Skip to content
Volver al Blog
21 de agosto de 2026 — Tier2 Systems

Controles de Acceso en ERP: Guía para Líderes de TI

Descubre cómo la acumulación de permisos en el ERP genera riesgos de seguridad y operativos, y cómo estructurar controles de acceso que escalen.

erpgestión-empresarialliderazgo-titecnología

Alguien en contabilidad puede aprobar sus propias órdenes de compra. Un vendedor puede ver el historial de pagos de todos los clientes. Un gerente de proyectos se fue hace seis meses, y su cuenta todavía tiene acceso administrativo completo. Si alguna de estas situaciones suena familiar, los controles de acceso de tu ERP ya no corresponden a lo que se configuró en la implementación, y la brecha sigue creciendo.

La mayoría de las empresas medianas configura los permisos del ERP durante la implementación, marca la tarea como hecha y nunca vuelve al tema. Con el tiempo, los perfiles acumulan privilegios innecesarios, los nuevos empleados heredan permisos copiados de quien fue contratado antes, y los accesos temporales se vuelven permanentes. Nadie sabe con certeza quién puede hacer qué, y nadie quiere tocar la configuración por miedo a romper algo.

Por qué los permisos del ERP se descontrolan después del go-live

El descontrol de permisos no es falta de disciplina. Es una consecuencia predecible de cómo operan las empresas medianas en el día a día.

Durante la implementación, el proveedor o socio del ERP arma una estructura de perfiles ordenada: Finanzas recibe permisos financieros, Operaciones recibe permisos operativos. Tiene sentido en el papel. Después empieza la realidad.

Las personas cambian de rol sin cambiar de permisos. Cuando alguien pasa de cuentas por pagar a cuentas por cobrar, recibe accesos nuevos. Los anteriores rara vez se eliminan. Después de dos o tres cambios de puesto, esa persona tiene permisos repartidos por medio sistema.

Los gerentes piden acceso con urgencia. Llega una fecha límite, y un gerente necesita que alguien genere un reporte al que no tiene acceso. TI lo habilita. La fecha pasa. El acceso queda. Multiplica esto por docenas de solicitudes por trimestre, y el resultado es una acumulación de permisos que nadie monitorea.

Las copias de perfiles agravan el problema. Cuando entra un empleado nuevo, TI suele copiar el perfil de alguien que ya está en el equipo. Si esa persona había acumulado permisos extra durante tres años, el recién llegado hereda todo desde el primer día. Según un estudio del Ponemon Institute de 2024 sobre gobernanza de accesos, el 53% de las organizaciones tienen más privilegios de acceso provisionados de lo que sus políticas permiten, en gran parte por este patrón de copiar y acumular.

Finalmente, nadie es dueño de la revisión continua de accesos. Los socios de implementación se van. TI interna queda absorbida por tickets de soporte e infraestructura. Las revisiones de control de acceso no generan ingresos ni resuelven problemas visibles, así que se postponen hasta que una auditoría obliga a actuar.

El costo real de los permisos sueltos en el ERP

La mala gestión de accesos en el ERP no es solo un tema de higiene de TI. El riesgo de negocio aparece de tres formas concretas.

Exposición financiera por fallas en la segregación de funciones. La segregación de funciones (SoD) significa que ninguna persona debe poder iniciar y aprobar una transacción financiera por su cuenta. Cuando los permisos del ERP se descontrolan, las violaciones de SoD se multiplican. Alguien que puede crear un proveedor y aprobar pagos a ese proveedor puede cometer fraude sin involucrar a nadie más. Según el Reporte a las Naciones 2024 de la Association of Certified Fraud Examiners, la pérdida mediana por fraude ocupacional es de US$ 145,000 por caso, y los controles internos inadecuados son factor contribuyente en el 32% de los casos.

Fallas en auditoría y riesgo de cumplimiento. Los auditores externos evalúan los controles de acceso del ERP durante las auditorías financieras. Violaciones de SoD, cuentas huérfanas (de ex empleados) y privilegios administrativos excesivos son hallazgos comunes. Cada hallazgo requiere remediación, retrasa la auditoría y puede resultar en opiniones con salvedades que afectan la confianza de inversionistas y acreedores.

Interrupciones operativas por cambios accidentales. Cuando demasiadas personas tienen permiso de escritura sobre datos maestros (registros de clientes, tablas de precios, catálogo de cuentas), los cambios accidentales pasan. Un usuario bien intencionado edita una regla de precios que no entiende del todo, y las facturas salen mal durante una semana antes de que alguien lo note. Nuestro artículo sobre datos sucios en el ERP detalla el costo operativo cuando se deteriora la calidad de los datos maestros.

¿Cómo luce un buen control de acceso en el ERP?

Un buen control de acceso sigue un principio fácil de enunciar y difícil de implementar: cada usuario debe tener únicamente los permisos necesarios para hacer su trabajo, y nada más. Este es el principio de menor privilegio, y aplica tanto a sistemas ERP como a seguridad de redes.

