Volver al blog
/6 min de lectura

¿Qué es Identity Governance and Administration (IGA)?

¿Qué es Identity Governance and Administration (IGA)?

Si la Gestión de Identidades (IDM) se trata de asegurar que las personas correctas tengan los accesos correctos, Identity Governance and Administration (IGA) se trata de demostrarlo — de manera continua, consistente y de una forma que satisfaga a auditores, reguladores y equipos de seguridad por igual.

IGA ha surgido como una disciplina crítica para organizaciones que necesitan ir más allá de la gestión básica de identidades y establecer un control verificable sobre quién tiene acceso a qué, por qué lo tiene y si debería seguir teniéndolo.

Entendiendo IGA

Identity Governance and Administration combina dos capacidades estrechamente relacionadas:

Administración de Identidades cubre los aspectos operativos de gestionar identidades: crear cuentas, asignar roles, procesar solicitudes de acceso y automatizar el ciclo de vida de las identidades. Esto es en gran medida lo que aborda el IDM tradicional.

Gobernanza de Identidades agrega la capa de supervisión: definir políticas que controlen cómo se otorga el acceso, realizar revisiones periódicas para asegurar que el acceso siga siendo apropiado, detectar violaciones de políticas y proporcionar el rastro de evidencia que auditores y reguladores demandan.

Juntas, estas capacidades forman un marco integral que no solo gestiona identidades sino que asegura que se gestionen correctamente, consistentemente y en cumplimiento con las políticas organizacionales y las regulaciones externas.

Las capacidades centrales de IGA

Flujos de solicitud y aprobación de acceso

Las plataformas IGA proporcionan flujos de trabajo estructurados para solicitar y aprobar acceso. En lugar de correos o tickets ad hoc, los usuarios envían solicitudes a través de un portal centralizado. Las solicitudes se enrutan automáticamente a los aprobadores apropiados basándose en reglas configurables — el gerente, el propietario de la aplicación, un miembro del equipo de seguridad, o una combinación.

Estos flujos de trabajo imponen consistencia y crean un rastro de auditoría para cada decisión de acceso. Cada solicitud, cada aprobación, cada rechazo se registra con marcas de tiempo y justificaciones.

Certificación y recertificación de accesos

Quizás la capacidad más distintiva de IGA es la certificación de accesos — la revisión periódica de los accesos existentes para confirmar que siguen siendo apropiados. Los gerentes y propietarios de aplicaciones reciben campañas pidiéndoles revisar y certificar o revocar los accesos asignados a usuarios bajo su responsabilidad.

Sin certificación, los accesos tienden a acumularse con el tiempo. Un empleado que cambió de rol hace tres años puede seguir teniendo accesos de su puesto original. Un contratista cuyo proyecto terminó hace meses puede seguir con cuentas activas. Las campañas de certificación identifican y remedian sistemáticamente estas situaciones.

Segregación de Funciones (SoD)

Las políticas de Segregación de Funciones previenen combinaciones peligrosas de accesos que podrían permitir fraude o errores. Por ejemplo, la misma persona no debería poder crear registros de proveedores y aprobar pagos, ni desarrollar código y desplegarlo en producción.

Las plataformas IGA evalúan las solicitudes de acceso y los privilegios existentes contra las reglas de SoD, detectando violaciones antes de que ocurran o identificando violaciones existentes que necesitan remediación. Este es un control crítico para marcos de cumplimiento financiero como SOX.

Gestión de roles y role mining

Los roles son los bloques de construcción de la gestión de accesos. Las plataformas IGA ayudan a las organizaciones a definir, gestionar y optimizar sus modelos de roles. Las capacidades de role mining analizan los patrones de acceso existentes para sugerir definiciones de roles que reflejen las necesidades reales del negocio, en lugar de depender de modelos teóricos que pueden no corresponder con la realidad.

