ISMS Copilot Docs

Cómo implementar control de acceso y gestión de identidades utilizando IA

El control de acceso y la gestión de identidades se encuentran en la intersección de los requisitos de cumplimiento y la ingeniería de seguridad cotidiana. Todos los principales marcos normativos...

Descripción general

El control de acceso y la gestión de identidades se encuentran en la intersección de los requisitos de cumplimiento y la ingeniería de seguridad cotidiana. Todos los principales marcos normativos exigen controles sobre quién puede acceder a qué, bajo qué condiciones y cómo se gobierna ese acceso a lo largo del tiempo. La norma ISO 27001 dedica los anexos A.5.15 a A.5.18 (política de control de acceso, gestión de identidades, autenticación, derechos de acceso) y A.8.2 a A.8.5 (acceso privilegiado, restricción de acceso, autenticación segura, acceso al código fuente) a este tema. Los criterios de servicios de confianza SOC 2 CC6.1 a CC6.3 exigen controles de acceso lógico y físico, y el marco NIST CSF PR.AC cubre la gestión de identidades, la autenticación y el control de acceso en todas las categorías de activos.

A pesar de la amplitud de estos requisitos, la implementación es donde la mayoría de las organizaciones encuentran dificultades. Diseñar jerarquías de roles, automatizar eventos del ciclo de vida de las identidades, implementar la autenticación multifactor, gestionar cuentas privilegiadas y realizar revisiones de acceso exigen tanto conocimiento de cumplimiento como ejecución de ingeniería. Esta guía te muestra cómo utilizar la IA para cerrar esa brecha, generando diseños, procedimientos y plantillas conformes que puedes adaptar a tu entorno específico.

A quién va dirigido

  • Ingenieros de seguridad que diseñan e implementan infraestructura de IAM
  • Gerentes de TI responsables del control de acceso en toda la organización
  • Profesionales de GRC que traducen requisitos de marcos normativos en controles técnicos
  • Consultores que implementan programas de control de acceso para múltiples clientes

Requisitos previos

  • Un espacio de trabajo activo en ISMS Copilot dedicado a tu proyecto de IAM
  • Una evaluación de riesgos completada que identifique riesgos relacionados con el acceso (o acceso a tu registro de riesgos)
  • Comprensión de tu infraestructura de identidad actual (servicios de directorio, IdP, proveedor de SSO)
  • Familiaridad con el alcance de cumplimiento de tu organización (qué marcos normativos aplican)

Diseño de modelos RBAC/ABAC

El control de acceso basado en roles (RBAC) y el control de acceso basado en atributos (ABAC) son los dos modelos dominantes para hacer cumplir el principio de mínimo privilegio a escala. La norma ISO 27001 A.5.15 exige que las reglas de control de acceso se establezcan en función de los requisitos empresariales y de seguridad de la información. El criterio SOC 2 CC6.1 exige que la seguridad de acceso lógico se implemente utilizando el principio de mínimo privilegio. Lograr que el modelo sea correcto en la etapa de diseño previene la acumulación de privilegios y simplifica la recopilación de evidencia de auditoría más adelante.

Uso de IA para diseñar tu modelo RBAC

Comienza pidiendo a ISMS Copilot que analice tu estructura organizativa y la asigne a roles:

"Somos una empresa de [tamaño] del sector [industria] que utiliza [proveedor de identidad]. Nuestros departamentos incluyen [lista de departamentos]. Diseña un modelo RBAC que haga cumplir el principio de mínimo privilegio. Para cada departamento, define: roles base, roles elevados, jerarquía de roles y reglas de herencia, restricciones de segregación de funciones (combinaciones de roles incompatibles) y permisos de denegación por defecto. Mapea el modelo a ISO 27001 A.5.15 y SOC 2 CC6.2."

Para organizaciones con requisitos de acceso más complejos, ABAC añade toma de decisiones basada en contexto sobre los roles:

"Necesitamos extender nuestro modelo RBAC con control de acceso basado en atributos para [caso de uso, ej. acceso a datos multiinquilino, restricciones geográficas, acceso basado en clasificación]. Define: atributos de usuario (departamento, nivel de autorización, ubicación, postura del dispositivo), atributos de recursos (clasificación de datos, propietario, nivel de sensibilidad), atributos ambientales (hora del día, zona de red, nivel de amenaza) y lógica de evaluación de políticas. Mapea a NIST SP 800-162 e ISO 27001 A.5.15."

