Conceder, revisar y retirar permisos

Control Organizativo

Qué significa

Otorgue, revise y retire los derechos de acceso conforme a las reglas de control de acceso.

Cómo lo verifica StandardOS

Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.

  • PersonioStandardOS lee quién se ha ido según el sistema de RR. HH. mientras conserva una fila activa en el registro de empleados, que es la brecha de la baja en el momento en que se abre.
  • Microsoft Entra IDStandardOS lee cuántas cuentas tienen el rol de administrador global, y si los invitados están identificados.
  • Google WorkspaceStandardOS lee quién es superadministrador, y si esas personas usan la verificación en dos pasos.
  • OktaStandardOS lee cuentas atascadas a medias en la incorporación, y cuentas suspendidas y olvidadas.
  • AWSStandardOS lee las credenciales sin uso durante noventa días, que son los derechos de acceso que nadie revisa.
  • Google CloudStandardOS lee qué vinculaciones de usuarios o grupos conceden Owner o Editor en un proyecto.
  • Microsoft Entra IDStandardOS lee las cuentas habilitadas que nadie ha usado en noventa días.
  • OktaStandardOS lee las cuentas activas que nadie ha usado en noventa días, y cuántas cuentas tienen un rol de administrador de cualquier tipo.
  • Google WorkspaceStandardOS lee las cuentas activas que nadie ha usado en noventa días, y cuántas cuentas tienen un rol de superadministrador o administrador delegado.
  • PersonioStandardOS lee qué bajas se fueron sin fecha registrada, quién sigue activo con el contrato vencido, y quién no tiene supervisor que apruebe a qué puede acceder.

Riesgos que trata este control

Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.5.18 como tratamiento.

  • Un empleado que se va conserva el accesoCuentas

Lo que pone en su calendario

Un control no se implementa una sola vez. Estas tareas se programan desde el día en que se configura, con un responsable y una fecha límite, para que la evidencia exista antes de que alguien la pida.

  • Revisión de accesos de usuariocada trimestre

Qué preguntan los clientes sobre este control

Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.5.18. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.

  • ¿Cómo se concede, revisa y revoca el acceso de usuario cuando alguien se va?

    Control de acceso, mínimo privilegio, altas y bajas, acceso de administrador · también A.5.15, A.8.2

Dónde encaja esto en NIS2

A.5.18 es parte de lo que exige el artículo 21, apartado 2, letra j), Access control. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.

Controles que trabajan con este

Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.

Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.

Lo que StandardOS tiene listo para A.5.18 el día de la auditoría

Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.