Cómo diseñar y operar el control de acceso para terceros, proveedores y contratistas: patrocinador, vigencia, zonas, credenciales, vehículos, revocación y auditoría.
¡Descúbrelo!
El control de acceso para terceros, proveedores de servicios y contratistas debe transformar un vínculo externo —normalmente limitado por empresa, contrato, servicio, lugar y período— en autorizaciones físicas específicas, temporales y auditables. El objetivo no es registrar al prestador como si fuera un colaborador interno, sino garantizar que acceda únicamente a las áreas necesarias, en los horarios autorizados y mientras permanezcan vigentes las condiciones que justifican ese acceso.
El riesgo está en la dispersión del vínculo. Los terceros pueden actuar en múltiples áreas, utilizar vehículos, trabajar fuera del horario comercial, regresar durante meses y depender de equipos diferentes para su aprobación. Cuando el proceso es manual, aparecen credenciales sin expiración, personas vinculadas a contratos finalizados, duplicidad de registros, autorizaciones amplias por conveniencia y dificultad para identificar quién patrocinó cada acceso.
Desde la ingeniería, el proceso debe relacionar persona, empresa, contrato u orden de servicio, patrocinador, requisitos previos, áreas, horarios, credencial, vehículo, necesidad de escolta, fecha de inicio, fecha de finalización, reglas de renovación y procedimiento de revocación. La arquitectura debe transformar estas relaciones en estados verificables en el EACS, con logs, integración y criterios de aceptación.
Un tercero no es un visitante ni un colaborador interno
La arquitectura de un sistema de control de acceso conecta identidad, autorización, barreras, infraestructura y operación. En este tema, el diseño debe preservar esta visión de conjunto y transformar las decisiones específicas en requisitos verificables.
Los visitantes normalmente permanecen por poco tiempo y tienen una finalidad puntual. Los colaboradores internos están sujetos al ciclo corporativo de RR. HH. Los prestadores pueden situarse entre estos extremos: realizan actividades recurrentes, pertenecen a una empresa de origen, están vinculados a un contrato, tienen requisitos de seguridad y pueden necesitar acceso durante semanas, meses o años.
Esta diferencia importa porque el gobierno debe acompañar el vínculo real. Un visitante puede ser autorizado durante algunas horas; un prestador recurrente exige historial, patrocinador, vigencia, recertificación y cierre. Un contratista residente puede necesitar un proceso cercano al de un colaborador interno, pero sin perder la referencia a la empresa contratada y al instrumento que justifica su presencia.
| Población | Vínculo típico | Vigencia | Gobierno |
| Visitante | invitación puntual | horas o días | patrocinador + expiración |
| Prestador recurrente | contrato o servicio | semanas o meses | empresa + contrato + perfil |
| Contratista residente | contrato continuo | meses o años | ciclo cercano al colaborador |
| Equipo de obra | frente de trabajo | fase de la obra | zonas y horarios dinámicos |
| Auditor o inspector | misión específica | período corto | áreas específicas |
| Proveedor de entrega | logística | minutos u horas | ruta y muelle definidos |
Patrocinador interno y autoridad de la autorización
Sin vínculo, plazo y aprobador definidos, los terceros pueden conservar el acceso después de finalizar la actividad. Estructurar los requisitos conecta contrato, persona, área y ventana de trabajo antes del registro.
Toda identidad externa debe contar con un responsable interno, gestor del contrato o unidad patrocinadora. Este actor justifica la necesidad del acceso, valida la continuidad de la relación y responde por cambios que recepción o el equipo de seguridad no pueden deducir por sí solos.
Sin patrocinador, seguridad termina asumiendo decisiones de negocio: si la persona todavía necesita entrar, si el contrato fue prorrogado, si un técnico determinado sustituyó a otro o si el servicio exige acceso a una sala crítica. Esto genera decisiones informales y debilita la trazabilidad.
El patrocinador no necesita ejecutar el registro, pero debe estar identificado en el flujo y vinculado al período y al alcance de la autorización.
