
Las administraciones francesas gestionan flujos de agentes, proveedores y usuarios cuyos derechos de acceso varían según el puesto, el sitio y la misión. Desde la entrada en aplicación progresiva de la directiva NIS2 y el endurecimiento de las recomendaciones de la CNIL sobre el control de acceso a los locales, los DSI del sector público enfrentan una doble presión: asegurar los accesos lógicos y físicos mientras documentan cada decisión de manera auditable.
Govioz se posiciona en este nicho ofreciendo una plataforma que aspira a unificar estas dos dimensiones.
Acceso físico y acceso lógico: por qué las administraciones tienen dificultades para unificarlos
La mayoría de las entidades y establecimientos públicos aún funcionan con sistemas compartimentados. La tarjeta de entrada a los locales depende de un proveedor de seguridad física, mientras que las habilitaciones informáticas dependen del referente de recursos humanos y del directorio Active Directory o LDAP.
Este compartimentado crea puntos ciegos. Un agente trasladado a veces conserva su tarjeta de acceso al antiguo sitio durante varias semanas, y sus cuentas de aplicaciones permanecen activas por falta de sincronización entre el servicio de recursos humanos y el DSI. Al conectar estas dos capas, una plataforma como Govioz busca activar automáticamente la revocación de los accesos físicos y lógicos al salir un agente.
La dificultad radica menos en la tecnología que en la organización. Fusionar los referentes supone que el servicio de recursos humanos, el DSI y el responsable de seguridad compartan un vocabulario común sobre los perfiles de derechos.
Los comentarios del terreno divergen en este punto: algunas entidades informan de una alineación rápida, otras describen meses de negociación interna antes de estabilizar una matriz de roles explotable. Para profundizar en las buenas prácticas de acceso con Govioz, primero hay que aceptar que la base organizacional condiciona el éxito técnico.

Directiva NIS2 y revisión de accesos: restricciones regulatorias para el sector público
La directiva NIS2 extiende sus obligaciones a los organismos públicos que operan servicios considerados críticos, incluidas algunas entidades territoriales y establecimientos de salud. Entre los requisitos, la formalización de un proceso de revisión de accesos documentado y auditable ocupa un lugar central.
La frecuencia esperada no es uniforme. Los accesos estándar (correo electrónico, intranet, aplicaciones de negocio comunes) requieren una revisión trimestral. Los accesos privilegiados (cuentas de administradores, acceso a bases de datos sensibles) exigen una revisión mensual, o incluso continua, con una trazabilidad completa de las decisiones de mantenimiento o revocación.
Lo que la trazabilidad implica concretamente
Cada ciclo de revisión debe producir un historial legible: quién ha validado el mantenimiento de un acceso, en qué fecha, sobre qué perímetro. En caso de control, la administración debe poder proporcionar estas pruebas sin demora. Govioz ofrece una registro integrado, pero la calidad de la auditoría depende de la rigurosidad con la que los validadores traten cada solicitud.
Una herramienta que automatiza los recordatorios de revisión no garantiza que el responsable de negocio examine realmente la lista de habilitaciones. Existe la tentación de “validar todo en bloque”, y ninguna plataforma puede eliminarla sin un marco gerencial claro.
Autenticación sin contraseña y biometría: lo que la CNIL permite en las administraciones
La autenticación sin contraseña, especialmente a través de los estándares FIDO2 y WebAuthn, comienza a aparecer en los proyectos de acceso del sector público europeo. Para los agentes en teletrabajo o los recorridos expuestos a los usuarios, estos protocolos reducen significativamente el riesgo de compromiso por phishing.
La situación se complica en cuanto se considera la biometría. Las recomendaciones actualizadas de la CNIL son claras al respecto:
- Los dispositivos no biométricos (tarjeta, código, llave de seguridad física) deben ser priorizados en todos los casos.
- Cualquier uso de la biometría en una administración impone la realización de un análisis de impacto relativo a la protección de datos (AIPD) obligatorio.
- La justificación del uso de la biometría debe ser circunstanciada: no basta con invocar la comodidad o la modernidad del dispositivo.
Para una plataforma que aspira a unificar accesos físicos y lógicos, esta restricción regulatoria pesa mucho. Integrar un lector de huellas dactilares a un sistema de tarjeta conectado a Govioz es técnicamente factible, pero jurídicamente condicionado a una demostración de necesidad que pocas administraciones pueden producir.

Matriz de roles y principio del menor privilegio aplicado a las entidades
El principio del menor privilegio consiste en otorgar a cada agente solo los derechos estrictamente necesarios para el ejercicio de sus funciones. En una empresa privada, la implementación ya es compleja. En una administración, se enfrenta a particularidades propias del sector público.
Los agentes territoriales cambian frecuentemente de misión sin cambiar de puesto. Un responsable de urbanismo puede ser temporalmente encargado del seguimiento de los contratos públicos, y luego volver a sus atribuciones iniciales. Cada cambio de misión debería desencadenar una actualización de las habilitaciones, lo que supone un vínculo vivo entre la ficha de puesto y el referente de acceso.
Construir una matriz explotable
Una matriz de roles efectiva para una entidad se basa en algunos principios:
- Partir de los procesos de negocio reales, no del organigrama formal, que rara vez refleja los flujos de trabajo diarios.
- Definir perfiles de acceso por misión (instrucción de permisos, gestión presupuestaria, estado civil) en lugar de por grado o dirección.
- Prever perfiles temporales con una fecha de expiración automática para misiones puntuales o reemplazos.
- Documentar las excepciones, ya que siempre existirán, y someterlas a una validación jerárquica trazada.
Govioz puede servir de soporte técnico a esta matriz, siempre que el trabajo de cartografía se haya realizado previamente. Desplegar la plataforma antes de haber estabilizado los perfiles equivale a automatizar el desorden existente.
La gestión de accesos en las administraciones sigue siendo un proyecto donde la tecnología solo resuelve una parte de la ecuación. Herramientas como Govioz aportan estructura y trazabilidad, pero la solidez del dispositivo depende de la gobernanza interna y la disciplina de revisión. Las entidades que más progresan son aquellas que tratan la cuestión de las habilitaciones como un tema de dirección general, no como un proyecto informático aislado.