Ir al contenido
Control previo a la ejecución

Autorización, revisión humana y denegación cuando la evidencia es insuficiente

Una autorización es específica de una acción y de un contexto; la revisión humana también debe disponer de criterios y de una salida trazable.

Objetivos

  • Describir una autorización delimitada.
  • Saber cuándo detenerse o escalar.
Duración
10 min
Nivel
Intermedio

Prerrequisitos

  • Intención, contexto, política y decisión

Conceptos

Conceptos

  • Autorización

    Decisión explícita que permite una acción dada dentro de un alcance, una duración y un contexto determinados.

  • Revisión humana

    Punto de decisión con información, responsabilidad y resultado documentados; no es una fórmula mágica.

  • Denegación cuando la evidencia es insuficiente

    En caso de fallo, ambigüedad o falta de un dato crítico, no se concede ningún permiso nuevo.

  • Separación y revocación

    Solicitud, aprobación, ejecución y revisión son responsabilidades separadas cuando sea necesario; una autorización debe poder revocarse o detenerse dentro de su alcance.

Referencia visual

Decidir sin ampliar

  1. Comprobar las condiciones.
  2. Separar solicitud, aprobación y ejecución.
  3. Autorizar, denegar o escalar.
  4. Limitar alcance y duración.
  5. Revocar o detener cuando desaparezca la condición.

Ejemplo sintético

Ejemplo sintético

La política exige una revisión humana, pero no hay ningún revisor disponible. El sistema se niega a continuar.

La indisponibilidad de una revisión no es una autorización.

Alcance de la lección

Esta lección describe condiciones mínimas para una autorización y una escalada trazables.

Lo que esta lección no demuestra

No confirma ni la calidad de una revisión real, ni la aplicación efectiva, ni la imposibilidad de eludirla.

Pregunta de comprobación

¿Qué salida respeta la denegación cuando la evidencia es insuficiente?

¿Qué salida respeta la denegación cuando la evidencia es insuficiente?

Elija una respuesta para leer su comentario.

Lista de comprobación local

Límite de autorización

Redacte una autorización ficticia que no se desborde.

El ejercicio no concede ninguna autorización real.

Fuentes y límites

Fuentes y límites

Referencia fuente
codex/learning-hub-v3-autonomous-controls
Versión fuente
learning-v3
  • Zero Trust ArchitectureNIST-SP800-207
    Editor
    National Institute of Standards and Technology (NIST)
    Versión o fecha
    Final, 2020-08
    Enlace verificado el
    2026-08-13
    Alcance utilizado
    Decisiones de acceso explícitas y evaluación continua del contexto.
    Límite
    El documento no garantiza ninguna aplicación efectiva concreta.
  • Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Secure by Design SoftwareCISA-SBD-2023
    Editor
    CISA and international partners
    Versión o fecha
    Updated 2023-10
    Enlace verificado el
    2026-08-13
    Alcance utilizado
    Responsabilidad, valores seguros por defecto y transparencia de los resultados.
    Límite
    Principios de alto nivel, no auditoría de un control.