El contrato y la orden de servicio deben limitar el acceso
Cuando exista un contrato, una orden de servicio, un proyecto o un frente de trabajo, la identidad externa debe estar vinculada al instrumento que justifica su presencia. El final de ese instrumento es un evento fuerte de cierre.
Si el contrato termina en una fecha determinada, no tiene sentido emitir credenciales sin vigencia y depender de una limpieza manual futura. En contratos largos, la vigencia de la credencial puede ser menor que la del contrato y exigir recertificación periódica. Esto resulta útil cuando las personas entran y salen del equipo del proveedor sin una modificación formal del contrato.
El sistema no necesita almacenar todo el documento contractual, pero debe mantener una referencia suficiente para explicar por qué existe el acceso y quién responde por él.
Requisitos previos antes de la activación
Algunos entornos exigen formación, inducción de seguridad, autorización técnica, registro operativo u otras condiciones. El EACS no debe convertirse en el sistema maestro de todos estos requisitos, pero puede consumir un estado consolidado como “apto” o “no apto” desde una fuente apropiada.
El diseño debe evitar dos extremos: permitir el acceso antes de la validación y bloquear indefinidamente a alguien porque la integración que informa la aptitud falló sin generar una alerta.
Cuando un requisito posee una vigencia propia, como una formación periódica, el acceso puede condicionarse al menor plazo entre contrato, autorización y cualificación requerida.
Registro, identidad y prevención de duplicidades
El registro debe evitar crear una nueva persona cada vez que el prestador regresa. Identificadores consistentes, reglas de deduplicación e historial permiten reconocer que la misma persona participó en distintos contratos a lo largo del tiempo.
La identidad debe permanecer separada del vínculo. La persona es la misma; la empresa, el contrato, el área y el período pueden cambiar. Esta separación preserva el historial sin reutilizar privilegios antiguos por conveniencia.
Cuando exista biometría, el enrollment debe permanecer subordinado al vínculo actual. Un template no debería seguir autorizado únicamente porque la persona pueda volver algún día.
La vigencia debe acompañar el vínculo real
Los terceros son una de las poblaciones en las que la expiración automática ofrece mayor beneficio. La vigencia puede calcularse según el menor de los plazos relevantes: contrato, orden de servicio, formación, autorización de área, turno o credencial.
Si el contrato se prorroga, la ampliación del acceso debe generar un evento, una aprobación y un historial. Modificar silenciosamente una fecha elimina la trazabilidad.
También es necesario diferenciar la vigencia de la empresa contratada y la validez de la persona. El contrato puede permanecer activo mientras un técnico determinado deja el equipo. La autorización individual debe acompañar la situación real.
Mínimo privilegio: zonas, rutas y horarios
Los prestadores deben recibir únicamente las áreas compatibles con el servicio. Los perfiles genéricos como “TERCEROS” tienden a acumular zonas y excepciones a lo largo del tiempo.
Una modelización más segura utiliza perfiles por función, ubicación, proyecto o actividad. Los horarios también deben seguir la operación. Un equipo de mantenimiento nocturno puede no tener motivo para circular por áreas administrativas durante la jornada; una obra puede operar en ventanas propias.
La autorización debe ser comprensible para quien la aprueba. El responsable debe saber qué áreas y horarios están asociados al perfil, y no limitarse a reconocer un código interno.
Escolta, doble autorización y autenticación
Algunas áreas exigen acompañamiento. La regla puede ser operativa, sistémica o combinada. En lugares de mayor criticidad puede ser necesario exigir dos identidades distintas, aprobación adicional o autenticación reforzada.
Es importante separar conceptos: la doble custodia implica a dos personas; la autenticación multifactor combina más de un factor para la misma identidad. Estos mecanismos responden a riesgos diferentes y no deben utilizarse como sinónimos.
El diseño debe registrar qué condición es necesaria para cada área y cómo se probará dicha condición.
Selección de la credencial
Tarjeta, código QR, credencial móvil y biometría pueden atender a terceros, pero la decisión depende de la duración, frecuencia, riesgo, infraestructura y coste operativo.
El código QR puede ser adecuado para accesos temporales y prerregistro cuando existe una vigencia corta y control de emisión. Las tarjetas físicas funcionan bien para equipos recurrentes, pero exigen stock, emisión, recogida y revocación. Las credenciales móviles reducen la logística física, aunque crean dependencia del dispositivo y del proceso de aprovisionamiento.
