Ahora tengo toda la información necesaria para escribir este artículo completo. ¡Empecemos!
Contrataste a un nuevo vendedor la semana pasada. Recibió sus credenciales de acceso esa misma mañana y, en su primer día, puede ver las nóminas de sus compañeros, modificar la configuración de facturación y descargar toda la base de datos de clientes. Nadie quería esto. Nadie lo decidió. Simplemente sucedió porque nadie se preguntó: ¿quién debería ver qué?
La gestión de accesos y permisos es uno de esos temas que los responsables de microempresas y pequeñas empresas suelen posponer, ya sea por falta de tiempo o porque les parece demasiado técnico. Sin embargo, una proporción significativa de los incidentes de seguridad empresarial se originan por un control de acceso deficiente: un exempleado cuya cuenta permaneció activa, un becario con acceso a toda la base de datos de clientes, una contraseña compartida por correo electrónico. Esta guía le proporciona las herramientas para recuperar el control, sin tecnicismos ni conocimientos informáticos avanzados.
¿Por qué no todo el mundo necesita verlo todo?
El primer error que cometen muchas organizaciones pequeñas es creer que la confianza es suficiente. Confían en sus equipos, les dan acceso a todo lo necesario para que trabajen sin problemas y luego siguen adelante. Es algo natural. Pero también es arriesgado.
Los incidentes de seguridad no siempre provienen del exterior. Un empleado descontento que se lleva la base de datos de clientes, un becario que borra accidentalmente un archivo contable porque tenía los permisos para hacerlo, un proveedor de servicios cuyas credenciales se ven comprometidas y que abre acceso a todo el sistema de información: estos escenarios están documentados, son comunes y, a menudo, evitables.
Pero los riesgos internos no son la única preocupación. Cuando un empleado tiene demasiado acceso, cada herramienta que utiliza se convierte en un posible punto de entrada. Un solo clic en un enlace malicioso en un correo electrónico y el atacante hereda todos los privilegios de ese empleado. Si estos privilegios abarcan contabilidad, datos de recursos humanos y acceso de administrador, todo el sistema de información queda expuesto.
Existe también una dimensión organizativa que a menudo se pasa por alto: un acceso demasiado amplio genera confusión. Un empleado que ve datos que no le conciernen puede tomar malas decisiones, acceder inadvertidamente a información confidencial o simplemente perder el tiempo navegando por áreas que no le corresponden.
Finalmente, está la cuestión de la responsabilidad. Cuando cualquiera puede hacer lo que quiera, nadie es realmente responsable de nada. Rastrear una acción, comprender quién cambió qué, responder a una auditoría: todo esto se vuelve imposible si el acceso no está individualizado y delimitado.
Restringir el acceso no es señal de desconfianza hacia tus equipos. Es una medida de sentido común que protege a la empresa, a los propios empleados y aclara las responsabilidades de cada uno.
Los principales modelos de autorización: por rol, por equipo, por alcance
Hay varias maneras de organizar el derechos de acceso En una empresa, ninguna es universalmente mejor que las demás: todo depende del tamaño de tu estructura, la naturaleza de tus herramientas y cómo estén organizados tus equipos.
El modelo basado en roles Este es el enfoque más extendido y recomendado para microempresas y pequeñas empresas. La idea es simple: se definen perfiles estándar (vendedor, contable, responsable de RR. HH., ejecutivo, proveedor de servicios externo) y cada perfil se asocia a un conjunto específico de permisos. Cuando un nuevo empleado se incorpora, se le asigna el perfil correspondiente a su puesto y automáticamente obtiene el acceso necesario, ni más ni menos. Este modelo se conoce comúnmente por el acrónimo RBAC (Control de Acceso Basado en Roles). Su ventaja radica en su fácil mantenimiento: si los permisos de un perfil cambian, basta con un único ajuste para todos los empleados con ese perfil.
El modelo de equipo Organice el acceso por servicios o departamentos. El equipo de ventas accede a las herramientas de gestión de relaciones con el cliente y a los datos de clientes potenciales. El equipo de finanzas accede a las herramientas de facturación y a los datos contables. El equipo de recursos humanos accede a los expedientes de los empleados. Este modelo es intuitivo y suele reflejar la realidad operativa de una pyme. Su desventaja: puede crear compartimentos estancos excesivamente rígidos en estructuras donde las responsabilidades se superponen.
El modelo perimetral El acceso se define en función de la sensibilidad de los datos o de las áreas del sistema de información. Ciertos datos (datos personales de clientes, datos de nómina, datos médicos) se clasifican como sensibles y solo son accesibles para un círculo muy limitado de personas. Otros datos (catálogo de productos, presentaciones de ventas) son accesibles para todos. Este modelo es especialmente relevante para las empresas que procesan grandes cantidades de datos personales.
