Cómo diseñar y operar el control de acceso para terceros, prestadores y contratistas: patrocinador, validez, zonas, credenciales, vehículos, revocación y auditoría.

Confira!

El control de acceso para terceros, prestadores y contratistas debe transformar un vínculo externo — normalmente limitado por empresa, contrato, servicio, ubicación y período — en autorizaciones físicas específicas, temporales y auditables. El objetivo no es registrar al prestador como si fuera un colaborador interno, sino garantizar que utilice únicamente las áreas necesarias, en los horarios autorizados y mientras permanezcan vigentes las condiciones que justifican ese permiso.

El riesgo está en la dispersión del vínculo. Los terceros pueden trabajar en múltiples áreas, utilizar vehículos, actuar fuera del horario comercial, regresar durante largos períodos y depender de equipos distintos para aprobación. La ingeniería debe relacionar persona, empresa, contrato u orden de servicio, patrocinador, requisitos previos, áreas, horarios, credencial, vehículo, necesidad de escolta, validez, renovación y revocación en un modelo verificable y auditable.

Un tercero no es un visitante ni un colaborador interno

Los visitantes suelen tener una permanencia corta y una finalidad específica. Los colaboradores internos están gobernados por el ciclo corporativo de RR. HH. Los prestadores se ubican entre ambos extremos: pueden tener actividad recurrente, empresa de origen, contrato, requisitos de seguridad y necesidad de ingreso durante semanas, meses o años.

PoblaciónVínculo típicoValidezGobernanza
VisitanteInvitación puntualHoras o díasPatrocinador + expiración
Prestador recurrenteContrato o servicioSemanas o mesesEmpresa + contrato + perfil
Contratista residenteContrato continuoMeses o añosCiclo similar al colaborador
Equipo de obraFrente de trabajoFase de obraZonas y horarios dinámicos
Auditor o inspectorActividad específicaPeríodo cortoÁreas específicas
Proveedor de entregaLogísticaMinutos u horasRuta y muelle definidos

La gobernanza debe seguir el vínculo real. Un prestador recurrente necesita historial, patrocinio, validez, recertificación y finalización incluso cuando su rutina se parece a la de un colaborador interno.

Patrocinador interno y autoridad de autorización

Toda persona externa debe tener un responsable o patrocinador interno claramente definido. El patrocinador no sustituye la gobernanza de seguridad, pero aporta la justificación de negocio y confirma por qué la persona necesita determinado permiso.

El modelo de autoridad debe definir quién puede patrocinar, aprobar, extender, modificar y finalizar permisos. Las áreas críticas pueden exigir una aprobación adicional del propietario del área u otra capa de control.

Contrato y orden de servicio deben limitar el permiso

El contrato, la orden de servicio o la asignación deben ayudar a definir el alcance legítimo. Ingresar a un sitio no debe significar automáticamente poder entrar en todas las áreas. Duración, frente de trabajo, equipos, vehículo, turno y área pueden limitar la autorización.

Requisitos previos antes de la activación

La activación puede depender de verificación de identidad, documentación obligatoria, entrenamientos, requisitos de seguridad ocupacional, compromisos de confidencialidad u otras condiciones definidas por la organización. El sistema debe distinguir una persona registrada de una persona ya elegible para activación.

Registro, identidad y prevención de duplicidad

El mismo individuo puede regresar bajo distintos proveedores o contratos. El diseño debe impedir identidades duplicadas y, al mismo tiempo, preservar el historial de cada vínculo con empresa y asignación. Identificadores estables y criterios controlados de correlación reducen el riesgo de múltiples registros activos para la misma persona.

La validez debe acompañar el vínculo real

Cuando el vínculo tiene fecha de término, el permiso debe tener una validez igual o menor, salvo excepción aprobada. Incluso contratos largos pueden utilizar validez menor o recertificación periódica cuando la composición del equipo cambia con frecuencia.

Mínimo privilegio: zonas, rutas y horarios

Los perfiles de terceros deben construirse alrededor de las zonas, rutas y horarios mínimos necesarios. Los perfiles amplios creados por conveniencia tienden a permanecer después de que la necesidad original desaparece.

Las restricciones pueden incluir solo el área de trabajo, el recorrido entre recepción y destino, muelles, salas de mantenimiento, turnos específicos o ventanas de mantenimiento. Toda ampliación temporal debe expirar automáticamente.

Escolta, doble autorización y autenticación

Algunas actividades exigen escolta, doble autorización o autenticación reforzada. El modelo debe indicar cuándo la escolta es obligatoria, quién puede ejercerla y si la credencial del visitante puede operar de forma independiente.

Las áreas de mayor riesgo pueden combinar tarjeta, PIN, biometría, credenciales móviles o reglas de dos personas según la criticidad.

