Blog

· 8 min

IAM en empresas mexicanas: evitar que todos tengan acceso a todo

Guía práctica de gestión de identidades y accesos para PyMEs: roles, MFA, bajas, cuentas de servicio y gobernanza sin burocracia excesiva.

Por Devson Labs

IAM en empresas mexicanas: evitar que todos tengan acceso a todo

IAM (Identity and Access Management) suena a enterprise grande, pero el problema que resuelve es universal: en muchas empresas mexicanas, casi cualquier persona puede exportar la base de clientes, borrar registros en el ERP o entrar al panel de AWS porque alguien alguna vez pidió permisos de admin y nadie los quitó.

El objetivo no es bloquear el trabajo. Es que cada persona —y cada integración automática— tenga exactamente lo necesario para su función, ni más.

Síntomas de IAM roto

  • Cuentas compartidas tipo ventas@empresa.com con una sola contraseña.
  • Ex empleados con acceso activo semanas después de la baja.
  • Todos los developers son admin en producción.
  • Integraciones con permisos globales porque fue más rápido configurarlo así.
  • No hay registro de quién aprobó qué permiso.

Modelo mínimo viable de roles

No necesitas 200 roles el primer mes. Empieza con cinco a ocho perfiles alineados a funciones reales: ventas, soporte, contabilidad, desarrollo (solo staging), ops (producción limitada), administrador de TI, auditoría solo lectura, integraciones/servicio.

  1. Lista sistemas críticos y acciones peligrosas (borrar, exportar, pagar).
  2. Define qué rol puede hacer cada acción.
  3. Asigna personas a un rol principal; evita excepciones permanentes.
  4. Revisa excepciones cada 90 días con fecha de expiración.
Si nadie recuerda por qué Juan tiene acceso a nómina, el IAM ya falló.

MFA y federación

MFA obligatorio en correo, VPN, consolas cloud y cualquier panel con datos personales o financieros. Si usas Google Workspace o Microsoft 365, aprovecha SSO hacia aplicaciones compatibles para centralizar altas y bajas. Menos contraseñas sueltas = menos superficie.

Cuentas de servicio e integraciones

Las APIs entre ERP, CRM y facturación suelen usar llaves long-lived con permisos excesivos. Rota llaves periódicamente, guarda secretos en un vault (no en .env en el repo), y asigna scopes mínimos. Documenta qué sistema usa qué credencial y quién la rotó por última vez.

Proceso de baja en 24 horas

RH debe disparar un checklist automático: desactivar correo, revocar VPN, quitar de grupos, rotar contraseñas compartidas que conocía, revisar sesiones activas en SaaS. La baja tardía es una de las causas más evitables de fraude interno y filtraciones.

Gobernanza ligera que sí se cumple

  • Owner de IAM por sistema (no comité eterno).
  • Log de altas/bajas exportable para auditoría.
  • Alertas cuando alguien obtiene rol admin nuevo.
  • Revisión trimestral de 15 minutos con RH y TI.

Integración con nómina y RH

El IAM sostenible nace en RH: fecha exacta de baja, rol real vs rol en papel, contratistas temporales con expiración automática. Un webhook de nómina a TI que dispare revocación reduce el 90% de cuentas zombi. Sin integración, dependes de memoria humana — y falla en temporadas altas de rotación.

IAM y cumplimiento LFPDPPP

La ley exige controlar acceso a datos personales. Demostrar roles, logs y bajas oportunas ayuda ante reclamaciones del INAI y cuestionarios de clientes. IAM bien hecho es compliance operativo, no solo seguridad.

Casos reales en operaciones mexicanas

Vemos repetido: el practicante de verano con acceso a producción, la cuenta admin@ compartida en el ERP, el integrador externo con VPN permanente tras terminar el proyecto. Ninguno es malicioso al inicio; todos son incidentes esperando fecha. IAM corrige el escenario antes del titular.

Herramientas accesibles para PyMEs

No necesitas SailPoint el día uno. Google Workspace y Microsoft 365 traen grupos, SSO y MFA integrados. Para cloud, IAM nativo de AWS/Azure con roles por servicio. Lo caro no es la licencia: es mantener el catálogo de roles cuando entran proyectos nuevos cada trimestre.

¿Tu empresa crece y los permisos ya no dan abasto? En Devson Labs diseñamos IAM práctico para operaciones mexicanas: roles, MFA, integraciones y procesos de baja que el equipo sí puede sostener. Escríbenos para un diagnóstico inicial.

Sigue leyendo