Sube tu organigrama actual, descripciones de puestos o matriz de acceso existente a ISMS Copilot antes de diseñar los roles. La IA produce definiciones de roles mucho más precisas cuando puede referirse a tu estructura real en lugar de trabajar con suposiciones genéricas.

Matriz de segregación de funciones

Un resultado crítico del diseño de RBAC es la matriz de segregación de funciones (SoD), que evita que una sola persona controle todas las fases de un proceso crítico. Pide a ISMS Copilot:

"Genera una matriz de segregación de funciones para nuestro [sistema/entorno]. Identifica pares de roles que creen conflicto (ej. aprobación de pagos y ejecución de pagos, aprovisionamiento de usuarios y revisión de acceso, implementación de código y acceso a bases de datos de producción). Para cada par en conflicto, especifica: el riesgo si se combinan, el control compensatorio si la separación no es factible y la referencia al control de ISO 27001/SOC 2."

Gestión del ciclo de vida de identidades

La gestión del ciclo de vida de identidades —el proceso de incorporación, movimiento y baja— es donde la política de control de acceso se encuentra con la realidad operativa. La norma ISO 27001 A.5.16 (gestión de identidades) y A.5.18 (derechos de acceso) exigen procesos formales para el aprovisionamiento, modificación y revocación de accesos. El criterio SOC 2 CC6.2 exige que el nuevo acceso lógico sea autorizado, que el acceso existente se modifique cuando cambien los roles y que el acceso se elimine cuando ya no sea necesario. NIST PR.AC-1 exige que las identidades y credenciales se emitan, gestionen, verifiquen, revoquen y auditen.

Proceso de incorporación

Utiliza IA para diseñar flujos de trabajo de incorporación automatizados que se integren con tu sistema de RRHH:

"Diseña un proceso automatizado de incorporación para nuestra organización. Utilizamos [HRIS, ej. Workday/BambooHR] como fuente de verdad y [IdP, ej. Okta/Azure AD/Google Workspace] para la gestión de identidades. Incluye: eventos desencadenantes desde el HRIS, mapeo de roles a accesos por departamento y puesto de trabajo, creación automatizada de cuentas en [lista de sistemas], requisitos de inscripción en MFA, configuraciones de seguridad por defecto, pasos de notificación y verificación por parte del gerente, y el registro de auditoría capturado en cada etapa. Alinea con ISO 27001 A.5.16 y SOC 2 CC6.2."

Proceso de movimiento

Los cambios de rol son el evento del ciclo de vida más comúnmente pasado por alto y el principal impulsor de la acumulación de privilegios:

"Diseña un proceso de movimiento activado cuando un empleado cambia de departamento, puesto de trabajo o gerente. Incluye: detección automática del evento de cambio, comparación del acceso requerido anterior frente al nuevo, revocación del acceso que ya no se necesita, aprovisionamiento del nuevo acceso para el nuevo rol, flujo de trabajo de aprobación por parte del gerente para el cambio neto, y una ventana de transición de 30 días con monitoreo. Referencia a ISO 27001 A.5.18 y SOC 2 CC6.2."

El proceso de movimiento es la brecha más común que encuentran los auditores. Muchas organizaciones tienen flujos de trabajo sólidos para la incorporación y la baja, pero no tienen un proceso para revocar el acceso antiguo cuando alguien se transfiere internamente. Esto causa una acumulación de privilegios que viola los requisitos de mínimo privilegio bajo ISO 27001 A.5.15 y SOC 2 CC6.1.

Proceso de baja

La revocación oportuna del acceso al finalizar la relación laboral es un control crítico y un hallazgo frecuente en auditorías:

"Crea un proceso integral de baja que cubra tanto la terminación voluntaria como la involuntaria. Incluye: acciones inmediatas dentro de [plazo] desde la notificación, secuencia de desactivación de cuentas en todos los sistemas (SSO, VPN, nube, SaaS, acceso físico, correo electrónico), copia de seguridad de datos y transferencia al gerente, procedimientos de devolución de equipos y borrado de dispositivos, rotación de credenciales compartidas, eliminación de membresías en listas de distribución y grupos, terminación del acceso de contratistas y terceros, y pasos de verificación posterior a la revocación. Mapea a ISO 27001 A.5.10, A.5.18 y SOC 2 CC6.2."

Estrategia de autenticación multifactor

La MFA es uno de los controles de mayor impacto disponibles para prevenir accesos no autorizados. La norma ISO 27001 A.8.5 (autenticación segura) exige que la fortaleza de la autenticación sea proporcional a la clasificación de la información a la que se accede. El criterio SOC 2 CC6.1 exige autenticación multifactor para el acceso remoto y las cuentas privilegiadas. NIST PR.AC-7 especifica que los mecanismos de autenticación deben ser acordes con el riesgo.

