Control de accesos según ISO 27001:2022

por Fernando Lominchar | 14 Ago, 2025

El control de accesos es uno de los pilares técnicos más exigentes dentro de un sistema de gestión de seguridad de la información (SGSI). En el marco de la ISO 27001, no basta con limitar quién entra en un sistema: hay que definir, aplicar, supervisar y revisar de forma constante los accesos a la información, tanto ordinarios como privilegiados.

Este artículo explica en profundidad qué exige la norma, qué controles clave se deben cumplir, cómo implementar una gestión de usuarios ISO sólida y de qué manera una herramienta como Edorteam DLP puede ayudarte a automatizar y documentar todo el proceso.

Importancia del control de accesos en la norma ISO

Cuando se habla de seguridad, se suele pensar en antivirus o firewalls. Pero el verdadero núcleo de protección de una organización está en sus accesos. Es decir, en quién tiene permiso para ver, modificar o eliminar información sensible, desde qué dispositivos y con qué alcance.

Una configuración deficiente de accesos puede abrir la puerta a:

  • Fugas de datos no intencionadas.
  • Accesos no autorizados a información confidencial.
  • Elevación de privilegios sin control.
  • Falta de trazabilidad ante un incidente de seguridad.

La ISO 27001:2022, a través de su Anexo A, agrupa estos requisitos dentro de los controles tecnológicos (categoría A.8). Establece que deben implementarse controles para:

  • Gestionar los accesos desde el alta del usuario hasta su baja.
  • Aplicar el principio de mínimo privilegio.
  • Revisar regularmente los permisos asignados.
  • Limitar el uso de credenciales genéricas o compartidas.
  • Garantizar la confidencialidad de la información mediante segmentación.

Estos requisitos no son meramente formales. En una auditoría, el incumplimiento de un solo control puede derivar en no conformidades graves, especialmente si se trata de accesos con impacto en los datos personales o en los sistemas críticos de la organización.

control de accesos ISO 27001

Controles más importantes de gestión de accesos (Anexo A)

La norma ISO/IEC 27001:2022 agrupa el control de accesos dentro de sus controles tecnológicos, tras la reorganización que trajo la actualización de 2022 respecto a la versión de 2013. A continuación, explicamos tres de los más relevantes para cualquier auditoría o implementación técnica.

A.5.16 y A.5.18 – Gestión de identidades y derechos de acceso

Este control establece que debe existir un procedimiento definido para dar de alta y de baja a los usuarios del sistema, asegurando que solo las personas autorizadas tengan acceso a los recursos necesarios.

Entre los puntos clave:

  • Alta con identificación individual.
  • Revisión de los datos de acceso.
  • Cancelación inmediata cuando ya no se requiere el acceso (por baja, cambio de rol, etc.).

Un error muy común es conservar cuentas activas de usuarios que ya no pertenecen a la organización, lo que supone un riesgo de acceso no autorizado.

A.8.2 – Accesos privilegiados

Uno de los puntos más sensibles en cualquier SGSI. Se trata de controlar los accesos que permiten realizar funciones administrativas o acceder a datos especialmente sensibles.

Las cuentas privilegiadas deben estar:

  • Limitadas solo a quienes lo necesiten.
  • Configuradas con autenticación reforzada.
  • Monitorizadas en cuanto a uso y cambios realizados.

La seguridad en accesos privilegiados es un foco habitual en las auditorías, ya que una mala gestión puede permitir acciones irreversibles o comprometer todo el entorno digital.

A.8.3 – Restricción de información

No todo el mundo debe tener acceso a toda la información. Este control exige que los permisos confidenciales se apliquen selectivamente, controlando:

  • Lectura, escritura, eliminación y ejecución de archivos.
  • Visibilidad de ciertos recursos.
  • Segmentación entre departamentos o áreas de responsabilidad.

Este control se puede aplicar tanto a ficheros como a sistemas, bases de datos, entornos virtuales y cualquier recurso compartido.

Cómo Edorteam DLP gestiona permisos y usuarios

Implementar este Control de accesos ISO 27001 de forma manual es una tarea compleja, especialmente en entornos donde hay rotación de personal, dispositivos remotos o múltiples niveles jerárquicos. Por eso, soluciones como Edorteam DLP ofrecen una capa de gestión centralizada, automatizada y auditable.

Panel de administración en la nube

El panel de administración DLP de Edorteam permite gestionar todos los accesos de forma unificada, desde cualquier lugar. Algunas de sus funcionalidades clave:

  • Alta, modificación y baja de usuarios con trazabilidad.
  • Asignación de roles por grupo, perfil o ubicación.
  • Visión en tiempo real de qué usuario accedió a qué recurso.
  • Control sobre dispositivos desde fuera de la red corporativa.

