ENS desde dentro (XIV): Identificación (op.acc.1) — quién eres en el sistema
La identificación es la base del control de acceso en el ENS. Descubre cómo garantizar usuarios únicos, separar roles y demostrar trazabilidad en auditoría (op.acc.1).
Ya has visto cómo controlar el acceso y qué exige el ENS. Pero todo empieza por algo básico: saber quién es quién. Aquí entra op.acc.1.
Este artículo forma parte de la serie ENS desde dentro.
👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/
👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/
👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-control-acceso-op-acc/
Qué pide realmente el ENS
Es muy directo: cada usuario debe ser único, cada acción debe poder trazarse y cada acceso debe estar identificado. Sin identificación no hay control. El ENS exige identificadores únicos, nada de cuentas compartidas y separación por roles.
🧭 Paso 1: Identificadores únicos
Cada usuario debe tener un identificador único. No valen las cuentas genéricas ni las compartidas. Un ejemplo real: el usuario jperez para el uso diario y jperez.admin para la administración — dos cuentas, dos identidades.
🧭 Paso 2: Separación de roles
Esto es clave en auditoría. Si un usuario tiene varios roles — usuario normal, administrador, operador — debe tener un identificador distinto para cada uno. Por ejemplo: jperez para el uso diario y jperez.admin para la administración. Esto permite trazabilidad, control de privilegios y auditoría real.
🧭 Paso 3: Nada de cuentas compartidas
Esto es automático: cuenta compartida es no conformidad. El ejemplo típico es una cuenta de soporte, admin o usuario1 usada por varias personas. El problema: no sabes quién hizo qué.
🧭 Paso 4: Gestión del ciclo de vida
Las cuentas no son eternas. Deben crearse con control, modificarse cuando cambia el rol y eliminarse cuando ya no aplican. Es especialmente importante gestionar las bajas de usuarios: un ejemplo real habitual es que el usuario se va y la cuenta sigue activa. Resultado: riesgo y no conformidad.
🧭 Paso 5: Lista de usuarios autorizados
Debes poder generar un listado actualizado de usuarios, desde Active Directory, las aplicaciones y los sistemas. Si no tienes esa lista, no tienes control.
🧪 Evidencias que sí valen
Esto es lo que te van a pedir.
Buenas evidencias:
- Listado de usuarios en Active Directory
- Captura de usuarios en la aplicación
- Separación de cuentas entre usuario y administrador
- Inventario actualizado
Malas evidencias:
- Documento manual
- Listado desactualizado
- Explicación sin prueba
Si no sale del sistema, no vale.
🧠 Ejemplo real
El auditor revisa los usuarios en Active Directory y detecta cuentas duplicadas, cuentas sin uso y cuentas sin responsable. Resultado: no conforme.
Error típico (muy común)
Cuentas compartidas, cuentas de administrador sin separar, usuarios sin identificar y cuentas antiguas activas. Resultado: pérdida de trazabilidad, riesgo de seguridad y fallo en auditoría.
Lo que te van a pedir en auditoría
El listado de usuarios, las evidencias de identificación única, la separación de roles y la gestión de cuentas. Y la pregunta clave: ¿puedes saber quién hizo qué?
Conclusión
La identificación es la base. Sin identidad no hay control, no hay auditoría y no hay seguridad. Todo empieza aquí.
Próximo paso
Seguimos avanzando. En el siguiente artículo: op.acc.2 – Requisitos de acceso. Veremos cómo se asignan los permisos, cómo justificarlos y cómo demostrarlo en auditoría.
👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/