¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a registrar y controlar los accesos, roles y permisos que tienen los colaboradores, proveedores u otros terceros a los sistemas de la empresa que almacenan o procesan datos personales.
Esta Matriz de Accesos permite documentar quién puede ingresar a cada sistema, qué nivel de permiso posee y qué cambios se realizaron durante la relación laboral o comercial. También facilita identificar accesos excesivos, cuentas inactivas o permisos que ya no se corresponden con las funciones actuales de una persona.
Esta actividad es importante porque una gestión de accesos deficiente puede exponer datos personales a personas no autorizadas. Mantener la matriz actualizada demuestra que la empresa controla quién puede consultar, modificar, exportar o eliminar información dentro de sus sistemas.
¿Qué tengo que hacer? 🚀
Antes de comenzar, refresquemos los conceptos asociados al control de accesos:
Un alta corresponde al otorgamiento de accesos, originado por:
El ingreso de un nuevo colaborador a la empresa.
El acceso que requiere un colaborador ya existente a un nuevo sistema o uno que no había utilizado antes, asegurando siempre otorgar los permisos mínimos indispensables para ejecutar sus funciones.
Una baja corresponde a la remoción de accesos, originada por:
La terminación laboral con un colaborador.
La finalización de la necesidad de uso de un colaborador activo de la empresa a un sistema.
Un cambio corresponde a cualquier modificación realizada a los roles y/o permisos de un usuario ya existente, originado por:
Cambios en el puesto de trabajo del colaborador.
La finalización de la necesidad de uso de un colaborador activo de la empresa a ciertos tipos de permisos, como por ejemplo de edición.
Ahora bien, teniendo clara esta información, ¡podemos comenzar con la matriz de accesos! Y para ello te sugerimos realizar los siguientes pasos:
Identifica los sistemas que requieren control de accesos.
Registra las aplicaciones, plataformas, bases de datos, servicios en la nube y herramientas que requieran usuario y contraseña.
Prioriza los activos que almacenen, procesen o permitan consultar datos personales.
Todo esto se realiza dentro del Inventario de Activos y tu Inventario de Datos Personales como referencia para verificar que no queden sistemas relevantes fuera de la matriz. Y para ello, recuerda que puedes usar nuestro módulo de Activos de la plataforma Hackmetrix.
Define los roles y permisos disponibles.
Identifica qué tipos de usuario permite cada sistema, por ejemplo: administrador, propietario, editor, miembro o usuario de solo lectura.
Registra únicamente los permisos que existan realmente en cada plataforma.
Distingue especialmente los permisos que permiten exportar, eliminar, modificar o administrar datos personales.
💡El acceso debe asignarse según las funciones reales de cada persona. No es recomendable otorgar permisos amplios por jerarquía, comodidad operativa o previsión de necesidades futuras. Cuando un colaborador solo necesita consultar determinada información, no debería poder modificarla, descargarla o eliminarla.
Registra la asignación de accesos.
Asocia a cada usuario con el sistema, el área, el puesto y el rol o permiso asignado.
Incluye también a contratistas, proveedores, clientes u otros terceros que tengan acceso a sistemas de la empresa.
Verifica que la asignación sea coherente también con las funciones registradas en tu Matriz SoD si el usuario se encuentra dentro de las áreas alcanzadas por el SGSI, evitando que una misma persona pueda ejecutar y aprobar por sí sola actividades críticas.
Mantén trazabilidad de las altas, bajas y cambios.
Es muy importante mantener la asignación de accesos, roles y permisos siempre actualizada.
Cada movimiento debe contar con una solicitud, justificación, aprobación y evidencia de ejecución, conforme a tu Procedimiento de Gestión de Accesos.
💡La baja de accesos debe ejecutarse, como regla general, a más tardar en la fecha efectiva de desvinculación o cuando finalice la necesidad de acceso. Conservar accesos activos de ex colaboradores o terceros incrementa significativamente el riesgo de uso indebido de datos personales.
Revisa los accesos de forma periódica.
Revisa la matriz al menos una vez al año y también ante cambios relevantes de puesto, área, proveedor o sistema.
Contrasta la información con los registros de Recursos Humanos, los tickets de acceso y la configuración real de las plataformas.
Identifica permisos excesivos, cuentas genéricas, usuarios inactivos, accesos de ex colaboradores o accesos de terceros sin responsable interno asignado.
Todo esto con base en lo definido en tu Procedimiento de Revisión de Accesos.
Centraliza la gestión en la plataforma.
Puedes utilizar el módulo de Accesos de Hackmetrix para relacionar cada usuario con los activos y sistemas correspondientes de una manera fácil y eficiente.
Esto facilita mantener evidencia actualizada y demostrar la trazabilidad de los permisos durante auditorías o revisiones internas.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable). Para este caso, puedes subir una captura de pantalla de la vista principal del módulo de Accesos de la plataforma o exportar la información desde el mismo módulo a un archivo de excel, y posteriormente subirlo acá.
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (subiendo el documento de la minuta en PDF), o con una captura de pantalla de la respuesta explícita de aprobación de los líderes mediante Slack, Teams o el correo electrónico organizacional.
Y por último, debés subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Evita utilizar cuentas genéricas o compartidas. Cada acceso debería estar asociado a una persona identificable para mantener la trazabilidad ante incidentes o auditorías.
No recomendamos incluir contraseñas, códigos MFA, tokens, claves API ni credenciales de acceso dentro de la matriz.
Para accesos de proveedores o terceros, define siempre un responsable interno, una finalidad concreta y una fecha de revisión o vencimiento del permiso.
Configura autenticación multifactor (MFA) en los sistemas que contengan datos personales, especialmente cuando existan accesos remotos, privilegios administrativos o información sensible.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
