¿Qué es la gobernanza del acceso a los datos?
A finales de 2025, los atacantes utilizaron los tokens OAuth robados de una aplicación de confianza para leer datos de clientes de Salesforce durante casi un mes. Nadie tuvo que irrumpir. El acceso ya existía, era mucho más amplio de lo que la aplicación necesitaba y nadie lo revocó. FINRA ahora indica a las empresas que otorguen a las aplicaciones conectadas solo el acceso que necesitan.
La gobernanza del acceso a los datos es la forma de evitar que exista ese tipo de acceso desde el principio. Es el conjunto de políticas y controles operativos que determinan qué identidades pueden acceder a qué datos, aplican esas decisiones y demuestran que siguen siendo correctas con el tiempo.
Sus datos residen en sistemas on-premises, almacenes de objetos en la nube y plataformas SaaS, y tanto las personas como las máquinas acumulan privilegios que rara vez se revocan. El acceso tiende por defecto a una sobreexposición. Contener esa deriva es la tarea, y por eso la gobernanza del acceso a los datos ocupa un lugar central en su programa de seguridad.
Cómo se relaciona la gobernanza del acceso a los datos con la ciberseguridad
La gobernanza del acceso a los datos reúne dos áreas que normalmente operan por separado: gestión de identidades y accesos (IAM) y seguridad de los datos. IAM verifica quién es una persona y controla las credenciales que posee. La gobernanza del acceso a los datos responde a la pregunta que IAM deja abierta: ¿debería esta identidad acceder a estos datos concretos y puede demostrar que el acceso sigue estando justificado? Lo hace añadiendo clasificación de datos, políticas, validación continua, recertificación y auditoría.
Esa justificación por solicitud es lo que convierte a la gobernanza del acceso a los datos en una base para zero trust, donde cada solicitud de acceso se verifica independientemente de la ubicación de la red o de la confianza previa, tal como se define en NIST SP 800-207. Los bloques fundamentales que aparecen a continuación son los que convierten ese principio en una práctica diaria.
Cómo funciona la gobernanza del acceso a los datos
La gobernanza del acceso a los datos funciona como un ciclo continuo construido a partir de unos pocos bloques fundamentales. Cada etapa siguiente pone uno de ellos en funcionamiento, y el ciclo se repite a medida que cambian sus datos, identidades y requisitos empresariales.
1.Descubra y clasifique sus datos
No puede gobernar lo que no puede ver o etiquetar. Haga un inventario de los datos en entornos on-premises y en la nube, incluidas las plataformas SaaS y los almacenes de objetos en la nube, y luego aplique etiquetas de sensibilidad persistentes y legibles por máquina alineadas con su taxonomía normativa y empresarial. La clasificación de datos es lo primero porque ningún control puede aplicar una política sobre datos que no puede identificar.
2. Asigne identidades y derechos actuales
Haga un inventario de cada identidad que pueda acceder a cada conjunto de datos clasificado, tanto humanas como no humanas: cuentas de usuario, cuentas de servicio, claves API, tokens OAuth y agentes de IA. Registre a qué puede acceder actualmente cada una. Singularity™ Identity crea este inventario y mantiene visibilidad en tiempo real sobre cuentas humanas y no humanas. Esta línea base se convierte en su punto de referencia para la aplicación de políticas y la recertificación.
3. Defina la política de acceso
Redacte reglas aplicables por máquina que especifiquen qué roles, atributos o condiciones califican a una identidad para el acceso. Utilice el control de acceso basado en roles (RBAC) para los derechos base; el control de acceso basado en atributos (ABAC) para refinarlos con contexto como la postura del dispositivo, la ubicación o la hora del día; y la segregación de funciones para evitar que una identidad tenga privilegios en conflicto.
4. Aprovisione y aplique el principio de mínimo privilegio
Deniegue por defecto y conceda solo los permisos mínimos que cada identidad necesita mediante flujos de trabajo formales de aprobación. Para datos privilegiados y operaciones administrativas, utilice elevación temporal o just-in-time que caduque por sí sola, y registre cada sesión privilegiada. Certificar que los derechos existentes siguen estando justificados también corresponde aquí.
