La estructura de permisos del ERP es el ajuste más crítico para el control interno y la seguridad de los datos. En la mayoría de implantaciones se define amplia el primer día y no se toca nunca más.
01. La matriz de permisos
Qué rol puede hacer qué en cada pantalla debe estar en una tabla. Sin ella, los permisos concedidos se convierten con el tiempo en una estructura que nadie sabe explicar.
02. Segregación de funciones
Quien crea un pedido de compra y quien lo aprueba, quien registra una factura y quien paga, no deben ser la misma persona. La mayoría de casos de fraude nace de esa falta de separación.
03. Operaciones críticas
Cambiar precios, conceder descuentos, ajustar stock, borrar cuentas y abrir o cerrar períodos son permisos críticos. Deben darse a un grupo reducido y registrarse cada uso.
04. La pista de auditoría
Quién cambió qué registro, cuándo y cómo debe poder responderse desde el sistema. El registro no debe ser un ajuste desactivable ni borrable por usuarios normales.
05. Sin cuentas compartidas
Las cuentas únicas compartidas hacen inútil la pista de auditoría. Incluso en terminales de almacén debe aplicarse acceso por persona.
06. Control periódico
Revise una vez al año todos los usuarios y permisos. Cuentas de personal saliente, permisos temporales que se volvieron permanentes y roles en conflicto salen a la luz en esa revisión.