Asignación y rotación de roles
Asignar un rol es fácil. Mantener el acceso al día durante años de cambios de equipo es lo que separa una iglesia bien administrada de una que tiene 12 ex-voluntarios con acceso a donaciones.
Cuándo asignar un rol
Asigne el rol cuando la persona ya necesita la función. No asigne “para que tenga acceso” sin un caso de uso. El acceso sin uso es deuda de seguridad.
Cuándo rotar un rol
| Evento | Acción |
|---|---|
| Cambio de cargo | Cambie el rol antes del primer día en el nuevo cargo. |
| Sale del equipo | Desactive el usuario el mismo día. |
| Sabático | Desactive temporalmente; reactive al volver. |
| Promoción a admin | Añada el rol nuevo, mantenga el viejo durante 1 mes para transición. |
| Cambio de campus | Reemplace el alcance, no añada un alcance nuevo. |
Borrar un usuario quita auditabilidad. Use Desactivar: el usuario pierde acceso pero su histórico de acciones queda intacto. Si vuelve a la iglesia, se reactiva sin perder nada.
Auditoría trimestral
Cada trimestre, ejecute esta lista en Configuración → Equipo → Auditoría:
- Filtre por usuarios sin actividad en 90 días.
- Para cada uno, decida: ¿realmente sigue activo?
- Desactive a los inactivos.
- Filtre por rol
org_adminyfinance. Confirme que no haya más de 2-3 personas en cada uno. - Revise asignaciones con alcance “todos los campuses” — ¿son justificadas?
Plantilla de off-boarding
Cuando alguien deja el equipo:
1. Desactivar usuario en Configuración → Equipo
2. Si tenía sesión activa, forzar logout (botón aparece junto a Desactivar)
3. Si era org_admin, promover a otra persona ANTES de desactivar
4. Si tenía 2FA con app, recordarle desinstalarla del teléfono personal
5. Notificar al equipo (opcional pero recomendado)Plantilla de on-boarding
1. Invitar con el rol mínimo necesario
2. Acompañar la primera sesión (15 min)
3. Si necesita más permisos, súbalos uno por uno, no de golpe
4. Verificar que tenga 2FA activo a la semana¿Quién puede ver el histórico de roles?
Cualquier org_admin. Vaya a la ficha del usuario → Historial de roles. Ahí ve cada cambio: quién lo hizo, cuándo, y por qué (si se documentó).