Gestión de accesos de quien se va: Preguntas clave
Descubre las preguntas imprescindibles antes de contratar una solución de gestión de accesos de personal que se va y cumplir la Ley 29733 en Perú
Foto de panumas nikhomkhai en Pexels
Cuando un colaborador decide dejar la empresa, la salida inesperada de datos y permisos puede convertirse en un riesgo serio de incumplimiento de la Ley 29733. En este artículo encontrarás las preguntas que debes hacer antes de decidirte por un proveedor, qué debe quedar por escrito, señales de alarma y cómo comparar propuestas distintas.
Las preguntas que hay que hacer
- ¿Cómo gestionan la revocación de accesos en tiempo real?
- Respuesta esperada: El proveedor cuenta con un módulo que, al registrar la baja en el HRIS, elimina automáticamente los roles en todos los sistemas críticos en menos de 5 min.
- Qué te preocupa: Si la respuesta es “se hace manualmente” o “toma varias horas”, el riesgo de exposición aumenta.
- ¿Qué mecanismos usan para auditar y registrar cada cambio de permiso?
- Respuesta esperada: Generan un log inmutable, con sello de tiempo y firma digital, almacenado en un repositorio con respaldo automático de base de datos.
- Qué te preocupa: Ausencia de trazabilidad o logs que se pueden sobrescribir.
- ¿El proceso está alineado con el cumplimiento de protección de datos en Perú?
- Respuesta esperada: Sí, el flujo respeta los principios de necesidad y minimización y está validado por un consultor certificado en la Ley 29733.
- Qué te preocupa: Si el proveedor no menciona la normativa local, podría haber brechas legales.
- ¿Cómo manejan los accesos de terceros (consultores, proveedores) que también deben ser revocados?
- Respuesta esperada: El sistema permite definir perfiles temporales con caducidad automática y notificaciones de expiración.
- Qué te preocupa: Si no hay control de terceros, la fuga de datos es más probable.
- ¿Qué tiempo estiman para completar la integración con nuestros sistemas actuales (ERP, facturación electrónica SUNAT, CRM)?
- Respuesta esperada: Entre 4 y 6 semanas, con pruebas de integración en la segunda semana.
- Qué te preocupa: Plazos vagos o superiores a 12 semanas sin justificación.
Lo que tiene que estar por escrito
- Alcance: Detalle de los módulos incluidos (revocación automática, auditoría, gestión de usuarios temporales) y los sistemas a los que se aplicará.
- Entregables: Documentación técnica, manual de procesos de baja, reportes de auditoría configurados y pruebas de cumplimiento.
- Plazos: Cronograma con hitos claros (diseño, desarrollo, pruebas, puesta en producción) expresado en semanas.
- Soporte: Nivel de soporte (SLA de 24 h para incidencias críticas) y disponibilidad de actualizaciones de seguridad.
- Propiedad del código: Confirmación de que el código fuente desarrollado para la gestión de accesos será propiedad de tu empresa, con licencia de uso perpetua.
Señales de alarma
- El proveedor no ofrece logs inmutables. Sin evidencia verificable, no podrás demostrar cumplimiento ante la autoridad de protección de datos.
- Promete plazos sin detallar actividades. Falta de desglose indica posible falta de experiencia o recursos.
- Niega la entrega del código fuente. Significa dependencia total y riesgo de bloqueo futuro.
- Ignora la normativa peruana. Cualquier solución que no haga referencia a la Ley 29733 probablemente no la cumpla.
Cómo comparar dos propuestas distintas
Cuando las ofertas no cotizan lo mismo, sigue estos pasos:
- Normaliza los criterios: crea una tabla con columnas para alcance, plazos, soporte, propiedad del código y costo de mantenimiento.
- Asignación de puntaje: otorga 0‑5 puntos a cada criterio según la respuesta del proveedor.
- Peso según prioridad: por ejemplo, auditoría de logs (30 %), plazos (20 %), soporte (20 %), propiedad del código (20 %), alcance funcional (10 %).
- Calcula la puntuación total y elige la opción con mayor valor.
Propuesta A
- Alcance revocación + auditoría
- Plazo 5 semanas
- Soporte 24 h
Propuesta B
- Alcance revocación + auditoría + usuarios temporales
- Plazo 6 semanas
- Soporte 48 h
Conclusión
Quien ha leído hasta aquí sabe exactamente qué preguntar antes de decidir sobre la gestión de accesos de personal que se va, qué exigir por escrito y cómo detectar señales de alarma. Con una comparación estructurada, podrás elegir al proveedor que garantice cumplimiento de la Ley 29733, protección real de datos y una integración sin sorpresas.