En la práctica, eso significa una estructura de control de acceso basada en roles (RBAC) con estas características:

  • Los roles mapean funciones, no personas. No creas “los permisos de María.” Creas “Analista de Cuentas por Pagar” con un conjunto definido de capacidades, y María recibe ese rol. Cuando María cambia de función, intercambias el rol en lugar de apilar permisos nuevos encima.

  • Las transacciones sensibles requieren separación. Cualquier proceso que involucre crear registros y aprobarlos (órdenes de compra, alta de proveedores, asientos contables, corridas de pago) debe requerir dos roles distintos. Ningún usuario debe tener ambos.

  • El acceso administrativo es restringido y auditado. El acceso completo de administrador del sistema debe pertenecer a un número reducido de personas identificadas, no a una cuenta “admin” compartida. Cada acción administrativa debe registrarse y revisarse periódicamente.

  • Las revisiones de acceso se hacen en calendario fijo. Revisiones trimestrales o semestrales donde los gerentes de cada área verifican que los accesos de sus equipos siguen siendo apropiados. Esto atrapa cuentas huérfanas, privilegios acumulados y conflictos de SoD antes que los auditores.

  • Los accesos temporales tienen fecha de expiración. Cuando alguien necesita acceso elevado para un proyecto o fecha límite, debe venir con fecha de fin. Si el sistema no impone expiración automática, el proceso debe incluir un recordatorio en el calendario de TI para revocar.

¿Cómo auditar los permisos del ERP?

Si nunca has hecho una revisión completa de accesos, la primera va a requerir esfuerzo real. El proceso en sí, sin embargo, es directo.

Paso 1: Exporta tu matriz actual de usuario-rol. La mayoría de los ERPs permiten generar un reporte que muestra cada usuario y sus roles o permisos asignados. Expórtalo en un formato que puedas analizar.

Paso 2: Identifica cuentas huérfanas. Cruza tu lista de usuarios contra la nómina activa de RR.HH. Cualquier cuenta del ERP que no corresponda a un empleado activo se deshabilita de inmediato. Solo esto suele eliminar el 10-15% de las cuentas activas en empresas medianas.

Paso 3: Identifica conflictos de SoD. Mapea cuáles permisos son incompatibles (crear proveedor + aprobar pago, crear orden de compra + recibir mercancía, crear asiento contable + contabilizar asiento). Después revisa cuáles usuarios tienen pares conflictivos. Aquí la mayoría de las organizaciones descubren las mayores sorpresas.

Paso 4: Revisa cuentas de administrador y superusuario. Lista cada cuenta con acceso de administrador del sistema o acceso irrestricto. Cuestiona cada una: ¿esta persona necesita acceso completo, o un rol más acotado cubriría su trabajo real? En nuestra experiencia, las empresas medianas típicamente tienen de tres a cinco veces más cuentas administrativas de las que necesitan.

Paso 5: Valida con los gerentes de cada área. Envía a cada gerente la lista de roles de ERP de su equipo y pregunta: “¿Esto corresponde a lo que cada persona realmente necesita hacer?” Los gerentes frecuentemente descubren que ex integrantes del equipo todavía tienen acceso, o que integrantes actuales tienen permisos para tareas que nunca ejecutan.

Paso 6: Documenta y remedia. Para cada hallazgo, documenta lo que necesita cambiar y establece una fecha límite. Prioriza violaciones de SoD y cuentas huérfanas primero, luego avanza por los permisos excesivos en orden de riesgo.

Construir un proceso de control de acceso que escale

Una limpieza puntual tiene valor, pero es temporal. Sin proceso, los permisos volverán a descontrolarse en menos de un año. Un programa sostenible para equipos de TI de empresas medianas tiene cinco componentes.

Estandariza plantillas de roles. Define un rol para cada función en tu organización. Documenta exactamente lo que cada rol puede y no puede hacer. Cuando alguien entra o cambia de función, recibe la plantilla estándar, sin copias de usuarios existentes.

Integra con los procesos de RR.HH. Cuando RR.HH. procesa una baja, TI deshabilita la cuenta del ERP el mismo día. Cuando RR.HH. procesa un cambio de puesto, TI intercambia el rol del ERP dentro de un SLA definido. Esto requiere un flujo formal entre RR.HH. y TI que muchas empresas medianas todavía no tienen.

Automatiza lo que puedas. Si tu ERP soporta revisiones automáticas de acceso, desaprovisionamiento programado o detección de conflictos de SoD, usa esas funciones. Si no, construye un proceso manual con un evento recurrente en el calendario y un checklist. La investigación del Ponemon Institute de 2024 sobre gobernanza de identidades encontró que las organizaciones con gestión automatizada del ciclo de vida de identidades dedican 40% menos tiempo al cumplimiento relacionado con accesos que las que dependen de procesos manuales.

Haz que las solicitudes de acceso sean auditables. Cada cambio de permiso debe ser solicitado, aprobado y registrado. No necesitas un sistema de tickets; una hoja de cálculo compartida con columnas para solicitante, aprobador, fecha, descripción del cambio y motivo es mejor que nada. Un sistema de tickets es mejor aún.

