Manage digital identities across their full lifecycle, from creation to removal, so every account maps to a known person or service. Stale or shared identities are a frequent source of breaches.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Procedimiento de altas, cambios y bajas (onboarding/offboarding)
El proceso que sigue la empresa cuando alguien entra, cambia de puesto o se va: cómo se le dan y se le quitan los accesos y equipos.
Del catálogo de evidencias de Sekit
En la práctica
La versión práctica de este control es una identidad por persona, conectada mediante un proveedor de identidad central, con el procedimiento de altas, cambios y bajas como el documento operativo que los auditores piden por nombre. Lo que falla en empresas reales es el paso manual del medio: RR. HH. le avisa al gerente, el gerente le avisa a TI, y en algún punto de esa cadena la cuenta de quien se va sigue activa por semanas porque nadie cerró el ciclo. Los auditores prueban esto directamente pidiendo un listado de cuentas deshabilitadas en el último trimestre y comparando fechas con las fechas reales de salida según los registros de RR. HH.
Brechas habituales
El procedimiento de altas, cambios y bajas existe solo en papel: las cuentas de baja siguen activas de una a tres semanas tras la salida porque el traspaso entre RR. HH. y TI es manual.
Las cuentas de servicio y los buzones compartidos no están ligados a ninguna persona identificada, así que nadie puede decir quién es responsable si alguno se ve comprometido.
Un evento de cambio de rol interno solo elimina el acceso anterior cuando alguien lo nota, en lugar de ser un paso automático del traspaso.
Preguntas que hará tu auditor
¿Cómo se crea una cuenta, y cómo se vincula a una persona real?
Recorre el paso de incorporación del procedimiento de altas, cambios y bajas, mostrando la cuenta creada a partir de un registro verificado de RR. HH., no una solicitud de texto libre.
¿Qué pasa con una cuenta el día que alguien se va?
Señala el paso de baja del procedimiento y el plazo que fija para deshabilitar el acceso, idealmente el mismo día, más evidencia de fechas recientes de salida contrastadas con las fechas de deshabilitación.
¿Hay cuentas compartidas o genéricas, y cómo se controlan?
Identifica los inicios de sesión compartidos que aún existen, la razón de negocio de cada uno y el control compensatorio, como acceso registrado, aplicado a cada uno.
Dónde lo exige la regulación
NIS2 art. 11.5 (identificación) exige el mismo mapeo de cada cuenta a una persona o servicio conocido.
ENS op.acc.1 (Identificación) es la línea base equivalente de España para la gestión de identidad en todo su ciclo de vida.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.