Provision, review and revoke access rights in line with your access policy, especially when people change roles or leave. Regular reviews catch access that should have been removed.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Procedimiento de altas, cambios y bajas (onboarding/offboarding)
El proceso que sigue la empresa cuando alguien entra, cambia de puesto o se va: cómo se le dan y se le quitan los accesos y equipos.
Del catálogo de evidencias de Sekit
En la práctica
Este control es donde la teoría del control de acceso se encuentra con el calendario: una revisión periódica de acceso, casi siempre trimestral, donde los gerentes confirman que el acceso de cada miembro del equipo sigue correspondiendo a su puesto actual. Los auditores piden el último ciclo de revisión completado y verifican si el acceso marcado se eliminó dentro del plazo indicado, no solo si se marcó y quedó abierto. El vacío más común se remonta al procedimiento de altas, cambios y bajas: un cambio de rol interno, alguien que pasa a otro equipo, solo elimina el acceso anterior cuando la revisión lo detecta meses después, en lugar de en el momento en que ocurrió la transición.
Brechas habituales
La última revisión de acceso completada marcó varias cuentas para eliminar, pero el plazo pasó y el acceso sigue activo sin ningún registro del motivo.
Un cambio de rol interno, un evento de cambio y no una baja, no dispara la revisión de acceso, así que los permisos antiguos se acumulan en silencio durante la permanencia de la persona.
La revisión de acceso depende de que los gerentes recuerden de memoria los permisos de cada miembro del equipo, en lugar de un listado extraído del proveedor de identidad.
Preguntas que hará tu auditor
¿Con qué frecuencia se revisa el acceso, y quién es responsable de hacerlo?
Remite al compromiso de revisión periódica de acceso, nombrando a los gerentes que revisan, la periodicidad y el plazo de eliminación del acceso marcado.
¿Qué pasa cuando la revisión marca acceso que debería eliminarse?
Muestra los elementos marcados en la última revisión completada junto con evidencia, como tickets de eliminación o registros del proveedor de identidad, de que el acceso se revocó dentro del plazo.
¿Cómo se genera el listado de acceso para la revisión, de memoria o del sistema?
Señala las exportaciones del proveedor de identidad y los reportes de permisos por aplicación extraídos directamente de los sistemas, en lugar de reconstruidos por lo que recuerda un gerente.
Dónde lo exige la regulación
NIS2 art. 11.2 (gestión de derechos de acceso) exige el mismo ciclo de aprovisionamiento, revisión y revocación que describe A.5.18.
ENS op.acc.4 (Proceso de gestión de derechos de acceso) es el equivalente español para el proceso de gestión de derechos de acceso.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.