Gobernanza y seguridad
Esta guía define principios prácticos de gobernanza y seguridad en Centriu: quién accede a qué, cómo proteger datos sensibles, cómo registrar responsabilidades y cómo revisar los accesos a lo largo del tiempo.
Principios básicos de gobernanza en Centriu
Una única fuente de verdad
Para los indicadores monitoreados, Centriu debe tratarse como la fuente oficial.
Acceso mínimo necesario
Cada persona ve solo lo que necesita para hacer bien su trabajo.
Responsables claros
Siempre debe existir un responsable por módulo, panel o métrica crítica.
Revisión continua
La gobernanza no es un proyecto; es un proceso (revisiones mensuales y trimestrales).
Estructura de roles y permisos (ejemplo)
Adáptalo a los roles reales de Centriu:
Administrador global
- Gestiona usuarios, permisos, integraciones y configuraciones generales.
- Acceso total; debe restringirse a unas pocas personas.
Administrador de área / Gestor
- Configura dashboards, metas y alertas de su área.
- No modifica integraciones globales ni la seguridad.
Operador
- Usa pantallas operativas (atenciones, tickets, registros).
- Acceso limitado a los datos necesarios.
Visualizador
- Solo lee dashboards e informes.
- Ideal para la dirección y el consejo.
Regla práctica
Si no confiarías en alguien para pulsar un botón que lo borra todo, esa persona no debería ser Administrador global.
Tratamiento de datos sensibles
1. Clasifica los datos
- Público interno: cualquier colaborador puede verlo (p. ej., número total de clientes).
- Restringido: solo algunas áreas (p. ej., valores por cliente).
- Confidencial: acceso altamente controlado (p. ej., datos personales sensibles).
2. Protege lo que es restringido/confidencial
- Limita el acceso por roles y grupos.
- Evita exponer datos sensibles en dashboards de amplio acceso.
- Usa anonimización o agregación cuando sea necesario (rangos, totales).
- Registra en un documento interno qué campos son sensibles y quién puede verlos.
Seguridad operativa
Buenas prácticas de inicio de sesión
- Utiliza siempre el correo electrónico corporativo.
- Activa la autenticación de dos factores (cuando esté disponible).
- Evita las cuentas genéricas sin un responsable claro.
Sesiones y dispositivos
- Cierra las sesiones de usuarios inactivos siempre que sea posible.
- En escenarios más críticos, restringe el acceso mediante VPN o IP corporativa (si el producto lo permite).
Ciclo de revisión de accesos
Implementa un ciclo sencillo:
- Mensualmente: revisar la lista de usuarios, ajustar roles y reducir accesos innecesarios.
- Cuando salgan colaboradores: revocar el acceso de inmediato y transferir la propiedad de dashboards e integraciones.
- Al crear nuevos squads/proyectos: definir qué datos se usarán, qué roles tendrán acceso y si hay datos sensibles.
Registro de responsabilidades
Crea un registro sencillo (un documento o una pestaña de gobernanza en Centriu) con:
- Responsable de cada métrica crítica.
- Responsable de cada panel importante.
- Responsable de las principales integraciones.
Esto reduce la posibilidad de que se cree “tierra de nadie” cuando algo falla.
Incidentes y respuesta
Define un flujo básico:
- Cómo reportar problemas de datos (un panel erróneo, un número extraño).
- A quién reportar (canal y responsables).
- Criticidad (baja, media, alta).
- Cómo registrar la causa raíz y la acción correctiva.
Incluso sin un módulo específico, usa un canal dedicado (p. ej., “Centriu – incidentes”).
Lista de verificación de gobernanza y seguridad activa
- Hay al menos 2 administradores globales (y no más de 5).
- Cada módulo tiene un responsable claro.
- Los datos sensibles se han mapeado y protegido.
- La lista de usuarios se ha revisado en los últimos 30 días.
- Existe un flujo claro para la incorporación y salida de colaboradores.
- Existe un canal oficial para dudas e incidentes de datos.
