SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.18Access rights

Provision, review and revoke access rights in line with your access policy, especially when people change roles or leave. Regular reviews catch access that should have been removed.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0027Third-party risk management · TécnicaapoyaDar a terceros cuentas nominativas e individualmente atribuibles con acceso registrado y revisado es la disciplina de aprovisionamiento y revisión de A.5.18 aplicada al acceso de personas fuera de la empresa.RCF-0062Identity lifecycle · ProcesoapoyaEjecutar la incorporación y la baja desde una lista repetible es cómo se otorgan y revocan los derechos de acceso según el calendario, el lado operativo de A.5.18.RCF-0063Identity lifecycle · TécnicaapoyaLa revocación automática en todas partes una vez que se deshabilita a una persona de forma central cierra la brecha entre decidir eliminar derechos de acceso y que efectivamente se eliminen.RCF-0067Least privilege / RBAC · PolíticaapoyaDefinir el acceso que necesita cada rol y otorgarlo a partir de esa definición en lugar de copiar a un colega respalda el paso de aprovisionamiento de A.5.18; la revisión y la revocación quedan en manos de otros controles de Sekit.RCF-0068Least privilege / RBAC · ProcesoequivalenteOtorgar el acceso estrictamente desde la definición de rol, ajustarlo en cada cambio de rol y eliminar el acceso innecesario en la revisión es A.5.18 completo: aprovisionar, revisar, revocar, ligado a la política de acceso.RCF-0085Access reviews (recertification) · PolíticaapoyaComprometerse por escrito a una revisión periódica de acceso, nombrando a quién revisa y el plazo de eliminación, respalda el paso de revisión de A.5.18, aunque el aprovisionamiento y la revocación los cubren otros controles de Sekit.RCF-0086Access reviews (recertification) · ProcesoapoyaQue los gerentes confirmen el acceso contra las funciones actuales, con TI eliminando lo marcado dentro del plazo acordado, es lo que hace real el requisito de revisión de acceso en lugar de un simple recordatorio en el calendario.RCF-0087Access reviews (recertification) · TécnicaapoyaExtraer los listados de acceso directamente de las exportaciones del proveedor de identidad y de reportes por aplicación significa que la revisión verifica el acceso que existe, no el que alguien recuerda haber otorgado.RCF-0088JML (joiner-mover-leaver) · PolíticaapoyaNombrar quién dispara cada evento de alta, cambio y baja le da al proceso de derechos de acceso de A.5.18 un punto de partida definido en lugar de depender de un aviso informal.RCF-0089JML (joiner-mover-leaver) · ProcesoapoyaEjecutar de forma confiable el flujo de altas, cambios y bajas, de modo que TI se entere de cada salida a tiempo, es lo que evita que se incumpla en la práctica el plazo de revocación de A.5.18.RCF-0090JML (joiner-mover-leaver) · TécnicaapoyaConectar RR. HH. al proveedor de identidad para que los eventos de baja deshabiliten cuentas automáticamente elimina el paso de relevo manual donde más a menudo se pierden las revocaciones de A.5.18.RCF-0167Local admin control · ProcesorelacionadoMantener aprobada y actualizada la lista de administradores locales es la disciplina de aprovisionamiento y revisión de A.5.18 aplicada a un derecho de acceso específico y de alto impacto, no a los derechos de acceso en general.RCF-0185Zero Trust network access · ProcesorelacionadoRevisar periódicamente las reglas de acceso condicional y sus excepciones es una verificación relacionada sobre decisiones de acceso permanentes, adyacente al requisito más amplio de revisión de derechos de acceso de A.5.18.RCF-0188VPN management · ProcesoapoyaOtorgar acceso VPN solo con aprobación y eliminarlo el mismo día que alguien se va es el requisito de aprovisionamiento y revocación de A.5.18 aplicado específicamente al acceso de red remoto.RCF-0299Facility access control · ProcesorelacionadoRevisar quién tiene llaves, credenciales de acceso y códigos de alarma, y revocarlos el mismo día que alguien se va, refleja el principio de A.5.18 aplicado al acceso físico en lugar de a los sistemas.RCF-0326Offboarding vendors · ProcesoapoyaEjecutar la lista de salida de proveedores para que ninguna cuenta ni clave de API sobreviva a la terminación es el requisito de revocación de A.5.18 aplicado a los derechos de acceso de proveedores.RCF-0327Offboarding vendors · TécnicaapoyaAutomatizar la revocación de acceso de proveedores y confirmar técnicamente que no queda nada residual cierra el mismo vacío que A.5.18 apunta para la baja de empleados, aplicado a proveedores.RCF-0335Cloud IAM · ProcesoapoyaRevisar los derechos de acceso en la nube según un ciclo recurrente y recortar lo que excede el rol de una persona es el requisito de revisión de acceso de A.5.18 llevado a las plataformas en la nube.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Procedimiento de altas, cambios y bajas (onboarding/offboarding)
El proceso que sigue la empresa cuando alguien entra, cambia de puesto o se va: cómo se le dan y se le quitan los accesos y equipos.
Del catálogo de evidencias de Sekit

En la práctica

Este control es donde la teoría del control de acceso se encuentra con el calendario: una revisión periódica de acceso, casi siempre trimestral, donde los gerentes confirman que el acceso de cada miembro del equipo sigue correspondiendo a su puesto actual. Los auditores piden el último ciclo de revisión completado y verifican si el acceso marcado se eliminó dentro del plazo indicado, no solo si se marcó y quedó abierto. El vacío más común se remonta al procedimiento de altas, cambios y bajas: un cambio de rol interno, alguien que pasa a otro equipo, solo elimina el acceso anterior cuando la revisión lo detecta meses después, en lugar de en el momento en que ocurrió la transición.

Brechas habituales

La última revisión de acceso completada marcó varias cuentas para eliminar, pero el plazo pasó y el acceso sigue activo sin ningún registro del motivo.
Un cambio de rol interno, un evento de cambio y no una baja, no dispara la revisión de acceso, así que los permisos antiguos se acumulan en silencio durante la permanencia de la persona.
La revisión de acceso depende de que los gerentes recuerden de memoria los permisos de cada miembro del equipo, en lugar de un listado extraído del proveedor de identidad.

Preguntas que hará tu auditor

¿Con qué frecuencia se revisa el acceso, y quién es responsable de hacerlo?
Remite al compromiso de revisión periódica de acceso, nombrando a los gerentes que revisan, la periodicidad y el plazo de eliminación del acceso marcado.
¿Qué pasa cuando la revisión marca acceso que debería eliminarse?
Muestra los elementos marcados en la última revisión completada junto con evidencia, como tickets de eliminación o registros del proveedor de identidad, de que el acceso se revocó dentro del plazo.
¿Cómo se genera el listado de acceso para la revisión, de memoria o del sistema?
Señala las exportaciones del proveedor de identidad y los reportes de permisos por aplicación extraídos directamente de los sistemas, en lugar de reconstruidos por lo que recuerda un gerente.

Dónde lo exige la regulación

NIS2 art. 11.2 (gestión de derechos de acceso) exige el mismo ciclo de aprovisionamiento, revisión y revocación que describe A.5.18.
ENS op.acc.4 (Proceso de gestión de derechos de acceso) es el equivalente español para el proceso de gestión de derechos de acceso.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.18?»
También vía MCP, gratis con cuenta