Imagen generada con IA

Gobierno de accesos · Servicio confidencial

Auditoría de accesos y dependencia de personas clave

Revisamos quién puede acceder, modificar o bloquear los sistemas, las bases de datos, las aplicaciones y los procesos de tu empresa, y qué parte de ese control depende de una sola persona o de un proveedor externo. El resultado es un mapa de accesos y un plan para repartir los privilegios sin interrumpir la operación.

Alcance
Sistemas, datos y procesos
Resultado
Plan de desescalado a 90 días
Interlocución
Solo con la dirección

Tu información se trata bajo nuestro propio sistema certificado. Hard2bit está certificada en ENS categoría ALTA y en cinco normas ISO.

¿Qué es una auditoría de accesos y cuándo la necesita una empresa?

Una auditoría de accesos es una revisión de quién puede acceder, modificar o bloquear los sistemas, datos, aplicaciones y procesos de una empresa, y de qué parte de ese control depende de una sola persona o de un proveedor. Se encarga cuando la dirección no puede responder con certeza a esa pregunta o cuando una salida, una venta o una auditoría obligan a hacerlo.

También se conoce como revisión de accesos y privilegios o auditoría de gobierno de accesos. No se limita a una herramienta: cubre cualquier sistema o proceso cuya parada o pérdida de control afectaría a la actividad.

Situaciones en las que se encarga

  • Salida o jubilación prevista

    Una persona clave de sistemas o de un proceso se irá en unos meses y lo que sabe no está documentado.

  • Salida imprevista o baja larga

    La función se queda sin titular de un día para otro y la empresa tiene que seguir operando.

  • Falta de visibilidad

    La dirección no sabe con certeza quién controla cada sistema ni cómo sale la información de la organización.

  • Cambio de proveedor informático

    Antes de cambiar, hay que saber qué controla el proveedor actual y cómo se entrega sin interrupciones.

  • Crecimiento o reorganización

    Los accesos que se concedieron cuando la empresa era pequeña ya no corresponden a su tamaño ni a sus puestos.

  • Venta, inversión o due diligence

    El comprador o el inversor pregunta quién controla los sistemas y los activos digitales, y la respuesta debe estar documentada.

  • Requisito de un cliente o auditor

    Bancos, grandes clientes y auditorías de ISO 27001, ENS, NIS2 o DORA exigen segregación de funciones y control de privilegios.

Autodiagnóstico

¿Depende tu empresa de una sola persona?

Marca las situaciones que se dan hoy en tu organización. Suelen aparecer sin que nadie lo decida: una persona resuelve los problemas durante años y nadie documenta cómo lo hace.

Señales de dependencia de una persona o proveedor

Alcance

Qué revisa la auditoría de accesos

Microsoft 365 suele ser el punto de partida, pero la dependencia también está en las bases de datos, en las aplicaciones de negocio, en los proyectos, en los activos digitales y en procesos que solo conoce una persona.

  • Identidades y correo

    Microsoft 365, Google Workspace, Active Directory y Entra ID: cuentas de administración, roles, MFA, reglas de reenvío, aplicaciones con permisos y accesos externos.

  • Bases de datos

    SQL Server y otros motores: permisos por base de datos y esquema, cuentas de servicio, exportaciones y herramientas de informes y BI.

  • Aplicaciones y ERP

    ERP, CRM, nóminas, facturación y aplicaciones propias o SaaS: quién administra cada una y quién puede crear usuarios o cambiar permisos.

  • Proyectos y código

    Repositorios, entornos de desarrollo y producción, despliegues, integraciones, scripts y automatizaciones.

  • Infraestructura

    Servidores, virtualización, VPN y acceso remoto, cortafuegos, cloud y copias de seguridad: quién accede y quién sabe restaurar.

  • Activos digitales

    Dominio, DNS y registrador, certificados, redes sociales, cuentas publicitarias, licencias y cuentas de facturación cloud.

  • Pagos y firma

    Banca online, pasarelas de pago y certificados digitales de representante: quién puede mover dinero o actuar en nombre de la empresa.

  • Procesos y conocimiento

    Procesos críticos que solo sabe ejecutar una persona, documentación que no existe y funciones sin suplente.

