A.5.16
Gestionar cuentas e identidades a lo largo de su vida
Control Organizativo
Qué significa
Gestione todo el ciclo de vida de las identidades: una identidad por persona, desactivada en cuanto deje de ser necesaria.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- Microsoft Entra IDStandardOS lee cuántas cuentas de invitado externas existen en el directorio, informadas en vez de juzgadas, porque los invitados son legítimos y los invitados sin revisar no.
- OktaStandardOS lee cuentas creadas pero nunca activadas, lo que significa alguien que nunca llegó o una incorporación que se detuvo.
- AWSStandardOS lee qué usuarios IAM tienen una contraseña de consola o una clave de acceso activa que nadie ha usado en noventa días, o nunca.
- Microsoft Entra IDStandardOS lee qué cuentas habilitadas no han iniciado sesión en noventa días, y si cualquiera del directorio puede invitar a invitados.
- OktaStandardOS lee qué cuentas activas no han iniciado sesión en noventa días, o nunca.
- Google WorkspaceStandardOS lee qué cuentas activas de Workspace no han iniciado sesión en noventa días, o nunca.
Dónde encaja esto en NIS2
A.5.16 es parte de lo que exige el artículo 21, apartado 2, letra j), Access control
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.5.15Decidir quién puede llegar a qué sistemas y datos
- A.5.17Manejar contraseñas, claves y otros secretos
- A.5.18Conceder, revisar y retirar permisos
- A.8.2Restringir el acceso de administración
- A.8.3Limitar lo que cada persona puede abrir
- A.8.5Iniciar sesión con seguridad
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.5.16 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.