¿Quieres fortalecer la seguridad de los sistemas de tu compañía y garantizar que solo los usuarios autorizados accedan a información crítica?
Introducción
El marco NIST SP 800-53 incorpora el control AC-4: Control de Acceso Basado en Información, que establece una metodología más avanzada y granular mediante la aplicación de políticas de acceso dinámicas fundamentadas en los atributos del usuario, el contenido de la información y el contexto del acceso. Este enfoque, conocido como Attribute-Based Access Control (ABAC), permite a las organizaciones definir reglas específicas que protejan la información crítica bajo condiciones preestablecidas, fortaleciendo la seguridad de los datos y cumpliendo con los requerimientos de normativas internacionales.
¿Cuál es el Objetivo del AC-4: Control de Acceso Basado en Información?
Establecer reglas que permitan o restrinjan el acceso a datos e información con base en atributos como el tipo de información, su clasificación, la finalidad del acceso o el rol del solicitante.
Componentes Clave del Control de Acceso Basado en Información
- Control por Contenido:
- Ejemplo: Restringir acceso a información clasificada como confidencial, aunque el usuario tenga acceso general al sistema.
- Control por Contexto:
- Considera: La ubicación del usuario, la hora del acceso a los sistemas, el dispositivo utilizado y la actividad solicitada. Ejemplo: Consulta, edición etc.
- Reglas de Política:
- Las organizaciones deben definir políticas automatizadas (por ejemplo, reglas en un motor de políticas) que controlen el acceso a información según:
- Etiquetas de datos (Por ejemplo: secreto, protegido, público)
- Reglas de misión del colaborador o la operación del negocio (Por ejemplo: solo accesible durante horarios laborales desde oficinas autorizadas)
- Las organizaciones deben definir políticas automatizadas (por ejemplo, reglas en un motor de políticas) que controlen el acceso a información según:
- Soporte Técnico:
- Se deben implementar mecanismos tecnológicos para aplicar estas políticas, como:
- Gestión de derechos digitales (DRM).
- Políticas en servicios en la nube.
- Herramientas de clasificación de datos y etiquetado automático.
- Se deben implementar mecanismos tecnológicos para aplicar estas políticas, como:
Ejemplos Prácticos del AC-4 Control de Acceso Basado en Información
- Un médico puede acceder al expediente clínico de un paciente solo si está asignado al caso y accede desde la red del hospital, y fuera del horario laboral solo en modo lectura y con autenticación reforzada.
- Un archivo etiquetado como Confidencial–Finanzas solo puede ser abierto por usuarios del departamento financiero, durante días hábiles y desde dispositivos corporativos registrados.
Riesgos que Mitiga AC-4 Control de Acceso Basado en Información
- Accesos no autorizados por insiders.
- Divulgación accidental de datos sensibles.
- Cumplimiento con normativas como HIPAA, GDPR, etc.
Conclusión
Finalmente, el AC-4: Control de Acceso Basado en Información del marco NIST SP 800-53 representa una evolución significativa en la gestión del acceso a la información, al permitir decisiones más inteligentes y contextuales sobre quién puede acceder a qué datos, cuándo y bajo qué c
¡Únete hoy mismo a nuestra comunidad Audit Shop!
Con tu Membresía Premium Audit Shop, tendrás Acceso Total a más de 250 Herramientas Premium Digitales entre Formatos, Guías, Check List, Modelos de Informes, Modelos de Políticas, Programas de Auditoría y Matrices de Riesgos, además de las nuevas herramientas que vamos subiendo de forma periódica.
¿Necesitas nuevos modelos de Políticas de Ciberseguridad para tu compañía? ¡Tenemos las siguientes!
- Política de Cifrado de Dispositivos de Almacenamiento.
- Política de Green IT.
- Política de Seguridad en la Nube.
¿Tienes dudas sobre la Membresía o las Herramientas Digitales Premium?
Te escuchamos. Si tienes dudas o requieres ayuda mándanos tus comentarios a: info@auditshop.com.mx.
Te invitamos a suscribirte!!