Proveedor externo

Cuando el control lo tiene el proveedor informático

Es habitual que un proveedor que gestiona la informática desde hace años tenga las contraseñas de administración, el dominio o las copias de seguridad, y que el contrato no diga cómo entregarlos. La auditoría identifica qué controla el proveedor y cómo pasar ese control a la empresa, tanto si se mantiene la relación como si se cambia de proveedor.

Después, la gestión del riesgo de terceros mantiene ese control en el tiempo.

  1. 01

    Inventario

    Sistemas, cuentas y activos que administra el proveedor, y con qué privilegios.

  2. 02

    Contrato

    Qué establece sobre la propiedad de credenciales, documentación y activos, y sobre la entrega al terminar.

  3. 03

    Entrega ordenada

    Credenciales, documentación y activos a nombre de la empresa, sin interrumpir el servicio.

  4. 04

    Custodia

    Cuentas de administración nominales, registro de actividad y cláusulas de custodia.

Metodología

Cómo se realiza la auditoría de accesos

Seis fases, pensadas para obtener una imagen completa sin alterar la operación.

  1. 01

    Reunión confidencial con la dirección

    Firmamos un acuerdo de confidencialidad antes de entrar en detalle. Acordamos objetivos, alcance y cómo se presentará el trabajo dentro de la empresa; lo habitual es plantearlo como una revisión de seguridad general.

  2. 02

    Acceso de lectura y conservación de registros

    La dirección crea una cuenta temporal que usamos solo para consultar. Lo primero es conservar los registros de actividad antes de que caduquen: en Microsoft 365, el registro de auditoría estándar se guarda 180 días.

  3. 03

    Inventario y mapa de accesos

    Recogemos quién tiene acceso a cada sistema, base de datos, aplicación, proyecto, activo digital y proveedor, con qué nivel, desde cuándo y por qué vía.

  4. 04

    Análisis de concentración de privilegios

    Buscamos control exclusivo, combinaciones de permisos de riesgo (crear usuarios y aprobarlos, o administrar un sistema y borrar sus registros), accesos ajenos a la función y vías poco visibles, como cuentas de servicio, claves guardadas en scripts o aplicaciones con permisos delegados.

  5. 05

    Entrevistas sobre funciones críticas

    Identificamos qué procesos no están documentados y quién puede sustituir a quién. Las entrevistas forman parte de la revisión general y no se dirigen a ninguna persona en concreto.

  6. 06

    Informe y plan con la dirección

    Presentamos los resultados solo a la dirección, con el detalle por puestos y el plan para repartir los privilegios.

Plan de desescalado

Plan de desescalado de privilegios a 90 días

Retirar privilegios de golpe a quien mantiene los sistemas puede detener la operación. Por eso el plan avanza por fases: primero garantiza que la empresa no puede quedarse sin acceso, después separa y reparte el control y, al final, deja procedimientos para mantenerlo.

  1. 1

    Días 0-7

    Asegurar

    • Cuentas de emergencia custodiadas por la dirección
    • Dominio, DNS y cuentas cloud a nombre de la empresa
    • Credenciales críticas en custodia corporativa
    • Registros de actividad conservados
  2. 2

    Día 30

    Separar

    • Cuentas de administración distintas de las de uso diario
    • Segundo factor en dispositivos de la empresa
    • Retirada de privilegios permanentes innecesarios
    • Revisión de cuentas de servicio y claves en scripts
  3. 3

    Día 60

    Repartir

    • Segregación de funciones en sistemas, datos y pagos
    • Doble aprobación para cambios críticos
    • Gestor corporativo de contraseñas con acceso por roles
    • Procesos críticos documentados y con suplente
  4. 4

    Día 90

    Mantener

    • Revisión periódica de accesos y privilegios
    • Alertas ante cambios en roles privilegiados
    • Procedimiento de altas, cambios y bajas
    • Cláusulas de custodia y entrega con proveedores

Confidencialidad

Discreción durante todo el proceso

El motivo de la auditoría lo conoce solo la dirección. El trabajo se organiza para que siga siendo así desde la primera reunión hasta la entrega del informe.

Marco legal

La revisión se hace sobre sistemas de la empresa, dentro del artículo 87 de la LOPDGDD y del artículo 20.3 del Estatuto de los Trabajadores. Comprobamos también si existe una política de uso de medios digitales comunicada a la plantilla.

La auditoría no es un peritaje. Si ya existe un hecho concreto, corresponde un análisis forense con cadena de custodia.

