10 minutos de lectura

Control de acceso y permisos del DAM: gestión de quién puede editar, aprobar o publicar

Control de acceso y permisos del DAM: gestión de quién puede editar, aprobar o publicar

En la mayoría de las organizaciones hay, en algún lugar, una carpeta llena de archivos «final_v2» que tres personas diferentes pueden abrir, editar y volver a guardar sin que nadie más se entere de que lo han hecho. Un autónomo que terminó un proyecto hace ocho meses todavía puede descargar el archivo maestro. Una oficina regional publica una imagen de un producto que el equipo jurídico nunca llegó a aprobar. Normalmente, nada de esto ocurre porque alguien haya sido descuidado. Ocurre porque el sistema nunca dejó claro quién estaba autorizado a hacer qué.

A medida que crece el volumen de contenido y más personas, equipos, agencias y herramientas de IA acceden a los mismos activos, esa ambigüedad sale cara. Un sistema de gestión de activos digitales (DAM) es tan fiable como los permisos que incorpora. El almacenamiento y la búsqueda resuelven el problema de encontrar un archivo. El control de acceso resuelve el problema, mucho más complejo, de saber que el archivo que alguien encuentra es el correcto, que no ha sido alterado por alguien que no debía tener esa capacidad y que quien lo aprobó para su uso tenía realmente la autoridad para hacerlo.

En el blog de Dalim de hoy analizamos qué significa realmente el control de acceso en un sistema DAM, los roles y los errores que caracterizan a la mayoría de las estructuras de permisos, un marco práctico para configurarlo y el papel que desempeñan las plataformas modernas en este contexto.

¿Qué es el control de acceso en un DAM?

El control de acceso al DAM es el conjunto de reglas que determinan quién puede ver, editar, aprobar, descargar o publicar los activos almacenados en un sistema de gestión de activos digitales. En lugar de tratar a todos los usuarios por igual, asigna permisos en función del rol, el proyecto, el estado del activo o las necesidades de la organización, de modo que los derechos de edición, la autoridad de aprobación y el acceso a la publicación se regulan por separado. Esto refleja el concepto más amplio de control de acceso basado en roles que el NIST ha documentado como un modelo de seguridad reconocido, aplicado específicamente a cómo se mueve el contenido a lo largo de un ciclo de vida de producción y aprobación.

Es diferente del control de acceso general de TI

El control de acceso estándar de TI suele plantear una pregunta binaria: ¿puede esta persona iniciar sesión en este sistema o no? El control de acceso del DAM funciona con mayor precisión. La misma persona podría ser capaz de ver un activo, pero no de editarlo, ni de cambiarlo de «En revisión» a «Aprobado», a menos que ocupe un rol específico en ese proyecto. Los permisos cambian a medida que un activo avanza en su ciclo de vida, y no solo en función de quién sea el usuario.

Por qué el control de acceso cobra mayor importancia a medida que se amplían las operaciones de contenido

La mayoría de los equipos no se plantean en profundidad los permisos del DAM hasta que ya ha surgido algún problema. Hay algunos patrones que se repiten una y otra vez a medida que crecen las operaciones de contenido.

  • Confusión con las versiones. Cuando varias personas pueden editar el mismo archivo maestro, la pregunta «¿qué versión es la correcta?» se convierte en una duda diaria en lugar de un problema resuelto.
  • Riesgo de incumplimiento normativo. En los sectores del embalaje, farmacéutico, de servicios financieros y de marketing sanitario, los organismos reguladores exigen un registro justificable de quién aprobó un contenido y cuándo. Unos permisos poco rigurosos hacen que ese registro sea incompleto o imposible de presentar.
  • Incoherencia de la marca. Sin un proceso de publicación claro, llegan al mercado logotipos obsoletos, afirmaciones no aprobadas o variantes regionales incorrectas.
  • Riesgo externo. Las agencias, los autónomos, las imprentas y los distribuidores suelen necesitar acceso a algunos recursos, pero rara vez necesitan el mismo acceso que un gestor de marca interno. Tratarles de la misma manera genera una exposición innecesaria.
  • Responsabilidad lenta y poco clara. Cuando cualquiera puede aprobar cualquier cosa, la pregunta «¿quién dio el visto bueno a esto?» se convierte en algo difícil de responder a posteriori, que es precisamente el momento en el que más importa.