La biometría puede ser proporcional en entornos críticos, pero implica datos personales sensibles y requisitos propios de enrollment, retención y eliminación. La elección debe surgir del riesgo y del proceso, no de la tecnología disponible.
Compartir credenciales, anti-passback y tailgating
Las credenciales de terceros pueden compartirse cuando el proceso es lento, la capacidad de paso es inadecuada o la cultura operativa tolera atajos. El anti-passback ayuda a impedir la reutilización simple de la misma credencial en secuencia, pero no elimina el tailgating.
Las barreras físicas, el diseño del flujo, la capacidad de paso, la concienciación y la investigación de eventos deben trabajar conjuntamente.
Si el acceso es tan lento que crea colas incompatibles con la operación, el comportamiento inseguro puede ser consecuencia del propio diseño. El throughput debe dimensionarse para el pico real de los equipos externos.
Vehículo, conductor y pasajero son entidades diferentes
En sitios industriales, logísticos y obras, el prestador puede llegar en vehículo propio o de la empresa. La autorización del vehículo no debe sustituir la autorización de la persona.
La matrícula, el tag UHF o LPR identifica el vehículo; el conductor y los pasajeros siguen siendo identidades distintas. El proceso debe decidir si un vehículo autorizado puede entrar con un conductor diferente y cómo tratar acompañantes, entregas y sustituciones.
En entornos más controlados, la ruta, el muelle, el estacionamiento y la ventana de acceso pueden formar parte de la política.
Administración delegada al proveedor
La administración delegada atraviesa proveedor, patrocinador y seguridad. Una revisión de interfaces identifica permisos excesivos, cambios de equipo y excepciones sin cierre antes de la implantación.
Los grandes contratos pueden permitir que la propia prestadora prerregistre a su equipo. Esto mejora la escala, pero no debe transferir la autoridad final sobre el acceso.
El proveedor puede informar datos y solicitar la inclusión; el patrocinador, seguridad o el workflow corporativo deben validar. La administración delegada debe tener un alcance definido: una empresa no debe visualizar datos de otra, modificar zonas fuera de su responsabilidad ni ampliar la vigencia más allá del contrato sin una nueva aprobación.
También deben existir logs de autoría y control de las cuentas administrativas del portal del proveedor.
Cambios en la empresa, el contrato y el frente de trabajo
El cambio de razón social, la subcontratación, la sustitución de equipos, las adendas contractuales y los cambios de alcance pueden alterar la autorización física. El sistema debe distinguir a la persona de la empresa.
Si el técnico cambia de prestadora, el vínculo anterior debe cerrarse y el nuevo debe evaluarse. Limitarse a cambiar el nombre de la empresa en el registro borra el historial. Del mismo modo, un cambio de frente de trabajo debe recalcular zonas y horarios.
Añadir el nuevo acceso sin retirar el anterior genera privilegio acumulado. El estado final debe recalcularse en función de la nueva condición.
Offboarding del tercero
El cierre puede ser activado por el fin del contrato, la salida del equipo, la rescisión, un incidente, una decisión del patrocinador o la expiración. Para los terceros, el desafío consiste en identificar quién genera este evento, ya que RR. HH. interno puede no conocer la salida.
Por ello, el patrocinador, la gestión contractual o el sistema de proveedores debe ser la fuente del cierre. El tiempo entre el evento y la revocación efectiva debe ser conocido y supervisado.
La recogida de la tarjeta es un control complementario; no sustituye la revocación. Si el medio no se devuelve, debe permanecer inutilizable.
Multi-site y movilidad entre unidades
Las empresas prestadoras pueden actuar en varias unidades. Un registro global puede reducir duplicidades, pero la autorización debe seguir siendo específica por site.
El modelo debe decidir quién puede aprobar la movilidad, si una unidad puede visualizar datos de otra y cómo impedir que un perfil local se convierta involuntariamente en acceso corporativo.
