En cualquier organización grande, los permisos se acumulan. Un servidor cambia de área y se queda con los accesos del puesto anterior. Un consultor termina su encargo y su cuenta sigue activa. Se abre un acceso de emergencia un fin de semana y nadie lo cierra. Un proveedor mantiene sus credenciales meses después de terminar el contrato.
Muchos incidentes de seguridad empiezan justamente ahí: permisos de más, credenciales robadas o accesos que ya no deberían existir. No hace falta un ataque sofisticado cuando una credencial olvidada deja la puerta abierta.
El principio: mínimo privilegio
Cada persona accede solo a lo que su función exige, y solo mientras lo exige.
Y quiero dejar claro lo que eso significa. No es desconfianza del servidor público; es una práctica básica de seguridad. Es reducir el daño posible de un error, de un robo de credenciales o de un abuso. Y también protege al servidor, porque evita que tenga accesos que lo expongan a responsabilidades que no le corresponden.
Cinco preguntas antes de dar un acceso
- ¿Quién eres? Identidad verificada.
- ¿Qué función tienes? El cargo y las responsabilidades que justifican el acceso.
- ¿Qué necesitas? El alcance exacto del permiso.
- ¿Por cuánto tiempo? La vigencia.
- ¿Qué hiciste? El registro de la actividad.
La quinta es la que convierte un permiso en una responsabilidad. Todo acceso relevante tiene que dejar un registro auditable.
Mi propuesta: un estándar de identidad y accesos para todo el Estado
Propongo que el Estado adopte un estándar común de gestión de identidades y accesos:
| Componente | Qué exige |
|---|---|
| Autenticación según el riesgo | Multifactor obligatorio en accesos privilegiados o sensibles |
| Roles por función | Permisos según el puesto, no persona por persona |
| Permisos explícitos | Nada se hereda por defecto |
| Control reforzado de cuentas privilegiadas | Administradores y cuentas poderosas bajo supervisión especial |
| Registro de actividad | Quién hizo qué y cuándo |
| Revisión periódica | Confirmar que cada acceso sigue siendo necesario |
| Baja inmediata al terminar el vínculo | Ningún acceso sobrevive a la relación que lo justificó |
| Trazabilidad | Poder reconstruir cualquier acceso relevante |
La baja inmediata es la regla más fácil de enunciar y la más fácil de olvidar.
Los accesos temporales tienen que vencer solos
Hay accesos que por definición son temporales. Los de proveedores, hasta que termina el contrato. Los de consultores, hasta que termina el encargo. Los de emergencia, con vencimiento automático.
Un acceso de emergencia es legítimo. Pero tiene que tener vigencia definida, vencer solo y quedar registrado, para que no siga abierto cuando la emergencia ya pasó. El vencimiento no puede depender de que alguien se acuerde de cerrarlo.
Nadie debería cerrar el círculo solo
Algunas funciones no pueden estar en las mismas manos. El ejemplo clásico: quien aprueba un pago no debería poder cambiar también los datos bancarios del proveedor. Si una sola persona puede hacer las dos cosas, puede desviar un pago sin que nadie se entere.
Esas funciones se separan cuando el riesgo lo justifica. Y donde no se puede, como en entidades chicas o equipos reducidos, tiene que haber controles compensatorios: doble revisión, alertas y registro reforzado.
Esto no significa que hoy no haya controles
Existen normas de seguridad digital, niveles de autenticación definidos y obligaciones de protección de datos personales. No parto de cero.
Lo que propongo es uniformar esos controles y volverlos un estándar común para todo el Estado, verificado con evidencia y no solo declarado. Una entidad que dice cumplir la política de accesos tiene que poder demostrarlo con registros.
Cómo lo implementaría
- Inventariar cuentas y permisos en los sistemas críticos, empezando por los que manejan pagos, identidad y datos sensibles.
- Limpiar: eliminar cuentas de gente que ya no trabaja en la entidad y permisos que no corresponden a la función actual.
- Conectar accesos con recursos humanos, para que la baja laboral dispare automáticamente la baja de accesos.
- Implementar multifactor en accesos privilegiados y sensibles.
- Revisar permisos periódicamente, con responsables definidos en cada entidad.
- Auditar con evidencia, no con declaraciones.
En la arquitectura que propongo, CENIT definiría el estándar técnico común; cada entidad lo aplicaría y las instancias competentes verificarían. CENIT es mi propuesta; hoy no existe.
La objeción obvia: esto entorpece el trabajo
El servidor que necesita un acceso urgente va a tener que esperar autorizaciones. Para eso existen procesos ágiles de solicitud y accesos de emergencia que vencen solos.
También se dirá que revisar permisos periódicamente es mucha carga. Lo es, pero se reduce con roles bien definidos y herramientas que automatizan la revisión.
Qué cambia para el ciudadano
Tus datos, tus pagos y tus trámites quedan protegidos por reglas claras sobre quién puede verlos o modificarlos. Menos riesgo de filtraciones por credenciales olvidadas. Y la posibilidad de reconstruir quién accedió a qué cuando algo sale mal.
Hacia 2050
Un Estado digital maduro gestiona los accesos con la misma seriedad que la plata. Quiero ver un Perú con un estándar común de identidad y accesos en todas las entidades, verificado con evidencia y conectado con la gestión de personas.
Conclusión
El acceso correcto no es «puede entrar». Es «puede entrar a esto, por esta razón y durante este tiempo».
Fuentes
- Propuesta de Letras de Cambio sobre gestión de identidades y accesos en el Estado. CENIT es una propuesta editorial de Letras de Cambio; no es una entidad existente.