GlosarioConcienciación sobre seguridad

Revisión de accesos

Respuesta corta

Una revisión de accesos es una comprobación periódica en la que los responsables o los propietarios de los sistemas confirman que el acceso de cada persona a sistemas y datos sigue siendo necesario y adecuado, y retiran el que no lo es. Detecta las cuentas y permisos que se acumulan con el tiempo.

Por qué los accesos se desvían

Las personas cambian de puesto y conservan permisos antiguos, los proyectos terminan pero el acceso sigue, los colaboradores externos se van sin que se desactiven sus cuentas, y los administradores conceden permisos amplios para resolver un problema rápido. Sin revisiones periódicas, los accesos solo crecen, y con ellos el daño que puede causar una cuenta comprometida o una amenaza interna.

Cómo funciona

Para cada sistema importante, se envía una lista de usuarios y permisos a quien puede valorarla, normalmente el propietario del sistema o el responsable del usuario. Esa persona confirma, ajusta o retira cada acceso, se aplican los cambios y se registra el resultado con fechas y aprobaciones. Las cuentas privilegiadas se revisan con más frecuencia, normalmente cada trimestre; el resto de accesos, cada seis o doce meses según el riesgo.

Hacerlo manejable

Centralizar los accesos con SSO y un proveedor de identidad reduce el número de sitios que revisar. El acceso basado en roles, parte de la gestión de identidades y accesos, permite revisar roles en lugar de permisos individuales. Muchas plataformas de identidad y de cumplimiento automatizan las campañas de revisión y guardan las evidencias.

Dónde aparece en cumplimiento

ISO 27001 exige revisar los derechos de acceso a intervalos planificados (Anexo A 5.18), y SOC 2, el ENS y NIS2 esperan lo mismo. Las revisiones de accesos están entre las evidencias más solicitadas en las auditorías, y las carencias aquí son un hallazgo frecuente. El acceso privilegiado se trata con más detalle en PAM.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema