Familia de procesos
Gobernanza de accesos: plantillas para alta, solicitud, cambio y baja
La familia de gobernanza de accesos: aprovisionamiento, solicitud de acceso, solicitud por cambio de empleado y retirada como ciclo único, con control ISO 27001 y solicitud de acceso a datos en paralelo.
La gobernanza de accesos gestiona permisos de una persona: el alta crea identidad, la solicitud concede acceso aprobado, el cambio retira privilegios antiguos y la baja revoca y recupera licencias.
Los eventos de RR. HH. impulsan la secuencia. El aprovisionamiento de usuarios crea identidad, credenciales y MFA y deriva el paquete de rol; la solicitud de acceso añade aprobación de responsable, propietario de sistema, segregación de funciones y mínimo privilegio.
Un cambio enumera primero el acceso del rol anterior y no cierra hasta retirarlo. La retirada de acceso revoca de inmediato o en fecha efectiva, rota credenciales compartidas, transfiere propiedad, recupera licencias y conserva pruebas de cada revocación.
Los hallazgos habituales son acceso basado solo en palabra del jefe, privilegios heredados, cuentas de bajas activas y revisiones sin evidencia. La recertificación solo aparece como paso final de las rutas, no como campaña independiente; el control ISO y la solicitud de datos muestran variantes de la misma decisión.
El ciclo de vida del empleado es la fuente de altas y bajas, mientras el gobierno de datos define catálogo, clasificación y propietario de cada conjunto. La retirada inmediata se usa también tras compromiso de cuenta en una respuesta de seguridad.
La secuencia
Paso 1: Diagrama del proceso de aprovisionamiento de usuarios (alta, cambio, baja)
Diagrama del proceso de aprovisionamiento de usuarios: evento de RR. HH., identidad en el directorio, credenciales y MFA, paquete de permisos del rol, aprobación del propietario, cuentas de destino y recertificación.
Paso 2: Diagrama de flujo del proceso de solicitud de accesos
Proceso de solicitud de accesos: petición por rol, aprobación del responsable y del propietario del sistema, segregación de funciones, aprovisionamiento y recertificación.
Paso 3: Diagrama del proceso de solicitud de accesos (alta y cambio de rol)
Diagrama del proceso de solicitud de accesos para altas y cambios de rol: disparador de RR. HH., perfil de acceso del puesto, aprobación del responsable y del propietario del sistema, y retirada del rol anterior.
Paso 4: Diagrama del proceso de retirada de accesos (desaprovisionamiento)
Diagrama del proceso de retirada de accesos de usuario: disparadores de baja y cambio de rol, rama de revocación inmediata, cuentas compartidas, recuperación de licencias y evidencia para auditoría.
También forma parte de esta familia
- Diagrama de control de accesos ISO 27001 (Anexo A.5.15) — Diagrama de proceso de control de accesos listo para auditoría según el Anexo A.5.15 de ISO 27001: solicitud, aprobación del negocio, provisión técnica, revisión periódica y revocación, con versiones.
- Diagrama de flujo de solicitud de acceso a datos (petición a revocación) — Diagrama del proceso de solicitud de acceso a datos: declara la finalidad, lee la clasificación, deja decidir al propietario de los datos, comprueba la privacidad, concede con caducidad y recertifica o revoca.
Se usa en estos sectores
Guías relacionadas
- Cómo crear un diagrama de flujo de trabajo — Cómo crear un diagrama de flujo de trabajo: modela la solicitud, los puntos de aprobación, el trabajo en sí y la revisión que cierra el ciclo, con un rol responsable de cada estado. Con un ejemplo en vivo.