También es posible que distintos sites utilicen tecnologías diferentes. La identidad debe permanecer coherente aunque una unidad utilice tarjeta y otra biometría o credencial móvil.
Integración con gestión de contratos e identidad
En entornos maduros, los eventos del contrato pueden alimentar el sistema de identidad de terceros y, como consecuencia, el EACS. Las APIs, webhooks o middleware necesitan trazabilidad, tratamiento de duplicidades, colas y reconciliación.
El error que debe evitarse es convertir el contrato en la única condición. Una persona puede dejar el equipo antes de finalizar la vigencia; el acceso individual debe cerrarse sin cancelar a toda la empresa.
El proceso también debe distinguir la habilitación de la empresa, el vínculo individual y el privilegio físico.
LGPD y minimización
Los terceros siguen siendo titulares de datos personales. El proceso debe recopilar únicamente lo necesario, proteger los datos y definir su retención.
Los documentos de identidad, fotografía, biometría, empresa, teléfono e historial de acceso no deben almacenarse por costumbre. La política debe distinguir los datos necesarios para la seguridad, los datos necesarios para la gestión contractual y los datos mantenidos por exigencias operativas o legales.
Logs y evidencias
Una auditoría debe poder responder quién es la persona, qué empresa y contrato justificaban el acceso, quién patrocinó, quién aprobó, qué zonas y horarios estaban autorizados, qué credencial se emitió, cuándo comenzó y terminó, qué cambios ocurrieron y cuándo se hizo efectiva la revocación.
Esto exige eventos administrativos, no únicamente registros de paso.
Indicadores de madurez
| Indicador | Qué revela |
| Terceros con vigencia definida | disciplina temporal |
| Credenciales expiradas todavía activas | fallo de expiración o sincronización |
| Tiempo de revocación | exposición después del cierre |
| Prestadores sin patrocinador | gobierno incompleto |
| Excepciones sin fecha final | lo temporal se vuelve permanente |
| Duplicidades de identidad | problema de registro |
| Contratos finalizados con personas activas | fallo de offboarding |
| Credenciales no devueltas | logística; debe acompañarse de revocación |
La métrica debe conducir a la acción. Una pequeña cantidad de credenciales críticas fuera de plazo puede ser más relevante que una tasa media aparentemente buena.
Proceso de onboarding del prestador
El onboarding debe comenzar antes de la llegada a recepción siempre que el volumen o el riesgo lo justifiquen. Cuando el registro, la validación y la autorización ocurren únicamente en la entrada física, el proceso crea colas y presiona a los operadores para flexibilizar los controles.
Un proceso estructurado puede seguir estos pasos:
- la empresa es habilitada en el contexto del contrato;
- el patrocinador informa la necesidad;
- la prestadora registra o indica a las personas;
- se verifican los requisitos previos;
- se aprueban las áreas y los horarios;
- se valida la identidad;
- se emite o aprovisiona la credencial;
- el primer acceso confirma el estado;
- los cambios y la expiración pasan a ser gobernados.
El nivel de antelación depende de la operación. Las entregas puntuales no justifican el mismo proceso que un equipo residente.
Modelo de riesgo por población externa
No todos los terceros representan la misma exposición. El diseño puede clasificar el riesgo utilizando duración, frecuencia, criticidad de las áreas, autonomía, acceso fuera de horario y tipo de actividad.
| Criterio | Bajo | Medio | Alto |
| Duración | horas | semanas | meses o recurrente |
| Área | pública/administrativa | restringida | crítica |
| Supervisión | constante | parcial | autónoma |
| Horario | comercial | ampliado | 24×7 |
| Actividad | baja criticidad | técnica | proceso crítico |
| Exposición | baja | sensible | alto impacto |
La clasificación sirve para justificar diferencias de credencial, autenticación, escolta y frecuencia de revisión. No necesita convertirse en burocracia sin efecto operativo.
Subcontratación
Los subcontratistas añaden una capa de gobierno. El sistema debe identificar qué empresa principal los patrocina y qué instrumento autoriza su presencia.
La subcontratación no debe permitir que la contratista principal cree personas ilimitadamente sin control. Los límites, aprobaciones, vigencia y auditoría siguen siendo necesarios.
