OP.ACC.1 Identificación
Finalidad
Este documento define los controles de identificación conforme al control OP.ACC.1 del Anexo II del Real Decreto 311/2022, aplicables a un sistema de categoría ALTO. El objetivo es garantizar que cada entidad (usuario o proceso) que accede al sistema disponga de un identificador singular que permita la trazabilidad completa de sus acciones.
Principios de identificación
Se asigna un identificador singular a cada entidad que accede al sistema y a cada rol de cada entidad frente al sistema (administrador, usuario, etc.), de forma que:
- Se pueda saber quién recibe qué derechos de acceso.
- Se pueda saber quién ha hecho qué, permitiendo depurar responsabilidades y corregir errores.
La identificación de usuarios va asociada a una cuenta de usuario. Los derechos de un usuario son los de su cuenta en el sistema.
Gestión de cuentas de usuario
La organización gestiona las cuentas de usuario conforme a las siguientes reglas:
| Situación | Acción |
|---|---|
| El usuario deja la organización | Inhabilitación inmediata de la cuenta |
| El usuario cesa en la función que requería la cuenta | Inhabilitación de la cuenta |
| La persona que autorizó el acceso da orden en contra | Inhabilitación de la cuenta |
| Cuenta inhabilitada | Retención durante el período necesario para la trazabilidad de los registros de actividad |
| Inactividad superior a 90 días | Inhabilitación automática de la cuenta |
| 3 intentos fallidos de autenticación | Bloqueo temporal de la cuenta |
No pueden existir dos cuentas con el mismo identificador, de forma que no se puedan confundir dos usuarios ni imputar actividades a usuarios diferentes.
Tipos de identidades
| Tipo | Descripción | Método de autenticación |
|---|---|---|
| Usuarios de la plataforma | Profesionales sanitarios y personal autorizado | OAuth 2.0 + MFA |
| Personal técnico | Administradores y soporte | OAuth 2.0 + MFA |
| Servicios automatizados | Procesos e integraciones internas | Certificado mTLS |
| Integraciones externas | Conexiones con sistemas de terceros | API Key + certificado |
Ciclo de vida de las identidades
Alta
- El Responsable de la Información o del Servicio solicita el alta, indicando la función y los derechos necesarios.
- El Responsable de Seguridad valida la solicitud.
- Se genera un identificador único y se asignan los roles correspondientes.
- Se configura la autenticación multifactor de forma obligatoria.
- Se registra el alta en el log de auditoría.
Revisión periódica
El Responsable de Seguridad coordina revisiones periódicas de las identidades activas:
- Trimestral: cuentas con privilegios de administración.
- Semestral: cuentas de usuarios estándar.
- Anual: cuentas de servicio e integraciones.
En cada revisión se verifica que la necesidad de acceso perdura. Las cuentas sin justificación vigente se inhabilitan.
Baja
- Inhabilitación inmediata del acceso.
- Revocación de tokens y sesiones activas.
- Retención de registros de actividad durante el período establecido (mínimo 2 años para categoría ALTO).
Responsabilidades
| Rol ENS | Responsabilidad |
|---|---|
| Responsable de la Información | Solicitar altas y bajas de usuarios que acceden a la información de su competencia |
| Responsable del Servicio | Solicitar altas y bajas de usuarios que acceden al servicio de su competencia |
| Responsable de Seguridad | Aprobar altas, supervisar revisiones periódicas, definir la política de identificación |
| Responsable del Sistema | Ejecutar la gestión técnica de identidades, generar informes de auditoría |
Documentos de referencia
- Real Decreto 311/2022, Anexo II, OP.ACC.1
- ISO/IEC 27002:2013, 9.2.1 - Registro y baja de usuario
- NIST SP 800-53 rev. 4: AC-2 (Account Management), IA-4 (Identifier Management)
Signature meaning
The signatures for the approval process of this document can be found in the verified commits at the repository for the QMS. As a reference, the team members who are expected to participate in this document and their roles in the approval process, as defined in Annex I Responsibility Matrix of the GP-001, are:
- Author: Team members involved
- Reviewer: JD-003 Design & Development Manager, JD-004 Quality Manager & PRRC
- Approver: JD-001 General Manager