ENS desde dentro (XIV): Identificación (op.acc.1) — quién eres en el sistema

La identificación es la base del control de acceso en el ENS. Descubre cómo garantizar usuarios únicos, separar roles y demostrar trazabilidad en auditoría (op.acc.1).

Share
ENS desde dentro (XIV): identificación de usuarios en el sistema, representada con iconos de usuario y Active Directory sobre fondo tecnológico azul.
Identificación en el ENS (op.acc.1): usuarios únicos, sin cuentas compartidas y con separación de roles para garantizar trazabilidad y control.

Ya has visto cómo controlar el acceso y qué exige el ENS. Pero todo empieza por algo básico: saber quién es quién. Aquí entra op.acc.1.

Este artículo forma parte de la serie ENS desde dentro.

👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/

👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/

👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-control-acceso-op-acc/


Qué pide realmente el ENS

Es muy directo: cada usuario debe ser único, cada acción debe poder trazarse y cada acceso debe estar identificado. Sin identificación no hay control. El ENS exige identificadores únicos, nada de cuentas compartidas y separación por roles.


🧭 Paso 1: Identificadores únicos

Cada usuario debe tener un identificador único. No valen las cuentas genéricas ni las compartidas. Un ejemplo real: el usuario jperez para el uso diario y jperez.admin para la administración — dos cuentas, dos identidades.

🧭 Paso 2: Separación de roles

Esto es clave en auditoría. Si un usuario tiene varios roles — usuario normal, administrador, operador — debe tener un identificador distinto para cada uno. Por ejemplo: jperez para el uso diario y jperez.admin para la administración. Esto permite trazabilidad, control de privilegios y auditoría real.

🧭 Paso 3: Nada de cuentas compartidas

Esto es automático: cuenta compartida es no conformidad. El ejemplo típico es una cuenta de soporte, admin o usuario1 usada por varias personas. El problema: no sabes quién hizo qué.

🧭 Paso 4: Gestión del ciclo de vida

Las cuentas no son eternas. Deben crearse con control, modificarse cuando cambia el rol y eliminarse cuando ya no aplican. Es especialmente importante gestionar las bajas de usuarios: un ejemplo real habitual es que el usuario se va y la cuenta sigue activa. Resultado: riesgo y no conformidad.

🧭 Paso 5: Lista de usuarios autorizados

Debes poder generar un listado actualizado de usuarios, desde Active Directory, las aplicaciones y los sistemas. Si no tienes esa lista, no tienes control.


🧪 Evidencias que sí valen

Esto es lo que te van a pedir.

Buenas evidencias:

  • Listado de usuarios en Active Directory
  • Captura de usuarios en la aplicación
  • Separación de cuentas entre usuario y administrador
  • Inventario actualizado

Malas evidencias:

  • Documento manual
  • Listado desactualizado
  • Explicación sin prueba

Si no sale del sistema, no vale.

🧠 Ejemplo real

El auditor revisa los usuarios en Active Directory y detecta cuentas duplicadas, cuentas sin uso y cuentas sin responsable. Resultado: no conforme.

Error típico (muy común)

Cuentas compartidas, cuentas de administrador sin separar, usuarios sin identificar y cuentas antiguas activas. Resultado: pérdida de trazabilidad, riesgo de seguridad y fallo en auditoría.

Lo que te van a pedir en auditoría

El listado de usuarios, las evidencias de identificación única, la separación de roles y la gestión de cuentas. Y la pregunta clave: ¿puedes saber quién hizo qué?

Conclusión

La identificación es la base. Sin identidad no hay control, no hay auditoría y no hay seguridad. Todo empieza aquí.


Próximo paso

Seguimos avanzando. En el siguiente artículo: op.acc.2 – Requisitos de acceso. Veremos cómo se asignan los permisos, cómo justificarlos y cómo demostrarlo en auditoría.

👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/