Cuando la contratación exija autorización previa del subcontratista, el estado de esa aprobación debe llegar al proceso antes de la activación.
Integración con seguridad laboral y formación
En entornos industriales, el acceso puede depender de una inducción de seguridad, formación específica, aptitud o permiso de actividad. El EACS puede consumir un estado consolidado de aptitud, pero debe conocer la fuente y la vigencia de esa información.
Si una formación expira, la regla puede suspender determinadas áreas hasta su renovación. Esto exige tratamiento de la sincronización y de los fallos de integración.
El sistema físico no debe sustituir la gestión de estos requisitos; debe consumir únicamente el resultado necesario para decidir el acceso.
Cambio de frente de trabajo
Los terceros cambian con frecuencia de actividad dentro del mismo contrato. Un equipo que actuaba en un área administrativa puede pasar a un área operativa.
Este es un evento de cambio y debe recalcular zonas y horarios. Añadir el nuevo acceso sin retirar el anterior genera acumulación de privilegios.
El proceso debe tratar el cambio de alcance como una transición de estado, no como un simple complemento del perfil.
Emergencia, evacuación y accountability
Saber qué terceros están dentro del site puede apoyar la respuesta a emergencias, pero el EACS no debe considerarse automáticamente un sistema perfecto de presencia.
El tailgating, las salidas de emergencia y los fallos de lectura pueden generar divergencias. Si la operación pretende utilizar eventos de acceso para muster o accountability, el diseño debe definir el nivel de confianza, las interfaces y las contingencias.
No se debe prometer un recuento exacto de personas sin una arquitectura específica para esta finalidad.
Lockdown y terceros
Durante un lockdown, las reglas para terceros pueden ser más restrictivas que las de los equipos internos. El diseño debe decidir cómo se comportan las credenciales externas, cómo las salidas permanecen compatibles con la seguridad de vida y quién puede autorizar excepciones.
Estas reglas deben probarse antes de un incidente. Improvisar durante una emergencia es señal de un requisito incompleto.
Capacidad de recepción y control de acceso
La implantación debe considerar picos de registro, devolución, renovación y cambio de turno. El tiempo de atención incluye consulta de autorización, validación, captura de fotografía o biometría, emisión y orientación.
En movilizaciones de obra, cientos de personas pueden necesitar comenzar en la misma semana. Una única estación de registro puede ser insuficiente. Pueden ser necesarios prerregistro, ventanas escalonadas y puestos adicionales.
Dimensionar el throughput forma parte del diseño porque las colas excesivas incentivan atajos operativos.
Recertificación de terceros
Los contratos de larga duración necesitan revisión periódica porque la lista nominal puede cambiar sin que cambie la vigencia contractual.
La recertificación debe pedir al patrocinador o gestor contractual que confirme quién sigue formando parte del equipo y qué privilegios continúan siendo necesarios. Las personas sin confirmación pueden ser suspendidas de acuerdo con la política.
La frecuencia debe acompañar el riesgo y la rotación.
Respuesta a incidentes
Si un tercero está implicado en un incidente, la organización debe poder suspender rápidamente su autorización sin destruir el historial. La suspensión temporal es diferente de la revocación definitiva.
La trazabilidad debe seguir disponible para su correlación con otros eventos. Cuando sea necesaria una restricción amplia, el sistema también puede necesitar suspender una empresa o un contrato completos, con autorización y evidencia del impacto.
Matriz de excepciones
Las excepciones son inevitables: técnico de emergencia, entrada fuera de horario, extensión de actividad, sustitución inesperada o fallo de credencial.
| Excepción | Quién aprueba | Duración | Control compensatorio |
| Técnico de emergencia | responsable de guardia | pocas horas | escolta |
| Extensión de turno | responsable del área | hasta el final de la actividad | log y supervisión |
| Fallo de credencial | recepción/seguridad | evento puntual | validación adicional |
| Acceso crítico temporal | propietario del área | ventana definida | autenticación reforzada o doble autorización |
La matriz evita que una “excepción” se convierta en una decisión improvisada de quien esté en recepción.