Haz revisiones trimestrales. Una vez por trimestre, exporta la matriz usuario-rol, revisa anomalías y envía solicitudes de validación a los gerentes. La primera revisión toma horas. Después de eso, toma menos de una hora por trimestre porque solo estás revisando los cambios desde la última revisión.

¿Restringir al máximo o mantener flexibilidad?

Todo líder de TI enfrenta este dilema. Restringir de más te convierte en cuello de botella; dejar todo abierto significa aceptar riesgos que quizá ni conoces. El punto justo depende del tipo de transacción.

Restringe con rigor las transacciones financieras, los cambios en datos maestros, la configuración del sistema y la gestión de usuarios. Son acciones de alto impacto y baja frecuencia, donde el costo de un error o mal uso es alto.

Permite más flexibilidad en el acceso de solo lectura a reportes, dashboards y datos operativos. La mayoría de los usuarios necesita ver más de lo que necesita modificar. Dar amplio acceso de lectura con escritura restringida cubre la mayoría de las necesidades diarias sin generar riesgo.

Para la zona gris, usa flujos de aprobación en lugar de bloqueos. Algunas tareas (ajustar el presupuesto de un proyecto, cambiar el límite de crédito de un cliente) necesitan suceder rápido, pero también necesitan supervisión. En lugar de bloquear el acceso por completo, permite que el usuario inicie la acción, pero requiere que una segunda persona la apruebe. Esto mantiene el trabajo fluyendo sin perder control.

El objetivo es un sistema donde el trabajo rutinario fluye sin fricción, las acciones sensibles tienen barreras de protección, y puedes responder “quién hizo qué y cuándo” en cualquier momento, no un bloqueo que obligue a la gente a trabajar por fuera.

Preguntas Frecuentes

¿Qué es el principio de menor privilegio en sistemas ERP?

El principio de menor privilegio significa que cada usuario recibe únicamente los permisos necesarios para desempeñar su función específica. Reduce el riesgo de cambios accidentales en datos, fraude y violaciones de cumplimiento al garantizar que las personas no puedan acceder ni modificar elementos fuera de sus responsabilidades.

¿Con qué frecuencia se deben revisar los controles de acceso del ERP?

La mayoría de las organizaciones se beneficia de revisiones trimestrales, con revisiones inmediatas disparadas por bajas de personal o cambios de puesto. La primera revisión completa requiere esfuerzo significativo, pero las revisiones trimestrales subsiguientes son más rápidas porque solo se verifican los cambios desde el último ciclo.

¿Qué es la segregación de funciones en el ERP?

La segregación de funciones (SoD) asegura que ninguna persona pueda iniciar y completar una transacción sensible por sí sola, como crear un registro de proveedor y aprobar pagos a ese proveedor. Los controles de SoD previenen fraude y errores al requerir al menos dos personas para completar procesos de alto riesgo.

¿Qué son las cuentas huérfanas en sistemas ERP?

Las cuentas huérfanas son perfiles de usuario del ERP que pertenecen a personas que ya no trabajan en la organización o que ya no necesitan acceso. Estas cuentas representan un riesgo de seguridad porque podrían usarse para acceder al sistema sin ser detectadas. El cruce regular de cuentas del ERP contra los registros de RR.HH. las identifica.

¿Cómo se corrige la acumulación de permisos en el ERP?

Empieza exportando tu matriz actual de usuario-permiso y cruzándola contra empleados activos y plantillas de roles definidas. Deshabilita cuentas huérfanas, resuelve conflictos de segregación de funciones y reduce accesos administrativos solo a quienes realmente los necesitan. Después construye un proceso recurrente de revisión para que los permisos no se vuelvan a acumular.

Cómo Tier2 Keel gestiona accesos y permisos

Los desafíos de control de acceso descritos aquí nacen con frecuencia en ERPs donde los permisos se configuran una vez durante la implementación y después se dejan acumular. Tier2 Keel incorpora control de acceso basado en roles en el núcleo de su flujo de trabajo, con control granular sobre lo que cada usuario puede ver, crear, editar y aprobar a lo largo de todo el proceso de negocio, desde leads hasta facturación y liquidación.

Como Keel opera como un flujo de trabajo conectado, no como una colección de módulos separados, los cambios de permisos se propagan de forma consistente. Cuando ajustas el acceso de un rol a la gestión de proyectos, los permisos relacionados de facturación y reportes se actualizan en sincronía. Esto reduce la brecha entre el acceso previsto y el acceso real que causa violaciones de SoD en ERPs tradicionales.

Conoce cómo Keel gestiona accesos o agenda una demostración.

Si los controles de acceso de tu ERP no se han revisado desde el go-live, el reloj de la auditoría ya está corriendo. Exporta tu lista de usuarios esta semana, crúzala con RR.HH. y cuenta las cuentas huérfanas. Ese número solo va a hacer un caso más fuerte por un proceso estructurado de revisión que cualquier documento de política.


¿Listo para transformar tus operaciones?

Descubre cómo Tier2 Systems puede ayudar a tu empresa con ERP inteligente, agentes de IA y automatización construidos desde la experiencia real.

Descubre Cómo Podemos Ayudar