Elección de credencial

La credencial debe corresponder a duración, riesgo, ambiente y rutina operacional. Medios descartables, tarjetas reutilizables, credenciales móviles, factores biométricos e identificadores vehiculares poseen ciclos de vida y mecanismos de revocación diferentes.

Compartición de credenciales, anti-passback y tailgating

Una credencial debe representar una identidad individual, no un equipo o una empresa. Las credenciales compartidas reducen la trazabilidad y pueden debilitar anti-passback, conteo de ocupación, accountability en emergencias e investigación forense.

Anti-passback puede reducir la compartición, pero depende de una lógica coherente de entrada y salida y de detección confiable de paso. Tailgating exige controles físicos y operacionales adicionales porque una credencial válida no garantiza que haya cruzado una sola persona.

Vehículo, conductor y pasajero son entidades diferentes

La autorización del vehículo debe separarse de la identidad del conductor y de los permisos de los pasajeros. Placa, tag o LPR pueden identificar el vehículo, mientras las credenciales individuales gobiernan a las personas. Un vehículo válido no debe autorizar silenciosamente a todos sus ocupantes.

Administración delegada al proveedor

Algunas organizaciones permiten que el proveedor pre-registre su propio personal. La delegación mejora escalabilidad, pero el proveedor no debe convertirse en autoridad final sobre los permisos del sitio. Alcance, campos permitidos, límites de aprobación, evidencias y logs de auditoría deben estar definidos.

El sistema debe impedir que un administrador del proveedor cambie empresas, contratos, zonas o privilegios fuera del alcance delegado.

Cambios de empresa, contrato o frente de trabajo

Una persona puede cambiar de proveedor, contrato, sitio, proyecto o frente de trabajo sin cambiar de identidad. El modelo debe crear o actualizar el vínculo y recalcular permisos, en vez de acumular nuevos privilegios sobre el registro existente.

Offboarding del tercero

El offboarding debe ocurrir cuando termina el contrato, la persona deja el proveedor, cierra el frente de trabajo, el permiso deja de ser necesario o un incidente exige suspensión o revocación anticipada. Recoger físicamente la tarjeta no basta: la credencial debe revocarse en el sistema y la modificación debe propagarse a todos los puntos de decisión relevantes.

Cuando la fecha final es conocida, la expiración automática reduce la dependencia de una solicitud manual futura. La eliminación definitiva no debe destruir evidencias que aún sean necesarias para auditoría.

Multi-site y movilidad entre unidades

Un tercero puede ser válido en un sitio y no en otro. Los diseños multi-site deben separar identidad corporativa de autorización local, permitir patrocinadores por unidad cuando sea necesario y evitar replicar privilegios innecesarios en todas las sedes.

Integración con gestión de contratos e identidad

La integración puede relacionar empresa, contrato, patrocinador, fecha de término, estado de entrenamientos y otros atributos con el EACS. APIs, webhooks, middleware y plataformas de gobernanza de identidad pueden automatizar parte del proceso, pero la autoridad del dato y el tratamiento de excepciones deben permanecer explícitos.

LGPD y minimización

La gestión de terceros suele acumular datos personales, documentos, imágenes, datos vehiculares, templates biométricos y referencias contractuales. La recopilación y retención deben limitarse a lo necesario para la finalidad definida, con controles de acceso y reglas de retención apropiados.

Logs y evidencias

La auditoría debe cubrir más que eventos de paso. Las evidencias administrativas relevantes incluyen registro, patrocinador, aprobaciones, asociación con empresa y contrato, emisión de credencial, cambios de zona y horario, excepciones, extensiones, suspensión, revocación y estado de sincronización.

Un sistema maduro debe poder reconstruir quién tenía permiso, por qué, bajo qué empresa y contrato, en qué áreas, durante qué período y quién aprobó cada modificación.

Indicadores de madurez

IndicadorQué revelaSeñal de atención
Terceros activos sin fecha finalGobernanza de validezPermiso huérfano
Personas sin patrocinadorFalta de accountabilityPermiso sin responsable
Perfiles genéricosExceso de privilegioAutorización por conveniencia
Excepciones vencidasGobernanza de excepcionesTemporal convertido en permanente
Credenciales no devueltasDebilidad físicaPosible uso indebido
Alto número de cambios manualesInmadurez del procesoBypass del flujo normal
Contratistas inactivos todavía habilitadosFalla de offboardingExposición después del término

Jornada de onboarding del prestador

Un flujo robusto debe estar definido antes de que la persona llegue al punto de ingreso.

