Skip to content
SP StackPractices
beginner Por StackPractices

Plantilla de Auditoria de Acceso de Usuarios

Una plantilla para revisar y certificar derechos de acceso de usuarios en sistemas, aplicaciones y repositorios de datos.

Nota para desarrolladores hispanohablantes: Esta guía incluye ejemplos y convenciones de nomenclatura adaptadas a equipos que trabajan en español. Cuando existen diferencias significativas en terminología técnica entre el inglés y el español, se indican explícitamente para facilitar la comunicación en equipos multiculturales.

Descripcion General

Una auditoria de acceso de usuarios verifica que cada usuario tenga el nivel correcto de acceso a sistemas, aplicaciones y datos. Es un control fundamental para la gobernanza de identidades, el principio de minimo privilegio y el cumplimiento de estandares como SOC 2, ISO 27001 y PCI-DSS. Esta plantilla proporciona una forma estructurada de recopilar datos de acceso, revisar permisos, certificar accesos y remediar hallazgos.

Cuando Usar

  • Realizar revisiones de acceso trimestrales o anuales.
  • Prepararse para una auditoria de cumplimiento o certificacion.
  • Despues de un cambio de rol, reorganizacion o fusion.
  • Cuando se sospecha de acceso privilegiado excesivo.
  • Despues de la baja de un usuario o contratista.

Prerequisitos

  • Una fuente de identidades como un proveedor SSO o sistema de gestion de identidades.
  • Una lista de aplicaciones, sistemas y repositorios de datos bajo revision.
  • Duenos o gerentes de cada aplicacion que puedan certificar el acceso.
  • Un cronograma de revisiones de acceso y un proceso de escalamiento.

Solucion

Plantilla

1. Alcance de la Auditoria

Item de AlcanceDescripcion
Periodo2026-Q2
Sistemas revisadosAWS, GitHub, Jira, Confluence, Slack, VPN, Google Workspace
PoblacionEmpleados, contratistas, cuentas de servicio, roles admin privilegiados
RevisoresDuenos de aplicaciones, gerentes, equipo de seguridad
Fecha limite2026-07-15
Excepciones permitidasSi, con aceptacion de riesgo y vencimiento

2. Inventario de Identidades

ID de UsuarioNombreTipoDepartamentoEstadoUltima Revision
alice@example.comAlicia ChenEmpleadaIngenieriaActiva2026-03-31
bob@example.comRoberto SmithContratistaFinanzasActiva2026-03-31
svc-api-prodServicio APICuenta de servicioPlataformaActiva2026-05-15
carol@example.comCarolina JonesEmpleadaMarketingInactiva2026-01-31

3. Mapeo de Acceso

UsuarioSistemaRol / PermisoJustificacion de NegocioRevisorDecision
alice@example.comAWSPowerUserGestiona infraestructuraLider de plataformaMantener
bob@example.comGitHubLecturaRevisa pull requestsGerente de ingenieriaMantener
alice@example.comJiraAdminConfigura workflowsLider de ITRevocar
svc-api-prodAWSS3 solo lecturaAplicacion lee reportesLider de plataformaMantener
carol@example.comSlackMiembroDejo la empresaRRHHRevocar

4. Revision de Acceso Privilegiado

UsuarioSistemaRol PrivilegiadoJustificacionRiesgoRevisorDecision
alice@example.comAWSAcceso rootBreak-glass de emergenciaAltoCISOMantener con MFA
dave@example.comGitHubDueno de organizacionGestiona repositoriosAltoCTOMantener
eve@example.comVPNTunel completoAcceso remoto adminAltoLider de seguridadRevocar

5. Registro de Certificacion

AplicacionRevisorEstadoFechaNotas
AWSLider de plataformaCertificado2026-07-102 revocaciones pendientes
GitHubCTOCertificado2026-07-081 cuenta huerfana eliminada
JiraLider de ITEn progreso2026-07-05Rol admin en revision
SlackRRHHCertificado2026-07-093 cuentas inactivas revocadas

6. Plan de Remediacion

HallazgoAccionDuenoFecha LimiteEstado
Derechos admin excesivos en JiraDegradar a usuarioLider de IT2026-07-20Abierto
Cuenta inactiva en SlackDesactivarRRHH2026-07-12Hecho
Cuenta de servicio huerfanaInvestigar y deshabilitarEquipo de plataforma2026-07-18Abierto
MFA faltante en usuarios privilegiadosAplicar MFAEquipo IAM2026-07-15En progreso

Explicacion

La plantilla conecta identidades con permisos, justificacion de negocio y revisores responsables. Sin esta estructura, las organizaciones acumulan cuentas obsoletas y usuarios sobre-privilegiados, aumentando tanto el riesgo interno como la superficie de ataque externa. Las revisiones de acceso regulares son requeridas por la mayoria de los frameworks de seguridad y son una forma practica de aplicar el minimo privilegio.

Variantes

  • Revision de acceso especifica a una aplicacion: Se enfoca en un solo sistema, como AWS IAM o acceso a organizacion de GitHub.
  • Revision de acceso privilegiado: Solo revisa cuentas de admin, root o acceso de emergencia.
  • Auditoria de cuentas de servicio: Revisa identidades no humanas y sus claves API o credenciales.
  • Revision de acceso de contratistas: Revision con plazo definido para usuarios externos con acceso temporal.
  • Auditoria de acceso a datos: Se enfoca en usuarios que pueden acceder a bases de datos sensibles, data lakes o herramientas de analisis.

Mejores Practicas

  • Automatiza la recoleccion de identidades desde el proveedor SSO o gestion de identidades.
  • Envia recordatorios a los revisores antes de la fecha limite.
  • Requiere justificacion de negocio para cada rol privilegiado.
  • Revoca el acceso inmediatamente cuando un usuario cambia de rol o se va.
  • Programa revisiones trimestrales para acceso privilegiado y anuales para acceso general.
  • Documenta la aceptacion de riesgo para excepciones necesarias.
  • Rastrea la remediacion hasta que cada hallazgo se cierre.

Errores Comunes

  • Revisar el acceso solo una vez al año sin seguimiento.
  • Permitir que gerentes mantengan acceso para empleados que cambiaron de rol.
  • Ignorar cuentas de servicio y credenciales compartidas.
  • Omitir acceso privilegiado o cuentas de break-glass de emergencia.
  • No vincular decisiones de acceso a justificacion de negocio.
  • No verificar que las revocaciones realmente ocurrieron.
  • Almacenar evidencia de revision en correos o documentos dispersos.

FAQs

Quien debe certificar el acceso?

El dueno del sistema o el gerente directo del usuario es el mejor revisor. Para sistemas sensibles, el equipo de seguridad o el dueno de datos tambien pueden aprobar.

Que es una cuenta huerfana?

Una cuenta huerfana es una cuenta activa que ya no esta asociada a un usuario o dueno conocido, frecuentemente despues de una baja o cambio de equipo. Estas deben deshabilitarse o reclamarse.

Como hacemos las revisiones de acceso menos tediosas?

Utiliza herramientas de gobernanza de identidades que extraigan datos de acceso automaticamente, proporcionen dashboards amigables para revisores y revoquen automaticamente cuentas inactivas de bajo riesgo tras aprobacion.