  • Acuerdo de confidencialidad antes de compartir ningún detalle.
  • Interlocución solo con la dirección o con quien esta designe.
  • Equipo reducido, con acceso a la información según necesidad.
  • Presentación interna como revisión de seguridad de la organización.
  • Revisión de accesos, permisos y configuración, sin acceder al contenido de las comunicaciones.
  • Informe por puestos; el detalle nominal lo recibe solo la dirección.
  • Custodia de la información en nuestro sistema certificado y devolución o destrucción al cierre.
  • Las decisiones laborales corresponden únicamente a la empresa.

Entregables

Qué recibe la dirección

  • Mapa de accesos por sistema

    Quién accede a cada sistema, base de datos, aplicación y proyecto, con qué nivel y por qué vía.

  • Mapa de concentración de privilegios

    Dónde se acumula el control, qué combinaciones de permisos suponen un riesgo y qué acciones no dejan rastro.

  • Matriz de personas clave y custodia

    Funciones críticas, dependencias de personas y proveedores, suplentes y custodia de credenciales.

  • Registro de activos a nombre de terceros

    Dominio, DNS, certificados, cuentas cloud, licencias y cuentas de pago que no figuran a nombre de la empresa.

  • Plan de desescalado a 90 días

    Medidas priorizadas para repartir los privilegios sin interrumpir la operación.

  • Sesión de resultados con la dirección

    Presentación confidencial de los hallazgos y de las decisiones que hay que tomar.

Equipo y garantías

Quién hace el trabajo y qué lo respalda

Cada proyecto combina el análisis técnico, que localiza accesos que no figuran en ningún inventario, con el trabajo de gobierno, que convierte los hallazgos en responsabilidades claras.

  • Dirección del servicio

    Thilina Manana, Director de Operaciones y Seguridad y Lead Auditor ISO 27001:2022 (CQI IRCA), responde del alcance, la confidencialidad y la calidad del resultado.

  • Equipo técnico de seguridad

    Especialistas en sistemas, Microsoft 365, Active Directory, bases de datos, cloud, seguridad ofensiva y forense digital. Localizan los accesos que no figuran en ningún inventario.

  • Equipo de Cumplimiento y GRC

    Consultores y auditores de ISO 27001, ENS y NIS2. Traducen los hallazgos en segregación de funciones, políticas y responsabilidades claras.

Hard2bit está certificada en ENS categoría ALTA (certificado ENS_2.026.061) y en ISO 27001, 22301, 20000-1, 9001 y 14001. La información de cada cliente se trata con los mismos controles que un auditor acreditado revisa cada año en nuestra organización. El servicio encaja con los requisitos de ISO 27001, ENS y NIS2, alimenta la continuidad de negocio y puede continuar con un vCISO que mantenga el gobierno de accesos.

Duración

Cómo se dimensiona

No hay un paquete cerrado: el trabajo se dimensiona en jornadas según lo que haya que revisar. Un alcance habitual dura entre dos y cinco semanas. Después de la reunión confidencial enviamos una propuesta con alcance, jornadas y calendario.

Solicitar una reunión confidencial

Factores que determinan las jornadas

  • Sistemas, bases de datos, aplicaciones y proyectos incluidos.
  • Cuentas con privilegios y cuentas de servicio.
  • Sedes, filiales y proveedores con acceso.
  • Profundidad del análisis técnico y número de entrevistas.
  • Acompañamiento, si se desea, durante el desescalado.

Preguntas frecuentes

Dudas habituales sobre la auditoría de accesos

Soy gerente y solo nuestro responsable de sistemas conoce las contraseñas de administración: ¿por dónde empiezo?

Por medidas que eliminan el riesgo sin afectar a la operación: crear cuentas de emergencia custodiadas por la dirección, comprobar que el dominio y las cuentas cloud están a nombre de la empresa y conservar los registros de actividad. Con el mapa de accesos delante se decide después qué separar y repartir. Es la primera fase del plan que entregamos.

¿Qué empresas en España auditan quién tiene acceso a los sistemas cuando todo depende de una sola persona?

Hard2bit, empresa de ciberseguridad con sede en Madrid y certificada en ENS categoría ALTA e ISO 27001, realiza auditorías de accesos y dependencia de personas clave en toda España. Revisa sistemas, bases de datos, aplicaciones, proyectos, activos digitales y proveedores, de forma confidencial, y entrega un plan de desescalado de privilegios.

