Diagrama de control de accesos ISO 27001 (Anexo A.5.15)

Diagrama de proceso de control de accesos listo para auditoría según el Anexo A.5.15 de ISO 27001: solicitud, aprobación del negocio, provisión técnica, revisión periódica y revocación, con versiones.

Usar esta plantilla

¿Qué es diagrama de control de accesos iso 27001 (anexo a.5.15)?

El control de accesos casi nunca falla en el momento de conceder el permiso. Falla en lo que ocurre después: alguien cambia de departamento y conserva los permisos antiguos, la cuenta de un consultor sigue abierta tres meses después de terminar el proyecto y nadie puede señalar quién aprobó ese acceso en su día. Precisamente por eso el Anexo A.5.15 habla del ciclo de vida completo y no de tener un procedimiento para dar de alta usuarios.

Un diagrama de proceso útil separa dos aprobaciones que en la práctica suelen fundirse en una: la aprobación del negocio, en la que el propietario del sistema o del dato decide si ese rol debe tener el acceso, y la provisión técnica, en la que TI ejecuta la decisión aplicando el mínimo privilegio. Cuando cada paso vive en su propio carril queda a la vista que TI nunca concede nada sin una decisión documentada detrás.

El diagrama también tiene que incluir los caminos de excepción: una solicitud denegada, una petición de acceso privilegiado que exige una aprobación adicional y un permiso que se retira durante una revisión periódica. Son justo las ramas que el auditor muestrea, y que un camino feliz sin bifurcaciones no puede documentar.

Qué cubre este diagrama de flujo

En esta plantilla

  • La fase de solicitud: quién puede solicitar, qué rol y qué justificación hay que indicar, y cómo se registra la solicitud con trazabilidad hasta el solicitante
  • La aprobación del negocio por parte del propietario del sistema o del dato, separada de la ejecución técnica, para que nadie apruebe y provisione su propio acceso
  • Gestión de identidades y roles según A.5.16: una identidad única por persona y asignación por mínimo privilegio en lugar de copiar los permisos de un compañero
  • Gestión de la información de autenticación según A.5.17: entrega de credenciales o claves, exigencia de MFA y una rama específica para las cuentas privilegiadas
  • Revisión periódica de permisos según A.5.18, con certificación por parte del propietario y una rama en la que los permisos que no se pueden justificar se retiran y se documentan
  • Cambio y baja: ajuste de rol en un movimiento interno y revocación de todos los accesos al causar baja dentro de un plazo fijado, incluidos consultores externos y cuentas de servicio

Cuándo usar esta plantilla

  • Estás preparando la certificación ISO 27001 o una auditoría de seguimiento y tienes que mostrar el control de accesos como un proceso aprobado y bajo control de versiones
  • Los accesos se conceden en la práctica por Slack o de palabra, y después nadie puede documentar quién aprobó qué
  • Hacéis revisiones de permisos, pero falta un diagrama que muestre qué ocurre exactamente cuando un permiso no se puede justificar
  • Las personas cambian de departamento sin perder sus permisos anteriores y necesitas ver dónde se rompe el flujo del movimiento interno
  • Tanto ISO 27001 como SOC 2 preguntan por el control de accesos y quieres documentar el proceso en un único sitio en lugar de en dos

Controles documentados

  • A.5.15
  • A.5.16
  • A.5.17
  • A.5.18

Cómo funciona

  1. Dibuja los carriles que el proceso tiene de verdad

    Solicitante, responsable directo, propietario del sistema o del dato y operaciones de TI. Si tenéis un service desk que ejecuta la provisión, dale su propio carril: es en ese traspaso donde se pierde la trazabilidad.

  2. Separa la aprobación del negocio de la provisión técnica

    Decidir si el rol puede tener el acceso y ejecutar el permiso son dos pasos con responsables distintos. Si coinciden en la misma persona no hay segregación de funciones, y eso es lo primero que prueba un auditor.

  3. Añade la rama de acceso privilegiado

    Los permisos de administrador, los datos de producción y las cuentas de servicio necesitan una aprobación adicional y una vigencia más corta. Escribe el periodo de vigencia en el propio nodo, no en una nota al pie.

  4. Pon plazos a la revocación

    Indica en cuánto tiempo hay que retirar los accesos tras una baja, normalmente el mismo día para las cuentas privilegiadas. Un plazo sin un número no es un control, es una intención.

  5. Conecta cada paso con su evidencia

    Anota en el campo de comentarios qué sistema constituye la prueba de cada paso: la solicitud, la aprobación, la provisión y la revisión. Así el diagrama se convierte en el índice del que el auditor saca sus muestras.

Preguntas frecuentes

¿Qué debe cubrir un diagrama de control de accesos ISO 27001?

El Anexo A.5.15 exige el ciclo de vida completo del acceso: solicitud, aprobación del negocio, provisión técnica, revisión periódica, cambio de rol y revocación en bajas y movimientos internos. Cada cambio de estado debe tener un responsable y un rastro de evidencia.

¿Basta un diagrama de proceso como evidencia en una auditoría ISO 27001?

El auditor quiere el diagrama, la aprobación que demuestra que es la versión vigente y controlada, y evidencia de que la operación lo sigue de verdad. QueryChart aporta las dos primeras de forma nativa: aprobaciones registradas, control de versiones y pista de auditoría.

¿Cuál es la diferencia entre A.5.15, A.5.16, A.5.17 y A.5.18?

A.5.15 es la política de control de accesos y el proceso que la sostiene. A.5.16 es la gestión de identidades: que cada persona tenga una identidad única durante toda su relación con la organización. A.5.17 cubre la información de autenticación (contraseñas, claves y MFA) y cómo se entrega y se renueva. A.5.18 son los derechos de acceso: concesión, revisión periódica y retirada. Los cuatro forman un mismo recorrido, así que conviene dibujarlos en un único diagrama en lugar de repartirlos en cuatro políticas separadas.

¿Con qué frecuencia hay que revisar los permisos?

La norma no fija un intervalo: exige que lo definas tú y que lo cumplas. En la práctica, la mayoría de organizaciones revisa las cuentas privilegiadas cada trimestre y los accesos ordinarios cada seis o doce meses. Lo decisivo para el auditor es que el intervalo esté escrito en el proceso controlado y que exista una revisión documentada para cada periodo.

Usar esta plantilla

Más en Plantillas de diagramas de proceso

Browse all Plantillas de procesos para ISO 27001