El verdadero coste de gestionar mal los permisos

El coste no siempre es un error público dramático. Con mayor frecuencia, se trata de la lenta acumulación de trabajo repetido, archivos duplicados, plazos incumplidos mientras alguien localiza al «verdadero» responsable de la aprobación y la silenciosa erosión de la confianza en el propio DAM. Una vez que los equipos dejan de confiar en que el sistema refleje la realidad, empiezan a guardar sus propias copias locales «por si acaso», lo que recrea exactamente el caos que el DAM debía resolver.

1

Las funciones clave detrás de cada cadena de aprobación

La mayoría de las organizaciones, independientemente del sector, acaban necesitando alguna versión de la misma estructura de funciones dentro de su DAM:

  • Colaborador. Puede subir nuevos activos y archivos de trabajo, normalmente en estado de borrador o en curso, pero no puede aprobar ni publicar.
  • Revisor. Puede ver, anotar y comentar los activos en revisión, sin editar el archivo subyacente.
  • Aprobador. Puede pasar un activo del estado «En revisión» al de «Aprobado», lo que suele representar la aprobación por parte de la marca, del departamento jurídico, de las autoridades reguladoras o del cliente.
  • Editor. Puede pasar un activo aprobado a la fase de distribución, ya sea a una página web, un portal de minoristas, la producción impresa o una línea de envasado.
  • Administrador. Gestiona la propia estructura de permisos, incluyendo quién ocupa cada función y durante cuánto tiempo permanece abierto el acceso externo.

Un fabricante de envases podría hacer pasar el material gráfico por un revisor normativo antes de que lo vea el responsable de la marca. Una marca minorista podría necesitar editores específicos para cada país que solo puedan publicar activos para su propio mercado. Una agencia de marketing del sector sanitario podría necesitar un paso adicional de revisión de cumplimiento normativo que el equipo de marca corporativo no requiera en absoluto. Los roles son coherentes; la forma en que se combinan depende de la empresa.

Un marco práctico para estructurar los permisos del DAM

Configurar el control de acceso no tiene por qué ser complicado, pero sí debe hacerse de forma deliberada. A continuación se presenta un marco que funciona en la mayoría de las operaciones de contenido:

  1. Identifica las etapas del ciclo de vida de tu contenido. Define las etapas por las que pasa cada activo, normalmente algo así como «Borrador», «En revisión», «Aprobado» y «Publicado». Los permisos deben estar vinculados a estas etapas, no solo al propio activo.
  2. Define los permisos por función, no por persona. Asigna el acceso en función del cargo (revisor, responsable de aprobación, editor) en lugar de nombrar a personas concretas. Cuando alguien cambia de equipo o se marcha, actualizas la asignación de funciones en lugar de tener que volver a configurar los permisos desde cero.
  3. Establece pasos de aprobación explícitos entre las etapas. Decide quién debe dar el visto bueno antes de que un activo pueda avanzar, y asegúrate de que el sistema lo haga cumplir, en lugar de confiar en que las personas recuerden el proceso.
  4. Incorpora un acceso externo controlado. Ofrece a agencias, autónomos, imprentas y otros socios externos la posibilidad de revisar o contribuir sin concederles acceso completo al sistema ni la capacidad de descargar archivos maestros.
  5. Haz que el registro de auditoría sea innegociable. Cada edición, comentario, aprobación y acción de publicación debe quedar registrada con una marca de tiempo y un nombre asociado. Esto no es solo una red de seguridad para el cumplimiento normativo, sino la forma de resolver disputas y responder a «qué ha cambiado y por qué» sin tener que recurrir a conjeturas.
  6. Revisa y ajusta según un calendario. Los permisos se van desviando con el tiempo a medida que los equipos se reorganizan y los proyectos finalizan. Establece una revisión periódica —trimestral suele funcionar bien para la mayoría de los equipos— para eliminar el acceso que ya no sea necesario.

Enfoques tradicionales frente a modernos en la gobernanza de los sistemas DAM

Enfoque tradicional Gobernanza moderna del DAM
Ubicación de los archivos Unidades compartidas, archivos adjuntos de correo electrónico, carpetas locales DAM centralizado con estado del ciclo de vida
Quién puede editarlos A menudo, cualquier persona que tenga el archivo Se define según el rol y la fase del activo
Registro de aprobación Hilos de correo electrónico, autorización verbal Aprobaciones registradas con marca de tiempo e identidad
Acceso externo Acceso completo a carpetas o uso compartido de archivos de forma puntual Enlaces controlados, solo visualización o comentarios, sin acceso al sistema
Responsabilidad Reconstruida a posteriori, si es posible Integrada desde el principio mediante el registro de auditoría

Errores comunes frente a buenas prácticas

Hay algunos patrones que distinguen una gobernanza del DAM que realmente funciona de aquella que fracasa de forma silenciosa:

  • Conceder un acceso amplio «para que las cosas sigan funcionando», en lugar de limitarlo a lo que realmente necesita cada puesto.
  • Dejar que antiguos empleados, antiguos autónomos o proyectos finalizados sigan teniendo acceso, sin que nadie se acuerde de revocar dicho acceso.
  • Tratar la aprobación como una simple etiqueta de estado en lugar de como una acción controlada que solo pueden realizar determinados roles.
  • Confiar en que las personas sigan el proceso correctamente en lugar de que sea el sistema el que imponga la secuencia.