5. Valide el acceso de forma continua
Verifique la autorización en cada etapa del ciclo de vida del acceso, incluso mucho después de que el acceso se haya concedido por primera vez. NIST SP 800-207 describe esto como un ciclo constante de acceso, evaluación de amenazas, adaptación y reevaluación de la confianza.
Supervise patrones anómalos como volúmenes de datos inusuales o acceso desde ubicaciones inesperadas, especialmente cuando se combinan con escalada de privilegios, y aplique controles más estrictos a las cuentas privilegiadas y de servicio. El modelo de madurez de CISA exige la verificación continua de cada usuario, dispositivo, aplicación y transacción durante toda una sesión.
6. Revise, recertifique y audite
Ejecute revisiones de acceso con una cadencia definida, examinando los derechos a nivel individual para detectar permisos que los roles acumulan con el tiempo. Retire el acceso en cuestión de horas tras una salida, un cambio de rol o la retirada de una carga de trabajo; y mantenga un registro de auditoría completo y centralizado de cada concesión, modificación y decisión de recertificación. Esos hallazgos de auditoría retroalimentan el descubrimiento y la clasificación. El ciclo se cierra y luego vuelve a empezar.
Qué ofrece una gobernanza sólida del acceso a los datos
Ejecute este ciclo de vida de forma coherente y los resultados serán medibles, en la postura de seguridad, los resultados de auditoría y el trabajo diario de su equipo.
- Mínimo privilegio aplicado y un radio de impacto menor. Cada identidad mantiene solo el acceso que necesita, por lo que una cuenta comprometida solo puede acceder a un conjunto de datos limitado. Aplicar el principio de mínimo privilegio es lo que mantiene contenida esa exposición.
- Auditorías más rápidas y limpias. Un registro completo de decisiones de acceso, cambios en los derechos y registros de recertificación proporciona a los auditores la evidencia que necesitan sin reconstrucción manual.
- Menor riesgo interno y exposición accidental. El aprovisionamiento estructurado y la recertificación periódica eliminan accesos obsoletos y excesivos antes de que se conviertan en un incidente.
- Transiciones de rol más fluidas. Los procesos formales de incorporación, cambio y salida evitan que los privilegios se acumulen durante los traslados y eliminan el acceso con rapidez tras las salidas.
- Una base para zero trust. La autorización por solicitud, la validación continua y la aplicación de denegación por defecto incorporan los principios de zero trust a la práctica diaria.
Estos resultados suponen que el programa funciona como fue diseñado. En la práctica, un puñado de condiciones recurrentes impide que eso ocurra.
Dónde fallan los programas de gobernanza del acceso a los datos
Incluso los equipos capaces y con buenos recursos pueden tener dificultades para mantener la gobernanza del acceso a los datos. Cuando se producen fallos, normalmente se remontan a un puñado de condiciones estructurales y decisiones evitables.
Expansión del acceso y sobreaprovisionamiento
Los derechos se acumulan a través de cambios de rol, concesiones de proyectos y accesos de emergencia que nunca se revocan, y las cuentas huérfanas pueden persistir durante meses o años. Conceder acceso amplio "para evitar bloquear el trabajo" lo empeora, ya que esos privilegios permanentes permanecen indefinidamente. Las cuentas administrativas y de servicio con amplios derechos se convierten en los derechos de mayor riesgo de todos.
Visibilidad limitada entre herramientas y datos
Los datos en la sombra se extienden por cuentas en la nube y herramientas de colaboración sin llegar nunca a entrar en un programa de clasificación. Las identidades de máquina, como las cuentas de servicio, las claves API y los agentes de IA, forman ahora una población grande e insuficientemente gobernada que los programas de identidad creados para usuarios humanos nunca se diseñaron para rastrear.
La gestión de accesos privilegiados, la gobernanza de identidades, la postura en la nube y las herramientas SIEM solo tienen una visión parcial de los derechos, por lo que ningún sistema único muestra el panorama completo.
Fallos de proceso y propiedad
Los equipos tratan la autorización como una concesión única y nunca la revisan a medida que cambian los roles y la sensibilidad de los datos, aunque NIST SP 800-53 exige revisar las cuentas con una frecuencia definida por la organización (control AC-2).
