Skip to main content
QMSQMS
QMS
  • Welcome to your QMS
  • Quality Manual
  • Procedures
    • GP-001 Control of documents
    • GP-002 Quality planning
    • GP-003 Audits
    • GP-004 Vigilance system
    • GP-005 Human Resources and Training
    • GP-006 Non-conformity, Corrective and Preventive actions
    • GP-007 Post-market surveillance
    • GP-009 Sales
    • GP-010 Purchases and suppliers evaluation
    • GP-011 Provision of service
    • GP-012 Design, redesign and development
    • GP-013 Risk management
    • GP-014 Feedback and complaints
    • GP-015 Clinical evaluation
    • GP-016 Traceability and identification
    • GP-017 Technical assistance service
    • GP-018 Infrastructure and facilities
    • GP-019 Non-product software validation
    • GP-020 QMS Data analysis
    • GP-021 Communications
    • GP-022 Document translation
    • GP-023 Change control management
    • GP-024 Predetermined Change Control Plan
    • GP-025 Usability and Human Factors Engineering
    • GP-027 Corporate Governance
    • GP-028 AI Development
    • GP-029 Software Delivery and Commissioning
    • GP-030 Cyber Security Management
    • GP-050 Data Protection
    • GP-051 Security violations
    • GP-052 Data Privacy Impact Assessment (DPIA)
    • GP-100 Business Continuity (BCP) and Disaster Recovery plans (DRP)
    • GP-101 Information security
    • GP-200 Remote Data Acquisition in Clinical Investigations
    • GP-026 Market-specific product requirements
    • GP-110 Esquema Nacional de Seguridad
      • General
      • ORG Marco organizativo
      • OP Marco operacional
        • OP.PL Planificación
        • OP.ACC Control de acceso
          • OP.ACC.1 Identificación
          • OP.ACC.2 Requisitos de acceso
          • OP.ACC.3 Segregación de funciones y tareas
          • OP.ACC.4 Proceso de gestión de derechos de acceso
          • OP.ACC.5 Mecanismo de autenticación
          • OP.ACC.6 Acceso local
          • OP.ACC.7 Acceso remoto
        • OP.EXP Explotación
        • OP.EXT Servicios externos
        • OP.NUB Servicios en la nube
        • OP.CONT Continuidad del servicio
        • OP.MON Monitorización del sistema
      • MP Medidas de protección
      • Sin asignar
      • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
  • Records
  • Legit.Health Plus Version 1.1.0.0
  • Legit.Health Plus Version 1.1.0.1
  • Legit.Health Utilities
  • Licenses and accreditations
  • Applicable Standards and Regulations
  • BSI Non-Conformities
  • Pricing
  • Public tenders
  • Procedures
  • GP-110 Esquema Nacional de Seguridad
  • OP Marco operacional
  • OP.ACC Control de acceso
  • OP.ACC.2 Requisitos de acceso

OP.ACC.2 Requisitos de acceso

Finalidad​

Este documento define los requisitos de acceso al sistema de información conforme al control OP.ACC.2 del Anexo II del Real Decreto 311/2022, aplicable a un sistema de categoría ALTO. El objetivo es garantizar que tanto los sistemas en producción como los previos a su puesta en explotación cuenten con un mecanismo de control de acceso adecuado.

Principios de control de acceso​

El control de acceso se basa en los siguientes principios:

  • Principio de menor privilegio: cada usuario recibe exclusivamente los derechos necesarios para desempeñar sus funciones.
  • Necesidad de conocer: el acceso a la información se limita a quienes la necesitan para sus tareas.
  • Control basado en identificación y autenticación: todo acceso requiere identificación previa (OP.ACC.1) y un mecanismo de autenticación (OP.ACC.5).

Matriz de control de acceso​

La organización mantiene una matriz de control de acceso que relaciona:

  • Los componentes del sistema y sus ficheros o registros de configuración.
  • Los permisos de cada perfil de usuario.

De este modo, solo pueden acceder a los recursos los usuarios autorizados.

RecursoUsuarios de la plataformaPersonal técnicoIntegraciones externas
Datos clínicosLectura/Escritura (propios)Sin accesoSegún contrato
Configuración del sistemaSin accesoLectura/EscrituraSin acceso
Registros de auditoríaSin accesoSolo lecturaSin acceso
Funciones de análisisEjecuciónSin accesoEjecución (API)

Definición de derechos de acceso​

El Responsable de la Información o del Servicio especifica los derechos de acceso a los recursos de su competencia, responsabilizándose de la asignación de autorización y nivel de acceso.

El proceso es el siguiente:

  1. El responsable del recurso define los perfiles de acceso necesarios y los documenta.
  2. El Responsable de Seguridad valida que los perfiles son coherentes con la política de seguridad.
  3. El Responsable del Sistema implementa los perfiles en la plataforma.
  4. Se revisan los derechos de acceso de forma periódica (ver OP.ACC.4).

Revisión de accesos​

Los derechos de acceso se revisan con la siguiente periodicidad:

Tipo de accesoFrecuencia de revisiónResponsable
Accesos con privilegios de administraciónTrimestralResponsable de Seguridad
Accesos estándarSemestralResponsable de la Información / Responsable del Servicio
Accesos de integraciones y APIsAnualResponsable del Sistema

Responsabilidades​

Rol ENSResponsabilidad
Responsable de la InformaciónDefinir los derechos de acceso a la información de su competencia
Responsable del ServicioDefinir los derechos de acceso al servicio de su competencia
Responsable de SeguridadValidar la coherencia de los derechos con la política de seguridad
Responsable del SistemaImplementar y mantener los controles técnicos de acceso

Documentos de referencia​

  • Real Decreto 311/2022, Anexo II, OP.ACC.2
  • Guías CCN-STIC: Serie 500 (Entornos Windows), Serie 600 (Otros Entornos)
  • ISO/IEC 27002:2013: 9.1.1, 9.1.2, 9.4.1
  • NIST SP 800-53 rev. 4: AC-3 (Access Enforcement), AC-6 (Least Privilege)

Signature meaning

The signatures for the approval process of this document can be found in the verified commits at the repository for the QMS. As a reference, the team members who are expected to participate in this document and their roles in the approval process, as defined in Annex I Responsibility Matrix of the GP-001, are:

  • Author: Team members involved
  • Reviewer: JD-003 Design & Development Manager, JD-004 Quality Manager & PRRC
  • Approver: JD-001 General Manager
ㅤ

Previous
OP.ACC.1 Identificación
Next
OP.ACC.3 Segregación de funciones y tareas
  • Finalidad
  • Principios de control de acceso
  • Matriz de control de acceso
  • Definición de derechos de acceso
  • Revisión de accesos
  • Responsabilidades
  • Documentos de referencia
All the information contained in this QMS is confidential. The recipient agrees not to transmit or reproduce the information, neither by himself nor by third parties, through whichever means, without obtaining the prior written permission of Legit.Health (AI Labs Group S.L.)