Un modelo de roles bien diseñado simplifica la gestión de accesos, reduce el número de asignaciones individuales de privilegios y hace más manejables las campañas de certificación.

Analítica basada en riesgos

Las plataformas IGA modernas incorporan puntuación de riesgo para priorizar la atención donde más importa. No todas las violaciones de acceso conllevan el mismo riesgo. Una cuenta huérfana con acceso de solo lectura a una aplicación no sensible representa un riesgo diferente que una cuenta huérfana con privilegios administrativos en un sistema financiero.

La analítica basada en riesgos ayuda a los equipos de seguridad a enfocar sus recursos limitados en los problemas de mayor impacto, en lugar de tratar todas las violaciones por igual.

Reporteo de auditoría y cumplimiento

Las plataformas IGA generan los reportes y evidencia que los auditores necesitan: quién tiene acceso a qué, cuándo fue la última revisión, quién lo aprobó, si hay violaciones de políticas. Esto transforma la preparación de auditorías de un ejercicio manual de varias semanas a generar reportes desde un sistema centralizado.

IGA vs. IDM vs. IAM: la relación

Estos tres términos representan conceptos superpuestos pero distintos:

  • IDM se enfoca en la mecánica operativa: aprovisionamiento, desaprovisionamiento, autenticación, directorios.
  • IAM es el término más amplio, abarcando gestión de identidades, gestión de accesos, autenticación, autorización y federación.
  • IGA aborda específicamente la gobernanza y el cumplimiento: políticas, certificaciones, SoD, analítica de riesgos y auditoría.

En la práctica, las organizaciones necesitan los tres. IDM proporciona la base operativa. IAM lo extiende con control de acceso y autenticación. IGA agrega la capa de gobernanza que asegura que todo opere dentro de las políticas y proporciona la evidencia para demostrarlo.

¿Cuándo necesita IGA su organización?

Varios indicadores sugieren que es momento de invertir en IGA:

  • Hallazgos recurrentes de auditoría relacionados con gestión de accesos, cuentas huérfanas o segregación de funciones
  • Requisitos regulatorios que demandan controles de acceso demostrables y revisiones periódicas
  • Crecimiento en el volumen de identidades que hace insostenible la gobernanza manual
  • Actividad de fusiones o adquisiciones que reúne poblaciones de identidades y sistemas dispares
  • Incidentes de seguridad rastreados hasta accesos excesivos o inapropiados

El impacto de negocio de IGA

Las organizaciones que implementan IGA efectivamente experimentan mejoras medibles:

  • El tiempo de preparación de auditorías disminuye significativamente al generarse evidencia continuamente
  • Los incidentes de seguridad relacionados con accesos disminuyen al detectar violaciones proactivamente
  • Los costos operativos decrerecen al automatizarse procesos de revisión manuales
  • La confianza en el cumplimiento aumenta al aplicarse políticas consistentemente en lugar de esporádicamente

Avanzando

IGA no es un lujo reservado para las empresas más grandes. Cualquier organización sujeta a requisitos regulatorios, que gestione más de unos cientos de identidades, o que esté preocupada por los riesgos de seguridad de accesos no gobernados debería estar evaluando capacidades de IGA.

La pregunta no es si su organización necesita gobernanza de identidades. La pregunta es si puede permitirse el riesgo de operar sin ella.


Servicios relacionados

  • Health Check IAM — Evalúe el estado actual de sus capacidades de gobernanza de identidades con un diagnóstico profesional.
  • Optimización de plataforma — Maximice el retorno de su inversión en IGA activando capacidades avanzadas de gobernanza y cumplimiento.
Boletín

Inteligencia de identidad, una vez al mes

Análisis, señales de alerta y lecciones de proyectos IAM reales en banca, retail, gobierno y telecomunicaciones. Sin ruido y sin venta.

Doble confirmación por correo. Puedes darte de baja desde cualquier envío. Consulta nuestro Aviso de privacidad.