Una enfermera comienza en la unidad de cuidados intensivos, apoya temporalmente el quirófano, asume un puesto en la gestión de camas y, años después, pasa a coordinar un equipo. Cada transición exige rapidez para habilitar nuevos sistemas, expedientes clínicos e informes. Lo que suele quedar atrás son los accesos de las funciones anteriores, que permanecen activos por conveniencia, falta de visibilidad o temor a interrumpir la atención.
El mismo mecanismo aparece en cualquier organización. Un analista que apoyó finanzas, compras y operaciones puede conservar permisos para consultar datos sensibles, registrar proveedores y modificar parámetros de sistemas críticos. La credencial de esa persona pasa a representar mucho más poder del que requiere su función actual. Cuando se ve comprometida, el incidente deja de ser un problema individual y adquiere un alcance operativo, financiero y reputacional.
El acceso acumulado convierte cambios normales en un riesgo estructural
La concesión de acceso generalmente tiene un responsable claro, pues alguien necesita trabajar en un sistema para entregar resultados. La revocación suele atravesar áreas, gerentes, recursos humanos y tecnología, sin un responsable explícito de su cierre. Esta asimetría genera el privilegio acumulado, es decir, permisos que se mantienen después de que la necesidad de negocio ha terminado.
El NIST, National Institute of Standards and Technology, aborda este riesgo en los controles AC-2, gestión de cuentas, y AC-6, privilegio mínimo, de la SP 800-53 Rev. 5. Estos controles orientan a las empresas a otorgar solo el acceso necesario, revisar las cuentas periódicamente y retirar privilegios cuando cambia la función. La lógica es operativa: cada permiso excedente amplía la superficie de impacto de un error, un fraude o una credencial robada.
El State of Cloud Permissions Risks Report, de Microsoft, destaca que los entornos con permisos excesivos dificultan la identificación de rutas de escalamiento de privilegios. El escalamiento de privilegios es la capacidad de usar un acceso aparentemente limitado para alcanzar datos, sistemas o acciones de mayor impacto. En términos de negocio, una sola contraseña comprometida puede abrir una secuencia de puertas que nadie evaluó en conjunto.
En el sector salud, este efecto puede exponer expedientes clínicos, agendas, prescripciones, imágenes diagnósticas y datos de facturación. En otros sectores, puede alcanzar listas de clientes, cuentas bancarias, propiedad intelectual, precios o contratos. El riesgo relevante no es solo la cantidad de sistemas accesibles, sino la combinación de acciones que una persona puede ejecutar sin una segunda validación.
Esta combinación también produce conflictos de funciones, cuando la misma identidad puede iniciar y concluir una transacción material. Una persona capaz de registrar un proveedor y aprobar su pago elude una separación creada para detectar fraudes. En un entorno clínico, los permisos que reúnen prescripción, dispensación y ajuste de inventario de medicamentos controlados debilitan la trazabilidad que protege a los pacientes y a la propia institución.
Las auditorías revelan el costo oculto de este modelo. El auditor no busca solamente una lista de usuarios, busca evidencia de que cada acceso corresponde a una necesidad actual, fue aprobado por el gerente responsable y puede rastrearse. Según Gartner, la gobernanza y administración de identidades, o IGA, Identity Governance and Administration, ganó relevancia porque conecta las decisiones de acceso con la política, el riesgo y la evidencia que exige el negocio.
Cómo convertir la revisión de accesos en una decisión de gestión
El punto de partida es abandonar la pregunta genérica sobre quién tiene acceso y adoptar una pregunta más útil: ¿qué actividad de negocio necesita ejecutar esta persona en su función actual? Este criterio traslada la discusión de los sistemas a las responsabilidades. Un perfil por función, definido como un conjunto de permisos vinculado a responsabilidades específicas, reduce las decisiones improvisadas y facilita las transferencias entre áreas.
Una revisión eficiente comienza por los accesos de mayor consecuencia, como datos personales y clínicos, pagos, administración de sistemas, cambios en registros maestros y exportación de información. La empresa puede cruzar tres elementos: permisos otorgados, uso efectivo e impacto potencial. Un acceso sin uso durante un período definido merece validación, pues puede indicar un privilegio residual o una dependencia operativa aún no formalizada.
Los gerentes de área deben confirmar los accesos porque conocen la necesidad de trabajo y las posibles incompatibilidades de funciones. El área de TI interna aporta contexto técnico, registros y ejecución controlada. Un respaldo especializado puede sostener el proceso con monitoreo continuo, flujos de aprobación, alertas de cambio de puesto y documentación consistente, apoyando al equipo interno sin ocupar su lugar. Los servicios de gobernanza y cumplimiento ayudan a convertir estas evidencias en una rutina defendible ante auditorías.
La madurez se hace evidente cuando la promoción, la transferencia, el proyecto temporal y la desvinculación activan la misma disciplina: revisar lo que cambia, eliminar lo que dejó de ser necesario y registrar la decisión. Este ciclo preserva la agilidad porque las áreas trabajan con perfiles preaprobados, mientras que las excepciones quedan visibles, tienen plazo y reciben una justificación de negocio.
5 preguntas que todo gerente debería hacerse
1. ¿Por qué otorgamos acceso rápidamente y revocamos tan poco, y cuánto riesgo ha acumulado esto? 2. ¿Cuántos permisos existen, cuántos se usan y qué alcanzaría una credencial comprometida? 3. ¿Qué conflictos de funciones permiten que una persona inicie y concluya transacciones críticas? 4. ¿Cómo confirma el gerente los accesos necesarios sin convertir la revisión en una aprobación automática? 5. ¿Qué responsabilidades corresponden al área de negocio, a la TI interna y al respaldo especializado?