Las mejores prácticas invierten cada uno de estos puntos: delimitar el acceso de forma estricta, revisarlo periódicamente, convertir la aprobación en un control impuesto por el sistema en lugar de un sistema basado en la confianza, y dejar que la plataforma asuma la responsabilidad de la coherencia en lugar de la memoria individual.

2

El papel de la tecnología: automatización, gobernanza y cumplimiento normativo

Las plataformas modernas de flujo de trabajo han hecho que este tipo de gobernanza sea mucho más práctica de lo que solía ser. En lugar de gestionar los permisos en un sistema y realizar el seguimiento de las aprobaciones en otro, un DAM de nivel de producción puede gestionar ambos aspectos a la vez.

Las capacidades de gestión de activos digitales de DALIM FUSION integran el control de acceso directamente en el ciclo de vida de los activos, en lugar de tratarlo como una configuración adicional. La gestión de derechos, las restricciones de uso y los controles de caducidad se integran junto con los procesos de registro y retirada, de modo que los equipos que trabajan en archivos compartidos no sobrescriban los cambios de los demás. La distribución a socios externos puede gestionarse mediante permisos granulares en lugar de un acceso general a las carpetas, y cada acción va acompañada de un registro de auditoría.

Esa gobernanza se extiende al propio proceso de aprobación. Dado que la revisión y la aprobación son funciones nativas de la plataforma, en lugar de una herramienta de revisión independiente, los activos pueden pasar de «Borrador» a «En revisión», «Aprobado» y «Publicado» sin salir del sistema, y cada transición está vinculada a un rol específico, en lugar de a una invitación abierta. Se puede invitar a revisores externos, imprentas o agencias colaboradoras a comentar o aprobar a través de enlaces controlados sin concederles un acceso más amplio al sistema, lo cual es importante cuando un proyecto implica a docenas de colaboradores externos que solo necesitan acceder a un activo. Para las organizaciones que operan bajo marcos normativos como el 21 CFR Parte 11, este tipo de estructura, con registros de auditoría inmutables y capacidad de firma electrónica, respalda el mantenimiento de registros que exigen dichas normativas, aunque conviene dejar claro que cualquier plataforma proporciona las herramientas para el cumplimiento normativo, en lugar de certificar dicho cumplimiento en nombre de la organización.

La automatización añade otra capa. La automatización de los flujos de trabajo puede derivar un activo al equipo jurídico, regulador o de marca de forma automática en cuanto alcanza un estado concreto, en lugar de depender de que alguien se acuerde de reenviarlo. Esto resulta especialmente útil en el sector del envasado y otros entornos de producción regulados, donde omitir un paso de revisión tiene consecuencias reales en las fases posteriores del proceso. ISDIN, una empresa farmacéutica que produce envases a escala mundial, utiliza este tipo de gobernanza estructurada en todo su proceso de producción y, como resultado, informa de que las aprobaciones se tramitan aproximadamente un 25 % más rápido, sin relajar el rigor normativo que exige el trabajo.

Nada de esto sustituye a la reflexión que conlleva decidir quién debe desempeñar cada función. Simplemente significa que, una vez tomadas esas decisiones, la plataforma las aplica de forma coherente, en lugar de dejar el cumplimiento a la memoria y a las buenas intenciones.

Puntos clave

  • El control de acceso al DAM regula quién puede ver, editar, aprobar o publicar un activo, y los permisos deben adaptarse a medida que el activo avanza en su ciclo de vida.
  • La mayoría de las organizaciones necesitan alguna variante de cinco funciones: colaborador, revisor, aprobador, editor y administrador.
  • Asignar permisos por función en lugar de por persona facilita enormemente la gestión de la rotación de personal y las reorganizaciones.
  • Los socios externos, como agencias, autónomos e imprentas, deben tener un acceso limitado, no acceso completo al sistema.
  • Un registro de auditoría completo no es opcional en los sectores regulados, y resulta realmente útil también en cualquier otro ámbito.
  • Los permisos requieren un ciclo de revisión periódico, ya que el acceso tiende a desviarse y ampliarse con el tiempo si nadie lo supervisa.