En la práctica, las PYMES combinan estos tres enfoques. Los roles se definen por departamento, se aplican niveles de sensibilidad y se realizan ajustes caso por caso para situaciones específicas (dirección general, proveedores de servicios ocasionales, proyectos interfuncionales).
La clave, independientemente del método adoptado, es la documentación. Una tabla, aunque sea sencilla, que indique para cada perfil de usuario qué herramientas tiene a su disposición y con qué nivel de acceso (solo lectura, edición, administración), vale mucho más que las mejores intenciones del mundo.
El principio del mínimo privilegio, aplicado concretamente en una PYME.
El principio del mínimo privilegio es la regla de oro de la gestión de accesos. Establece algo muy sencillo: cada usuario solo debe tener los derechos estrictamente necesarios para realizar sus tareas. Nada más.
Este principio es recomendado por ANSSI en su guía de higiene informática, requerida por la CNIL en el marco de la RGPDy se cita explícitamente en el artículo 32 del reglamento europeo como una de las medidas técnicas adecuadas para garantizar la seguridad de los datos personales.
En términos prácticos, en una pequeña empresa de 20 personas, esto es lo que significa:
Tu asistente administrativa se encarga de la gestión de horarios, correspondencia y pedidos de suministros. No necesita acceso a datos de nómina, contratos con clientes ni a la configuración administrativa del sistema. Solo necesita poder realizar su trabajo, nada más.
Su representante de ventas sénior conoce bien la empresa y usted confía en su criterio. Sin embargo, esto no justifica que tenga acceso a los datos de recursos humanos de sus compañeros ni a la configuración de su sistema de facturación.
Su proveedor de servicios informáticos interviene de forma puntual para realizar tareas de mantenimiento. Necesitan acceso técnico temporal, no acceso permanente a todos los datos de sus clientes.
El principio del mínimo privilegio, cuando se aplica correctamente, no ralentiza el trabajo, sino que lo estructura. Todos saben a qué tienen acceso y por qué. Las solicitudes de acceso adicional se gestionan caso por caso, se documentan y se revocan cuando ya no son necesarias.
Un error común en las pequeñas organizaciones es otorgar derechos de administrador a varias personas para evitar brechas de seguridad. Una sola cuenta de administrador comprometida puede ser suficiente para exponer todo el sistema de información. La Agencia Nacional Francesa de Ciberseguridad (ANSSI) recomienda restringir los derechos de administrador a un número muy limitado de personas y utilizarlos únicamente para tareas que realmente los requieran, nunca para navegar por internet o consultar el correo electrónico.
Crea tu matriz de derechos en 5 pasos.
La matriz de derechos de acceso, también llamada matriz de permisos, es el documento central de su política de gestión de accesos. Se trata de una tabla que relaciona sus herramientas y perfiles de usuario, e indica el nivel de acceso otorgado para cada combinación. A continuación, le mostramos cómo crearla, incluso sin conocimientos técnicos.
Paso 1: Haz una lista de tus herramientas. Enumera todas las herramientas digitales que utiliza tu empresa: correo electrónico, herramientas de gestión de relaciones con el cliente (CRM), software de contabilidad y facturación, herramientas de gestión de proyectos, espacios de almacenamiento compartido, herramientas de videoconferencia, acceso al sitio web, etc. No pases por alto ninguna herramienta, incluso las que parezcan insignificantes. Cada herramienta es una puerta de entrada.
Paso 2: Identifique sus perfiles. Enumera las principales categorías de empleados de tu empresa: gerente, gerente de ventas, vendedor, gerente administrativo y financiero, contador, gerente de recursos humanos, gerente de proyectos, contratista externo, pasante. Estos perfiles deben reflejar la realidad de tu organización, no un organigrama ideal.
Paso 3: Definir los niveles de acceso. Para cada herramienta, defina los posibles niveles de acceso. Generalmente, cuatro niveles son suficientes: sin acceso, solo lectura (visualización sin modificación), modificación (creación y edición de datos) y administración (configuración de la herramienta, gestión de otros usuarios). Estos niveles suelen corresponder a los roles que ofrecen las propias herramientas.
Paso 4: Rellene la matriz. Para cada combinación de perfil/herramienta, indique el nivel de acceso apropiado. Hágase siempre la misma pregunta: ¿qué necesita este perfil para realizar sus tareas? No lo que podría necesitar algún día, ni lo que le sería útil tener. ¿Qué necesita ahora mismo para desempeñar su función?