  1. Empresa y contrato se registran o validan.
  2. Se identifica el patrocinador interno.
  3. La persona se registra y se verifica su identidad.
  4. Se validan los requisitos previos.
  5. Se aprueban zonas, horarios y reglas de escolta.
  6. Se emite y activa la credencial.
  7. El uso se monitorea durante el vínculo.
  8. Los cambios disparan revisión y recálculo.
  9. El fin del vínculo dispara revocación, recogida cuando corresponda y evidencia de cierre.
Recorrido de control de acceso de terceros desde el vínculo hasta la revocación

Cambio

Fin

Empresa y contrato

Patrocinador interno

Registro de la persona

Requisitos previos

Aprobación de zonas y horarios

Emisión de credencial

Uso y monitoreo

¿Cambio o fin del vínculo?

Revocación

Auditoría y cierre

Recorrido de control de acceso de terceros desde el vínculo hasta la revocación

Modelo de riesgo por población externa

Las poblaciones externas requieren controles distintos.

PoblaciónRiesgo principalControles típicos
Mantenimiento recurrentePrivilegio de larga duraciónZonas definidas, recertificación, patrocinador
Mano de obra de construcciónAlta rotaciónOnboarding por lotes, expiración, perfiles por frente
Técnico de emergenciaEntrada con poca anticipaciónAprobación rápida, escolta, validez corta
Auditor/inspectorVisibilidad sensibleZonas específicas, patrocinador, horario controlado
Conductor logísticoVehículo y rutaSeparación vehículo/conductor, reglas de muelle y ruta
Especialista en área críticaAlto impactoAutenticación reforzada, aprobación adicional, monitoreo

Subcontratación

La subcontratación añade otra capa entre propietario del sitio e individuo. El sistema debe preservar la cadena entre persona, subcontratista, proveedor principal, contrato y patrocinador cuando esa relación sea relevante para la gobernanza.

Integración con seguridad ocupacional y entrenamientos

Cuando el permiso depende de entrenamientos, certificaciones, permisos de trabajo o aptitud médica, la integración debe definir la fuente autoritativa y el comportamiento cuando un requisito expira. El área de seguridad física no debe asumir silenciosamente la responsabilidad por datos gobernados por otro proceso.

Cambio de frente de trabajo

Un cambio de frente debe recalcular zonas y horarios en lugar de simplemente añadir nuevos permisos. Los permisos temporales deben tener validez independiente y expiración automática.

Emergencia, evacuación y accountability

Las poblaciones externas deben incluirse en accountability de emergencia. Credenciales compartidas, tailgating no controlado o registros incompletos de entrada y salida reducen la confiabilidad del conteo.

Lockdown y terceros

Las políticas de lockdown deben definir cómo se comportan las credenciales de terceros. Según el riesgo, algunas poblaciones pueden ser denegadas, limitadas a rutas de evacuación o mantenidas bajo escolta. No se debe asumir que toda credencial activa tiene el mismo comportamiento de emergencia.

Capacidad de recepción y portería

Grandes movilizaciones pueden sobrecargar registro, verificación, emisión de credenciales y carriles físicos. El throughput forma parte del diseño: filas excesivas incentivan atajos operacionales y compartición informal de credenciales.

Recertificación de terceros

Los contratos largos requieren revisión periódica porque la lista nominal puede cambiar aunque la vigencia contractual continúe. Patrocinadores o gestores contractuales deben confirmar quién sigue asignado y qué privilegios continúan siendo necesarios. Personas no confirmadas pueden suspenderse conforme a la política.

Respuesta a incidentes

Si un tercero está involucrado en un incidente, la organización debe poder suspender su autorización rápidamente sin destruir historial. La suspensión temporal es distinta de la revocación definitiva. Cuando sea necesario, una empresa o contrato completo puede suspenderse mediante una acción controlada y auditable.

Matriz de excepciones

ExcepciónQuién apruebaDuraciónControl compensatorio
Técnico de emergenciaResponsable de turnoPocas horasEscolta
Extensión de turnoGestor del áreaHasta fin de actividadLog y supervisión
Falla de credencialRecepción/seguridadEvento puntualVerificación adicional
Permiso crítico temporalPropietario del áreaVentana definidaAutenticación reforzada o doble aprobación

La matriz evita que “excepción” se convierta en una decisión improvisada en la portería.

Requisitos de diseño

El diseño puede exigir clasificación de poblaciones, patrocinador obligatorio, asociación con empresa y contrato, validez automática, grupos específicos, zonas, horarios, reglas de escolta, múltiples credenciales, integración vehicular, expiración de excepciones, logs administrativos, operación offline y reportes de recertificación.

Los requisitos deben ser comprobables. Frases como “el sistema deberá controlar terceros” son insuficientes porque no definen estados, plazos, responsabilidades ni comportamiento en contingencia.