Requisitos de diseño
El diseño puede exigir clasificación de poblaciones, patrocinador obligatorio, asociación con empresa y contrato, vigencia automática, grupos específicos, zonas, horarios, reglas de escolta, múltiples credenciales, integración vehicular, expiración de excepciones, logs administrativos, operación offline e informes de recertificación.
Los requisitos deben ser verificables. Expresiones como “el sistema deberá controlar a terceros” son insuficientes porque no definen estados, plazos, responsabilidades ni comportamiento en contingencia.
FAT, SAT y criterios de aceptación
La aceptación debe demostrar que únicamente el equipo autorizado entra en las áreas previstas y que la expiración, sustitución y revocación funcionan en campo. La campaña de pruebas debe incluir también fallos y excepciones.
El FAT debe probar creación de empresa, registro de persona, aprobación, emisión, expiración, sustitución, cambio de contrato, cambio de patrocinador, revocación, excepción e informes.
En el SAT, el prestador debe abrir únicamente los puntos autorizados, en los horarios permitidos, y el comportamiento de vehículos, pasajeros y contingencia debe corresponder al diseño.
| Requisito | Prueba | Evidencia |
| Vigencia por contrato | finalizar fecha | denegación automática |
| Patrocinador obligatorio | intentar registro sin patrocinador | rechazo del flujo |
| Zonas mínimas | probar puerta no autorizada | denegación y log |
| Cambio de equipo | retirar persona | revocación confirmada |
| Excepción temporal | conceder y expirar | historial completo |
| Administración delegada | intentar exceder el alcance | operación denegada |
| Offline | aislar controladora | comportamiento previsto |
Contratación y entregables
Contratar únicamente lectores y registros no proporciona gobierno de terceros. El alcance debe definir flujos, responsabilidades, evidencias y criterios de aceptación para sostener la operación.
Cuando el sistema vaya a ser adquirido o integrado por terceros, el alcance debe definir datos mínimos, interfaces, límites de licenciamiento, retención, exportación, seguridad administrativa, capacidad de auditoría y criterios de prueba.
Los entregables recomendados incluyen matriz de poblaciones, flujo de patrocinador, requisitos de registro, reglas de vigencia, matriz de zonas, horarios, modelo de credenciales, integración vehicular, excepciones, requisitos de integración, logs, informes, casos de prueba, RACI, migración y documentación as built.
La contratación debe especificar el proceso y las evidencias, no únicamente lectores, tarjetas y software.
Operación asistida y grandes movilizaciones
Las obras y grandes paradas de mantenimiento pueden tener una rápida variación de población. En los primeros ciclos, la operación asistida ayuda a identificar cuellos de botella de registro, picos de cola, errores de perfil, empresas mal configuradas y requisitos que llegan tarde.
El equipo debe medir tiempos y corregir el proceso antes de que los operadores creen atajos permanentes.
Los cierres masivos también deben preverse. El final de una obra o de una parada puede exigir revocar a cientos de personas en poco tiempo. El sistema debe soportar acciones por lotes con control, evidencia y confirmación de sincronización.
Auditoría y fiscalización contractual
Los informes pueden apoyar la fiscalización: lista activa por empresa, vigencia, accesos excepcionales, personas sin patrocinador, tarjetas pendientes y cambios de equipo.
Estos informes no sustituyen la medición contractual, pero ayudan a verificar la adherencia de la movilización al alcance y a las reglas del site.
Una auditoría por muestreo basada en riesgo puede priorizar áreas críticas, proveedores con alta rotación, contratos recientemente movilizados, credenciales poco utilizadas y excepciones.
Ejemplo de movilización: un contrato vigente no significa un equipo autorizado
Considere un mantenimiento planificado con veinte prestadores, dos turnos y tres áreas. El contrato permanece vigente durante seis meses, pero la primera actividad dura cinco días. La matriz de autorización debe reflejar la ventana de la actividad y las áreas necesarias, no conceder seis meses de acceso irrestricto a todo el equipo. La contratista informa la relación nominal; el patrocinador confirma la necesidad; los responsables de las áreas validan los permisos; y la operación ejecuta el registro según el flujo aprobado.