Paso 5: Validar y actualizar. La matriz debe ser validada por los jefes de departamento correspondientes y revisada periódicamente. No es un documento estático: evoluciona con su organización. Un cambio de puesto, una nueva solicitud, una baja: cada evento debe dar lugar a una actualización.
Esta matriz, incluso en forma de tabla simple, es la que la CNIL (Autoridad Nacional de Informática y Libertades de Francia) podría solicitarle durante una auditoría. Además, es su mejor herramienta para la gestión diaria.
Momentos clave: llegada, cambio de posición, salida
La gestión de accesos no es un proceso estático. Es un proceso dinámico que debe adaptarse a los cambios en los equipos. Tres momentos clave representan los principales riesgos: la llegada de un nuevo empleado, su cambio de puesto y su salida.
A la llegadaLa tentación es conceder acceso a todo rápidamente para que la persona pueda empezar a trabajar cuanto antes. Esto es comprensible. Sin embargo, también es una de las principales causas de la sobreasignación de derechos. La mejor práctica consiste en preparar, antes del primer día, una lista precisa de los derechos de acceso que se crearán, consultando la matriz de derechos. Cada acceso debe asignarse a una persona específica: una cuenta por persona, nunca una cuenta compartida. La CNIL (Autoridad Francesa de Protección de Datos) recomienda explícitamente el uso sistemático de cuentas individuales con nombre para garantizar la trazabilidad de las acciones.
En el cambio de posiciónSe suelen cometer dos errores comunes. El primero es no otorgar los nuevos permisos a tiempo, lo que dificulta la integración del empleado en su nuevo puesto. El segundo, más grave, es no revocar los permisos anteriores, lo que conlleva la acumulación de privilegios no solicitados ni supervisados. Un empleado que pasa del departamento de ventas al de finanzas ya no necesita acceso a los datos de clientes potenciales. Estos permisos deben revocarse el mismo día del cambio de puesto.
Al principioLa regla es absoluta: todo acceso debe revocarse inmediatamente, el mismo día de la salida. Ni la semana siguiente, ni cuando haya tiempo. Inmediatamente. Una cuenta activa que queda inactiva tras una salida es una puerta abierta, independientemente de si el exempleado tiene malas intenciones. Según análisis de campo, el periodo medio de revocación tras una salida en las pymes es de varias semanas. Eso significa varias semanas durante las cuales alguien que ya no trabaja en la empresa puede acceder a tus datos.
La lista de verificación de salida debe incluir: deshabilitar la cuenta de correo electrónico, revocar el acceso a todas las herramientas empresariales, eliminar el acceso a los espacios de almacenamiento compartido, cambiar las contraseñas de las cuentas compartidas a las que la persona tenía acceso (aunque se deben evitar las cuentas compartidas) y recuperar el equipo.
Estas tres etapas deben regirse por procedimientos escritos, conocidos por todos los jefes de departamento. Un procedimiento sencillo, aplicado de forma consistente, es infinitamente mejor que un proceso sofisticado aplicado al azar.
RGPD: La gestión de accesos es una obligación, no una opción.
Muchos líderes de pymes perciben el RGPD como una carga administrativa que afecta principalmente a las grandes empresas. Esto es un error. El Reglamento General de Protección de Datos se aplica a cualquier organización que procese datos personales, independientemente de su tamaño. Y en cuanto se tienen clientes, empleados o potenciales clientes, se están procesando datos personales.
El artículo 32 del RGPD exige a los responsables del tratamiento de datos que implementen medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad acorde con el riesgo. Entre las medidas que se mencionan explícitamente se encuentran la confidencialidad, la integridad y la disponibilidad de los datos. La gestión de accesos es fundamental para cumplir con estos tres requisitos.
El artículo 5 del RGPD, que establece los principios fundamentales de la normativa, dispone los principios de minimización, integridad y confidencialidad de los datos. Estos principios implican directamente que el acceso a los datos personales debe limitarse a quienes los necesiten para el desempeño de sus funciones.
La CNIL (Autoridad Francesa de Protección de Datos) ha aclarado estos requisitos en sus recomendaciones. Espera que las organizaciones puedan demostrar que el acceso a los datos personales es limitado, rastreable y fácilmente revocable. En caso de auditoría, deberá presentar su política de acceso, su matriz de derechos y los procedimientos de revocación en caso de abandono.
Las sanciones por incumplimiento son reales. La CNIL (Autoridad Nacional de Informática y Libertades de Francia) puede imponer multas de hasta 20 millones de euros o el 4 % de la facturación anual global, lo que sea mayor. Para una pyme, incluso una sanción muy inferior a estos límites puede tener consecuencias importantes, por no hablar del daño a su reputación.
La buena noticia es que una gestión de accesos rigurosa, como se describe en este artículo, le permite cumplir con los requisitos del artículo 32 del RGPD. No supone un trabajo adicional: es el mismo trabajo, solo que documentado.
Trazabilidad: registrar el acceso y saber quién hizo qué.
Gestionar el acceso es importante, pero saber qué hizo cada usuario con ese acceso es aún mejor. La trazabilidad, o registro de actividad, implica mantener un registro fechado de todas las acciones realizadas en sus sistemas: quién inició sesión, cuándo, desde qué dispositivo y a qué datos accedió o modificó.
Estos registros de acceso cumplen varias funciones esenciales. Permiten detectar comportamientos anómalos: una conexión a las 3 de la madrugada, una descarga masiva de datos de clientes o el acceso desde un país inusual. Facilitan las investigaciones en caso de incidente: si se han modificado o eliminado datos, los registros permiten rastrear quién hizo qué y cuándo. Por último, constituyen prueba de la debida diligencia en caso de una inspección por parte de la CNIL (Autoridad Francesa de Protección de Datos) o una auditoría de seguridad.
La CNIL recomienda explícitamente implementar una arquitectura de registro para garantizar la trazabilidad del acceso y las acciones de los distintos usuarios autorizados. La ANSSI, en su guía de higiene informática, dedica una sección completa al registro y recomienda habilitarlo para los componentes críticos y analizarlo periódicamente.
Para una pyme, el registro de eventos no requiere necesariamente herramientas sofisticadas. Las aplicaciones empresariales modernas incluyen funciones de registro nativas: historial de conexiones, registros de cambios y listas de acciones por usuario. Lo fundamental es asegurarse de que estas funciones estén habilitadas, que los registros se conserven durante un período adecuado (la CNIL recomienda conservar los registros de conexiones entre 6 meses y 1 año) y que estos registros estén protegidos contra modificaciones.
Un punto importante a tener en cuenta: los registros son inútiles si nadie los lee. Programe revisiones periódicas, aunque sean breves, del acceso a los datos más sensibles. Detectar una anomalía a tiempo puede prevenir un incidente grave.
Cuentas compartidas, contraseñas y autenticación de dos factores
Solo tres prácticas representan una gran parte de los riesgos asociados con la gestión de accesos en las PYMES: cuentas compartidas, contraseñas débiles o reutilizadas y la ausencia de...autenticación doble factor.
Cuentas compartidas Estas son las principales fuentes de problemas. Una cuenta de secretaría compartida por tres personas, una cuenta de administrador cuya contraseña circula entre el equipo técnico, un inicio de sesión genérico creado para un proyecto y nunca eliminado: cada una de estas cuentas representa una vulnerabilidad. Cuando varias personas usan la misma cuenta, resulta imposible saber quién hizo qué. La trazabilidad desaparece y, con ella, cualquier posibilidad de investigación en caso de incidente. La regla es simple: una cuenta por persona, sin excepción. Si compartir una cuenta es realmente inevitable, documente con precisión quién tiene acceso y por qué, y cambie la contraseña tan pronto como una de las personas involucradas abandone la empresa o cambie de puesto.
Contraseñas Las contraseñas siguen siendo un tema delicado. La práctica de cambiarlas cada tres meses, recomendada durante mucho tiempo, ahora se considera contraproducente por la Agencia Nacional Francesa de Ciberseguridad (ANSSI) y muchos expertos. Al verse obligados a cambiar sus contraseñas con regularidad, los empleados desarrollan soluciones predecibles (añadir un número al final, alternar entre dos contraseñas) que debilitan la seguridad. La mejor práctica actual: contraseñas largas, únicas para cada servicio y gestionadas por un gestor de contraseñas. Una contraseña segura que nunca se cambia es infinitamente más segura que una contraseña débil que se cambia cada tres meses.
Autenticación de dos factores (2FA o MFA) Esto añade una capa crucial de seguridad. Incluso si una contraseña se ve comprometida, el atacante no puede acceder a la cuenta sin el segundo factor (un código enviado por SMS, una aplicación de autenticación o una llave física). La CNIL (Autoridad Francesa de Protección de Datos) recomienda explícitamente implementar la autenticación multifactor, especialmente para el acceso remoto, el correo electrónico profesional y las herramientas que contienen datos personales. La ANSSI (Agencia Nacional Francesa de Ciberseguridad) la ha incluido entre sus principales recomendaciones. Habilitar la autenticación de dos factores en sus herramientas más sensibles es probablemente la medida de seguridad con la mejor relación esfuerzo-protección disponible en la actualidad.
