Por qué los accesos se desvían
Las personas cambian de puesto y conservan permisos antiguos, los proyectos terminan pero el acceso sigue, los colaboradores externos se van sin que se desactiven sus cuentas, y los administradores conceden permisos amplios para resolver un problema rápido. Sin revisiones periódicas, los accesos solo crecen, y con ellos el daño que puede causar una cuenta comprometida o una amenaza interna.
Cómo funciona
Para cada sistema importante, se envía una lista de usuarios y permisos a quien puede valorarla, normalmente el propietario del sistema o el responsable del usuario. Esa persona confirma, ajusta o retira cada acceso, se aplican los cambios y se registra el resultado con fechas y aprobaciones. Las cuentas privilegiadas se revisan con más frecuencia, normalmente cada trimestre; el resto de accesos, cada seis o doce meses según el riesgo.
Hacerlo manejable
Centralizar los accesos con SSO y un proveedor de identidad reduce el número de sitios que revisar. El acceso basado en roles, parte de la gestión de identidades y accesos, permite revisar roles en lugar de permisos individuales. Muchas plataformas de identidad y de cumplimiento automatizan las campañas de revisión y guardan las evidencias.
Dónde aparece en cumplimiento
ISO 27001 exige revisar los derechos de acceso a intervalos planificados (Anexo A 5.18), y SOC 2, el ENS y NIS2 esperan lo mismo. Las revisiones de accesos están entre las evidencias más solicitadas en las auditorías, y las carencias aquí son un hallazgo frecuente. El acceso privilegiado se trata con más detalle en PAM.




