Qué exige, en claro

Un proceso de gestión de los derechos de acceso que cubra su ciclo de vida completo: concesión bajo los principios de mínimo privilegio y necesidad de conocer, modificación cuando cambian las funciones, revisión periódica de que los permisos siguen siendo los debidos y revocación puntual en bajas y cambios.

La pregunta de fondo que la medida obliga a poder responder en todo momento: ¿quién puede acceder a qué, y por qué?

Cuándo aplica y cómo escala

Aplica a todas las categorías. Junto con la autenticación (op.acc.5/6), es el corazón del control de acceso.

Ejemplos de implementación

  • Matriz de perfiles por rol (no por persona): el permiso se concede asignando rol, y el rol define accesos.
  • Revisión trimestral de accesos por sistema: export, revisión del responsable, bajas ejecutadas y acta guardada.

Errores habituales

  • Conceder «como el de al lado»: los permisos se heredan por comodidad y nadie recuerda por qué.
  • Revocar solo en despidos: los cambios de rol internos acumulan privilegios históricos (privilege creep).
  • Revisiones que nadie hace o que se firman sin mirar.
  • Accesos de proveedores y soporte externo fuera del proceso.

Evidencias que suele ser razonable preparar

  • El proceso documentado y la matriz de perfiles/roles.
  • Registros de concesiones, cambios y revocaciones (tickets).
  • Actas de las revisiones periódicas con acciones derivadas.
  • Inclusión de terceros (proveedores, soporte) en el proceso.

Preguntas que debería hacerse el responsable

  • ¿Puedes listar quién accede a producción y justificar cada nombre?
  • ¿Qué pasa con los permisos cuando alguien cambia de equipo?
  • ¿Cuándo fue la última revisión de accesos con resultado escrito?
  • ¿Los accesos de proveedores caducan o viven para siempre?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.