Control de acceso basado en roles y audiencias

Restrinja quién ve qué registros por rol y audiencia

Para DPD, ISO y CISO que necesitan limitar la visibilidad de los registros por equipo y por tipo de objeto, no solo por permisos de roles genéricos.
Para
DPD
ISO
CISO
ISO 27001:2022 Anexo A 5.15
SOC 2 CC6.1
RGPD art. 32
El reto

Los roles genéricos sobreexponen registros que deberían permanecer acotados

La mayoría de los modelos de acceso se detienen en el rol. Un usuario es «analista» o «responsable», y el sistema concede toda la categoría de datos que ese rol implica. Pero los registros de privacidad y seguridad no se dividen de forma limpia por el puesto: se dividen por departamento, entidad y los objetos concretos en los que una persona trabaja realmente.

El resultado es la sobreexposición. Un revisor que necesita tres entradas del registro de tratamientos puede leer el registro entero. Las EIPD sensibles, los registros de incidentes y las solicitudes de los interesados (DSAR) permanecen visibles para usuarios que solo necesitan un subconjunto, y esa exposición es exactamente lo que un auditor o una autoridad de control examina primero.

Gestionar esto a mano a través de tareas, proveedores, activos, evaluaciones y medidas técnicas y organizativas (TOM) no es escalable. Cada nuevo tipo de objeto multiplica las combinaciones de permisos que debe mantener coherentes.

Lo que puede hacer

Lo que puede hacer con el control de acceso basado en roles y audiencias

  • Defina roles personalizados con permisos por acción para crear, leer, editar y eliminar.
  • Acote la visibilidad de los registros por audiencia en más de 16 tipos de objeto: tareas, proveedores, registro de tratamientos, activos, EIPD, evaluaciones, TOM, incidentes y DSAR.
  • Asigne cada tipo de objeto a sus atributos de lista permitida a través de la capa ManageAccess.
  • Aplique los permisos por solicitud mediante puertas de autorización a nivel de controlador, no comprobaciones del lado del cliente.
  • Controle el acceso de índice y lectura por objeto para que los usuarios solo vean los registros que su audiencia permite.
Resultados de negocio

Lo que aporta a su programa

  • Mínimo privilegio por defecto: los registros sensibles permanecen acotados a las personas que los necesitan, el control que buscan los auditores.
  • Evidencia de accesos lista para auditoría: muestre exactamente quién puede ver qué tipos de objeto, sin reconstruirlo a posteriori.
  • Una gestión de permisos que escala: aplique un único modelo de audiencia a cada tipo de objeto en lugar de reglas puntuales por colección.
  • Menos exposiciones permanentes que defender: limite la visibilidad de antemano, para que haya menos que subsanar cuando se revisen los accesos.
Diseñado para el cumplimiento

Diseñado para el cumplimiento

DPMS le ayuda a evidenciar las obligaciones concretas que rigen el acceso a los registros, asignadas al artículo y al control, nunca al «RGPD» en abstracto. Respalda el principio de integridad y confidencialidad del art. 5(1)(f) del RGPD al confinar cada registro a su audiencia prevista.

Lo que hace DPMSSe asigna aCómo
Restringe el acceso a los registros por rol y audienciaISO 27001:2022 Anexo A 5.15Roles personalizados más acotamiento por audiencia por objeto
Limita el acceso a la información a un subconjunto de necesidad de conocerISO 27001:2022 Anexo A 8.3Atributos de lista permitida de ManageAccess por tipo de objeto
Aplica controles de acceso lógico a los datos protegidosSOC 2 CC6.1 / CC6.3Puertas $authorizationRules a nivel de controlador por solicitud
Le ayuda a evidenciar una seguridad de acceso adecuadaRGPD art. 32El acotamiento por audiencia limita la exposición de los registros de datos personales
Vea cómo se asigna esto a sus obligaciones: reserve una demostración de 30 minutos.
Reservar una demostración
Por qué Priverion

Por qué Priverion

A diferencia de las herramientas GRC de propósito general que conceden el acceso únicamente por rol genérico, Priverion añade una capa de audiencia que acota la visibilidad por tipo de objeto, de modo que un rol ya no significa todo o nada. Como reside dentro de una única plataforma unificada de privacidad y seguridad de la información, los cambios de audiencia se propagan a los usuarios y a los objetos vinculados a los que pueden acceder, incluida la limpieza de los permisos que retira. Configura el modelo de acceso una sola vez y se mantiene coherente en los registros de tratamientos, EIPD, riesgos, proveedores e incidentes, sin reescribir las mismas reglas por colección.

Preguntas frecuentes

Preguntas que hacen los equipos de seguridad y privacidad antes de una demostración

¿En qué se diferencia esto del control de acceso basado en roles habitual?
Los roles establecen qué acciones puede realizar un usuario; la capa de audiencia establece qué registros concretos puede ver, por tipo de objeto. Usted obtiene ambos, de modo que la visibilidad ya no depende únicamente del puesto.
¿Qué registros puedo acotar por audiencia?
Más de 16 tipos de objeto, incluidas tareas, proveedores, registro de tratamientos, activos, EIPD, evaluaciones, TOM, incidentes y DSAR, cada uno asignado a través de la capa ManageAccess a sus atributos de lista permitida.
¿Qué ocurre cuando cambio los permisos de una audiencia?
Los cambios se sincronizan con los usuarios afectados y los objetos vinculados a los que pueden acceder, y los permisos que retira se eliminan, de modo que el acceso se mantiene coherente sin seguimiento manual.
¿Los permisos se aplican en el servidor?
Sí. Los controladores aplican el acceso mediante puertas $authorizationRules en cada solicitud, de modo que la visibilidad se decide en el lado del servidor, no en el navegador.

¿Listo para controlar quién ve qué?

Reserve una demostración de 30 minutos centrada en el control de acceso basado en roles y audiencias, y vea la visibilidad de los registros acotada a sus equipos y tipos de objeto.
Reservar una demostración