Planificación del despliegue de MFA

Un despliegue por fases evita la carga de soporte y la resistencia de los usuarios de un enfoque de "big bang":

"Diseña un plan de despliegue de MFA por fases para nuestra organización de [tamaño]. Actualmente utilizamos [método de autenticación actual] y nuestro IdP es [proveedor]. Incluye: alcance de la Fase 1 (cuentas privilegiadas, personal de TI), alcance de la Fase 2 (todo el acceso remoto, aplicaciones en la nube), alcance de la Fase 3 (todos los usuarios, todas las aplicaciones), métodos de MFA recomendados por población de usuarios (aplicación autenticadora, tokens de hardware, llaves de acceso), flujo de trabajo de inscripción y plantillas de comunicación para usuarios, procedimientos de escalamiento al servicio de ayuda, período de gracia y cronograma de aplicación por fase, y proceso de manejo de excepciones con documentación de aceptación de riesgos. Mapea cada fase a ISO 27001 A.8.5 y SOC 2 CC6.1."

Evaluación de métodos de autenticación

No todos los métodos de MFA ofrecen el mismo nivel de seguridad. Utiliza IA para evaluar opciones según tu perfil de riesgo:

"Compara métodos de MFA para nuestra organización: aplicaciones autenticadoras TOTP, llaves de hardware FIDO2/WebAuthn, notificaciones push, OTP por SMS y autenticación basada en certificados. Para cada método, evalúa: resistencia al phishing (crítica para nuestro modelo de amenazas), fricción de usabilidad y adopción por parte de los usuarios, costo por usuario a [escala], requisitos de dispositivo, opciones de recuperación y respaldo, y alineación con los niveles AAL de NIST SP 800-63B. Recomienda qué método utilizar para cada población."

Manejo de excepciones

Todo despliegue de MFA encuentra casos especiales: cuentas de servicio, sistemas heredados, requisitos de accesibilidad. Documenta estos casos antes de que se conviertan en hallazgos de auditoría:

"Crea un procedimiento para el manejo de excepciones de MFA. Define: categorías válidas de excepciones (incompatibilidad con sistemas heredados, requisitos de accesibilidad, cuentas de servicio, acceso de emergencia), documentación requerida para cada tipo de excepción, controles compensatorios cuando no se pueda aplicar MFA (restricción por IP, monitoreo mejorado, límites de tiempo de sesión), autoridad de aprobación y escalamiento, frecuencia de revisión de excepciones (trimestral) y criterios de caducidad para eliminar excepciones. Alinea con ISO 27001 A.5.1 (excepciones de política) y SOC 2 CC6.1."

Gestión de acceso privilegiado

Las cuentas privilegiadas representan el mayor riesgo en cualquier programa de control de acceso. Una sola credencial de administrador comprometida puede eludir todos los demás controles de seguridad. La norma ISO 27001 A.8.2 aborda específicamente los derechos de acceso privilegiado con requisitos para la asignación restringida, autorización formal y registro de actividades. El criterio SOC 2 CC6.3 exige que el acceso a los recursos del sistema se gestione mediante controles de acceso basados en roles. NIST PR.AC-4 exige que los permisos de acceso se gestionen con el principio de mínimo privilegio.

Diseño de política de PAM

Utiliza IA para crear una política de gestión de acceso privilegiado (PAM) adaptada a tu entorno:

"Diseña una política de gestión de acceso privilegiado para nuestra organización. Tenemos aproximadamente [número] cuentas de administrador en [lista de sistemas: nube, locales, SaaS]. Incluye: definición e inventario de cuentas privilegiadas (root, administrador de dominio, administrador de bases de datos, administrador de IAM en la nube, cuentas de servicio con permisos elevados), flujo de trabajo de aprobación para otorgar acceso privilegiado, duración máxima del privilegio y caducidad automática, requisitos de grabación y monitoreo de sesiones, programación de almacenamiento y rotación de credenciales, separación de cuentas de administrador de las cuentas de uso diario, y requisitos de registro de auditoría. Mapea a ISO 27001 A.8.2, SOC 2 CC6.3 y NIST AC-6."

