Skip to Content
Identidad y accesos

Qué es el principio de mínimo privilegio

Por qué cada persona, aplicación y dispositivo debe recibir sólo el acceso necesario durante el tiempo necesario.

8 min de lectura Responsables IT Inicial Concepto Revisado el 08/01/2026
Método NeWeL Ordenar Documentar Monitorear Mejorar

Objetivo

Explicar cómo el mínimo privilegio limita errores, abuso y propagación de incidentes.

Contexto

Los permisos suelen acumularse cuando una persona cambia de función o participa temporalmente en un proyecto. Con el tiempo resulta difícil explicar por qué conserva cada acceso.

Mínimo privilegio no significa bloquear el trabajo: exige relacionar permisos con funciones, aprobar excepciones y retirar accesos cuando termina la necesidad.

Puntos clave

  • El acceso se asigna por función y necesidad verificable.
  • Los privilegios elevados se separan del trabajo cotidiano.
  • Los accesos temporales tienen vencimiento o revisión.
  • Las aplicaciones y cuentas de servicio también deben limitarse.
  • Los registros permiten detectar uso anómalo y demostrar revisiones.

Recomendaciones

  1. Inventariar roles, grupos y permisos críticos.
  2. Identificar accesos huérfanos, duplicados o sin propietario.
  3. Diseñar roles simples y un flujo para excepciones.
  4. Aplicar cambios por etapas con prueba y reversión.
  5. Revisar periódicamente accesos de alto impacto y usuarios externos.

Riesgos y advertencias

  • Retirar permisos sin conocer dependencias puede interrumpir procesos.
  • Crear demasiados roles vuelve inmanejable el modelo.
  • Una revisión formal sin evidencia de uso real puede validar accesos innecesarios.

Cómo validar el resultado

  • Cada acceso crítico tiene propietario y justificación.
  • Una baja o cambio de función actualiza permisos de manera verificable.
  • Las excepciones tienen alcance, aprobación y fecha de revisión.

Buenas prácticas

Comenzar por administradores, finanzas, datos sensibles y accesos externos. La mejora gradual y medible es más segura que una reducción masiva sin contexto.

Próximos pasos

Seleccionar un proceso crítico, mapear funciones y permisos actuales y comparar el resultado con el acceso mínimo requerido.

También te puede servir