Quien tiene acceso a tu CRM? Quien puede ver los datos de tus clientes, modificar deals, exportar contactos o cambiar configuraciones? En la mayoria de las PYMES ecuatorianas, la respuesta es “todos” o “no se”. Ex empleados con acceso activo, vendedores que ven datos de toda la empresa cuando solo necesitan ver su pipeline, administradores que comparten su contraseña, usuarios con permisos que no necesitan. Cada acceso no controlado es un riesgo de fuga de datos, manipulacion de informacion y violacion de la LOPDP. Blue Nova Consulting revisa y configura permisos en CRM y sistemas empresariales para empresas en Ecuador.
Riesgos de permisos mal configurados
Ex empleados con acceso: Un vendedor se fue hace 6 meses y todavia puede entrar al CRM, ver datos de clientes, exportar la base de datos o modificar deals. Si se fue en malos terminos, puede borrar informacion, llevarse la cartera de clientes o sabotear el pipeline de ventas.
Acceso excesivo: Tu asistente administrativo tiene acceso de administrador al CRM. Puede ver salarios, modificar configuraciones, eliminar contactos y exportar toda la base de datos. No porque sea mala persona, sino porque nadie configuro los roles correctamente y le dieron acceso total por comodidad.
Compartir credenciales: Dos o tres personas usan la misma cuenta de admin. Si algo se borra o modifica incorrectamente, no sabes quien lo hizo. No hay trazabilidad. Y si esa contraseña se filtra, todos los que la usan quedan expuestos.
Datos visibles para todos: Vendedor A puede ver los deals de Vendedor B, incluyendo montos, contactos y notas privadas. Informacion financiera, datos de salarios o cotizaciones confidenciales visibles para usuarios que no deberian verla.
Sin registro de actividad: No sabes quien exporto la base de datos de clientes la semana pasada, quien modifico un deal critico o quien elimino contactos. Sin logs de auditoria, no puedes investigar incidentes ni demostrar cumplimiento con la LOPDP.
Que revisamos en la auditoria de permisos
Inventario de usuarios: Lista completa de todos los usuarios activos en cada sistema (CRM, email, web, servidor, facturacion). Identificacion de usuarios inactivos, duplicados y de prueba que deberian estar eliminados.
Roles y permisos: Revision de que puede hacer cada usuario: ver, crear, editar, eliminar, exportar, configurar. Verificacion de que los permisos corresponden a la funcion real del usuario en la empresa.
Principio de minimo privilegio: Cada usuario debe tener solo los permisos que necesita para hacer su trabajo. Un vendedor necesita ver sus contactos y deals, no administrar el sistema completo.
Accesos de terceros: Proveedores, agencias, freelancers, consultores que tienen acceso a tus sistemas. Verificacion de que sus accesos son necesarios, limitados y revocables.
Logs de auditoria: Verificacion de que el sistema registra quien hace que y cuando. Configuracion de alertas para actividades sensibles (exportacion masiva, eliminacion de datos, cambios de configuracion).
Politica de acceso: Documentacion de quien autoriza accesos, como se crean usuarios, como se revocan al salir un empleado, cada cuanto se revisan los permisos.
Cuanto cuesta la revision de permisos
* Precios + IVA 15%. Descuento 10% semestral, 20% anual.
La revision de permisos se integra con auditoria de ciberseguridad para cubrir todos los vectores de riesgo, implementacion de CRM con roles configurados desde el inicio y automatizaciones que respetan los permisos de cada usuario.
Sistemas que auditamos
Que esperar del proceso
Dia 1: Inventario: lista de todos los sistemas, usuarios activos, roles asignados, accesos de terceros. Identificacion de ex empleados con acceso activo.
Dia 2: Analisis: comparacion de permisos actuales vs permisos necesarios segun funcion. Identificacion de accesos excesivos, usuarios fantasma y credenciales compartidas.
Dia 3: Correccion: eliminacion de accesos innecesarios, ajuste de permisos, configuracion de roles, activacion de logs de auditoria. Documentacion de politica de acceso.
Casos y clientes Blue Nova
Blue Nova ha auditado permisos de CRM y sistemas empresariales para PYMES ecuatorianas en servicios profesionales, salud, educacion, comercio e inmobiliario. Los hallazgos comunes incluyen ex empleados con acceso activo al CRM meses despues de su salida, cuentas de administrador compartidas entre 3-4 personas sin trazabilidad, vendedores con acceso a datos financieros y de configuracion, y ausencia total de logs de auditoria en sistemas criticos.
Preguntas frecuentes
Cada cuanto debo revisar los permisos?
Minimo cada trimestre. Ademas, cada vez que un empleado se va, cambia de puesto o un proveedor termina su contrato. Las empresas con alta rotacion de personal deberian revisar mensualmente. Sin revision periodica, los permisos se acumulan y se desactualizan rapidamente.
La LOPDP me obliga a controlar los accesos?
Si. La Ley Organica de Proteccion de Datos Personales de Ecuador exige que las empresas implementen medidas tecnicas y organizativas para proteger datos personales. Esto incluye control de acceso: solo personas autorizadas deben acceder a datos personales, y debe haber registro de quien accede a que. Si sufres una brecha y no tenias control de accesos, la sancion es mayor.
Puedo configurar permisos en GoHighLevel?
Si. GHL permite crear roles personalizados con permisos granulares: que modulos puede ver cada usuario, que datos puede acceder, si puede exportar, si puede modificar configuraciones. Blue Nova configura roles especificos para vendedores, gerentes, asistentes y administradores, asegurando que cada uno solo vea y haga lo que su funcion requiere.
Mis empleados se van a quejar si les quito accesos?
Es posible, pero es necesario. La clave es comunicar que no es desconfianza sino proteccion: proteccion de datos de clientes (obligacion legal), proteccion de la empresa (contra errores accidentales) y proteccion del propio empleado (si algo se borra o modifica, los logs demuestran que no fue el). Implementar permisos correctos desde el inicio genera menos resistencia que quitarlos despues.
Que hago si un ex empleado tiene acceso y ya no puedo contactarlo?
Cambia las credenciales inmediatamente. Si era un usuario individual, desactivalo o eliminalo. Si compartia una credencial grupal, cambia la contraseña de esa cuenta. Revisa los logs de actividad para verificar si hubo acceso no autorizado despues de su salida. Implementa la regla de revocar accesos el mismo dia de la baja del empleado.
Los logs de auditoria consumen mucho espacio?
No significativamente. Los logs de actividad de un CRM con 10 usuarios activos generan pocos megabytes al mes. El costo de almacenamiento es insignificante comparado con el valor de saber quien hizo que y cuando. Configura retencion de logs de al menos 12 meses para cubrir requisitos legales y de auditoria.
Fuentes consultadas
- Asamblea Nacional Ecuador — Ley Organica de Proteccion de Datos Personales
- NIST — framework de ciberseguridad y control de acceso
- OWASP — control de acceso roto como vulnerabilidad critica
Permisos correctos en tu CRM y sistemas. Auditoria profesional.
Usuarios verificados, accesos ajustados, logs activos y cumplimiento LOPDP. Tus datos protegidos por dentro.
Solicitar revision de permisos | Ver todos nuestros servicios
Llamanos: +593 969 498 704 | Escribe: proyectos@bluenova.com.ec







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.