Acceso justo a tiempo

Los privilegios permanentes —acceso de administrador que siempre está activo— crean una exposición innecesaria. El acceso justo a tiempo (JIT) reduce la superficie de ataque al otorgar privilegios elevados solo cuando se necesitan y solo por una duración definida:

"Diseña un modelo de acceso privilegiado justo a tiempo para nuestro [entorno]. Incluye: flujo de trabajo de solicitud y justificación (vinculado a ticket de cambio o incidente), reglas de aprobación automatizadas (ej. preaprobado para ingenieros de guardia durante un incidente), duración máxima de la sesión por nivel de privilegio (ej. 4 horas para administrador de nube, 1 hora para administrador de bases de datos), revocación automática de privilegios al finalizar la sesión, registro de actividades durante sesiones elevadas, integración con [herramienta PAM o IdP, ej. Azure PIM, CyberArk, HashiCorp Boundary], y métricas de informes (duración promedio de la sesión, tiempo de aprobación, frecuencia de uso). Referencia a ISO 27001 A.8.2 y NIST SP 800-53 AC-2(5)."

Procedimientos de acceso de emergencia

Deben existir procedimientos de acceso de emergencia para situaciones en las que los canales de acceso normales no estén disponibles:

"Crea procedimientos de acceso de emergencia para [sistemas críticos]. Incluye: inventario de cuentas de emergencia y almacenamiento seguro (sobre sellado en caja fuerte, división de credenciales entre dos personas, token de hardware en gabinete cerrado con llave), criterios de activación (fallo del sistema que afecte [umbral], fallo del IdP, incidente de seguridad crítico), proceso de autorización (quién puede aprobar la activación y a través de qué canal), monitoreo y alertas (notificación inmediata al equipo de seguridad sobre cualquier uso de cuenta de emergencia), acciones posteriores al uso (revisión completa de la actividad en 24 horas, rotación de credenciales, documentación del incidente), programación de pruebas (simulacro anual de acceso de emergencia) y documentación de cumplimiento. Mapea a ISO 27001 A.8.2 y SOC 2 A1.2."

Pide a ISMS Copilot que genere una plantilla de inventario de cuentas privilegiadas antes de diseñar tu política de PAM. Comprender el alcance completo de las cuentas de administrador —incluyendo cuentas de servicio y claves API con permisos elevados— es esencial para un programa de PAM completo. Muchas organizaciones descubren entre dos y tres veces más cuentas privilegiadas de las que esperaban.

Revisión y recertificación de acceso

Las revisiones periódicas de acceso verifican que los derechos de acceso sigan siendo apropiados con el tiempo. La norma ISO 27001 A.5.18 exige que los derechos de acceso se revisen a intervalos definidos. El criterio SOC 2 CC6.2 exige que el acceso se revise y valide periódicamente. Sin revisiones regulares, se acumulan la acumulación de privilegios, las cuentas huérfanas y los permisos obsoletos, creando tanto brechas de cumplimiento como riesgos de seguridad.

Diseño de tu programa de revisión de acceso

Utiliza IA para crear un programa de revisión calibrado según la sensibilidad del acceso que se revisa:

"Diseña un programa de revisión periódica de acceso para nuestra organización. Tenemos [número] empleados en [número] sistemas. Incluye: frecuencia de revisión por tipo de acceso (trimestral para acceso privilegiado y a datos sensibles, semestral para acceso estándar, mensual para acceso de terceros/proveedores), lógica de asignación de revisores (el gerente directo revisa el acceso estándar, el propietario del recurso revisa el acceso específico de la aplicación, el equipo de seguridad revisa el acceso privilegiado), flujo de trabajo de revisión con escalamiento por falta de respuesta, alcance por ciclo de revisión (todos los usuarios y permisos vs. enfoque de muestreo) e integración con [herramienta IGA o proceso manual]. Mapea a ISO 27001 A.5.18 y SOC 2 CC6.2."

Plantillas de revisión y evidencia

Los auditores necesitan ver que se realizaron las revisiones, qué decisiones se tomaron y que se completó la remediación:

"Genera una plantilla de revisión de acceso que capture: nombre e ID del usuario, sistema o aplicación, permisos y roles actuales, justificación empresarial para cada permiso, decisión del revisor (confirmar, modificar, revocar), nombre y fecha del revisor, y seguimiento de remediación para el acceso revocado. También crea una plantilla de informe resumido de revisión que muestre: cuentas totales revisadas, porcentaje confirmado vs. modificado vs. revocado, tiempo promedio para completar la revisión, elementos de remediación pendientes y datos de tendencia en comparación con ciclos de revisión anteriores."

