Recursos Humanos para ENS: Roles, Responsabilidades y Programa de Formación Obligatorio

Tabla de contenidos

El ENS (Esquema Nacional de Seguridad) requiere gente. No puedes implementarlo sin designar responsables, formar al equipo, y asegurar que saben qué hacer.

El error común: designan 1 persona (usualmente IT) como «responsable ENS», le dan todo el trabajo, y esa persona se quema. Resultado: ENS se abandona.

La realidad: ENS requiere estructura: responsable de seguridad, auditores internos, personal IT, y formación de todos.

En esta guía explicamos qué roles necesitas, cuál es la estructura correcta por tamaño empresa, y qué formación es obligatoria.

Roles Clave en ENS

1. Responsable de Seguridad (o CIO/CISO)

¿Qué hace?

  • Define política de seguridad
  • Comunica a dirección: riesgos, gaps, costes, beneficios
  • Supervisa implementación
  • Lidera evaluaciones de riesgo
  • Responde a auditoría

¿Quién puede ser?

  • Director IT
  • Responsable de sistemas
  • Consultora externa (si empresa es muy pequeña)

¿Tiempo dedicado?

  • Pequeña empresa: 5-10 horas/semana
  • Mediana: 10-20 horas/semana
  • Grande: dedicación full-time

2. Auditor Interno de Seguridad

¿Qué hace?

  • Revisa anualmente que sistema de seguridad funciona
  • Identifica gaps y no conformidades
  • Genera informe de auditoría interna

¿Quién puede ser?

  • Persona interna IT formada en auditoría (ISO 19011)
  • Auditor externo contratado anualmente

¿Tiempo dedicado?

  • 20-40 horas/año (una semana)

3. Personal IT/Técnico

¿Qué hace?

  • Implementa controles técnicos (firewall, acceso, cifrado)
  • Mantiene sistemas de seguridad
  • Responde a incidentes de seguridad

¿Quién puede ser?

  • Tu equipo IT actual
  • Proveedor IT externo
  • Consultor especializado

¿Tiempo dedicado?

  • Parte de su trabajo normal + implementación inicial

4. Personal de Negocio (todos)

¿Qué hace?

  • Usa sistemas de forma segura
  • Reporta incidentes
  • Participa en formación

¿Quién es?

  • Toda la empresa

¿Tiempo dedicado?

  • Formación inicial: 4 horas/año
  • Diario: cambios mínimos en cómo trabajan

Estructura por Tamaño Empresa

PYME Pequeña (10-30 personas)

Estructura mínima:

  • Responsable seguridad: director/IT manager (5 horas/semana dedicadas)
  • Auditor interno: contratado externo anualmente (1,500-2,000€)
  • Personal IT: proveedor IT externo
  • Formación: todos (1 sesión/año, 2 horas)

Costo recursos: el tiempo de responsable (ya está en nómina), más auditor externo anual.

Empresa Mediana (50-150 personas)

Estructura:

  • Responsable de seguridad: personas dedicada (20-40%) o CISO
  • Auditor interno: persona IT formada (ISO 19011)
  • Personal IT: 1-2 personas (como parte de sus funciones)
  • Formación: coordinador de formación (50 horas/año)

Costo recursos: 1 persona dedicada (40-50%) en nómina, formación interna.

Empresa Grande (200+ personas)

Estructura:

  • CISO (Chief Information Security Officer): dedicación full-time
  • Equipo seguridad: 2-3 personas especializadas
  • Auditor interno: dedicado (tarea recurrente)
  • Personal IT: dedicación parcial
  • Coordinador de formación: full-time

Costo recursos: equipo completo de seguridad en nómina.

Programa de Formación Obligatorio

Formación Inicial (Obligatoria)

Todos en la empresa:

  • Qué es seguridad de información
  • Qué es ENS (si aplica)
  • Cuál es la política de seguridad
  • Cómo reportar incidentes
  • Cómo proteger contraseñas
  • Cómo usar sistemas de forma segura

Duración: 2-4 horas (puede ser online) Frecuencia: al inicio + anualmente refresco

Formación por Rol

Personal IT:

  • Controles técnicos específicos
  • Configuración de firewall/acceso
  • Respuesta a incidentes
  • Auditoría de seguridad (ISO 19011 si es auditor)

Duración: 16-40 horas (depende rol) Frecuencia: anual + cuando hay cambio tecnológico

Responsable de Seguridad:

  • Gestión de riesgos
  • Política y procedimientos
  • Legislación (RGPD, ENS, etc.)
  • Auditoría y cumplimiento

Duración: 20-40 horas Frecuencia: anual

Cómo Dimensiono el Equipo Según Tamaño

Pregunta 1: ¿Cuántos datos sensibles gestiono?

  • Pocos: estructura mínima
  • Muchos: estructura completa

Pregunta 2: ¿Cuán crítico es si caigo 1 hora?

  • No es crítico: estructura mínima
  • Es crítico: estructura completa

Pregunta 3: ¿Trabajo con Administración Pública o datos regulados?

  • No: estructura mínima
  • Sí: estructura completa

Pregunta 4: ¿Mi turnover IT es alto?

  • Bajo (gente estable): puedes transferir conocimiento
  • Alto: necesitas documentación completa + formación frecuente

Por qué una sola persona No Puede Gestionar ENS

Muchas PYME designan IT manager como «responsable ENS» y esperan que manejé todo.

Problema:

Error 1: Sobrecarga. IT manager ya tiene trabajo de servidor, usuarios, problemas. Agregar ENS = la quemas.

Error 2: Falta de continuidad. Si esa persona se va, se lleva todo el conocimiento. ENS se detiene.

Error 3: Falta de independencia. Responsable de seguridad debe ser independiente de operación. Si es mismo IT manager, conflicto de interés.

Error 4: Falta de autoridad. IT manager puede no tener autoridad para implementar cambios de negocio.

Mejor: aunque empresa sea pequeña, hay roles que deben estar claros. Pueden ser % de dedicación, pero deben estar asignados y claros.

Lo que Ubimia hace por ti

En Ubimia Compliance diseñamos estructura de roles:

  • Diagrama de responsabilidades adaptado a tu tamaño
  • Descripción clara de cada rol
  • Recomendación de formación necesaria
  • Programa de formación diseñado
  • Acompañamiento en implementación de roles

Muchos clientes nos dicen: «Con la claridad de roles, ENS se gestiona mucho más fácil.»

¿No sabes cuál es la estructura correcta de roles para tu empresa? Contáctanos. Hacemos análisis rápido: cuántas personas necesitas, qué formación, cómo distribuir responsabilidades.

Contactar para estructura de roles ENS

¿Tienes dudas sobre cómo cumplir? Hablamos sin compromiso.

Déjanos tus datos y te llamamos para guiarte sobre tu negocio