Altas, cambios y bajas
Los accesos deben seguir el ciclo de vida del empleado. Quien se incorpora recibe los accesos que requiere su puesto. Cuando alguien cambia de puesto, se retiran los que ya no necesita. Cuando se va, todas sus cuentas se desactivan el mismo día. Las cuentas olvidadas y los permisos acumulados están entre los hallazgos de auditoría más habituales.
Principios básicos
El mínimo privilegio da a cada persona solo el acceso necesario para su trabajo. El control de acceso basado en roles asigna los permisos a roles y no a personas, lo que facilita los cambios. Las cuentas privilegiadas, como las de administrador, se separan de las cuentas de uso diario, se protegen con una MFA robusta y se revisan con más frecuencia. Las revisiones periódicas de accesos confirman que lo que cada persona tiene sigue coincidiendo con lo que necesita.
Las herramientas
Un proveedor de identidad como Microsoft Entra ID, Google Workspace u Okta suele ser el centro, con el SSO conectando las aplicaciones. Un gestor de contraseñas cubre las aplicaciones que no admiten SSO, y la gestión de SaaS encuentra las que nadie ha conectado. IAM es también el punto de partida de un enfoque Zero Trust.
Dónde aparece en cumplimiento
ISO 27001 cubre el control de acceso, la gestión de identidades, la información de autenticación, los derechos de acceso y el acceso privilegiado (Anexo A 5.15 a 5.18 y 8.2). El ENS, NIS2 y SOC 2 tienen requisitos equivalentes, y las revisiones de accesos están entre las primeras evidencias que piden los auditores.




