CyberAcademy
Gobierno de Identidad

Revisión y Certificación Periódica de Accesos

Confirmar periódicamente que los accesos siguen vigentes

La revisión y certificación periódica de accesos es el proceso mediante el cual los responsables de cada sistema o área confirman formalmente, en intervalos regulares, que los permisos otorgados a cada usuario siguen siendo necesarios y apropiados, en lugar de asumir que un acceso concedido hace tiempo continúa teniendo justificación de negocio. Esto importa en la práctica porque los permisos tienden a acumularse silenciosamente con el tiempo, a medida que las personas cambian de proyecto o de rol sin que nadie revoque lo que ya no usan, y sin un proceso formal de certificación esa acumulación solo se descubre, si acaso, durante una auditoría externa o después de un incidente. Un ejemplo concreto es una campaña trimestral de certificación donde cada gerente recibe un listado de los accesos de su equipo a sistemas sensibles y debe aprobar o revocar explícitamente cada uno, un ejercicio que con frecuencia revela accesos heredados de proyectos terminados hace meses que nadie había pensado en retirar.