Acceso · Gestor+

Roles y permisos

En Gestor+ el acceso se decide por dos cosas a la vez: el rol del usuario y las plantillas que tiene asignadas. Tener rol sin asignación no sirve de nada, y es la causa más frecuente de «no veo nada».

Los roles

RolPerfilQué habilita
admin-gestormasOficina Asesora de Planeación Todo: catálogo de plantillas, asignaciones, cola de revisión, informe consolidado y acceso a todos los procesos.
responsable-gestormasLíder de proceso Acceso a la formulación: responder, formular y descartar las plantillas asignadas.
lider-gestormasLiderazgo de proceso Rol de liderazgo dentro del ejercicio, para la asignación por proceso.
Sin rolComunidadConsulta de lo público.

Existe además un rol de administración heredado, anterior al esquema actual, que la aplicación sigue reconociendo por compatibilidad.

Los roles llevan «gestormas», no «gestorplus». Es el nombre del subdominio, no el del proyecto. Asignar admin-gestorplus no habilita nada.

Rol más asignación

El rol abre la puerta; la asignación decide qué hay dentro.

1

El rol da acceso al módulo

Sin responsable-gestormas —o administración— la formulación no se abre.

2

La asignación da acceso a las plantillas

Cada líder ve exactamente las plantillas que tiene asignadas. Sin asignación, la pantalla está vacía aunque el rol sea correcto.

Al solicitar acceso, indica siempre el proceso: quien lo tramita necesita asignar las plantillas, no solo poner el rol.

Matriz de capacidades

AcciónConsultaLíderAdministración
Ver el mapa de procesos
Ver sus plantillas asignadas
Formular un riesgo
Descartar con justificación
Ver riesgos de otros procesos
Crear y editar plantillas
Asignar y retirar plantillas
Cola de revisión e informe consolidado

Dónde está el límite real

El control de acceso es de interfaz. Los paneles se ocultan según el rol, pero la base opera con una regla de línea base para usuarios autenticados, sin un bloque específico para los nodos de Gestor+. En la práctica, cualquiera con sesión válida en la suite podría escribir en el catálogo, en las asignaciones o en los riesgos si opera fuera de la aplicación.

No es un incidente en curso: es la superficie de riesgo que conviene cerrar. Preguntas útiles al endurecer las reglas:

  1. ¿Puede alguien que no es administrador escribir en el catálogo de plantillas?
  2. ¿Puede un líder modificar riesgos de otro proceso?
  3. ¿Están protegidas las asignaciones, que son las que deciden qué ve cada quien?
  4. ¿Puede alguien alterar el estado de una plantilla ya respondida y borrar el rastro del descarte?

Buenas prácticas

Rol mínimo

Administración solo para quien opera el ejercicio; el resto, responsable.

Revisa las asignaciones

Cuando cambia el líder de un proceso, hay que retirar y volver a asignar: no se traspasa solo.

Retira accesos

Al salir alguien, quita su rol. Lo que respondió se conserva —y debe conservarse—.

Deja rastro

Cualquier corrección sobre una plantilla ya respondida debe quedar documentada con respaldo.

Relacionado: Autenticación · Modelo de datos.