← Volver a RecursosGuía práctica

Cómo ordenar permisos y accesos de una empresa

Actualizado el 17 de septiembre de 2026

Controlar accesos significa decidir quién puede hacer qué y retirar ese permiso cuando deja de ser necesario. Una contraseña compartida dificulta ambas cosas.

Define permisos por tareas

Separa consultar, modificar, exportar y administrar. Una persona que necesita revisar un reporte no debería recibir automáticamente control de usuarios o configuración.

La autenticación comprueba identidad; la autorización determina acciones permitidas. OWASP identifica el control de acceso como un área central de riesgo web. OWASP Top 10.

Usa una matriz sencilla

RolTarea necesariaRevisión
OperaciónTrabajar con registros asignados.Comprobar límites entre usuarios.
SupervisiónRevisar y autorizar cambios definidos.Conservar trazabilidad.
AdministraciónGestionar configuración y accesos.Restringir personas y proteger cuenta.

Es un ejemplo de organización, no una configuración universal. Adáptalo a las funciones reales de la empresa.

Comprueba altas, cambios y bajas

Al incorporar una persona, registra quién autorizó el acceso. Cuando cambie de función, revisa permisos anteriores. Al terminar una colaboración, retira cuentas, sesiones y credenciales de integración que correspondan.

No revises sólo la pantalla

Ocultar un botón no impide necesariamente ejecutar la acción mediante otra ruta. El sistema debe comprobar permisos donde procesa la solicitud. Pide pruebas con usuarios de distintos roles y sobre registros que no les pertenecen.

La revisión periódica debe producir una lista de accesos confirmados y excepciones con responsable, no una exportación que nadie analiza.

Prueba el límite, no sólo el acceso permitido

Matriz de ejemplo; adaptar tareas y límites al sistema real.
Rol ficticioPermiso previstoComprobación del límite
CapturaCrear y consultar sus solicitudes.No puede consultar una solicitud asignada a otro usuario.
SupervisiónRevisar y aprobar solicitudes de su área.No puede administrar cuentas ni otras áreas sin permiso.
AdministraciónGestionar accesos autorizados.Cada cambio identifica quién lo aprobó.

Registra también permisos temporales: motivo, persona que los autoriza y cuándo se revisarán. Al cambiar de puesto, añadir los permisos nuevos sin retirar los anteriores puede acumular acceso innecesario. La revisión debe comprobar las operaciones del sistema y sus interfaces, no limitarse a ocultar botones.

Para profundizar en las tareas relacionadas: Qué cambia al activar la autenticación multifactor; Cuándo necesita una aplicación una prueba de penetración.

¿Necesitas ordenar el soporte del negocio?

Cuéntanos qué equipos, cuentas o tareas requieren atención y qué problema se repite. Con ese contexto podemos conversar sobre el soporte que necesitas.

Conocer soporte tecnológico
control de accesoidentidadmínimo privilegiopermisosseguridad de datos
← Más artículos de Acinsoft