Un control de acceso es el conjunto de reglas, procesos y tecnologías que determinan quién puede entrar a un recurso de tu empresa, qué puede hacer con él y bajo qué condiciones. En términos operativos, es lo que separa a un usuario autorizado de un intento de intrusión, y lo que te permite demostrar con evidencia quién tocó qué y cuándo.
Para una empresa que maneja datos de clientes, sistemas financieros o infraestructura en la nube, el control de acceso dejó de ser un trámite de TI: es la capa que sostiene el cumplimiento normativo, la respuesta ante incidentes y la operación diaria de los equipos. En esta guía te explicamos qué son, cómo funcionan sus fases, qué modelos existen y cómo implementarlos paso a paso en tu organización.
- 01 ¿Qué es un control de acceso?
- 02 Por qué el control de acceso define la seguridad de tu empresa
- 03 Las 6 fases del control de acceso
- 04 Tipos de control de acceso: DAC, MAC, RBAC y ABAC
- 05 Cómo implementar controles de acceso en tu empresa en 7 pasos
- 06 Controles de acceso y cumplimiento: ISO 27001, PCI DSS y LFPDPPP
- 07 Errores comunes al implementar controles de acceso
- 08 Cómo TecnetOne fortalece el control de acceso de tu empresa
- 09 Preguntas frecuentes sobre controles de acceso
¿Qué es un control de acceso?
Un control de acceso es el mecanismo que define qué usuarios tienen acceso a qué recursos, en qué momento y bajo qué condiciones. Agrupa políticas (las reglas escritas), procesos (cómo se solicita, aprueba y revoca un permiso) y tecnología (los sistemas que aplican esa decisión de forma automática).
Su propósito es simple de enunciar y difícil de sostener: que cada persona tenga exactamente los permisos que necesita para hacer su trabajo, ni uno más. Ese principio se conoce como mínimo privilegio y es la base de cualquier modelo de control de acceso moderno.
El control de acceso forma parte de una disciplina más amplia: la gestión de identidades y accesos (IAM), que administra el ciclo de vida completo de una identidad digital dentro de la empresa, desde que se crea hasta que se elimina.
Control de acceso lógico y control de acceso físico
El término se usa para dos mundos distintos que conviene no mezclar, porque los riesgos, los responsables y las tecnologías son diferentes. Esta guía se centra en el control de acceso lógico, que es el que protege tu información.
| Criterio | Control de acceso lógico | Control de acceso físico |
|---|---|---|
| Qué protege | Sistemas, aplicaciones, bases de datos, nube, correo | Oficinas, sitios, salas de servidores, almacenes |
| Cómo valida | Credenciales, MFA, certificados, políticas de identidad | Credencial de proximidad, biometría, torniquetes, guardias |
| Quién lo opera | TI y seguridad de la información | Seguridad patrimonial y servicios generales |
| Evidencia que genera | Registros de autenticación, cambios de permisos y sesiones | Bitácoras de entrada y salida, video |
Los dos son necesarios y, en una empresa madura, se auditan juntos. La diferencia práctica es que un permiso lógico mal revocado puede seguir activo durante meses sin que nadie lo note, mientras que una llave física olvidada suele detectarse antes.
Por qué el control de acceso define la seguridad de tu empresa
Un control de acceso bien implementado reduce la superficie de ataque, acota el daño de cualquier incidente y genera la evidencia que piden auditores y clientes. Estas son las cinco razones concretas por las que se vuelve una prioridad de dirección y no solo de TI.
1. Acota el alcance de una cuenta comprometida. Si una credencial se filtra, quien la use hereda exactamente los permisos de esa cuenta. Con mínimo privilegio aplicado, esa credencial abre una carpeta; sin él, abre la organización entera.
2. Convierte el cumplimiento en algo demostrable. ISO 27001, PCI DSS y la normativa mexicana de protección de datos exigen definir roles, restringir accesos y conservar registros. Un control de acceso ordenado genera esa evidencia solo, sin que tu equipo la construya a mano la semana previa a la auditoría.
3. Acelera la respuesta ante incidentes. Cuando cada acceso queda registrado, responder quién entró, a qué y cuándo toma minutos en lugar de días. Esa diferencia es la que separa un incidente contenido de una brecha con impacto reportable.
4. Ordena la operación diaria. Definir roles y perfiles hace que un alta de personal sea un proceso de minutos y que una baja no deje accesos vivos. Reduce errores humanos y libera tiempo del equipo de TI.
5. Sostiene el trabajo híbrido y la nube. Cuando los usuarios se conectan desde cualquier lugar y los datos viven en servicios SaaS, la identidad se vuelve el perímetro real. El control de acceso es lo que hace viable ese modelo sin ampliar el riesgo.
