Autorización, revisión humana y denegación cuando la evidencia es insuficiente
Una autorización es específica de una acción y de un contexto; la revisión humana también debe disponer de criterios y de una salida trazable.
Objetivos
- Describir una autorización delimitada.
- Saber cuándo detenerse o escalar.
- Duración
- 10 min
- Nivel
- Intermedio
Prerrequisitos
- Intención, contexto, política y decisión
Conceptos
Conceptos
Autorización
Decisión explícita que permite una acción dada dentro de un alcance, una duración y un contexto determinados.
Revisión humana
Punto de decisión con información, responsabilidad y resultado documentados; no es una fórmula mágica.
Denegación cuando la evidencia es insuficiente
En caso de fallo, ambigüedad o falta de un dato crítico, no se concede ningún permiso nuevo.
Separación y revocación
Solicitud, aprobación, ejecución y revisión son responsabilidades separadas cuando sea necesario; una autorización debe poder revocarse o detenerse dentro de su alcance.
Referencia visual
Decidir sin ampliar
- Comprobar las condiciones.
- Separar solicitud, aprobación y ejecución.
- Autorizar, denegar o escalar.
- Limitar alcance y duración.
- Revocar o detener cuando desaparezca la condición.
Ejemplo sintético
Ejemplo sintético
La política exige una revisión humana, pero no hay ningún revisor disponible. El sistema se niega a continuar.
La indisponibilidad de una revisión no es una autorización.
Alcance de la lección
Esta lección describe condiciones mínimas para una autorización y una escalada trazables.
Lo que esta lección no demuestra
No confirma ni la calidad de una revisión real, ni la aplicación efectiva, ni la imposibilidad de eludirla.
Pregunta de comprobación
¿Qué salida respeta la denegación cuando la evidencia es insuficiente?
Elija una respuesta para leer su comentario.
Lista de comprobación local
Límite de autorización
Redacte una autorización ficticia que no se desborde.
El ejercicio no concede ninguna autorización real.
Fuentes y límites
Fuentes y límites
- Repositorio fuente
- https://github.com/SwissTokint/swisstokint-website
- Referencia fuente
- codex/learning-hub-v3-autonomous-controls
- Commit del contenido
- 29c88f79cee07a72804bc017b92fab9200fd3734
- Versión fuente
- learning-v3
- Zero Trust Architecture
NIST-SP800-207- Editor
- National Institute of Standards and Technology (NIST)
- Versión o fecha
- Final, 2020-08
- Enlace verificado el
- 2026-08-13
- Alcance utilizado
- Decisiones de acceso explícitas y evaluación continua del contexto.
- Límite
- El documento no garantiza ninguna aplicación efectiva concreta.
- Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Secure by Design Software
CISA-SBD-2023- Editor
- CISA and international partners
- Versión o fecha
- Updated 2023-10
- Enlace verificado el
- 2026-08-13
- Alcance utilizado
- Responsabilidad, valores seguros por defecto y transparencia de los resultados.
- Límite
- Principios de alto nivel, no auditoría de un control.