CONTROL DE ACCESO — DIGITAL
Control de acceso digital para entornos IT y OT
El mismo modelo de permisos que usamos en las puertas —quién, a qué, cuándo y para qué— aplicado a la plataforma, a los activos que administra y a los servicios cloud que la operan. Roles por instalación, MFA obligatorio para administradores y auditoría de cada cambio de permiso. No administramos tus sesiones remotas a OT ni reemplazamos tu PAM.
Permisos que se otorgan, se revisan y se retiran.
| Obligación | Control en Octoberus | Evidencia generada | Frecuencia |
|---|---|---|---|
| ISO/IEC 27001:2022 A.5.18 — derechos de acceso: provisión, revisión y retiro1 | Alta, revisión y baja de permisos desde un solo lugar, con roles por instalación y zona. | Matriz de roles y revisión de accesos fechada. | Revisión planificada |
| ISO/IEC 27001:2022 A.8.2 — derechos de acceso privilegiado restringidos y registrados1 | MFA obligatorio para administradores; cada acción privilegiada queda asociada a una persona. | Registro de sesiones y acciones de administrador. | Continua |
| ISO/IEC 27001:2022 A.8.15 — registro de eventos y protección de los logs1 | Auditoría de cambios inmutable para el usuario: quién creó, modificó o revocó cada permiso. | Export de auditoría por período (CSV). | Continua |
| NIST CSF 2.0 PR.AA-05 — permisos definidos, aplicados y revisados según el mínimo privilegio2 | Roles acotados por instalación y zona, sin cuentas compartidas entre contratistas. | Reporte de permisos vigentes por usuario y por activo. | Revisión planificada |
| Instrucción General N°4 de la ANCI — bloquear accesos remotos expuestos y cambiar contraseñas administrativas ante un incidente3 | Corte de acceso por rol, sitio o persona y rotación de credenciales de administrador. | Auditoría de cambios con hora de bloqueo y responsable. | Por incidente |
Lo que la plataforma hace hoy. Nada más.
Roles por instalación y zona
Un usuario ve y opera solo las instalaciones y zonas que le corresponden. El alcance se define al crear el rol, no después.
MFA para administradores
Segundo factor obligatorio para quien puede crear permisos, revocar credenciales o cambiar la configuración de una puerta.
Auditoría de cambios
Quién creó, modificó o revocó un permiso, con fecha, hora y objeto afectado. La misma línea de tiempo que los eventos de puerta.
Invitaciones y bajas con registro
El alta de un usuario y su baja quedan registradas con quien las ejecutó. Sirve para la revisión periódica de accesos.
Permisos sobre activos y servicios
No solo puertas: controladores, cámaras, sensores y los servicios cloud que operan la plataforma se gestionan con el mismo modelo.
Export de evidencia por período
CSV con permisos vigentes, cambios y accesos del período, por instalación. Es lo que se entrega al auditor o al delegado.
Preguntas frecuentes
¿Esto es un PAM? +
No. Es control de acceso a la plataforma y a los activos que ella gestiona. Si ya tienes un PAM o un proveedor de identidad, integramos por roles en vez de reemplazarlo.
¿Correlacionan acceso físico y lógico? +
Sí: el mismo usuario y la misma línea de tiempo. Sirve para detectar sesiones administrativas sin presencia física en el sitio, o entradas a una sala sin trabajo autorizado.
¿Qué pasa con los agentes de IA que operan sistemas? +
El control de acceso para identidades no humanas es un módulo en desarrollo: permisos acotados, credenciales con vencimiento y registro auditable. Hay lista de espera abierta.