Seguridad, permisos y acceso a datos

Estrategias para Empresas y Profesionales

Guías y conceptos para administrar usuarios, autenticación, permisos, roles, visibilidad y acceso seguro a la información empresarial.

Qué significa proteger datos empresariales?

Proteger datos significa permitir que cada persona acceda a la información necesaria y evitar usos no autorizados. El control combina identidad, permisos, procesos y revisión.

Ninguna configuración elimina todo riesgo. La seguridad reduce exposición, facilita detectar anomalías y organiza una respuesta cuando algo ocurre.

Identidad individual

Cada persona necesita su propio usuario. Compartir credenciales impide atribuir acciones y dificulta retirar acceso cuando cambia una responsabilidad.

Las integraciones permanentes también necesitan una identidad identificable. No deben depender de la cuenta personal de quien las configuró.

Acceso según función

Concede lectura, creación, modificación o eliminación según la tarea. Evita permisos amplios por comodidad.

El área de negocio define la necesidad y administración configura. Ambas deben revisar juntas los accesos sensibles.

Cómo se diseña un modelo de permisos?

El diseño comienza con datos, acciones y responsabilidades. Después se agrupan permisos para administrarlos con consistencia.

La estructura debe ser comprensible. Un modelo complejo que nadie revisa pierde eficacia con el tiempo.

Base común y permisos adicionales

Usa una base para funciones parecidas y agrega capacidades cuando una responsabilidad concreta las exige. Evita una combinación distinta para cada persona.

Documenta el propósito de cada grupo. Un nombre técnico sin explicación favorece asignaciones incorrectas.

Objetos, campos y registros

Distingue acceso al tipo de información, a campos sensibles y a registros específicos. Permitir ver clientes no implica mostrar todos sus datos.

Prueba la combinación completa. Un permiso aislado puede comportarse de otra manera junto con reglas de visibilidad.

Acciones sensibles

Separa exportar, eliminar, aprobar, administrar usuarios y modificar configuraciones. Estas acciones necesitan justificación y revisión adicional.

Registra quién puede realizarlas y con qué propósito. Retira la capacidad cuando deja de corresponder.

Cómo se aplica el acceso necesario?

El principio de acceso necesario concede lo suficiente para trabajar y nada más. Se aplica a personas, automatizaciones e integraciones.

El objetivo no es bloquear. Es reducir el impacto posible de un error, una cuenta comprometida o un uso indebido.

Acceso mínimo inicial

Comienza con una base limitada y agrega capacidades verificadas. Documenta quién aprobó y por qué.

No copies permisos de otra persona sin comparar funciones. La velocidad del alta no justifica una exposición permanente.

Elevación temporal

Cuando una tarea excepcional necesita más acceso, define duración y alcance. Retira el permiso al finalizar.

Conserva evidencia del motivo. Evita convertir una excepción temporal en una asignación olvidada.

Revisión periódica

Compara permisos con funciones actuales, cuentas inactivas y grupos sensibles. Involucra a responsables de negocio.

Registra correcciones y responsables. Una revisión sin acciones confirmadas no reduce el riesgo.

Cómo se administran altas, cambios y bajas?

El ciclo de acceso comienza antes del primer ingreso y termina cuando ya no existe una necesidad. Los cambios de función son tan importantes como las bajas.

Coordina Recursos Humanos, responsables de área y administración de la Plataforma. Cada parte aporta información diferente.

Alta de una persona

Confirma identidad, función, responsable y fecha. Asigna permisos aprobados y los métodos de autenticación definidos.

Incluye capacitación sobre datos sensibles, uso aceptable y canales para reportar problemas.

Cambio de responsabilidad

Retira accesos anteriores antes de agregar los nuevos cuando exista incompatibilidad. Revisa grupos, aprobaciones y delegaciones.

No supongas que el nuevo rol necesita todo lo anterior. La acumulación de permisos aumenta con cada movimiento interno.

Baja y continuidad

Desactiva el acceso en la fecha acordada y reasigna registros, tareas o aprobaciones. No elimines el historial necesario.

Revisa sesiones, credenciales relacionadas e integraciones. La baja debe cubrir más que la cuenta principal.

Cómo se protege la autenticación?

La autenticación confirma quién intenta ingresar. Debe combinar políticas, factores y recuperación adecuados al riesgo.

Evita depender solo de una contraseña. Las decisiones concretas deben seguir las políticas vigentes de tu organización.

Contraseñas y gestores

Usa contraseñas únicas y un gestor aprobado. No solicites que se compartan por email o mensajería.

La política debe ser aplicable. Reglas imposibles de recordar pueden empujar a prácticas menos seguras.

Autenticación multifactor

Agrega un factor distinto para reducir el impacto de una contraseña comprometida. Define métodos de recuperación controlados.

Prueba el proceso cuando una persona pierde su dispositivo. La recuperación no debe convertirse en el camino más débil.

Sesiones y dispositivos

Revisa duración, ubicación y dispositivos según el riesgo. Retira sesiones cuando ocurre una baja o un incidente.

Evita guardar credenciales en equipos compartidos. Establece requisitos para dispositivos que acceden a información sensible.

Cómo se controlan integraciones y automatizaciones?

Las integraciones y automatizaciones también actúan sobre datos. Necesitan identidad propia, permisos limitados y responsable.

No reutilices una cuenta personal para un proceso permanente. La continuidad no debe depender de una persona.

Usuarios técnicos identificados

Asigna un usuario o mecanismo específico y documenta su propósito. Registra qué sistema utiliza cada credencial.

Limita acceso a los datos y acciones necesarios. Revisa la integración cuando cambia su alcance.

Secretos protegidos

Almacena credenciales en mecanismos aprobados y evita incluirlas en código, documentos o mensajes. Define renovación y revocación.

Separa desarrollo, prueba y producción. No copies un secreto entre entornos sin necesidad.

Automatizaciones con permisos

El hub de automatización de procesos empresariales explica diseño, pruebas y excepciones.

Comprueba qué contexto ejecuta cada acción. Una regla no debe eludir el acceso previsto para lograr un resultado rápido.

Cómo se monitorean cambios y accesos?

El monitoreo busca señales que requieren revisión. Necesita registros, responsables y criterios de prioridad.

Recolectar eventos sin analizarlos no produce control. Define qué señal conduce a qué acción.

Historial de cambios

Conserva quién modificó datos sensibles, permisos y configuraciones. Relaciona el cambio con una solicitud o motivo.

Prioriza información que permita investigar. La profundidad depende del riesgo y de la capacidad disponible.

Comportamientos inusuales

Revisa intentos fallidos, ubicaciones inesperadas, exportaciones y cambios masivos cuando correspondan. Valida antes de concluir.

Una señal puede tener explicación legítima. Investiga con serenidad y conserva evidencia.

Alertas con responsable

Configura avisos para eventos relevantes y asigna quién responde. Evita notificar a grupos grandes sin una acción definida.

Prueba la alerta y el canal. Una regla que nadie recibe produce una falsa sensación de cobertura.

Cómo se responde a un incidente?

La respuesta organiza contención, investigación, recuperación y aprendizaje. Debe proteger datos y continuidad sin borrar evidencia.

Prepara responsables y canales antes del incidente. Durante el problema no es buen momento para decidir quién puede actuar.

Detección y clasificación

Registra qué ocurrió, cuándo, qué información puede estar afectada y quién informó. Clasifica con la evidencia disponible.

No minimices ni exageres antes de investigar. Actualiza la clasificación cuando aparece información nueva.

Contención y recuperación

Retira sesiones, credenciales o accesos afectados según el caso. Preserva registros y coordina cambios controlados.

La recuperación debe comprobar integridad y permisos. No restaures sin revisar la causa inmediata.

Comunicación y obligaciones

Define quién comunica a personas internas, clientes, proveedores o autoridades cuando corresponda. Busca asesoramiento profesional sobre obligaciones aplicables.

El hub de gestión de crisis empresariales desarrolla coordinación y continuidad.

Cómo se protegen exportaciones y datos externos?

El control no termina dentro de la Plataforma. Los archivos exportados, copias locales y herramientas conectadas también pueden exponer información.

Define qué datos pueden salir, quién autoriza y cuánto tiempo deben conservarse.

Exportaciones justificadas

Limita la capacidad de exportar y registra el propósito cuando corresponda. Evita usar archivos como una base paralela permanente.

Revisa columnas sensibles antes de descargar. Elimina datos que no sean necesarios para la tarea.

Almacenamiento y transferencia

Utiliza ubicaciones y canales aprobados. No envíes archivos sensibles mediante cuentas personales.

Define cifrado, acceso y eliminación según las políticas internas y obligaciones aplicables.

Retención y eliminación

Conserva datos durante el tiempo necesario y autorizado. Una copia olvidada mantiene riesgo aunque el registro original esté protegido.

Documenta procedimientos y responsables. La eliminación debe considerar respaldos y requisitos legales.

Qué aporta EGA Futura a la seguridad?

Tu empresa puede organizar usuarios, permisos, acceso e historial dentro de la Plataforma. Seguridad de la Plataforma EGA Futura describe estas capacidades.

La tecnología de EGA Futura, potenciada por Salesforce, permite aplicar controles sobre datos y procesos relacionados.

Seguridad integrada con el trabajo

Los permisos acompañan aplicaciones, registros y acciones. El diseño puede diferenciar áreas, responsabilidades y niveles de acceso.

La herramienta aporta mecanismos. Tu empresa define políticas, aprueba accesos y revisa su cumplimiento.

Un proceso continuo

La seguridad requiere revisión ante cambios de personas, procesos, integraciones y riesgos. No termina con la configuración inicial.

Documenta decisiones y mantén una frecuencia. Las correcciones pequeñas evitan acumulaciones difíciles de revisar.

Un primer diagnóstico práctico

Selecciona usuarios con acceso sensible. Compara función, permisos, último uso, responsable y fecha de revisión.

Después revisa integraciones y automatizaciones. El inventario muestra accesos sin dueño, excesivos o desactualizados.

Preguntas frecuentes

Estas respuestas resumen cómo organizar identidades, permisos, autenticación, integraciones, monitoreo y respuesta dentro de tu empresa.

Qué es el acceso necesario?

Consiste en conceder únicamente los permisos requeridos para una función. Reduce el impacto de errores, usos indebidos o cuentas comprometidas.

Por qué no deben compartirse usuarios?

Porque eliminan trazabilidad y dificultan retirar acceso. Cada persona e integración permanente necesita una identidad identificable.

Cuándo deben revisarse los permisos?

Ante altas, bajas, cambios de función, nuevas integraciones y de forma periódica. La frecuencia depende del riesgo y de la política interna.

Qué acceso necesita una integración?

Solo los datos y acciones necesarios para su propósito. Debe tener responsable, credenciales protegidas y un proceso de revocación.

Qué debe registrar un incidente?

Fecha, señal, sistemas, datos posiblemente afectados, acciones, responsables y evidencia. La clasificación debe actualizarse durante la investigación.

La plataforma garantiza seguridad absoluta?

No existe una garantía absoluta. La seguridad combina tecnología, configuración, políticas, personas, monitoreo y respuesta continua.

Cómo se empieza una revisión?

Compara usuarios y permisos con funciones actuales. Después revisa cuentas inactivas, acciones sensibles, integraciones y automatizaciones.

Estrategias y tácticas

Guías y conceptos para administrar usuarios, autenticación, permisos, roles, visibilidad y acceso seguro a la información empresarial.

Aplicaciones de EGA Futura

La Plataforma EGA Futura está compuesta por un grupo de aplicaciones vinculadas entre sí, todas trabajando de manera integrada sobre la misma base de datos.
La Plataforma EGA Futura combina autenticación, permisos, roles y controles de acceso sobre una arquitectura empresarial.

Base de datos de la Plataforma EGA Futura

La Base de datos de la Plataforma EGA Futura está totalmente almacenada en la nube, y puede ser modificada en su totalidad según las necesidades de cada empresa.

Seguridad de la Plataforma EGA Futura

La Plataforma EGA Futura está construida sobre una arquitectura multitenant que brinda una capa de seguridad única lista para usar. Las capas adicionales brindan un alto grado de seguridad y control sobre todo, desde la autenticación de usuarios y clientes, hasta permisos administrativos, acceso a datos y encriptación.
Tutoriales
Administrador
Seguridad de la plataforma: Cómo funciona? Cuáles son los conceptos clave a tener en cuenta?

Aquí explicamos los principales conceptos de seguridad y funcionalidades dentro de la Plataforma de EGA Futura, especialmente enfocado en administradores y líderes de proyecto.

Base de datos de la Plataforma EGA Futura
Ver tutorial
Nivel Principiante
Cómo configurar la autenticación de múltiples factores (MFA)?

Configuramos la autenticación de múltiples factores en el primer inicio de sesión, y vemos cómo elegir el método de verificación que le conviene a cada persona.

Interfaz de la Plataforma EGA Futura
Ver tutorial
Nivel Avanzado
Qué son los campos de auditoría?

Vemos qué registran los campos de auditoría y el historial de campo, cómo se interpretan y cuáles son sus límites cuando hay que investigar un cambio.

Base de datos de la Plataforma EGA Futura
Ver tutorial
Nivel Intermedio
Quién puede ver las publicaciones de Chatter según el lugar donde se publican?

Vemos dónde aparece cada publicación de Chatter según el lugar donde se publica, y quiénes pueden leerla en cada caso.

EGA Futura Habitat
Ver tutorial
Nivel Introductorio
Cómo ver y acceder a un Perfil de usuario en la Plataforma EGA Futura?

Vemos cómo abrir el perfil de una persona que usa la plataforma, y qué información reúne ese perfil dentro de EGA Futura.

EGA Futura Habitat
Ver tutorial
Nivel Intermedio
Qué es el Propietario de un registro en la Base de datos?

En este tutorial vas a aprender que es el Propietario de un registro, y como este esquema de seguridad nos permite mantener la gobernabilidad de la información que generemos en nuestra empresa.

Base de datos de la Plataforma EGA Futura
Ver tutorial
Glosario

Historial de campo

El Historial de campo es la funcionalidad que registra de forma automática cada cambio hecho sobre los campos elegidos de un objeto, guardando quién lo hizo, en qué fecha y hora, qué valor había antes y qué valor quedó después. Se conoce en inglés como field history tracking, y no es un informe que alguien arma a mano: es un registro que la Plataforma escribe sola cada vez que un usuario guarda un cambio. Su valor aparece el día que dos personas recuerdan distinto. Con el seguimiento activo, la discusión sobre un precio, un descuento o una fecha comprometida deja de ser una conversación y pasa a ser un dato consultable.

MFA » Autenticación de Múltiples Factores

La autenticación de múltiples factores (MFA) es un sistema de verificación de identidad que requiere al usuario proporcionar más de una forma de prueba de identidad para acceder a una cuenta o aplicación. En lugar de solo ingresar una contraseña, la MFA agrega un segundo nivel de seguridad, como un código enviado provisto por una aplicación de autenticación en el teléfono.

Seguridad a nivel de campo

La seguridad a nivel de campo es el control de acceso que define, para cada campo de un objeto, quién puede verlo y quién puede modificarlo. Lo que la distingue de los permisos de objeto es la granularidad: los permisos de objeto deciden si una persona entra o no al registro completo, y la seguridad a nivel de campo decide qué partes de ese registro ve una vez adentro. Cada campo admite tres estados: oculto, visible de solo lectura, o visible y editable. Un campo oculto desaparece de todos lados y no solo del Detalle, porque tampoco figura en las Columnas de una Vista de lista, ni en los informes, ni en las exportaciones.

Perfil de usuario

En la Plataforma EGA Futura la palabra perfil cubre dos cosas distintas y conviene separarlas. El Perfil es, ante todo, el conjunto de permisos que decide qué objetos y campos puede ver y editar cada persona y qué aplicaciones tiene disponibles: lo asigna el administrador y es lo que explica que dos personas vean pantallas distintas. El perfil personal, en cambio, es la ficha visible de cada usuario, con su foto, sus datos de contacto y su actividad reciente, y cada uno la edita por su cuenta. Esta entrada desarrolla primero los permisos, que es lo que busca un administrador, y después la ficha personal.

Conjunto de permisos

Un conjunto de permisos es un paquete de accesos con nombre propio que se asigna a un usuario para ampliar lo que su perfil ya le habilita. Lo que lo distingue del perfil es que solo suma: el perfil fija el piso de acceso de cada persona y cada usuario tiene uno solo, mientras que los conjuntos de permisos se acumulan y una misma persona puede tener varios a la vez. Ninguno quita accesos, así que restringir siempre implica tocar el perfil o retirar el conjunto que los estaba concediendo. Su utilidad está en habilitar algo puntual o temporal a una persona sin abrírselo a todo el equipo que comparte su perfil.

Grupo (de usuarios)

Un grupo de usuarios es un conjunto de personas que se define una sola vez para poder tratarlo después como un único destinatario. Lo que lo distingue de enumerar a cada persona es que el permiso, la compartición o el aviso se asignan al grupo, de modo que cuando alguien entra o sale del equipo alcanza con corregir el grupo en lugar de repasar cada regla una por una. Se usa para compartir Carpetas e Informes, para dar acceso a registros y para dirigir la comunicación interna a un área entera. Quien administra la Plataforma EGA Futura es quien crea los grupos y decide quiénes los integran.

Protege los datos con permisos y trazabilidad

La seguridad de la Plataforma permite organizar acceso, responsabilidades e historial según la configuración de tu empresa.

Conoce la seguridad de la Plataforma
1
Una sola Base de datos para Ventas, Compras, Stock, Finanzas y tu Equipo
24x7
Desde nuestra plataforma ofrecemos soporte técnico todos los días
IA
Integrada en cada aplicación de la Plataforma ERP
1994
Desde hace más de 30 años potenciamos a las Empresas de Iberoamérica