Controlar accesos significa decidir quién puede hacer qué y retirar ese permiso cuando deja de ser necesario. Una contraseña compartida dificulta ambas cosas.
Define permisos por tareas
Separa consultar, modificar, exportar y administrar. Una persona que necesita revisar un reporte no debería recibir automáticamente control de usuarios o configuración.
La autenticación comprueba identidad; la autorización determina acciones permitidas. OWASP identifica el control de acceso como un área central de riesgo web. OWASP Top 10.
Usa una matriz sencilla
| Rol | Tarea necesaria | Revisión |
|---|---|---|
| Operación | Trabajar con registros asignados. | Comprobar límites entre usuarios. |
| Supervisión | Revisar y autorizar cambios definidos. | Conservar trazabilidad. |
| Administración | Gestionar configuración y accesos. | Restringir personas y proteger cuenta. |
Es un ejemplo de organización, no una configuración universal. Adáptalo a las funciones reales de la empresa.
Comprueba altas, cambios y bajas
Al incorporar una persona, registra quién autorizó el acceso. Cuando cambie de función, revisa permisos anteriores. Al terminar una colaboración, retira cuentas, sesiones y credenciales de integración que correspondan.
No revises sólo la pantalla
Ocultar un botón no impide necesariamente ejecutar la acción mediante otra ruta. El sistema debe comprobar permisos donde procesa la solicitud. Pide pruebas con usuarios de distintos roles y sobre registros que no les pertenecen.
La revisión periódica debe producir una lista de accesos confirmados y excepciones con responsable, no una exportación que nadie analiza.
Prueba el límite, no sólo el acceso permitido
| Rol ficticio | Permiso previsto | Comprobación del límite |
|---|---|---|
| Captura | Crear y consultar sus solicitudes. | No puede consultar una solicitud asignada a otro usuario. |
| Supervisión | Revisar y aprobar solicitudes de su área. | No puede administrar cuentas ni otras áreas sin permiso. |
| Administración | Gestionar accesos autorizados. | Cada cambio identifica quién lo aprobó. |
Registra también permisos temporales: motivo, persona que los autoriza y cuándo se revisarán. Al cambiar de puesto, añadir los permisos nuevos sin retirar los anteriores puede acumular acceso innecesario. La revisión debe comprobar las operaciones del sistema y sus interfaces, no limitarse a ocultar botones.
Para profundizar en las tareas relacionadas: Qué cambia al activar la autenticación multifactor; Cuándo necesita una aplicación una prueba de penetración.
¿Necesitas ordenar el soporte del negocio?
Cuéntanos qué equipos, cuentas o tareas requieren atención y qué problema se repite. Con ese contexto podemos conversar sobre el soporte que necesitas.
Conocer soporte tecnológico



