Aranisdocs
aranis.ai
Docs/Biblioteca de Plantillas/Política de Control de Acceso y Gestión de Identidad
AvanzadoMarcos y Normas

Política de Control de Acceso y Gestión de Identidad

Requisitos para gestión de identidades, control de acceso, MFA y principio de mínimo privilegio.

Actualizado el 6 de julio de 2026

Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.

Versión: 1.0 | Última actualización: [Fecha] | Responsable del documento: [Cargo, ej: CISO/TI]

1. Objetivo

Establecer los requisitos para el control de acceso a sistemas, aplicaciones y datos de [Nombre de la Empresa], garantizando que el acceso se conceda solo a personas autorizadas, en la medida necesaria para sus funciones.

2. Alcance

Aplica a todos los empleados, contratistas y sistemas que accedan a los recursos de TI de [Nombre de la Empresa], incluyendo entornos en la nube, aplicaciones internas y herramientas de terceros.

3. Principio de Mínimo Privilegio

El acceso a cualquier sistema o dato debe concederse en función de la necesidad real de la función (mínimo privilegio), nunca por defecto o conveniencia. Las cuentas con privilegios administrativos deben usarse solo cuando sea estrictamente necesario.

4. Autenticación

  • La autenticación multifactor (MFA) es obligatoria para todos los sistemas que almacenan datos confidenciales o restringidos, y para todo acceso administrativo, sin excepción.
  • Las contraseñas deben cumplir requisitos mínimos de complejidad y no deben reutilizarse entre sistemas.
  • Las cuentas de servicio (no humanas) deben usar credenciales gestionadas por un gestor de secretos, nunca contraseñas fijas en el código.

5. Aprovisionamiento y Desaprovisionamiento

  • El acceso a los sistemas debe solicitarse y aprobarse formalmente antes de concederse, con registro de quién lo aprobó y por qué.
  • El acceso debe revocarse dentro de [plazo, ej: 24 horas] tras la salida del empleado o la finalización del contrato con el tercero.
  • Los cambios de función deben desencadenar una revisión del acceso concedido, eliminando permisos que ya no sean necesarios.

6. Revisión Periódica de Acceso

Las revisiones de acceso deben realizarse [periodicidad, ej: trimestralmente] para sistemas críticos y [ej: semestralmente] para los demás, con el gestor de cada área validando si el acceso de su equipo sigue siendo necesario.

7. Cuentas Privilegiadas

Las cuentas con acceso administrativo/root deben ser: nominales (no compartidas), protegidas por MFA obligatorio, monitoreadas con registro de todas las acciones, y usadas mediante elevación temporal de privilegios cuando sea posible.

8. Roles y Responsabilidades

  • [Cargo, ej: TI/IAM]: administra el proceso de aprovisionamiento y desaprovisionamiento de acceso.
  • Gerentes de área: aprueban las solicitudes de acceso de su equipo y participan en las revisiones periódicas.
  • [Cargo, ej: CISO]: audita la efectividad de los controles de acceso y aprueba excepciones.

9. Incumplimiento

El uso de credenciales compartidas, la concesión de acceso fuera del proceso formal, o el mantenimiento de acceso innecesario constituyen una violación de esta política y deben reportarse y corregirse de inmediato.

10. Revisión de la Política

Revisión anual, o después de un incidente de seguridad relacionado con el control de acceso.

Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.

Función relacionada en VendorGuard

IAM fundamentals (referenced in Cloud Security AWS article)