SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Control de Acceso

Decisiones de arquitectura documental y lineamientos para redactar la política y el procedimiento. Base normativa: ISO 27002:2022 §5.1 (políticas por tema) y controles A.5.15–18, A.8.2–5.

La estructura decidida una política · un procedimiento · siete controles

Declara las reglas

Política de Control de Acceso

nueva
Opera — dos flujos

Procedimiento de Gestión de Accesos

fusión de dos documentos existentes
Flujo A · Gestión (por evento)Flujo B · Revisión (periódica)
Deja evidencia · condicional, a revisar

Capa de registros

2 formatos a verificar/formalizar · 1 dependencia externa
Rinde cuenta de
A.5.15A.5.16A.5.17A.5.18A.8.2A.8.3A.8.5

Capa de registros condicional · a revisar en 03. Registros

✓ existe
Cronograma de revisión de accesoshallado en 03. Registros\Bitácoras y Seguimiento — a formalizar como formato controlado
? a revisar
Formulario de Solicitud de Accesolo cita CON-PRO-ACC ("Formulario de solicitud de requerimiento") pero no se halló formato dedicado — verificar o crear
⟿ externo
Módulo de Accesos · Hackmetrixel inventario vivo de accesos vigentes; dependencia externa, no se documenta
Los registros no van en la carga (viven en 03. Registros). Esta capa queda condicional: hay que confirmar cuáles existen como formato controlado y cuáles hay que crear, antes de darla por cerrada.

Documentos del SGI que se fusionan de dos a uno

CON-PRO-ACCProcedimiento de Gestión de Accesosbase · sube versión
PRO-REV-ACCProcedimiento de Revisión de Accesosse obsoleta
CON-PRO-ACC v2Procedimiento de Gestión de Accesos
con Flujo A (gestión) + Flujo B (revisión)
Mecánica de la fusión: CON-PRO-ACC se mantiene como base y sube de versión; PRO-REV-ACC se marca Obsoleto y su contenido pasa a la sección "Revisión periódica" del fusionado, con reemplaza_a = PRO-REV-ACC (total). Se reapuntan las referencias en la SoA. Sustento normativo: A.5.18 trata el acceso como un solo ciclo — los derechos se "otorgan, revisan, modifican y eliminan" — así que gestión y revisión son dos fases del mismo proceso, no dos procesos. No se pierde cobertura: el fusionado hereda además A.5.36 (cumplimiento de políticas) que aportaba el flujo de revisión.

Qué debe abordar la política las reglas y principios — el "qué se permite y por qué"

Principios rectores

need-to-know y need-to-use, mínimo privilegio y denegación por defecto (lo no autorizado explícitamente queda prohibido).

Autoridad de autorización

El dueño de la información/activo autoriza el acceso. TI ejecuta, no decide.

Alcance

Acceso físico y lógico a la información y los activos asociados — no solo cuentas de sistema.

Alineación con la clasificación

El nivel de acceso corresponde a la clasificación de la información (enlaza con CON-POL-TRA-INF).

Acceso privilegiado

Reglas más estrictas: asignación nominal, justificada, temporal, registrada y con revisión reforzada A.8.2.

Autenticación

Requisitos según criticidad: autenticación segura y MFA para acceso privilegiado y remoto A.8.5 · A.5.17.

Ciclo de vida

Alta, revisión periódica, modificación y baja oportuna — en especial ante desvinculación o cambio de rol A.5.18.

Roles y remisiones

Quién solicita, aprueba, ejecuta y revisa. Remite: segregación de funciones → CON-ROLYRES; acceso al código → POL-DES-SEG.

Qué debe abordar el procedimiento el flujo operativo — el "cómo se tramita"

Flujo A Gestión por evento

  1. Solicitud — solicitante, sistema/activo, dueño, justificación, tipo (alta/baja/modificación).
  2. Revisión — el Encargado de Soporte valida completitud y pertinencia.
  3. Autorización — el dueño / Gerente TI aprueba, o rechaza con motivos.
  4. Ejecución — otorgar, modificar o revocar en los sistemas; dejar evidencia.
  5. Registro — actualizar el módulo de Accesos (Hackmetrix).
  6. Notificación — al solicitante.

Flujo B Revisión periódica

  1. Planificación — cronograma, alcance (todos los sistemas), periodicidad mensual o ante cambio significativo; incorporar personal nuevo.
  2. Ejecución — validar accesos, roles y permisos vigentes contra el registro; identificar hallazgos (datos erróneos, obsoletos, permisos indebidos, uso indebido).
  3. Tratamiento de hallazgos — corregir a través del Flujo A (baja/modificación).
  4. Comunicación — resultados y acciones a las áreas; refuerzo de buenas prácticas.

Los controles que referencia Anexo A

ControlTítuloAporta
A.5.15Control de accesola regla madre
A.5.16Gestión de identidadesciclo de vida de identidades
A.5.17Información de autenticacióncontraseñas, secretos, MFA
A.5.18Derechos de accesoalta, revisión, modificación, baja
A.8.2Derechos de acceso privilegiadopermisos elevados
A.8.3Restricción de acceso a la informaciónqué se puede ver
A.8.5Autenticación seguracómo se prueba la identidad
A.5.36Cumplimiento de políticas y estándareslo aporta el Flujo B (revisión)

Vecinos con casa propia la política los invoca, no los posee

ControlTítuloVive enPor qué
A.5.3Segregación de funcionesCON-ROLYRES
Roles y Responsabilidades
es un principio de gobierno más amplio que el acceso (toca desarrollo, aprobaciones, auditoría)
A.5.37Procedimientos operativos documentadosSGI_PRO_001
Información Documentada
su núcleo es "documentado y disponible" — cláusula 7.5
A.8.4Acceso al código fuentePOL-DES-SEG
Desarrollo Seguro
es acceso, pero al código: su contexto es el repositorio y el pipeline
Ficha de decisiones · Dominio Control de Acceso SGSI Concordia · 2026-07-21
← AnteriorGobierno