Flujos de trabajo de remediación

La revisión en sí es solo la mitad del proceso. El acceso revocado debe eliminarse realmente, y esa eliminación debe verificarse:

"Diseña un flujo de trabajo de remediación para los hallazgos de la revisión de acceso. Incluye: creación automática de tickets para cada decisión de revocación, asignación al equipo de aprovisionamiento adecuado, SLA para la remediación (ej. 5 días hábiles para acceso estándar, 24 horas para acceso privilegiado), paso de verificación que confirme que el acceso fue realmente eliminado, ruta de escalamiento para SLAs incumplidos, proceso de excepción para el acceso que no pueda revocarse de inmediato (con controles compensatorios) y documentación de cierre para evidencia de auditoría. Referencia a ISO 27001 A.5.18 y SOC 2 CC6.2."

Las revisiones de acceso generan hallazgos de auditoría cuando no se cierra el ciclo de remediación. Un auditor verificará no solo que se realizaron las revisiones, sino que las decisiones de revocación se ejecutaron en un plazo razonable. Incorpora SLAs de remediación y pasos de verificación en tu proceso de revisión desde el principio.

Ejemplos de prompts

Los siguientes prompts están listos para usar en ISMS Copilot. Reemplaza los marcadores entre corchetes con tus detalles específicos.

Modelo RBAC para una organización nativa en la nube

Design an RBAC model for a cloud-native SaaS company with 200 employees across engineering, product, sales, customer success, and finance departments. We use Google Workspace for identity, AWS for infrastructure, and Okta for SSO. For each department, define: standard role, elevated role, admin role, permitted resources in AWS (using IAM policy patterns), and segregation of duties constraints. Ensure the model satisfies ISO 27001 A.5.15, SOC 2 CC6.1-CC6.2, and NIST PR.AC-4. Output as a role matrix with permission details.

Procedimiento completo de incorporación/movimiento/baja

Create a complete identity lifecycle management procedure covering joiner, mover, and leaver events. Our HRIS is BambooHR, IdP is Azure AD, and we use SCIM for automated provisioning to [list SaaS apps]. For each lifecycle event, define: trigger, automated actions, manual steps, approval requirements, SLA, audit trail captured, and compliance mapping to ISO 27001 A.5.16, A.5.18, SOC 2 CC6.2, and NIST PR.AC-1. Include a RACI matrix for each process.

Plan de despliegue de MFA con manejo de excepciones

Create a three-phase MFA rollout plan for a 500-person organization currently using password-only authentication. Phase 1: IT and privileged users (month 1-2). Phase 2: all remote and cloud access (month 3-4). Phase 3: all users and applications (month 5-6). For each phase, include: scope, recommended MFA methods, enrollment process, communication plan, support procedures, and success metrics. Also create an exception handling procedure with compensating controls for legacy systems that cannot support MFA. Map to ISO 27001 A.8.5 and NIST SP 800-63B.

Modelo de acceso privilegiado justo a tiempo

Design a just-in-time privileged access model for our AWS and Azure environments. We have 15 infrastructure engineers who currently have standing admin access. Define: JIT request workflow integrated with ServiceNow, automated approval rules for common scenarios (on-call incident response, scheduled maintenance), maximum session durations by privilege level, session recording requirements, automatic revocation process, and monthly reporting metrics. Include a comparison of current state (standing access) versus target state (JIT) risk levels. Map to ISO 27001 A.8.2, SOC 2 CC6.3, and NIST AC-2(5).

Programa de revisión trimestral de acceso

Design a quarterly access review program for an organization with 300 users across 25 SaaS applications, 3 cloud environments, and 2 on-premises systems. Define: review scope and scheduling, reviewer assignment by system type, review workflow with automated reminders and escalation, decision criteria (confirm, modify, revoke), remediation process with 5-day SLA, evidence collection for audit, and KPIs to track program effectiveness over time. Include templates for the review form and summary report. Map to ISO 27001 A.5.18 and SOC 2 CC6.2.

Gobernanza de acceso para proveedores y terceros

Create a third-party access governance framework for managing vendor, contractor, and partner access. We have approximately 40 vendors with system access. Include: access request and risk assessment process, dedicated account requirements (no shared credentials), network segmentation for vendor access, MFA enforcement, time-limited access with automatic expiry, activity monitoring and logging, monthly access reviews, termination procedures at contract end, and annual vendor access audit process. Map to ISO 27001 A.5.19-A.5.22, SOC 2 CC6.2-CC6.3, and NIST PR.AC-3.

Recursos relacionados

On this page