OP.ACC.3 Segregación de funciones y tareas
Finalidad
Este documento establece la segregación de funciones y tareas conforme al control OP.ACC.3 del Anexo II del Real Decreto 311/2022, aplicable a un sistema de categoría ALTO. La segregación tiene dos objetivos:
- Prevenir errores.
- Impedir el abuso de privilegios por parte de los usuarios autorizados.
Principios de segregación
Se documenta un esquema de funciones y tareas en el que se contemplan las que son incompatibles en una misma persona. La incompatibilidad garantiza que para llevar a cabo un proceso o actividad crítica se requieren al menos dos personas.
Reglas generales:
- Nadie puede autorizarse a sí mismo.
- Los desarrolladores no pueden modificar datos de explotación, ni pasar software a explotación, ni configurar software en explotación.
- Los operadores no desarrollan software ni pueden modificar los desarrollos.
- Los usuarios no desarrollan ni configuran los sistemas.
- Las personas que trabajan en auditoría o supervisión no participan en ninguna otra función.
- El número de personas con derechos de administración es el mínimo necesario.
Funciones incompatibles
| Función | Funciones incompatibles | Justificación |
|---|---|---|
| Desarrollo de software | Despliegue a producción, administración de producción | Prevenir cambios no autorizados |
| Administración de sistemas | Auditoría, desarrollo, aprobación de cambios | Evitar auto-aprobación |
| Auditoría | Cualquier función operativa | Independencia del auditor |
| Control de calidad | Desarrollo, despliegue | Independencia de la verificación |
Procesos con control dual
Los siguientes procesos críticos requieren la participación de al menos dos personas:
| Proceso | Rol que inicia | Rol que aprueba |
|---|---|---|
| Despliegue a producción | Desarrollador | Responsable del Servicio |
| Cambios en configuración de seguridad | Responsable del Sistema | Responsable de Seguridad |
| Modificación de algoritmos clínicos | Equipo de desarrollo | Responsable de la Información |
| Eliminación de datos | Solicitante autorizado | Responsable de la Información |
Controles compensatorios
Cuando la segregación completa no sea posible por el tamaño de la organización, se aplican controles compensatorios:
- Auditoría detallada de todas las acciones realizadas por personas con funciones acumuladas.
- Revisión periódica de los registros de actividad por parte del Responsable de Seguridad.
- Alertas automáticas ante patrones de actividad que indiquen posible abuso de privilegios.
Toda excepción a la segregación debe estar documentada y aprobada formalmente por el Responsable de Seguridad.
Responsabilidades
| Rol ENS | Responsabilidad |
|---|---|
| Responsable de Seguridad | Definir el esquema de segregación, aprobar excepciones, supervisar el cumplimiento |
| Responsable del Sistema | Implementar los controles técnicos de segregación, generar informes |
| Responsable del Servicio | Garantizar la segregación en los procesos de su competencia |
| Responsable de la Información | Validar la segregación en el acceso a la información |
Documentos de referencia
- Real Decreto 311/2022, Anexo II, OP.ACC.3
- Guía CCN-STIC-801 - ENS Responsables y funciones
- ISO/IEC 27002:2013, 6.1.2 - Segregación de tareas
- NIST SP 800-53 rev. 4: AC-5 (Separation of Duties)
Signature meaning
The signatures for the approval process of this document can be found in the verified commits at the repository for the QMS. As a reference, the team members who are expected to participate in this document and their roles in the approval process, as defined in Annex I Responsibility Matrix of the GP-001, are:
- Author: Team members involved
- Reviewer: JD-003 Design & Development Manager, JD-004 Quality Manager & PRRC
- Approver: JD-001 General Manager