El tercer día, una persona es sustituida y otra cambia de frente de trabajo. Son dos eventos diferentes: la primera deja de necesitar el acceso; la segunda continúa vinculada, pero pasa a exigir otra combinación de áreas y horarios. Limitarse a añadir nombres a la lista inicial genera credenciales huérfanas. Limitarse a cambiar el nombre de la empresa no cierra el vínculo anterior. El sistema debe preservar la autoría, la justificación, el inicio y el final de cada cambio.
Al finalizar la actividad, el equipo compara la lista efectivamente movilizada con las autorizaciones restantes. Las tarjetas devueltas y las credenciales revocadas son verificaciones complementarias. Un medio recogido puede seguir activo en el sistema; un medio no devuelto puede estar correctamente bloqueado. El informe debe distinguir estas situaciones, indicar los dispositivos que confirmaron la actualización y asignar un responsable a cualquier incidencia pendiente.
El ejemplo muestra por qué el proceso no puede depender exclusivamente de un registro anual de proveedores. El gobierno debe acompañar a la persona, el vínculo, la actividad, el área y el período. En obras con varios frentes, la orden de servicio puede ser la unidad de autorización más útil, siempre que se trate como un requisito de diseño y no se introduzca informalmente desde recepción.
Escolta verificable y acceso excepcional sin privilegio permanente
Cuando el acompañamiento es obligatorio, el diseño debe indicar qué demuestra la escolta. Un nombre registrado en el campo de observaciones no demuestra que el acompañante estuviera presente. Puede existir validación operativa en recepción, asociación entre visitante y responsable, doble presentación de credenciales en un punto compatible u otro procedimiento documentado. La elección depende del riesgo y de la tecnología, y el artículo sobre doble custodia profundiza en la diferencia entre exigir dos identidades y el simple acompañamiento.
La entrada de un técnico de emergencia exige un flujo propio: motivo, aprobador disponible, identidad verificada, alcance mínimo, plazo y evidencia. El sistema no debe convertir al prestador de emergencia en miembro permanente de un grupo de mantenimiento. También debe existir tratamiento para el final de la ventana: impedir nuevas entradas no puede crear un obstáculo indebido para una salida segura. La autorización de entrada y la evacuación deben permanecer compatibles con el diseño de la instalación.
La campaña de pruebas debe verificar acceso sin acompañante cuando sea exigido, acompañante fuera de vigencia, intento fuera del área, ampliación del plazo sin aprobación y retirada anticipada del equipo. Los casos negativos son tan importantes como la entrada permitida. La aceptación debe demostrar que el proceso rechaza combinaciones indebidas y ofrece una respuesta operativa comprensible para situaciones legítimas que exigen análisis.
Cómo medir el servicio y transferir la gestión a la operación
La implantación puede medirse mediante entregables verificables: población caracterizada, matriz de autorización aprobada, flujo configurado, casos de homologación concluidos, verificación en campo y documentación recibida. La cantidad de registros ejecutados no demuestra, por sí sola, que las reglas sean correctas. El contrato debe definir quién aprueba los perfiles, quién ejecuta los cambios y quién valida que la configuración corresponde al requisito.
El apoyo técnico a la fiscalización puede acompañar los cambios durante la movilización y verificar que las pruebas mantengan la adherencia al alcance. Cuando aparece un fallo, la incidencia debe identificar la regla afectada, la población expuesta, el tratamiento provisional y la nueva prueba. La clasificación debe distinguir un error de presentación de informe de una condición que concede acceso indebido a un área crítica. El pago o la aceptación de cada hito debe obedecer a los criterios efectivamente contratados.
En la entrega, recepción debe recibir procedimientos para registro, sustitución, expiración, incidentes e indisponibilidad. Los responsables deben saber revisar listas y aprobar excepciones; TI debe conocer las integraciones y la recuperación; seguridad debe gobernar perfiles y evidencias. El framework de handover técnico organiza esta transferencia para que el proceso continúe funcionando después de la desmovilización del equipo de implantación.
