---
id: KB-AD-014
url: https://app.codecontract.io/ayuda/administracion/permisos-que-sobran
idioma: es
categoria: administracion
audiencia: administrador
nivel: intermedio
actualizado: 2026-08-13
tambienEn: [en]
relacionados: [KB-ET-010, KB-AD-011, KB-AD-017]
citadoPor: [KB-CD-017, KB-AD-020]
---

# Permisos que sobran

_Los accesos crecen solos y nunca decrecen. Cómo recortarlos sin romper el trabajo de nadie._

**Responde a:** revisar permisos de usuarios · quitar accesos que ya no hacen falta · principio de mínimo privilegio en la práctica · demasiada gente ve demasiado

Los permisos se conceden en un momento concreto por una razón concreta —un proyecto, una baja, una urgencia— y nadie los quita cuando esa razón desaparece. A los dos años, la mitad de la gente puede ver cosas que no necesita, y nadie recuerda por qué.

## De dónde vienen los permisos que sobran

| Origen | Cuándo se dio | Por qué sigue |
| --- | --- | --- |
| Una sustitución temporal | Durante una baja | Nadie lo quitó al volver |
| Un proyecto que terminó | Mientras duraba | El proyecto acabó, el acceso no |
| Un cambio de puesto | Al llegar al nuevo | Se sumó al anterior en vez de sustituirlo |
| «Por si acaso» | Al dar de alta | Nunca hubo una razón concreta |

> [!IMPORTANT]
> La tercera fila es la que más crece y la más difícil de ver. Alguien que ha pasado por tres puestos acumula los permisos de los tres, y en el papel es un usuario normal: nadie mira que la suma no tiene sentido.

## Cómo se revisa sin frenar a nadie

1. **Una vez al año, con lista de quién ve qué** — En una hora se detecta el 90 %, y da igual el mes mientras sea siempre el mismo.
2. **Empezad por quien cambió de puesto o de área** — Es donde está la acumulación.
3. **Y por los accesos de gente de fuera** — La asesoría anterior, el consultor del proyecto cerrado.
4. **Quitad y esperad** — Si alguien lo necesitaba, lo pedirá en una semana. Es más rápido que auditar caso por caso.

> [!WARNING]
> La cuarta parece brusca y es la más práctica, pero tiene una excepción: no la apliquéis a permisos de los que dependan procesos automáticos o integraciones. Ahí, quitar y esperar significa romper algo que nadie está mirando.

## Lo que conviene mirar además de quién ve qué

**En corto**

- Quién puede aprobar, que es distinto de quién puede ver.
- Quién puede dar permisos a otros, que es lo que más se olvida.
- Y cuántos administradores hay: si son más de tres en una empresa pequeña, sobran.

El segundo punto es el que hace que una revisión anual sea suficiente o inútil: si tres personas pueden conceder accesos sin criterio, la lista volverá a crecer sola en seis meses.

> [!NOTE]
> Menos permisos también significa respuestas más limpias del asistente y búsquedas con menos ruido: cada persona ve lo suyo, que casi siempre es lo que quería encontrar.

**¿Y si quito algo que hacía falta?**

Se devuelve en un minuto. El coste de un permiso de más dura años.

**¿Conviene avisar antes de la revisión?**

Sí, y reduce las quejas casi a cero.

**¿Cada cuánto es razonable?**

Anual para todos; semestral para los accesos externos.

## Ejemplos

**Una empresa descubre que un técnico que pasó por tres áreas lo ve casi todo.**

- Revisa primero a quien cambió de puesto
- Quita lo que ya no corresponde y espera

→ Nadie reclama nada y los permisos vuelven a corresponderse con lo que hace cada uno.

**Hay permisos que nadie recuerda por qué se dieron.**

- Revisa caso por caso con el responsable

→ Lo que queda tiene motivo.

**Alguien cambió de puesto y conserva lo anterior.**

- Revisa los permisos al cambiar de puesto

→ El acceso sigue al puesto.

**Se dieron permisos amplios para un caso puntual.**

- Los retira cuando el caso termina

→ Lo temporal deja de ser permanente.

**Nadie revisa desde hace años.**

- Programa la revisión periódica

→ El acceso refleja la organización de hoy.

**La revisión se hace y no queda constancia.**

- Registra qué se revisó y qué se cambió

→ La revisión es demostrable.
