Gestión de accesos: el control que se revisa en todas las auditorías
Si necesito entender en una hora la madurez de seguridad de una empresa, miro la gestión de accesos. Es el proceso más revelador: en él se ven la disciplina, la automatización y la cultura. Y aquí es donde más hallazgos hay en las auditorías.
El ciclo de vida del acceso
- Concesión. Por solicitud, con aprobación del dueño del sistema, según un modelo de roles — no «denme lo mismo que al compañero».
- Cambio. El cambio de puesto es el momento más peligroso: los permisos antiguos deben retirarse, no acumularse.
- Revocación. Día de baja = día de bloqueo. El auditor cruzará la lista de bajas con las cuentas activas.
Principios que deben funcionar
- Privilegio mínimo: acceso solo a lo necesario para el rol;
- segregación de funciones: quien inicia un pago no lo aprueba;
- MFA donde haya datos sensibles — hoy es higiene básica;
- cuentas privilegiadas aparte: derechos de administrador personales, no compartidos, con registro reforzado.
Revisiones de accesos
El lujo de «configurar y olvidar» no funciona: trimestralmente (para sistemas críticos), los dueños deben confirmar la vigencia de los permisos. En empresas pequeñas es una hora con una tabla; en mayores, motivo para automatización IGA. Los resultados de las revisiones son justo los registros que pido en la auditoría.
Hallazgos típicos del auditor
Cuentas activas de exempleados, un «admin» compartido por todo el equipo, permisos «temporales» de hace un año, VPN sin MFA. Todo de mi lista de no conformidades comunes.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta