forumAbrir tema

No hay documentación que especifique quién puede hacer qué en la empresa, todos los días es un caos — ¿cómo se hace una matriz de permisos?

AAyşe O***Veterano
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2023
Mensaje
126
#1

El de marketing quiere acceder al informe contable y yo le dije 'no sé, tienes que preguntarle al jefe de IT'. El jefe de IT le pregunta a otro, no hay ningún sistema. Según antigüedad, rol, departamento — hay que configurar accesos distintos para cada uno pero ¿cómo?

¿Quién necesita acceso a la base de datos? ¿Puede haber acceso condicional ('solo reportes', 'solo lectura')? El equipo de ventas puede ver los datos de clientes pero ¿puede borrarlos? ¿IT tendrá acceso total a todos los sistemas? ¿Los managers pueden hacer override?

Al principio parece muy complejo, pero si hay una plantilla de referencia puedo empezar. ¿Basta con listar en Excel o hay que definir los roles en el sistema?

CCem K***Participante
Cargo
Especialista en pruebas
Sector
Servicios de TI
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
138
Más útil#2

Implementación de Matriz de Permisos (Access Control Matrix): 1) Define recursos (database, file share, app, panel admin), 2) Define roles (CEO, Manager, Empleado, Contratista), 3) Crea matriz de permisos para cada rol (Create, Read, Update, Delete = CRUD), 4) Acceso condicional (conditional access): por tiempo (9-17h), por datos (sus propios clientes), por aprobación (transacciones >X TL requieren approval). Plantilla Excel: Filas = Recursos, Columnas = Roles, Valores = CRUD, Condiciones. Automatización: Role-Based Access Control (RBAC) en el sistema (Active Directory, plataforma IAM). Override: aprobación de manager + audit log. Documentación: documento de política, revisión anual, auditoría de accesos (trimestral). Implementación: Fase 1 (recursos IT), Fase 2 (recursos de datos), Fase 3 (recursos de apps).

KKaan G***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
94
#3

si no haces la matriz de permisos es un caos. haz la tabla en excel: a la izquierda departamentos, arriba recursos en medio escribe CRUD... bueno ceo acceso total, ventas solo a sus clientes contabilidad recursos financieros. cuando dices acceso con aprobación se pide al manager...

HHakan A***Participante
Cargo
Líder de equipo de desarrollo
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
86
#4

RBAC vs. ABAC: RBAC (role-based) = define rol, asigna permiso, ABAC (attribute-based) = basado en condiciones (departamento, ubicación, hora, sensibilidad de datos). Herramientas: Azure AD (asignación de roles), AWS IAM (políticas), Okta (roles basados en apps). Plantilla de matriz: Rol x Recurso x Acción. Auditoría: reporting de Active Directory, logs de auditoría de Cloud IAM. Delegación: el manager aprueba la solicitud de acceso, IT lo implementa, revocación automática tras la fecha. Segregación de Funciones: control de conflictos sobre quién tendrá qué permiso (la persona de finanzas no puede aprobar pagos).

AAycan U***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
2
#5

la matriz de permisos es simple, empieza en excel pero primera columna departamento siguiente columna permisos. cEO = acceso a todo Ventas = datos de clientes solo lectura, Contabilidad = sus propios informes IT = todo. luego configura los roles en el sistema (Active Directory), y ya está. tienes que hacer revisión anual, si hay transferencias actualiza...

HHakan U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
43
#6

Estrategia de Control de Acceso: 1) Define roles (CEO Manager, Empleado, Proveedor) 2) Define recursos (DB, file share, app, cloud), 3) Mapea rol → recurso → acción (CRUD), 4) Reglas condicionales (tiempo datos, aprobación), 5) Segregación de Funciones (roles incompatibles), 6) Auditoría y revisión (trimestral), 7) Automatización (plataforma IAM). Cumplimiento: GDPR/KVKK → auditoría de acceso a datos PCI-DSS → acceso restringido a titulares de tarjetas. Least Privilege: acceso mínimo al inicio, solicitud basada en necesidad. Documentación: definiciones de roles, registro de actualizaciones certificación anual.

KKader A***Participante
Cargo
Gestor de proyectos
Sector
Fabricación de maquinaria
Tipo de organización
cooperativa
Miembro desde
ene 2022
Mensaje
228

Doki · Consultoría de cumplimiento KVKK · 2025

#7

matriz de permisos = QUIÉN PUEDE HACER QUÉ 😂 El CEO todo el freelance mínimo el becario nada luego excel, atado a la empresa, a veces lloras...

BBurak G***Participante
Cargo
Contable
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2024
Mensaje
184

Doki · Prueba de penetración · 2026

#8

Tema muy oportuno.

KKadir K***Veterano
Cargo
Director de producto
Sector
Ganadería
Tipo de organización
agencia boutique
Miembro desde
ago 2025
Mensaje
131

Doki · Prueba de penetración · 2024

#9

Correcto.

AAycan A***Experto
Cargo
Responsable de redes sociales
Sector
Productos del mar
Tipo de organización
distribuidor regional
Miembro desde
may 2023
Mensaje
6
#10

si no me equivoco, quieres decir esto: Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

al tomar decisiones, escribe también el peor escenario, no solo el mejor y yo seguiría por ese camino.

OOya Y***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
60
#11

Voy a detallar un poco el aspecto técnico. Si decidimos sin medir, siempre acabamos en el mismo punto.

Corrijanme si me equivoco.

İİsmail Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
177
#12

No sabía eso.

ZZerrin U***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
3
#13

Yo también pienso lo mismo. Si decidimos sin medir, siempre acabamos en el mismo punto.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Si escribís el resultado aquí, también servirá de ayuda a otros.

HHakan V***Participante
Cargo
Analista de datos
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
104
#14

Lo escribo para que no cometan el mismo error. Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

Eso es todo disculpa si me he extendido demasiado.

MMurat K***Participante
Cargo
Director de recursos humanos
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
ago 2025
Mensaje
333

Doki · Identidad de marca · 2023

#15

yo también tenog curiosidad.

GGökhan B***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
218
#16

De acuerdo, incluso me gustaría recalcarlo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Corrijanme si me equivoco.

TTolga G***Veterano
Cargo
Secretaria
Sector
Plástico
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
138
#17

dejo una advertencia y la verdad una copia de seguridad no probada no es una copia de seguridad.

RRecep Y***Participante
Cargo
Operador de entrada de datos
Sector
Joyería
Tipo de organización
taller
Miembro desde
may 2025
Mensaje
3
#18

Estoy totalmente de acuerdo. El error cometido por crear matriz de permisos suele ser reversible, pero caro.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#19

Si no me equivoco, quieres decir esto: Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Comprobado por experiencia.

KKoray S***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
286
#20

Muchas gracias, lo probaré hoy.

Responder