Proceso de gestión de derechos de acceso
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Un proceso de gestión de los derechos de acceso que cubra su ciclo de vida completo: concesión bajo los principios de mínimo privilegio y necesidad de conocer, modificación cuando cambian las funciones, revisión periódica de que los permisos siguen siendo los debidos y revocación puntual en bajas y cambios.
La pregunta de fondo que la medida obliga a poder responder en todo momento: ¿quién puede acceder a qué, y por qué?
Cuándo aplica y cómo escala
Aplica a todas las categorías. Junto con la autenticación (op.acc.5/6), es el corazón del control de acceso.
Ejemplos de implementación
- Matriz de perfiles por rol (no por persona): el permiso se concede asignando rol, y el rol define accesos.
- Revisión trimestral de accesos por sistema: export, revisión del responsable, bajas ejecutadas y acta guardada.
Errores habituales
- Conceder «como el de al lado»: los permisos se heredan por comodidad y nadie recuerda por qué.
- Revocar solo en despidos: los cambios de rol internos acumulan privilegios históricos (privilege creep).
- Revisiones que nadie hace o que se firman sin mirar.
- Accesos de proveedores y soporte externo fuera del proceso.
Evidencias que suele ser razonable preparar
- El proceso documentado y la matriz de perfiles/roles.
- Registros de concesiones, cambios y revocaciones (tickets).
- Actas de las revisiones periódicas con acciones derivadas.
- Inclusión de terceros (proveedores, soporte) en el proceso.
Preguntas que debería hacerse el responsable
- ¿Puedes listar quién accede a producción y justificar cada nombre?
- ¿Qué pasa con los permisos cuando alguien cambia de equipo?
- ¿Cuándo fue la última revisión de accesos con resultado escrito?
- ¿Los accesos de proveedores caducan o viven para siempre?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.