Auditoría de acceso una vez al año: el método
La gestión de accesos no es un proyecto puntual, sino un proceso continuo. Con el tiempo, se acumulan permisos derivados, cuentas olvidadas y accesos obsoletos. Una auditoría anual ayuda a restablecer el orden antes de que la situación se descontrole.
Primer paso: exportar la lista de todas las cuentas activas. En cada una de tus herramientas. Estas aplicaciones te permiten exportar esta lista desde la interfaz de administración. Esto te da una visión general de quién tiene acceso a qué en cualquier momento.
Segundo paso: cotejar la información con la lista de colaboradores activos. Compara la lista de cuentas con la lista de tus empleados actuales. Identifica las cuentas que corresponden a personas que han dejado la empresa, han cambiado de puesto o cuyo estado ha cambiado (finalización de la asignación para un contratista, finalización de la pasantía). Estas cuentas deben desactivarse de inmediato.
Tercer paso: comprobar la coherencia de los derechos. Para cada cuenta activa, compare los derechos asignados con los definidos en su matriz de derechos de acceso. Identifique cualquier discrepancia: derechos excesivamente amplios, acceso a herramientas no destinadas a ese perfil de usuario o derechos administrativos otorgados sin justificación. Cada discrepancia debe corregirse o documentarse con una justificación explícita.
Cuarto paso: entrevistar a los jefes de departamento. Envíe a cada gerente una lista de las cuentas de su equipo con sus permisos correspondientes y pídales que aprueben o informen sobre cualquier discrepancia. Este paso es fundamental: los jefes de departamento conocen las necesidades reales de sus empleados mejor que nadie.
Quinto paso: documentar y preservar las pruebas. Registre la fecha de la auditoría, las anomalías detectadas y las medidas correctivas adoptadas. Este documento sirve como prueba de la debida diligencia en caso de auditoría. La CNIL (Autoridad Nacional de Informática y Libertades de Francia) recomienda formalizar esta revisión mediante un procedimiento documentado.
Esta auditoría, si se realiza minuciosamente, toma medio día para una organización de 20 personas. Es una inversión modesta si se consideran los riesgos que ayuda a evitar.
Preguntas frecuentes: Sus preguntas sobre la gestión de accesos
¿La gestión de accesos realmente preocupa a las empresas muy pequeñas?
Sí, sin excepción. El RGPD se aplica a cualquier organización que procese datos personales, independientemente de su tamaño. Y las empresas muy pequeñas suelen ser más vulnerables que las grandes, precisamente porque disponen de menos recursos para gestionar incidentes. El tamaño no garantiza la seguridad.
¿Qué se debe hacer si un empleado necesita un acceso excepcional para un proyecto puntual?
Conceda este acceso temporalmente y con la documentación correspondiente. Registre quién solicitó el acceso, el motivo y la duración. Establezca una fecha de vencimiento. Al finalizar el proyecto, revoque el acceso. Nunca permita que un acceso excepcional se convierta en permanente por defecto. Así es como se acumulan los permisos, debilitando los sistemas de información.
¿Cómo gestionar el acceso de los proveedores de servicios y subcontratistas?
El RGPD exige que regule el acceso de terceros a sus datos. Todo proveedor de servicios que acceda a sus sistemas o datos personales debe estar sujeto a un contrato que especifique sus obligaciones de seguridad. Su acceso debe ser individual, limitado a lo estrictamente necesario, registrado y revocado una vez finalizada la prestación del servicio. Usted es responsable del nivel de seguridad que proporcionan ante la CNIL (Autoridad Nacional de Informática y Libertades de Francia).
¿Por dónde empezar si se parte de cero?
Empiece con tres acciones de impacto inmediato: desactive las cuentas de los empleados que hayan dejado la empresa, habilite la autenticación de dos factores en su correo electrónico corporativo y en las herramientas más sensibles, y elimine las cuentas compartidas, reemplazándolas por cuentas de usuario individuales. Estas tres acciones no requieren presupuesto ni tiempo, y reducen significativamente su exposición al riesgo. A continuación, cree su matriz de derechos de acceso y sus procedimientos de incorporación y desvinculación de empleados.
Djaboo es una herramienta CRM diseñada para pequeñas y medianas empresas que centraliza la gestión de clientes, proyectos y equipos. Integra de forma nativa funciones de gestión de permisos de usuario, lo que permite a cada responsable definir con precisión quién tiene acceso a qué, sin necesidad de conocimientos técnicos.













