Dominio Control de Acceso
Decisiones de arquitectura documental y lineamientos para redactar la política y el procedimiento. Base normativa: ISO 27002:2022 §5.1 (políticas por tema) y controles A.5.15–18, A.8.2–5.
La estructura decidida una política · un procedimiento · siete controles
Política de Control de Acceso
nuevaProcedimiento de Gestión de Accesos
fusión de dos documentos existentesCapa de registros
2 formatos a verificar/formalizar · 1 dependencia externaA.5.15A.5.16A.5.17A.5.18A.8.2A.8.3A.8.5
Capa de registros condicional · a revisar en 03. Registros
03. Registros\Bitácoras y Seguimiento — a formalizar como formato controlado03. Registros). Esta capa queda condicional: hay que confirmar cuáles existen como formato controlado y cuáles hay que crear, antes de darla por cerrada.Documentos del SGI que se fusionan de dos a uno
CON-PRO-ACCProcedimiento de Gestión de Accesosbase · sube versiónPRO-REV-ACCProcedimiento de Revisión de Accesosse obsoletaCON-PRO-ACC v2Procedimiento de Gestión de Accesoscon Flujo A (gestión) + Flujo B (revisión)
reemplaza_a = PRO-REV-ACC (total). Se reapuntan las referencias en la SoA. Sustento normativo: A.5.18 trata el acceso como un solo ciclo — los derechos se "otorgan, revisan, modifican y eliminan" — así que gestión y revisión son dos fases del mismo proceso, no dos procesos. No se pierde cobertura: el fusionado hereda además A.5.36 (cumplimiento de políticas) que aportaba el flujo de revisión.
Qué debe abordar la política las reglas y principios — el "qué se permite y por qué"
Principios rectores
need-to-know y need-to-use, mínimo privilegio y denegación por defecto (lo no autorizado explícitamente queda prohibido).
Autoridad de autorización
El dueño de la información/activo autoriza el acceso. TI ejecuta, no decide.
Alcance
Acceso físico y lógico a la información y los activos asociados — no solo cuentas de sistema.
Alineación con la clasificación
El nivel de acceso corresponde a la clasificación de la información (enlaza con CON-POL-TRA-INF).
Acceso privilegiado
Reglas más estrictas: asignación nominal, justificada, temporal, registrada y con revisión reforzada A.8.2.
Autenticación
Requisitos según criticidad: autenticación segura y MFA para acceso privilegiado y remoto A.8.5 · A.5.17.
Ciclo de vida
Alta, revisión periódica, modificación y baja oportuna — en especial ante desvinculación o cambio de rol A.5.18.
Roles y remisiones
Quién solicita, aprueba, ejecuta y revisa. Remite: segregación de funciones → CON-ROLYRES; acceso al código → POL-DES-SEG.
Qué debe abordar el procedimiento el flujo operativo — el "cómo se tramita"
Flujo A Gestión por evento
- Solicitud — solicitante, sistema/activo, dueño, justificación, tipo (alta/baja/modificación).
- Revisión — el Encargado de Soporte valida completitud y pertinencia.
- Autorización — el dueño / Gerente TI aprueba, o rechaza con motivos.
- Ejecución — otorgar, modificar o revocar en los sistemas; dejar evidencia.
- Registro — actualizar el módulo de Accesos (Hackmetrix).
- Notificación — al solicitante.
Flujo B Revisión periódica
- Planificación — cronograma, alcance (todos los sistemas), periodicidad mensual o ante cambio significativo; incorporar personal nuevo.
- Ejecución — validar accesos, roles y permisos vigentes contra el registro; identificar hallazgos (datos erróneos, obsoletos, permisos indebidos, uso indebido).
- Tratamiento de hallazgos — corregir a través del Flujo A (baja/modificación).
- Comunicación — resultados y acciones a las áreas; refuerzo de buenas prácticas.
Los controles que referencia Anexo A
| Control | Título | Aporta |
|---|---|---|
A.5.15 | Control de acceso | la regla madre |
A.5.16 | Gestión de identidades | ciclo de vida de identidades |
A.5.17 | Información de autenticación | contraseñas, secretos, MFA |
A.5.18 | Derechos de acceso | alta, revisión, modificación, baja |
A.8.2 | Derechos de acceso privilegiado | permisos elevados |
A.8.3 | Restricción de acceso a la información | qué se puede ver |
A.8.5 | Autenticación segura | cómo se prueba la identidad |
A.5.36 | Cumplimiento de políticas y estándares | lo aporta el Flujo B (revisión) |
Vecinos con casa propia la política los invoca, no los posee
| Control | Título | Vive en | Por qué |
|---|---|---|---|
A.5.3 | Segregación de funciones | CON-ROLYRES Roles y Responsabilidades | es un principio de gobierno más amplio que el acceso (toca desarrollo, aprobaciones, auditoría) |
A.5.37 | Procedimientos operativos documentados | SGI_PRO_001 Información Documentada | su núcleo es "documentado y disponible" — cláusula 7.5 |
A.8.4 | Acceso al código fuente | POL-DES-SEG Desarrollo Seguro | es acceso, pero al código: su contexto es el repositorio y el pipeline |