Además, este panel se integra con el resto de funcionalidades del sistema, lo que permite no solo definir los accesos, sino monitorizar su uso y detectar anomalías.

Por ejemplo:

  • Si un usuario accede fuera de su horario habitual, se genera una alerta.
  • Si intenta copiar información sensible a un USB, se bloquea o se registra el evento.
  • Si se conecta desde un equipo no autorizado, puede limitarse el acceso.

Con este tipo de gestión proactiva, no solo se cumple el control de accesos ISO 27001, sino que se reducen los tiempos de respuesta ante posibles incidentes.

Revisión periódica y trazabilidad

Otro requisito esencial es revisar periódicamente los permisos activos, para asegurarse de que siguen siendo válidos. Muchas empresas fallan en este punto por falta de visibilidad o recursos.

Edorteam DLP permite:

  • Generar informes automáticos con los accesos asignados por usuario o grupo.
  • Comparar configuraciones entre diferentes momentos del tiempo.
  • Registrar cada cambio en los permisos, con identificación del responsable.

Esto facilita las revisiones mensuales o trimestrales y permite documentar el cumplimiento de forma clara y verificable en una auditoría.

Además, se recomienda conservar estos registros durante un periodo prolongado (habitualmente varios años), en línea con las buenas prácticas del Esquema Nacional de Seguridad para entornos públicos y privados.

Mejores prácticas en la gestión de accesos en empresas

La gestión de accesos no se limita a una herramienta. Debe formar parte de una cultura organizativa donde se entienda que cada permiso es una posible puerta de entrada a la información sensible.

Estas son algunas prácticas recomendadas para consolidar un sistema eficaz:

1. Segmentar los permisos desde el diseño

No esperes a que ocurran errores. Define desde el principio qué perfiles tienen acceso a cada recurso, y aplica el principio de privilegio mínimo: solo acceso a lo estrictamente necesario.

2. Eliminar los accesos huérfanos

Cuentas sin uso, empleados que ya no están, colaboradores que participaron en un proyecto… Revisa cada trimestre que todos los accesos tengan una justificación activa.

3. Prohibir cuentas compartidas

Cada usuario debe tener su propio acceso. Las cuentas genéricas impiden saber quién hizo qué y debilitan la responsabilidad individual.

4. Aplicar autenticación reforzada

Especialmente en accesos privilegiados de seguridad, usa contraseñas complejas, doble factor y limitaciones por ubicación o dispositivo.

5. Auditar los cambios

No solo hay que controlar quién entra, sino quién modifica permisos, crea nuevas cuentas o revoca accesos. Esa actividad también debe quedar registrada.

6. Integrar la gestión de accesos en la auditoría general

La revisión de accesos debe estar documentada como parte del plan de auditoría interna y del ciclo de mejora continua del SGSI.

Sin control de accesos, no hay seguridad real

Tener firewalls, antivirus o backups es importante. Pero si los accesos no están bien gestionados, todo el sistema es vulnerable. El control de accesos es uno de los aspectos más vigilados por los auditores y el punto de entrada más crítico para cualquier ataque o filtración.

En Edorteam abordamos esto desde dos frentes complementarios. Por un lado, nuestro equipo de consultoría ISO 27001 te acompaña en todo el proceso de adecuación: desde el análisis de riesgos inicial y la definición de políticas de acceso, hasta la preparación de la Declaración de Aplicabilidad (SoA) y el acompañamiento durante la auditoría de certificación. Por otro, con Edorteam DLP ponemos la parte técnica al servicio de esa misma norma: la herramienta que gestiona y documenta en el día a día lo que la consultoría ha definido sobre el papel.

Con este enfoque combinado, las empresas pueden:

  • Definir e implementar una política de accesos alineada con el Anexo A de la norma, con el respaldo de nuestro equipo de consultoría.
  • Gestionar de forma centralizada todos los usuarios y permisos con Edorteam DLP.
  • Aplicar políticas efectivas para accesos ordinarios y privilegiados.
  • Garantizar la trazabilidad completa de cada acción y cambio.
  • Superar auditorías sin improvisaciones, con la documentación ya preparada.

Si quieres reforzar tu sistema de gestión, proteger tus activos más valiosos y avanzar hacia la certificación (o mantenerla), el primer paso es auditar tus accesos actuales. Solicita información sobre nuestra consultoría de certificación ISO 27001 o descubre cómo Edorteam DLP puede ayudarte a documentar y gestionar el control de accesos con garantías, eficiencia y evidencia clara.

control de acceso iso 27001

Solicita información

Síguenos en redes

Otras publicaciones relacionadas

0 Comentarios

Enviar un Comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *