Quien puede entrar a tu sistema? Quien puede ver datos de clientes, modificar precios, exportar la base de datos o cambiar configuraciones? En la mayoria de las PYMES ecuatorianas la respuesta es “todos tienen acceso a todo” o peor, “usamos la misma contraseña para todo el equipo”. Eso no es comodidad, es un riesgo de seguridad enorme. Un ex empleado con acceso activo, un vendedor que ve informacion financiera que no necesita, un freelancer con permisos de administrador: cada acceso no controlado es una puerta abierta a fuga de datos, manipulacion y sanciones de la LOPDP. Blue Nova Consulting diseña e implementa politicas de acceso y control de usuarios para PYMES en Ecuador.
Que es una politica de acceso y por que la necesitas
Una politica de acceso es un documento que define quien puede acceder a que sistemas, con que permisos, bajo que condiciones y que pasa cuando un empleado se va. Sin politica de acceso, los permisos se otorgan por inercia (“dale acceso a todo, es mas facil”), nunca se revocan y nadie sabe quien tiene acceso a que.
Principio de minimo privilegio: Cada usuario debe tener solo los permisos que necesita para su funcion. Un vendedor necesita ver sus contactos y registrar ventas, no administrar el servidor. Una recepcionista necesita agendar citas, no exportar la base de datos completa.
Separacion de funciones: La persona que aprueba pagos no deberia ser la misma que los registra. La persona que crea usuarios no deberia ser la unica que revisa los accesos. Separar funciones reduce el riesgo de fraude y errores.
Trazabilidad: Cada accion en el sistema debe registrarse: quien hizo que, cuando y desde donde. Si alguien borra datos, modifica precios o exporta contactos, debes poder saber quien fue. Sin trazabilidad, no hay rendicion de cuentas.
Componentes de una politica de acceso
Cuanto cuesta implementar politicas de acceso
* Precios + IVA 15%. Descuento 10% semestral, 20% anual.
Las politicas de acceso se integran con auditoria de ciberseguridad para cubrir todos los vectores de riesgo, implementacion de CRM con roles configurados desde el inicio y automatizaciones que notifican cambios de acceso al responsable.
Errores comunes en PYMES ecuatorianas
Credenciales compartidas: Tres personas usan la misma cuenta de admin. Si algo se borra o modifica, no sabes quien fue. Si esa contraseña se filtra, todos quedan expuestos. Cada persona necesita su propia cuenta.
Ex empleados con acceso: Un empleado se fue hace 6 meses y todavia puede entrar al CRM, al email corporativo y al hosting. La regla es revocar accesos el mismo dia de la baja, en todos los sistemas, sin excepcion.
Permisos por inercia: “Dale acceso a todo, es mas facil”. Al inicio parece comodo, pero despues tienes vendedores con acceso de admin, asistentes que pueden eliminar la base de datos y practicantes que ven informacion financiera confidencial.
Sin 2FA: Contraseña como unico factor de autenticacion. Un phishing exitoso o una filtracion de credenciales y el atacante entra directamente. 2FA bloquea el 99.9% de ataques de credenciales robadas.
Sin logs: Nadie sabe quien exporto la base de clientes, quien modifico un precio o quien borro contactos. Sin logs de auditoria no puedes investigar incidentes ni demostrar cumplimiento con la LOPDP.
Que esperar del proceso
Semana 1: Diagnostico: inventario de todos los sistemas y usuarios, revision de permisos actuales, identificacion de riesgos (ex empleados, credenciales compartidas, permisos excesivos).
Semana 2: Diseño: creacion de la politica de acceso, definicion de roles y permisos para cada sistema, procesos de alta y baja, requisitos de contraseñas y 2FA.
Semana 3: Implementacion: configuracion de roles en cada sistema, eliminacion de accesos innecesarios, activacion de 2FA, configuracion de logs de auditoria.
Trimestral: Auditoria de accesos: verificacion de que la politica se cumple, actualizacion de permisos segun cambios de personal y reporte.
Casos y clientes Blue Nova
Blue Nova ha implementado politicas de acceso para PYMES ecuatorianas en servicios profesionales, salud, educacion, comercio, inmobiliario y hoteleria. Los hallazgos comunes incluyen empresas con 5-15 usuarios activos en el CRM sin ningun control de roles, ex empleados con acceso meses despues de su salida, una sola cuenta de admin compartida entre todo el equipo directivo, y ausencia total de documentacion sobre quien tiene acceso a que.
Preguntas frecuentes
Es obligatorio tener una politica de acceso por la LOPDP?
La LOPDP exige que las empresas implementen medidas tecnicas y organizativas para proteger datos personales. Esto incluye control de acceso: solo personas autorizadas deben acceder a datos personales, debe haber registro de quien accede, y los accesos deben ser proporcionales a la funcion. Si sufres una brecha y no tenias politica de acceso documentada, la sancion es mayor.
Mi empresa tiene 5 empleados, necesito politica de acceso?
Si. Con 5 empleados es mas facil de implementar que con 50. El tamaño no reduce el riesgo: un ex empleado resentido, un phishing exitoso o una credencial compartida pueden causar el mismo daño en una empresa de 5 personas que en una de 500. La diferencia es que con 5 empleados la politica se implementa en dias, no en meses.
Que sistemas necesitan control de acceso?
Todos los que manejan datos de clientes, informacion financiera o configuraciones criticas: CRM, email corporativo, pagina web (WordPress admin), hosting/servidor, facturacion electronica, redes sociales, Google Workspace o Microsoft 365, herramientas de pago (pasarelas, banca en linea). Si un sistema tiene informacion que no deberia ser publica, necesita control de acceso.
Mis empleados se van a resistir?
Es posible al inicio. La clave es comunicar que no es desconfianza sino proteccion: proteccion de datos de clientes (obligacion legal), proteccion de la empresa (contra errores accidentales) y proteccion del propio empleado (si algo sale mal, los logs demuestran que no fue el). Implementar control de acceso desde la contratacion genera menos resistencia que quitarlo despues.
Que gestor de contraseñas recomiendan?
Bitwarden (version gratuita y empresarial) o 1Password (version empresarial). Ambos permiten compartir credenciales de manera segura entre equipos, generar contraseñas unicas para cada servicio, activar 2FA integrado y auditar quien tiene acceso a que credenciales. El costo es minimo comparado con el riesgo de reutilizar contraseñas.
Cada cuanto debo revisar los accesos?
Revision completa cada trimestre. Ademas: revocar accesos el mismo dia que un empleado se va, revisar permisos cuando alguien cambia de puesto, y auditar accesos de terceros (proveedores, agencias) al finalizar cada proyecto. Sin revision periodica, los permisos se acumulan y desactualizan rapidamente.
Fuentes consultadas
- NIST — framework de ciberseguridad y control de acceso
- Asamblea Nacional Ecuador — Ley Organica de Proteccion de Datos Personales
- OWASP — broken access control como vulnerabilidad #1
Politicas de acceso para tu empresa. Control real de usuarios.
Roles definidos, permisos configurados, accesos auditados y cumplimiento LOPDP. Tu informacion protegida desde adentro.
Solicitar politica de acceso | Ver todos nuestros servicios
Llamanos: +593 969 498 704 | Escribe: proyectos@bluenova.com.ec







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.