Control de Acceso
Última actualización: 4 de julio de 2026
El control de acceso determina quién puede ver o modificar qué — y es uno de los controles de mayor impacto en cualquier programa de seguridad. Esta página describe nuestro enfoque a alto nivel; para saber cómo se registran y revisan los eventos de acceso, consulte Registro de Auditoría.
Principio del Mínimo Privilegio
A los empleados y sistemas se les concede el nivel mínimo de acceso necesario para desempeñar su función, nada más. El acceso a la infraestructura de producción, los datos de clientes y el código fuente está delimitado por rol, se solicita explícitamente en lugar de concederse por defecto, y se revisa periódicamente para eliminar el acceso que ya no se necesita. El acceso se revoca inmediatamente ante un cambio de rol o baja.
Autenticación Multifactor (MFA)
La MFA es obligatoria para todas las cuentas de empleados con acceso a sistemas de producción, infraestructura en la nube, control de código fuente o datos de clientes. Fomentamos y admitimos la MFA para las cuentas de clientes en la propia plataforma CORPYO como una capa adicional de protección más allá de la contraseña — consulte nuestra página de Cifrado para saber cómo se hashean y protegen las contraseñas.
Control de Acceso Basado en Roles (RBAC)
Tanto nuestras herramientas internas como el producto CORPYO utilizan control de acceso basado en roles: los permisos se asignan a roles (por ejemplo, agente de soporte, revisor de cumplimiento, ingeniero, administrador) en lugar de concederse de forma ad hoc a individuos. Esto hace que el acceso sea revisable, auditable y consistente, y limita el radio de impacto si una sola cuenta se ve comprometida.
Seguridad de Sesiones
Las sesiones de usuario están protegidas con cookies seguras, HttpOnly y same-site; las sesiones expiran tras un periodo de inactividad y pueden revocarse de forma remota (por ejemplo, desde la vista de sesiones activas de una cuenta o por nuestro equipo de soporte en respuesta a un compromiso reportado). Las acciones sensibles de la cuenta — como cambiar una contraseña o el método de pago — pueden requerir una nueva autenticación incluso dentro de una sesión activa.
Registro de Auditoría (Resumen)
El acceso a sistemas y datos sensibles queda registrado: quién accedió a qué, cuándo y desde dónde. Estos registros se utilizan tanto para la monitorización de seguridad como para respaldar consultas de clientes y reguladores. Para el detalle completo sobre la inmutabilidad de los registros, su conservación y las categorías de eventos que registramos, consulte Registro de Auditoría.