El eBook sobre viabilización de proyectos de seguridad digital complementa la discusión sobre contratación y modelo de suministro, pero no sustituye requisitos de acceso, pruebas ni aprobación del riesgo. Diferenciar material de planificación, especificación técnica y evidencia de campo ayuda al lector a contratar el servicio apropiado. El valor del diseño está en hacer que cada decisión de autorización sea comprensible, ejecutable y auditable.
Consideraciones finales
El control de acceso para terceros no debe ser un registro paralelo y menos gobernado. Como el vínculo externo es temporal y está distribuido entre empresas, contratos y patrocinadores, necesita vigencia explícita, mínimo privilegio, reglas de cambio, expiración y evidencias.
Una arquitectura madura puede responder quién autorizó, mediante qué contrato, en qué áreas, durante qué período, con qué credencial y cuándo se hizo efectiva la revocación. Esto reduce accesos huérfanos, perfiles genéricos y dependencia de la memoria operativa.
Referencias técnicas
[1] INTERNATIONAL ELECTROTECHNICAL COMMISSION. IEC 60839-11-1:2013 — Alarm and electronic security systems — Part 11-1: Electronic access control systems — System and components requirements. Disponible en: https://webstore.iec.ch/en/publication/3662
[2] NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NIST SP 800-116 Rev. 1 — Guidelines for the Use of PIV Credentials in Facility Access. Disponible en: https://csrc.nist.gov/pubs/sp/800/116/r1/final
[3] NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. NIST SP 800-53 Rev. 5 — Security and Privacy Controls for Information Systems and Organizations. Disponible en: https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final
[4] ISO. ISO/IEC 27002:2022 — Information security, cybersecurity and privacy protection — Information security controls. Disponible en: https://www.iso.org/standard/75652.html
[5] BRASIL. Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais. Disponible en: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
[6] ASSOCIAÇÃO BRASILEIRA DE NORMAS TÉCNICAS. ABNT NBR IEC 60839-11-2:2019: Sistemas de segurança eletrônica e alarme — Sistemas eletrônicos de controle de acesso — Diretrizes de aplicação. Seções 7.3, 9 e 11. Disponible en: https://www.abntcatalogo.com.br/
Preguntas frecuentes
No siempre. Los prestadores recurrentes tienen vínculo, contrato, plazos y necesidades operativas que normalmente exigen un ciclo más estructurado que el de una visita puntual.
Puede ser menor. Es habitual utilizar una vigencia limitada o recertificación periódica incluso en contratos largos, especialmente cuando el equipo del proveedor cambia con frecuencia.
No. La credencial debe revocarse en el sistema; la recogida física es un control complementario.
La autorización del vehículo debe estar separada de la identidad del conductor y de los pasajeros, con reglas propias para matrícula, tag o LPR.
Normalmente un patrocinador interno o responsable formal del contrato, combinado con las reglas de seguridad y de las áreas críticas.
Con escenarios de registro, aprobación, vigencia, zonas, horarios, cambio de equipo, excepciones, revocación, operación offline y verificación en el punto físico.
Materiales técnicos complementarios
Servicios relacionados
- Programa de Necesidades y Requisitos de Ingeniería: demandas, desempeño y criterios de diseño
- Design Review en Proyectos de Ingeniería: revisión técnica, interfaces y madurez del diseño
- Diseño de Control de Acceso: arquitectura, dispositivos, integración y especificación
- Planificación Técnica de Contrataciones de Ingeniería: estrategia, requisitos, riesgos y documentación
- Apoyo Técnico a la Fiscalización de Obras y Contratos de Ingeniería: control, evidencias y conformidad
- Comisionamiento de Equipos: FAT, instalación, SAT, puesta en marcha y aceptación
Contenidos principales sobre el tema
- Sistema de Control de Acceso: tipos, tecnologías, normas y diseño
- Gestión de visitantes integrada con el control de acceso: registro, autorización, LGPD y operación
- Ciclo de vida de las credenciales en el control de acceso: emisión, modificación, revocación, expiración y auditoría
- Tailgating y anti-tailgating en control de acceso: riesgos, detección y criterios de diseño
- Doble custodia en control de acceso: regla de dos personas, dual access y dual occupancy
- Comisionamiento de sistemas de control de acceso conforme a IEC 60839