¿Por qué otorgamos acceso rápidamente y revocamos tan poco, y cuánto riesgo ha acumulado esto?
La empresa otorga accesos bajo una presión legítima de productividad, continuidad y atención. La revocación rara vez recibe la misma prioridad porque su beneficio es preventivo y un error puede bloquear a alguien que todavía necesita trabajar. Sin un evento formal que vincule el cambio de función con la revisión de permisos, la decisión simplemente queda sin dueño.
El gerente debe solicitar una visión histórica de los accesos añadidos tras promociones, transferencias y coberturas temporales. La enfermera que pasó por la UCI, el quirófano y la gestión de camas ilustra un problema común: puede necesitar un nuevo conjunto de accesos, mientras que los conjuntos anteriores exigen una revalidación explícita. El riesgo acumulado crece con cada excepción conservada sin plazo, responsable ni justificación.
¿Cuántos permisos existen, cuántos se usan y qué alcanzaría una credencial comprometida?
Contar usuarios activos no mide la exposición. La medida útil combina el número de permisos, la sensibilidad de los recursos, la frecuencia de uso y los caminos que ese acceso abre hacia otras acciones. Una credencial comprometida es más peligrosa cuando permite modificar datos, crear nuevas cuentas, aprobar operaciones o acceder a información valiosa sin un control adicional.
Un análisis de privilegios debe destacar los accesos administrativos, los permisos poco utilizados, las cuentas compartidas y las excepciones que sobrevivieron a cambios organizacionales. La empresa puede definir indicadores simples: porcentaje de accesos revisados, permisos sin uso, excepciones vencidas y conflictos de función abiertos. Estas cifras permiten al consejo y a la dirección comparar la reducción de la exposición con el riesgo financiero y regulatorio que buscan controlar.
¿Qué conflictos de función permiten que una sola persona inicie y concluya transacciones críticas?
La separación de funciones es la división deliberada de etapas críticas entre personas o controles independientes. Su objetivo es reducir la posibilidad de que un error, intencional o no, pase sin ser detectado. El problema surge cuando los permisos se otorgan por proyectos aislados y nadie evalúa la combinación final de capacidades en una misma identidad.
El gerente debe mapear los recorridos de alto impacto, como la contratación y el pago de proveedores, la modificación de datos bancarios, el otorgamiento de descuentos, la liberación de reembolsos y el movimiento de medicamentos controlados. En cada recorrido, la pregunta es objetiva: ¿una sola persona puede crear, modificar, aprobar y ocultar la transacción? Donde la respuesta sea afirmativa, la organización necesita segregación, aprobación independiente o monitoreo reforzado.
¿Cómo confirma el gerente los accesos necesarios sin convertir la revisión en una aprobación automática?
Las revisiones fallan cuando el gerente recibe una lista extensa de nombres técnicos y lo confirma todo para cerrar la tarea. La solución es presentar decisiones comprensibles: persona, función actual, sistema, dato o acción a la que accede, último uso y consecuencia de mantener el privilegio. Esta estructura permite que el responsable del área evalúe la necesidad real sin depender de un conocimiento técnico profundo.
La revisión debe realizarse por riesgo y por evento, no solo por calendario. Las funciones con acceso a información regulada, recursos financieros o configuraciones críticas requieren ciclos más frecuentes. Las transferencias y los cambios de responsabilidad deben activar una revisión inmediata. Las excepciones deben tener fecha de vencimiento, un patrocinador de negocio y un registro de aprobación, para que lo temporal no se vuelva permanente por inercia.
¿Qué responsabilidades corresponden al área de negocio, a TI interna y al respaldo especializado?
El área de negocio define quién necesita acceder a qué, por qué motivo y durante cuánto tiempo. TI interna mantiene las integraciones, aplica las decisiones aprobadas y preserva la continuidad de los servicios. Esta división convierte la autorización en una decisión de responsabilidad gerencial, apoyada por controles técnicos confiables.
Un respaldo especializado aporta capacidad para estructurar perfiles, automatizar flujos vinculados a cambios de función, registrar evidencias e identificar desviaciones de privilegios. Los recursos de ciberseguridad gestionada también ayudan a correlacionar señales de uso anómalo con identidades de alto privilegio. El resultado esperado es visibilidad continua para TI interna y decisiones más seguras para los gerentes, con evidencias listas para auditorías y requisitos como GDPR y LGPD.
Preguntas frecuentes
¿Con qué frecuencia deben revisarse los accesos?
La frecuencia debe seguir el impacto del acceso y la velocidad de cambio de la función. Los accesos a datos sensibles, recursos financieros y administración de sistemas exigen ciclos más cortos, mientras que las transferencias, promociones y coberturas temporales deben activar una revisión basada en eventos. Lo esencial es registrar quién validó cada decisión y por qué necesidad de negocio.
¿Eliminar accesos puede interrumpir la operación?
Eliminar un acceso sin entender la actividad asociada puede generar una interrupción operativa. Por eso, la revisión debe involucrar al gerente del área, identificar las dependencias reales y utilizar perfiles por función previamente definidos. Las excepciones legítimas pueden mantenerse por un plazo determinado, con un responsable y una justificación documentada.
¿Cuál es la diferencia entre la gestión de accesos y la gobernanza de identidades?
La gestión de accesos controla el otorgamiento, la modificación y la eliminación de permisos en sistemas y datos. La gobernanza de identidades establece quién aprueba, con base en qué función, cómo se identifican los conflictos y qué evidencias demuestran el cumplimiento. Ambas capacidades juntas reducen los privilegios excesivos y hacen que las decisiones de acceso sean auditables.
Para estructurar una revisión de accesos orientada al riesgo y a los resultados, solicite un Diagnóstico Estratégico de TI sin compromiso.