OP.ACC.1 Identificación
Finalidad
Este documento define los controles de identificación conforme al control OP.ACC.1 del Anexo II del Real Decreto 311/2022, aplicables a un sistema de categoría ALTO. El objetivo es garantizar que cada entidad (usuario o proceso) que accede al sistema disponga de un identificador singular que permita la trazabilidad completa de sus acciones.
Principios de identificación
Se asigna un identificador singular a cada entidad que accede al sistema y a cada rol de cada entidad frente al sistema (administrador, usuario, etc.), de forma que:
- Se pueda saber quién recibe qué derechos de acceso.
- Se pueda saber quién ha hecho qué, permitiendo depurar responsabilidades y corregir errores.
La identificación de usuarios va asociada a una cuenta de usuario. Los derechos de un usuario son los de su cuenta en el sistema.
Gestión de cuentas de usuario
La organización gestiona las cuentas de usuario conforme a las siguientes reglas:
| Situación | Acción |
|---|---|
| El usuario deja la organización | Inhabilitación inmediata de la cuenta |
| El usuario cesa en la función que requería la cuenta | Inhabilitación de la cuenta |
| La persona que autorizó el acceso da orden en contra | Inhabilitación de la cuenta |
| Cuenta inhabilitada | Retención durante el período necesario para la trazabilidad de los registros de actividad |
| Inactividad superior a 90 días | Inhabilitación automática de la cuenta |
| 3 intentos fallidos de autenticación | Bloqueo temporal de la cuenta |
No pueden existir dos cuentas con el mismo identificador, de forma que no se puedan confundir dos usuarios ni imputar actividades a usuarios diferentes.
Tipos de identidades
| Tipo | Descripción | Método de autenticación |
|---|---|---|
| Usuarios de la plataforma | Profesionales sanitarios y personal autorizado | OAuth 2.0 + MFA |
| Personal técnico | Administradores y soporte | OAuth 2.0 + MFA |
| Servicios automatizados | Procesos e integraciones internas | Certificado mTLS |
| Integraciones externas | Conexiones con sistemas de terceros | API Key + certificado |
Ciclo de vida de las identidades
Alta
- El Responsable de la Información o del Servicio solicita el alta, indicando la función y los derechos necesarios.
- El Responsable de Seguridad valida la solicitud.
- Se genera un identificador único y se asignan los roles correspondientes.
- Se configura la autenticación multifactor de forma obligatoria.
- Se registra el alta en el log de auditoría.