FAT, SAT y criterios de aceptación

La aceptación debe demostrar el ciclo completo: registro, aprobación, uso correcto, restricción por zonas y horarios, expiración, revocación y comportamiento en contingencia.

RequisitoPruebaEvidencia
Validez por contratoAlcanzar fecha finalDenegación automática
Patrocinador obligatorioIntentar registro sin patrocinadorRechazo del flujo
Zonas mínimasProbar puerta no autorizadaDenegación y log
Cambio de equipoRetirar personaRevocación confirmada
Excepción temporalConceder y expirarHistorial completo
Administración delegadaIntentar exceder alcanceOperación denegada
OfflineAislar controladoraComportamiento previsto

Contratación y entregables

Cuando el control de terceros depende de contratos, patrocinadores, requisitos previos e integraciones, la contratación debe especificar el proceso y las evidencias esperadas, no solo lectores, tarjetas y software.

Entre los entregables recomendados están matriz de poblaciones, flujo de patrocinador, requisitos de registro, reglas de validez, matriz de zonas y horarios, modelo de credenciales, integración vehicular, excepciones, requisitos de integración, logs, reportes, casos de prueba, RACI, migración y documentación as built.

Operación asistida y grandes movilizaciones

Obras y grandes paradas de mantenimiento pueden cambiar rápidamente la población. La operación asistida en los primeros ciclos ayuda a identificar cuellos de botella de registro, picos de fila, perfiles incorrectos, empresas mal configuradas y requisitos que llegan tarde.

Los cierres masivos también deben planificarse. El sistema debe soportar acciones en lote controladas, con evidencia y confirmación de sincronización.

Auditoría y fiscalización contractual

Los reportes pueden apoyar la fiscalización mostrando población activa por empresa, validez, permisos excepcionales, personas sin patrocinador, credenciales pendientes y cambios de equipo. No sustituyen la medición contractual, pero ayudan a verificar que la movilización sigue las reglas del sitio.

La auditoría por muestreo basado en riesgo puede priorizar áreas críticas, proveedores con alta rotación, contratos recién movilizados, credenciales poco utilizadas y excepciones.

Consideraciones finales

El control de acceso de terceros no debe convertirse en un registro paralelo y menos gobernado. Como el vínculo externo es temporal y distribuido entre empresas, contratos y patrocinadores, requiere validez explícita, mínimo privilegio, reglas de cambio, expiración, revocación y evidencias.

Una arquitectura madura puede responder quién autorizó a una persona externa, bajo qué contrato, en qué áreas, durante qué período, con qué credencial y cuándo la revocación se volvió efectiva. Esto reduce permisos huérfanos, perfiles genéricos y dependencia de la memoria operacional.

Referências técnicas

[1] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 60839-11-1:2013 — Alarm and electronic security systems — Part 11-1: Electronic access control systems — System and components requirements. Disponível em: https://webstore.iec.ch/en/publication/3662

[2] NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NIST SP 800-116 Rev. 1 — Guidelines for the Use of PIV Credentials in Facility Access. Disponível em: https://csrc.nist.gov/pubs/sp/800/116/r1/final

[3] NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NIST SP 800-53 Rev. 5 — Security and Privacy Controls for Information Systems and Organizations. Disponível em: https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final

[4] ISO. ISO/IEC 27002:2022 — Information security, cybersecurity and privacy protection — Information security controls. Disponível em: https://www.iso.org/standard/75652.html

[5] BRASIL. Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm

Perguntas frequentes
¿Un prestador recurrente debe tratarse como visitante?

No siempre. Los prestadores recurrentes tienen vínculo, contrato, plazos y necesidades operacionales que normalmente requieren un ciclo más estructurado que una visita puntual.

¿La validez de la credencial debe ser igual a la del contrato?

Puede ser menor. Es común utilizar validez limitada o recertificación periódica incluso en contratos largos, especialmente cuando el equipo del proveedor cambia con frecuencia.

¿Recoger la tarjeta es suficiente para finalizar el permiso?

No. La credencial debe revocarse en el sistema; la recogida física es un control complementario.

¿Cómo controlar vehículos de terceros?

La autorización del vehículo debe separarse de la identidad del conductor y de los pasajeros, con reglas propias para placa, tag o LPR.

¿Quién debe aprobar el permiso de un tercero?

Normalmente un patrocinador interno o responsable formal del contrato, combinado con reglas de seguridad y aprobaciones adicionales para áreas críticas cuando corresponda.

¿Cómo probar el proceso en el comisionamiento?

Con escenarios de registro, aprobación, validez, zonas, horarios, cambio de equipo, excepciones, revocación, operación offline y verificación en el punto físico.

Materiais técnicos complementares

Serviços relacionados

Conteúdos principais sobre o tema

Conteúdos técnicos correlatos