Las 6 fases del control de acceso
Todo acceso a un sistema recorre la misma secuencia, aunque el usuario solo perciba el último paso. Conocer las seis fases te permite ubicar exactamente dónde falla tu control cuando algo se sale de lugar.
| # | Fase | Pregunta que resuelve | Ejemplo |
|---|---|---|---|
| 1 | Identificación | ¿Quién dice ser este usuario? | Alta de la identidad digital y su nombre de usuario |
| 2 | Autenticación | ¿Puede probarlo? | Contraseña más segundo factor, certificado o biometría |
| 3 | Autorización | ¿A qué tiene derecho? | Permisos asignados según su rol o sus atributos |
| 4 | Acceso | ¿Se concede la sesión? | El sistema habilita solo los recursos autorizados |
| 5 | Gestión | ¿Sigue siendo correcto ese permiso? | Altas, cambios de puesto, bajas y revisiones periódicas |
| 6 | Auditoría | ¿Qué pasó y quién lo autorizó? | Registro trazable de accesos y cambios de permisos |
Identificación
Es la creación de la identidad digital del usuario dentro del sistema. Aquí se define el identificador único que lo representará en todos los registros posteriores. Una regla clave: cada persona debe tener una identidad propia y las cuentas compartidas deben eliminarse, porque rompen la trazabilidad de todas las fases siguientes.
Autenticación
Es la comprobación de que la persona es quien dice ser. Se apoya en tres tipos de factores: algo que sabes (contraseña o PIN), algo que tienes (token, aplicación de autenticación, certificado) y algo que eres (huella, rostro, iris). Combinar al menos dos de esos factores es lo que se conoce como autenticación multifactor (MFA), hoy el estándar mínimo para cualquier acceso corporativo.
Autorización
Es la decisión de a qué recursos puede llegar el usuario ya autenticado. Depende de la política interna y del modelo de control de acceso que la empresa haya elegido. Por ejemplo, solo el equipo de finanzas debería alcanzar las bases de datos de transacciones, y solo en modo lectura si su función no exige modificarlas.
Acceso
Es el momento en que el sistema habilita la sesión y entrega los recursos autorizados. En los modelos modernos esta concesión no es permanente: la sesión se reevalúa si cambian las condiciones, como la ubicación, el dispositivo o el nivel de riesgo detectado.
Gestión
Es la administración continua del ciclo de vida del acceso: altas de nuevo personal, ajustes cuando alguien cambia de puesto, bajas inmediatas al salir de la empresa y revisiones periódicas de permisos. Es la fase que más se descuida y la que más accesos indebidos genera, porque los permisos se acumulan puesto tras puesto y casi nunca se retiran.
Auditoría
Es el registro de qué se modificó, quién lo hizo y cuándo. Su valor es doble: permite investigar un acceso inusual y sirve como evidencia formal ante auditores, clientes y reguladores. Sin auditoría, un acceso indebido puede permanecer meses sin detectarse.
Podría interesarte leer: Accesos privilegiados: la llave maestra de tu infraestructura
Tipos de control de acceso: DAC, MAC, RBAC y ABAC
Existen cuatro modelos principales de control de acceso y se diferencian en quién toma la decisión de otorgar el permiso. Elegir el modelo correcto depende del tamaño de tu empresa, de su nivel de regulación y de qué tan dinámica es su operación.
Control de acceso discrecional (DAC)
En el modelo DAC (Discretionary Access Control) el propietario del recurso decide quién puede acceder y con qué permisos. Es el modelo nativo de los sistemas de archivos tradicionales y de muchas herramientas colaborativas.
Su ventaja es la flexibilidad y su riesgo es exactamente el mismo. Al no existir una política central, los permisos se otorgan de forma dispersa y terminan acumulándose: una carpeta compartida de forma temporal sigue abierta dos años después. Es adecuado para entornos poco regulados y equipos pequeños.
Control de acceso obligatorio o mandatorio (MAC)
En el modelo MAC (Mandatory Access Control) una autoridad central asigna niveles de clasificación a cada recurso (público, confidencial, restringido) y una habilitación a cada usuario. El acceso se concede solo si la habilitación iguala o supera la clasificación del recurso, y ningún propietario puede saltarse esa regla.
Es el modelo más estricto y se usa en entornos militares, gubernamentales y en organizaciones con información clasificada. A cambio de su solidez, exige una planificación minuciosa y ofrece poca flexibilidad operativa.
Control de acceso basado en roles (RBAC)
En el modelo RBAC (Role-Based Access Control) los permisos se asignan a roles y no a personas. Se define qué puede hacer el rol de Contabilidad, el de Soporte o el de Recursos Humanos, y cada colaborador recibe el rol que corresponde a su función.