¿Se entera la persona o el proveedor de que se está haciendo la auditoría?

El trabajo se planifica con la dirección y normalmente se presenta como una revisión de seguridad de la organización, un ejercicio legítimo y cada vez más habitual. Solo la dirección conoce el motivo concreto, y el equipo que interviene es reducido y está sujeto a confidencialidad.

¿Es legal revisar los accesos y permisos de un empleado de sistemas en España?

Sí, sobre los sistemas de la empresa y dentro del marco del artículo 87 de la LOPDGDD y del artículo 20.3 del Estatuto de los Trabajadores. Revisamos accesos, permisos y configuración, no el contenido de las comunicaciones, y comprobamos si existe una política de uso de medios digitales comunicada a la plantilla.

Nuestro proveedor informático no nos entrega las contraseñas: ¿qué podemos hacer?

Revisamos qué controla el proveedor, qué dice el contrato sobre la propiedad de credenciales, documentación y activos, y qué cuentas de administración mantiene. Con esa información se organiza una entrega ordenada, se ponen los activos a nombre de la empresa y se acuerdan cláusulas de custodia, sin interrumpir el servicio.

¿La auditoría abarca solo Microsoft 365?

No. Microsoft 365 suele ser el punto de partida, pero la dependencia también está en bases de datos SQL, ERP y aplicaciones de negocio, repositorios y proyectos, servidores y copias, dominio y certificados, banca online y procesos que solo sabe ejecutar una persona. Si solo necesitas revisar Microsoft 365, tenemos una auditoría de Microsoft 365 específica.

¿En qué consiste el plan de desescalado de privilegios?

En reducir la concentración de control por fases durante 90 días: asegurar, separar, repartir y mantener. Incluye cuentas de emergencia, cuentas de administración separadas, segregación de funciones, doble aprobación, documentación de procesos y revisión periódica de accesos, sin cortes de servicio.

¿Cuánto dura una auditoría de accesos y cómo se dimensiona?

Se dimensiona en jornadas de trabajo según el número de sistemas, bases de datos, aplicaciones y proyectos, las cuentas con privilegios, las sedes y los proveedores. Un alcance habitual dura entre dos y cinco semanas. Tras la reunión confidencial enviamos una propuesta con alcance, jornadas y calendario.

¿Qué diferencia hay entre una auditoría de accesos y un peritaje forense?

La auditoría revisa el gobierno de accesos y propone cómo recuperarlo; no busca pruebas ni tiene valor probatorio. Si ya existe un hecho concreto, como una fuga, un borrado o un acceso indebido, lo adecuado es un peritaje forense con cadena de custodia, que realizamos como trabajo independiente.

¿Qué pasa si la persona clave se va antes de terminar la auditoría?

Por eso la primera fase consiste en asegurar: cuentas de emergencia, activos a nombre de la empresa y registros conservados. Así la empresa mantiene el control aunque la salida se adelante, y el resto del trabajo sirve para documentar lo que esa persona sabía y organizar la sucesión.

¿Qué exigen ISO 27001, ENS y NIS2 sobre segregación de funciones y privilegios?

ISO 27001:2022 lo recoge en los controles 5.3 (segregación de funciones), 5.18 (derechos de acceso), 6.5 (responsabilidades tras el cese o el cambio de puesto) y 8.2 (derechos de acceso privilegiado). El ENS lo trata en op.acc.3 y op.acc.4, y NIS2 incluye las políticas de control de acceso entre sus medidas obligatorias (artículo 21.2.i). Lo integramos con ISO 27001, ENS y NIS2.

¿Trabajáis en Madrid y en el resto de España?

Sí. El equipo trabaja desde Madrid para empresas de toda España y de Europa. Gran parte del análisis se hace en remoto; la reunión con la dirección, las entrevistas y la presentación de resultados pueden hacerse en tus instalaciones.

Conceptos de nuestro glosario de ciberseguridad que se conectan directamente con este servicio.

Recupera el control de los accesos de tu empresa

Primera reunión con la dirección, bajo acuerdo de confidencialidad, para entender la situación y proponer un alcance.

Revisado por Thilina Manana y los equipos técnico y de Cumplimiento y GRC de Hard2bit. Última revisión: .