Diagrama de control de accesos ISO 27001 (Anexo A.5.15)

Diagrama de proceso de control de accesos listo para auditoría según el Anexo A.5.15 de ISO 27001: solicitud, aprobación del negocio, provisión técnica, revisión periódica y revocación, con versiones.

Cómo funciona

  1. Dibuja los carriles que el proceso tiene de verdad

    Solicitante, responsable directo, propietario del sistema o del dato y operaciones de TI. Si tenéis un service desk que ejecuta la provisión, dale su propio carril: es en ese traspaso donde se pierde la trazabilidad.

  2. Separa la aprobación del negocio de la provisión técnica

    Decidir si el rol puede tener el acceso y ejecutar el permiso son dos pasos con responsables distintos. Si coinciden en la misma persona no hay segregación de funciones, y eso es lo primero que prueba un auditor.

  3. Añade la rama de acceso privilegiado

    Los permisos de administrador, los datos de producción y las cuentas de servicio necesitan una aprobación adicional y una vigencia más corta. Escribe el periodo de vigencia en el propio nodo, no en una nota al pie.

  4. Pon plazos a la revocación

    Indica en cuánto tiempo hay que retirar los accesos tras una baja, normalmente el mismo día para las cuentas privilegiadas. Un plazo sin un número no es un control, es una intención.

  5. Conecta cada paso con su evidencia

    Anota en el campo de comentarios qué sistema constituye la prueba de cada paso: la solicitud, la aprobación, la provisión y la revisión. Así el diagrama se convierte en el índice del que el auditor saca sus muestras.

Preguntas frecuentes

¿Qué debe cubrir un diagrama de control de accesos ISO 27001?

El Anexo A.5.15 exige el ciclo de vida completo del acceso: solicitud, aprobación del negocio, provisión técnica, revisión periódica, cambio de rol y revocación en bajas y movimientos internos. Cada cambio de estado debe tener un responsable y un rastro de evidencia.

¿Basta un diagrama de proceso como evidencia en una auditoría ISO 27001?

El auditor quiere el diagrama, la aprobación que demuestra que es la versión vigente y controlada, y evidencia de que la operación lo sigue de verdad. QueryChart aporta las dos primeras de forma nativa: aprobaciones registradas, control de versiones y pista de auditoría.

¿Cuál es la diferencia entre A.5.15, A.5.16, A.5.17 y A.5.18?

A.5.15 es la política de control de accesos y el proceso que la sostiene. A.5.16 es la gestión de identidades: que cada persona tenga una identidad única durante toda su relación con la organización. A.5.17 cubre la información de autenticación (contraseñas, claves y MFA) y cómo se entrega y se renueva. A.5.18 son los derechos de acceso: concesión, revisión periódica y retirada. Los cuatro forman un mismo recorrido, así que conviene dibujarlos en un único diagrama en lugar de repartirlos en cuatro políticas separadas.

¿Con qué frecuencia hay que revisar los permisos?

La norma no fija un intervalo: exige que lo definas tú y que lo cumplas. En la práctica, la mayoría de organizaciones revisa las cuentas privilegiadas cada trimestre y los accesos ordinarios cada seis o doce meses. Lo decisivo para el auditor es que el intervalo esté escrito en el proceso controlado y que exista una revisión documentada para cada periodo.

Más en Plantillas de diagramas de proceso

Browse all Plantillas de procesos para ISO 27001