CONTROL DE ACCESO — FÍSICO Y DIGITAL
Control de acceso para operadores de infraestructura crítica
Quién entró, a qué sala o sistema, quién lo autorizó, cuándo se revisó y cuándo se revocó. Un solo registro que sirve al Encargado CIP, al delegado de ciberseguridad y al DPO. Lo que falla rara vez es la puerta: es poder producir la evidencia.
- Colbún
- GTD
- Enel
- Caja Los Héroes
Un solo registro, tres reguladores.
| Obligación | Control en Octoberus | Evidencia generada | Frecuencia |
|---|---|---|---|
| CIP-006 R1.8 — registrar la entrada de cada individuo con identidad, fecha y hora1 | Cada apertura (tarjeta, QR, huella, patente, Google Wallet) genera un evento con foto o video del punto de acceso. | Bitácora exportable (CSV) por instalación, zona, puerta y usuario. | Continua |
| CIP-006 R1.9 — retener los logs de acceso físico al menos 90 días1 | Retención configurable por cliente; mínimo 90 días, con política de eliminación documentada para la Ley 21.719. | Política de retención + registro de eliminaciones. | Permanente |
| CIP-006 R1.5 / R1.7 — alertar acceso no autorizado en ≤15 minutos1 | Sensores de puerta, tamper y REX generan alerta de seguridad con estado y responsable. | Historial de alertas con tiempos de detección y cierre. | Por evento |
| CIP-004 R5 — revocar el acceso físico no escoltado dentro de 24 horas1 | Permisos con fecha y hora de término; revocación inmediata desde la plataforma, empujada a la puerta. | Auditoría de cambios: quién revocó, cuándo, qué puertas. | ≤24 h |
| Ley 21.663 — SGSI y delegado de ciberseguridad para OIV2 | Los eventos de acceso físico y lógico alimentan el mismo expediente de evidencia del SGSI. | Reporte periódico de accesos por activo crítico, firmable por el delegado. | Según SGSI |
| ISO/IEC 27001:2022 A.5.15 — reglas de acceso físico y lógico3 | Roles por instalación y zona, permisos por tipo de trabajo y ventana horaria. | Matriz de roles y revisión de accesos fechada. | Revisión planificada |
| Ley 21.719 — biometría como dato sensible4 | Alternativa no biométrica en cada punto; consentimiento y finalidad documentados. | Registro de actividades de tratamiento del sistema de acceso. | Permanente |
Del permiso a la evidencia en cinco pasos.
Instalación y zonas
Modelamos tu central, subestación o data center: instalaciones, zonas, puertas y activos, con plano.
Identidades
Personas, contratistas y servicios con una o más credenciales: tarjeta, QR, huella, patente o teléfono.
Permiso
Quién, dónde, cuándo y para qué trabajo. Con aprobación de seguridad laboral si tu proceso lo exige.
La puerta decide
El controlador aplica la lista localmente: abre sin red y encola los eventos.
Evidencia
Evento con foto, alerta si corresponde, export y reporte para el auditor.
Físico, digital y lo que viene.
Acceso físico
Puertas, salas eléctricas, salas de control, bóvedas y tapas de telecomunicaciones. Controladores que deciden sin red.
Acceso digital
Roles, MFA para administradores, auditoría de cambios y permisos sobre activos y servicios cloud.
Agentes de IA y servicios
Módulo en desarrollo: identidades no humanas con permisos acotados y registro auditable. Lista de espera abierta.
Preguntas frecuentes
¿Esto reemplaza a mi empresa de guardias? +
No. Los guardias siguen operando; nosotros dejamos el registro de cada acceso como evidencia verificable y avisamos en minutos cuando algo no cuadra. Muchos clientes integran ambos.
¿Funciona si se cae la red del sitio? +
Sí. El controlador de puerta guarda la lista de credenciales y los eventos localmente; sincroniza cuando vuelve la red.
¿Tienen certificación ISO 27001 o IEC 62443? +
No vendemos certificaciones propias. Mapeamos nuestros controles a NERC-CIP (Estándar del Coordinador), ISO/IEC 27001:2022 Anexo A y Ley 21.719, y entregamos la evidencia para tu auditoría.
¿Dónde quedan los datos? +
En infraestructura cloud administrada por Octo, con retención y eliminación documentadas según la Ley 21.719. Los logs de acceso son datos personales y los tratamos como tales.