Hacer esto bien no consiste en bloquear el contenido por el simple hecho de hacerlo. Se trata de garantizar que las personas adecuadas puedan actuar con rapidez, mientras que los cambios inadecuados nunca salgan al exterior. Si estás valorando cómo gestiona esto en la práctica una plataforma de nivel de producción, el equipo de DALIM FUSION es un buen punto de partida para iniciar la conversación.

3

Preguntas frecuentes

¿Qué es el control de acceso en un DAM? El control de acceso en un DAM es el conjunto de permisos que determinan quién puede ver, editar, aprobar, descargar o publicar activos en un sistema de gestión de activos digitales. Suele estar vinculado tanto al rol de una persona como a la fase actual del activo en su ciclo de vida.

¿Cuál es la diferencia entre los permisos basados en roles y los basados en usuarios en un DAM? Los permisos basados en usuarios se asignan a personas concretas, lo que resulta difícil de gestionar a medida que las personas se incorporan, abandonan la empresa o cambian de equipo. Los permisos basados en funciones se asignan a un cargo, como «revisor» o «aprobador», por lo que el acceso se actualiza automáticamente cuando cambia la función de una persona, en lugar de requerir una reconfiguración manual.

¿Quién debería tener derechos de publicación en un DAM? Los derechos de publicación deben recaer en el grupo más reducido de personas que realmente necesiten trasladar los activos aprobados a la distribución, ya sea un sitio web, un portal minorista o una cola de producción impresa. En la mayoría de las organizaciones, se trata de un grupo distinto y más reducido que el de las personas que pueden editar o aprobar contenidos.

¿Cómo contribuye el control de acceso del DAM al cumplimiento normativo? Crea un registro justificable de quién hizo qué y cuándo, que es exactamente lo que los organismos reguladores esperan ver en sectores como el farmacéutico, el del embalaje y los servicios financieros. Funciones como los registros de auditoría inmutables y la compatibilidad con la firma electrónica ayudan a las organizaciones a cumplir marcos normativos como el 21 CFR Parte 11, aunque la propia organización sigue siendo responsable de su programa de cumplimiento.

¿Pueden los socios externos acceder a un DAM sin tener acceso completo al sistema? Sí, y esta es una de las distinciones más importantes en una estructura de permisos bien diseñada. Por lo general, a las agencias, los autónomos y las imprentas se les puede conceder un acceso controlado, basado en enlaces, para revisar, comentar o aprobar un activo específico sin que se les conceda un inicio de sesión completo en el sistema ni la capacidad de navegar por el resto de la biblioteca de activos.

¿Qué ocurre con los permisos cuando alguien abandona un proyecto o la empresa? Si los permisos se asignan por rol, eliminar a alguien consiste simplemente en desasignar ese rol, en lugar de tener que desenredar una maraña de autorizaciones individuales a nivel de archivo. Este es uno de los argumentos más sólidos a favor del acceso basado en roles frente al basado en usuarios desde el principio.

¿Un control de acceso más estricto ralentiza a los equipos creativos? No, si está bien diseñado. El objetivo no es añadir fricciones en todas partes, sino solo en los puntos que importan, como la aprobación y la publicación, al tiempo que se mantiene la contribución y la revisión diarias lo más rápidas posible. Un control de acceso mal definido ralentiza a los equipos; un control de acceso bien definido suele acelerarlos al eliminar la confusión entre versiones y el trabajo repetido.

Cumplimiento de los requisitos de aprobación de material gráfico en sectores regulados

1 minutos de lectura

Cumplimiento de los requisitos de aprobación de material gráfico en sectores regulados

Todo propietario de una marca sujeta a regulación ha vivido este momento: una etiqueta se envía a imprenta, un organismo regulador o un minorista...

Read More
Gestión de activos digitales para el sector farmacéutico y otros sectores regulados: una guía práctica

1 minutos de lectura

Gestión de activos digitales para el sector farmacéutico y otros sectores regulados: una guía práctica

Es el día antes de la impresión y, por fin, alguien plantea la pregunta que nadie quiere oír: «¿Es esta la versión aprobada del material gráfico?»....

Read More
Plataforma de producción de contenidos frente a soluciones puntuales

1 minutos de lectura

Plataforma de producción de contenidos frente a soluciones puntuales

La mayoría de los equipos de marketing y operaciones creativas no eligieron su pila tecnológica a propósito. Fue algo que fue creciendo. Hace tres...

Read More