Las revisiones se aprueban automáticamente a nivel de rol sin examinar los derechos reales que cada rol confiere, el acceso permanece durante semanas después de que una persona se marche y algunas organizaciones compran herramientas de gobernanza antes de haber clasificado los datos que deben proteger. Cuando ninguna función única es propietaria del programa en seguridad, TI y negocio, la intención de la política y la ejecución diaria se separan.
Nada de esto es irresoluble. Cada elemento de esa lista es una decisión de diseño que puede revertir: nombre a un responsable, clasifique antes de comprar herramientas y revise los derechos en lugar de los roles.
Cómo la gobernanza del acceso a los datos respalda el cumplimiento normativo
Seis marcos ampliamente adoptados exigen controles específicos de gobernanza del acceso a los datos. Diferentes industrias, diferentes jurisdicciones, las mismas tres exigencias: aprovisionamiento según necesidad de conocer, revisión periódica o continua del acceso y evidencia auditable.
| Marco | Requisito de gobernanza del acceso |
| GDPR (Artículos 5, 25) | Los datos personales deben limitarse a lo necesario; por defecto, los datos no deben hacerse accesibles a un número indefinido de personas sin intervención. |
| HIPAA (Estándar de mínimo necesario) | Las entidades cubiertas deben identificar las clases de personas que necesitan acceso, las categorías de PHI que necesitan y las condiciones apropiadas para ese acceso. |
| PCI DSS (Requisito 7) | El acceso a los datos del titular de la tarjeta se limita a las personas cuyo trabajo lo requiere; el sistema de control de acceso debe denegar todo salvo lo específicamente permitido. |
| SOX (Sección 404) | Los controles generales de TI requieren acceso basado en roles para sistemas financieros, segregación de funciones, revisiones periódicas de acceso y evaluación anual de la dirección. |
| ISO 27001 (Anexo A 5.15-5.18) | Procedimientos formales de aprovisionamiento, revisión periódica de los derechos de acceso y eliminación o ajuste del acceso ante un cambio de rol o una salida. |
| NIST 800-53 (Familia AC) | Políticas documentadas (AC-1), ciclos de vida de cuentas gestionados (AC-2), autorizaciones aplicadas, incluidas RBAC y ABAC (AC-3), y supervisión continua (CA-7). |
A medida que proliferan los agentes de IA y las identidades no humanas, la atención regulatoria sobre la gobernanza del acceso se está ampliando más allá de los usuarios humanos. SentinelOne refuerza estos controles en los flujos de trabajo de identidad, datos e investigación.
Reduzca el riesgo de identidad en toda su organización
Detecte y responda a los ataques en tiempo real con soluciones integrales para Active Directory y Entra ID.
DemostraciónMejore la gobernanza del acceso a los datos con SentinelOne
La gobernanza decide quién debe acceder a sus datos. La aplicación decide quién realmente lo hace. SentinelOne respalda sus políticas de acceso, modelos de control y programas de clasificación con defensa frente a amenazas de identidad, validación continua del acceso, visibilidad de datos e investigación integradas en la Singularity Platform.
- Quién puede acceder (identidad). Singularity Identity le muestra cada endpoint e identidad desde un único agente ligero. Aplica acceso condicional basado en políticas con bloqueo de sesión y reautenticación MFA en Active Directory, Microsoft Entra ID, Okta, Ping, SecureAuth y Duo. Cuando se produce robo de credenciales o escalada de privilegios, detecta la actividad y bloquea el movimiento lateral antes de que se propague.
- A qué acceden (datos). Singularity Cloud Security encuentra datos sensibles en el almacenamiento de objetos en la nube, incluidos Amazon S3, Azure Blob Storage y Google Cloud Storage. Su programa de gobernanza obtiene visibilidad de los almacenes que contienen datos regulados.
- Cómo investiga. Purple AI consulta datos normalizados en fuentes nativas y de terceros en lenguaje natural, sin un nuevo esquema de consulta que aprender. IDC descubrió que los clientes de Purple AI registraron una identificación de amenazas un 63 % más rápida y una reducción del 55 % en el tiempo medio de respuesta. Para una retención y análisis más amplios, Singularity Data Lake ejecuta un SIEM nativo de la nube sobre un lago de datos a escala de petabytes, con ingesta en tiempo real desde cualquier fuente mediante la normalización Open Cybersecurity Schema Framework (OCSF).
