---
id: KB-ET-010
url: https://app.codecontract.io/ayuda/espacio-de-trabajo/revisar-los-permisos-una-vez-al-ano
idioma: es
categoria: espacio-de-trabajo
subcategoria: usuarios
audiencia: administrador
nivel: avanzado
actualizado: 2026-08-13
tambienEn: [en]
relacionados: [KB-ET-005, KB-AD-003]
citadoPor: [KB-ET-013, KB-AD-014]
---

# La revisión anual de permisos

_Media hora que evita el problema que nadie ve venir._

**Responde a:** revisar quién tiene acceso a qué · auditoría de permisos internos · limpiar accesos antiguos · alguien tiene más permisos de los que necesita

Los permisos no se estropean de golpe: se acumulan. Alguien cambia de puesto y conserva lo anterior, se le da acceso «temporal» a un proyecto y nadie lo quita, entra un externo para una auditoría y sigue dentro dos años después. Nada de eso avisa.

## Las cuatro preguntas de la revisión

1. **¿Sigue estando aquí toda esta gente?** — Es lo que más aparece, y lo más fácil de arreglar.
2. **¿Alguien cambió de puesto y conserva lo de antes?** — Un ascenso deja permisos viejos que ya no encajan con lo que hace.
3. **¿Cuántos administradores hay?** — Deberían ser dos. Si son siete, nadie se siente responsable de nada.
4. **¿Queda algún acceso externo abierto?** — Gestorías, auditores, colaboradores puntuales. Son los que más se olvidan porque nadie los echa de menos.

## Lo que suele salir

| Hallazgo | Frecuencia | Qué hacer |
| --- | --- | --- |
| Cuentas de gente que ya no está | Casi siempre | Cerrarlas ese día |
| Permisos heredados de un puesto anterior | Muy frecuente | Ajustarlos a lo que hace ahora |
| Demasiados administradores | Frecuente | Bajar a dos |
| Un externo con acceso de hace meses | Frecuente | Quitarlo; si vuelve a hacer falta, se da otra vez |

> [!IMPORTANT]
> Quitar un permiso no es desconfiar de nadie, y conviene decirlo así al hacerlo. Un acceso que sobra es un riesgo para la propia persona: si su cuenta se compromete, lo que se lleva quien entre es todo lo que ella podía ver.

> [!WARNING]
> No hagas la revisión un viernes por la tarde. Si te equivocas quitando algo, alguien se queda sin poder trabajar y no hay quien lo arregle hasta el lunes.

> [!NOTE]
> Media hora al año. Comparado con lo que cuesta descubrir en una auditoría que hay seis cuentas abiertas de gente que se fue, es la mejor relación esfuerzo-resultado de toda la administración.

**¿Hay que avisar a la gente?**

Si les afecta a lo que hacen, sí, y con una frase basta.

**¿Queda registrado el cambio?**

Sí, quién lo hizo y cuándo.

**¿Se puede ver quién no ha entrado nunca?**

El registro lo dice, y suele ser el primer sitio donde mirar.

## Ejemplos

**Una empresa hace su primera revisión de permisos a los dos años.**

- Cierra seis cuentas de gente que ya no está
- Baja de nueve administradores a dos
- Quita el acceso de una auditoría de hace año y medio

→ Media hora deja fuera nueve puertas abiertas que nadie sabía que existían.

**Nadie revisa los permisos desde hace años.**

- Programa la revisión anual

→ El acceso refleja la organización de hoy.

**Salen personas y sus accesos siguen activos.**

- Cruza la lista de usuarios con la de altas y bajas

→ Las cuentas activas son las que deben.

**Hay permisos que nadie recuerda por qué se dieron.**

- Revisa caso por caso con el responsable

→ Lo que queda tiene motivo.

**La revisión se hace y no queda constancia.**

- Registra qué se revisó y qué se cambió

→ La revisión es demostrable.

**Un auditor pregunta por el control de accesos.**

- Enseña la revisión con su fecha

→ El control pasa de afirmación a evidencia.
