SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.3Information access restriction

Restrict access to information and application functions according to your access control policy, so people only reach what their role requires.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

En la práctica

Restringir el acceso a la información suele significar permisos por rol aplicados por el sistema, no una hoja de cálculo de quién debería tenerlo. Los auditores verifican si el acceso de alguien nuevo viene de un rol definido y no de copiarse de un colega, porque así se acumulan, con los años, los permisos excesivos sin ser detectados. En apps multiinquilino, cada consulta de datos de clientes se acota al inquilino solicitante a nivel de plataforma, así que un error de código no puede exponer los registros de un cliente a otro. El fallo común es un panel de administración o una herramienta de reportes anterior a la política de control de acceso, que evade el modelo de roles.

Brechas habituales

El personal nuevo se aprovisiona copiando el acceso de un colega en vez de asignar el conjunto de permisos definido por rol, así que los derechos de acceso se desvían de la política.
Una herramienta de reportes construida antes de la política de control de acceso todavía consulta la base de datos directamente, evadiendo los permisos basados en roles aplicados en todo lo demás.
El acotamiento por inquilino se aplica en la aplicación principal, pero una herramienta de soporte usada por el personal puede consultar entre inquilinos sin la misma restricción.

Preguntas que hará tu auditor

¿Cómo se asigna el acceso a la información cuando alguien se une o cambia de rol?
El acceso se otorga desde un rol definido en vez de copiarse de un colega, así que lo que una persona puede alcanzar corresponde directamente a la definición de su rol.
¿El control de acceso lo aplica el sistema, o depende de que las personas sigan las reglas?
Lo aplica la propia plataforma, sin logins compartidos ni acceso basado en la confianza que sustituya al control de acceso real.
¿Cómo evitan que los datos de un cliente sean alcanzables por otro en un sistema compartido?
Cada consulta de datos se acota al inquilino que la solicita, y el aislamiento se aplica a nivel de plataforma para que un error en el código de la aplicación no pueda exponer los datos de otro cliente.

Dónde lo exige la regulación

NIS2 art. 11.2 exige la gestión de derechos de acceso según el rol, y ENS op.acc.4 exige un proceso definido para otorgar y revocar derechos de acceso.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.3?»
También vía MCP, gratis con cuenta