Solicite una demo de SentinelOne y vea cómo estas capacidades se alinean con su programa de gobernanza del acceso.
Obtenga protección de identidad en tiempo real y visibilidad de extremo a extremo en entornos híbridos para detectar exposiciones, detener el abuso de credenciales y reducir el riesgo de identidad.
Conclusiones clave
La gobernanza del acceso a los datos controla qué identidades acceden a qué datos, aplica esas decisiones y genera la evidencia que necesitan los auditores y la dirección. Dado que el acceso se acumula con el tiempo, el mínimo privilegio solo se mantiene si se aplica de forma continua durante todo el ciclo de vida, desde el descubrimiento y la clasificación hasta la validación, la recertificación y la auditoría.
Las identidades de máquina ahora exigen el mismo rigor que las humanas. Empiece por clasificar sus datos de mayor riesgo, deniegue por defecto, valide el acceso de forma continua y mantenga un registro auditable de cada decisión. Haga eso y “¿quién puede acceder a estos datos?” dejará de ser una investigación a gran escala. Se convertirá en una simple consulta.
Preguntas frecuentes sobre gobernanza de acceso a datos
La gobernanza de acceso a datos es el conjunto de políticas y controles operativos que determinan qué identidades pueden acceder a qué datos, aplican esas decisiones y demuestran que siguen siendo correctas con el tiempo. Combina clasificación de datos, política de acceso, validación continua, recertificación y auditoría en un único ciclo de vida.
El objetivo es el privilegio mínimo aplicado: cada identidad humana y no humana mantiene solo el acceso que su función requiere, con evidencia auditable detrás de cada decisión.
La gestión de identidades y accesos (IAM) se encarga de la autenticación y de los mecanismos para otorgar, gestionar y revocar credenciales de acceso. La gobernanza del acceso a los datos añade clasificación de datos, definición de políticas, validación continua, recertificación y auditoría además de eso.
IAM responde "¿puede esta identidad autenticarse y qué permisos tiene?" mientras que la gobernanza del acceso a los datos responde "¿debería esta identidad tener esos permisos, sigue estando justificado el acceso y puede demostrarlo?"
La responsabilidad de la gobernanza de acceso a datos normalmente abarca tres funciones. El CISO o el equipo de seguridad define la política, establece los umbrales de riesgo y ejecuta la supervisión continua. TI o las operaciones de IAM gestionan el aprovisionamiento, el desaprovisionamiento y las herramientas.
Los propietarios de datos del negocio validan que los derechos de acceso coincidan con los requisitos actuales del puesto durante la recertificación. Las organizaciones suelen designar a un responsable de gobernanza o a un comité directivo para coordinar estas tres funciones.
La frecuencia de las revisiones de acceso y la recertificación debe reflejar la sensibilidad de los datos y el nivel de privilegio. Los datos regulados y las cuentas con altos privilegios suelen requerir revisiones más frecuentes que el acceso estándar de los usuarios.
Combine revisiones basadas en calendario con una cadencia definida con la recertificación impulsada por eventos, activada por cambios de rol, transferencias y salidas. Los sistemas altamente sensibles pueden justificar una validación continua, ya que las comprobaciones periódicas en un momento determinado no detectan el acceso que se desvía entre ciclos.
Al iniciar un programa, comience por clasificar los datos que conllevan el mayor impacto normativo o empresarial: información de identificación personal, información de salud protegida, datos del titular de la tarjeta, registros financieros sujetos a SOX y propiedad intelectual.
NIST IR 8496 recomienda definir qué constituye un activo de datos antes de clasificarlo y, luego, aplicar etiquetas persistentes. Una vez que gobierne los datos de alta sensibilidad, extienda la clasificación hacia el resto.
La gobernanza de acceso a datos debe cubrir las identidades no humanas. Las cuentas de servicio, las claves de API, los tokens de OAuth y los agentes de IA crean, mueven y acceden a datos a velocidad de máquina y con frecuencia reciben amplios privilegios permanentes durante el aprovisionamiento.
Su programa de gobernanza debe inventariar las identidades no humanas junto con las humanas, aplicar los mismos estándares de privilegio mínimo y recertificación, y usar credenciales con límite de tiempo siempre que sea posible.

