Por qué importa
Cuando una cuenta se compromete, el atacante hereda sus permisos. Si todos los empleados son administradores de su equipo, cada clic en un phishing puede instalar software y desactivar las herramientas de seguridad. Si una cuenta de servicio tiene acceso total a la nube, una sola clave filtrada lo expone todo. El mínimo privilegio mantiene pequeño cada compromiso.
Cómo aplicarlo
Conceder los accesos por roles, no por peticiones individuales. Retirar los permisos de administrador local en los portátiles. Separar las cuentas del día a día de las de administración. Dar a las aplicaciones y claves de API solo los permisos que usan. Conceder los accesos elevados justo a tiempo y por un periodo limitado. Retirar los accesos cuando alguien cambia de puesto o se va, y verificarlos periódicamente mediante revisiones de accesos.
Obstáculos habituales
La resistencia suele venir de la comodidad: los permisos amplios se conceden antes y generan menos peticiones de soporte. Un enfoque práctico es empezar por los accesos de mayor riesgo, como los administradores, los sistemas financieros y las consolas de nube, y hacer que pedir un acceso adicional sea rápido cuando de verdad se necesita.
Conceptos relacionados
El mínimo privilegio es un principio central de Zero Trust y se aplica mediante la gestión de identidades y accesos y PAM. ISO 27001 lo recoge en sus controles de acceso y de acceso privilegiado (Anexo A 5.15 y 8.2), y el ENS, NIS2 y SOC 2 lo esperan.