Es el modelo más usado en empresas por una razón práctica: escala. Cuando alguien cambia de puesto, cambias su rol y todos sus permisos se ajustan en un solo movimiento. También simplifica la auditoría, porque revisas decenas de roles en lugar de cientos de usuarios.
Control de acceso basado en atributos (ABAC)
En el modelo ABAC (Attribute-Based Access Control) la decisión considera atributos del usuario, del recurso y del contexto: ubicación, horario, tipo de dispositivo, sensibilidad del dato o nivel de riesgo de la sesión. Un mismo usuario puede acceder desde un equipo corporativo en horario laboral y ser bloqueado desde un dispositivo desconocido a medianoche.
Es el modelo más granular y el que sostiene las arquitecturas de confianza cero (Zero Trust). Requiere más trabajo inicial de definición de políticas, pero es el que mejor se adapta a la nube y al trabajo híbrido.
¿Qué modelo de control de acceso conviene a tu empresa?
| Modelo | Quién decide | Complejidad | Encaja bien en |
|---|---|---|---|
| DAC | El dueño del recurso | Baja | Equipos pequeños y entornos poco regulados |
| MAC | Una autoridad central | Alta | Gobierno, defensa e información clasificada |
| RBAC | El rol asignado al puesto | Media | La mayoría de las empresas y entornos auditados |
| ABAC | Los atributos y el contexto | Alta | Nube, trabajo híbrido y arquitecturas Zero Trust |
En la práctica, la mayoría de las organizaciones opera un modelo mixto: RBAC como base para el día a día y reglas ABAC sobre los recursos más sensibles, como los entornos productivos o los datos de clientes.
Cómo implementar controles de acceso en tu empresa en 7 pasos
Implementar controles de acceso no empieza comprando una herramienta, sino sabiendo qué tienes y quién entra a ello hoy. Esta es la secuencia que recomendamos y que puede ejecutarse en un trimestre.
1. Inventaria activos y clasifica la información. Lista sistemas, aplicaciones, repositorios y servicios en la nube, y marca cuáles contienen datos sensibles o regulados. No puedes proteger el acceso a un recurso que no sabes que existe, y el shadow IT es donde suelen vivir los permisos sin dueño.
2. Levanta el mapa real de accesos actuales. Exporta quién tiene qué permiso en cada sistema. En este paso casi siempre aparecen tres hallazgos: cuentas de personas que ya no trabajan en la empresa, cuentas compartidas y usuarios con privilegios de administrador que no los necesitan.
3. Define roles a partir de funciones reales. Construye los roles desde lo que cada puesto necesita hacer, no desde los permisos que hoy tiene. Mantén el catálogo corto: un exceso de roles es tan difícil de auditar como no tener ninguno.
4. Aplica el principio de mínimo privilegio. Asigna a cada rol el permiso más bajo que le permita trabajar y usa accesos temporales para las tareas excepcionales. Los privilegios de administrador deben ser nominativos, acotados en el tiempo y registrados.
5. Activa MFA en todo acceso corporativo. Empieza por accesos remotos, cuentas privilegiadas, correo y consolas de nube. El multifactor es el control con mejor relación entre esfuerzo de despliegue y reducción de riesgo por robo de credenciales.
6. Automatiza el alta y la baja de accesos. Conecta el proceso de Recursos Humanos con el de TI para que un ingreso genere los accesos del rol y una baja los revoque el mismo día. La revocación tardía es una de las fuentes más comunes de amenazas internas.
7. Monitorea, revisa y deja evidencia. Programa revisiones de permisos al menos cada trimestre, con el responsable de cada área validando su propia lista, y mantén el registro de accesos bajo monitoreo continuo para detectar comportamientos fuera de patrón.
Los primeros cuatro pasos ordenan la casa y los tres últimos la mantienen ordenada. Saltarse los últimos es la razón por la que muchos proyectos de control de acceso se degradan a los seis meses.
Controles de acceso y cumplimiento: ISO 27001, PCI DSS y LFPDPPP
El control de acceso aparece en prácticamente todos los marcos normativos, porque es la evidencia más directa de que una empresa protege la información que custodia. Esto es lo que pide cada uno.
| Marco | Qué exige sobre control de acceso | Evidencia que suele pedirse |
|---|---|---|
| ISO/IEC 27001:2022 | Política de control de acceso, gestión de identidades, información de autenticación, derechos de acceso y control de accesos privilegiados (controles A.5.15 a A.5.18 y A.8.2) | Política documentada, matriz de roles y evidencia de revisiones periódicas de permisos |
| PCI DSS v4.0 | Restringir el acceso por necesidad de saber (Req. 7), identificar y autenticar a cada usuario con MFA en los accesos al entorno de datos de tarjeta (Req. 8) y controlar el acceso físico (Req. 9) | Listado de usuarios con acceso al CDE, configuración de MFA y bitácoras de acceso |
| LFPDPPP (México) | Adoptar medidas de seguridad que limiten el acceso a los datos personales al personal autorizado y registrar las vulneraciones que ocurran | Inventario de datos personales, control de accesos por perfil y registro de incidentes |
Un punto que ahorra mucho trabajo: los tres marcos piden esencialmente lo mismo con distinta redacción. Si construyes un control de acceso sólido, con roles definidos, MFA y revisiones registradas, cubres buena parte de los tres a la vez.
Errores comunes al implementar controles de acceso
Estos son los fallos que encontramos con más frecuencia al revisar los accesos de una empresa. Todos son corregibles y ninguno requiere una inversión mayor.
-
Otorgar acceso amplio por comodidad. Dar privilegios de administrador para evitar solicitudes futuras rompe el mínimo privilegio y convierte cualquier cuenta comprometida en un problema mayor.
-
No revocar accesos en bajas y cambios de puesto. Los permisos se acumulan a lo largo de la carrera de una persona dentro de la empresa. Sin revisión, un colaborador con diez años de antigüedad termina con acceso a media organización.
-
Quedarse en usuario y contraseña. Sin un segundo factor, una credencial filtrada es acceso directo. El robo de credenciales sigue siendo una de las vías de entrada más usadas.
-
Mantener cuentas compartidas o genéricas. Una cuenta usada por varias personas anula la trazabilidad: los registros existen, pero no sirven como evidencia porque no identifican a nadie.
-
Registrar sin revisar. Guardar registros que nadie analiza da una falsa sensación de control. La auditoría solo funciona si alguien, o algo, revisa esos registros de forma continua.
-
Elegir un modelo que no encaja. Operar con DAC en un entorno regulado o intentar ABAC sin políticas maduras produce el mismo resultado: permisos que nadie puede explicar en una auditoría.
-
Dejar el control de acceso aislado. Si los accesos no se conectan con el monitoreo, la gestión de vulnerabilidades y la respuesta ante incidentes, el acceso indebido se detecta demasiado tarde.
-
No involucrar a las áreas. Quien mejor sabe qué permisos necesita un puesto es el responsable del área. Definir roles solo desde TI produce catálogos que la operación termina evadiendo, y la cultura de ciberseguridad es lo que sostiene el control en el día a día.
Cómo TecnetOne fortalece el control de acceso de tu empresa
En TecnetOne acompañamos a empresas de México, Estados Unidos y Latinoamérica a ordenar sus accesos y a mantenerlos bajo vigilancia continua. La diferencia está en operarlos todos los días, no en definirlos una sola vez.
A través de TecnetSOC, nuestro SOC como servicio, monitoreamos los accesos de tu organización de forma continua: detectamos usuarios sin MFA, cuentas inactivas que siguen habilitadas, equipos fuera de las políticas de confianza cero y accesos fuera de patrón, y los priorizamos por impacto para que tu equipo sepa qué corregir primero. Cada acción queda registrada y se convierte en la evidencia que necesitas para tu próxima auditoría.
Si quieres saber en qué estado están hoy los accesos de tu empresa, podemos revisarlo contigo y entregarte un diagnóstico con los hallazgos priorizados.
Preguntas frecuentes sobre los controles de acceso en una empresa
La autenticación verifica que el usuario es quien dice ser y la autorización define a qué recursos puede llegar una vez verificado. Primero se autentica y después se autoriza: son dos fases distintas y una no sustituye a la otra.
El principio de mínimo privilegio establece que cada usuario debe tener únicamente los permisos indispensables para cumplir su función, durante el tiempo que los necesite. Es el criterio que guía la asignación de permisos en cualquier modelo de control de acceso.
La práctica recomendada es una revisión formal de permisos al menos cada trimestre, y siempre de forma inmediata ante una baja o un cambio de puesto. Los accesos privilegiados conviene revisarlos con mayor frecuencia, idealmente cada mes.
RBAC suele ser el punto de partida correcto porque es más simple de definir, de auditar y de mantener. Conviene sumar reglas ABAC sobre los recursos más sensibles, como entornos productivos, datos de clientes o consolas de administración en la nube.
No. El control de acceso decide quién entra, mientras que las herramientas de detección identifican qué ocurre una vez dentro. Son capas complementarias: sin control de acceso hay demasiadas puertas abiertas y sin monitoreo nadie ve lo que pasa detrás de ellas.

