Módulo 5: Personal y Seguridad
El módulo de Personal y Seguridad es el encargado de administrar la estructura organizacional de la empresa, las identidades digitales de los usuarios y los mecanismos de control de acceso que protegen la información y los procesos operativos de MDX-Cloud. Su finalidad es garantizar que cada colaborador interactúe con la plataforma únicamente dentro de las funciones y responsabilidades que le han sido asignadas por la organización.
Este módulo centraliza la gestión de expedientes del personal, cuentas de usuario, roles operativos, permisos específicos y políticas de acceso, permitiendo mantener un control preciso sobre quién puede consultar, registrar, modificar o autorizar información dentro de cada área del sistema. Asimismo, constituye la base sobre la cual operan los mecanismos de autenticación, autorización y auditoría implementados en la plataforma.
Requisitos Funcionales (RF)
- RF-PER-01 (Registro y Expediente de Personal): El sistema contará con un módulo administrativo para dar de alta a los empleados, capturando sus datos generales, de contacto, fiscales (RFC, CURP, NSS) y bancarios (CLABE, Banco) para sentar las bases operativas de un futuro sistema de nómina.
- RF-PER-02 (Autenticación y Control de Sesión): Control de acceso mediante credenciales de usuario mapeadas a perfiles/roles de empleado, utilizando tokens JWT y cookies HttpOnly.
- RF-PER-03 (Registro de Firma de Auditoría): Todas las transacciones clave (validaciones de picking, cancelaciones de facturas, aprobaciones de límites de crédito) registrarán la firma digital del empleado (
usuario_idoempleado_id) para asegurar la trazabilidad completa del personal operativo. - RF-PER-04 (Configuración Granular de Permisos por Rol): El administrador del sistema debe poder activar o desactivar capacidades operativas específicas sobre cada rol, más allá de los perfiles predefinidos. Por ejemplo: habilitar o restringir la visibilidad de precios de costo para un Agente de Ventas, permitir o bloquear la cancelación de movimientos para un Auxiliar de Almacén, o habilitar la autorización de descuentos para un Encargado. Cada cambio de permiso deberá quedar registrado en la bitácora de auditoría con el usuario administrador responsable.
Requisitos No Funcionales (RNF)
- RNF-PER-01 (Confidencialidad de Datos Personales): La plataforma deberá proteger la información personal, fiscal y bancaria de los empleados mediante controles de acceso basados en roles y permisos, restringiendo su visualización exclusivamente al personal autorizado.
- RNF-PER-02 (Seguridad de Autenticación): Los mecanismos de autenticación deberán implementar prácticas seguras para la gestión de credenciales, sesiones y tokens de acceso, minimizando los riesgos de suplantación de identidad, secuestro de sesión o acceso no autorizado.
- RNF-PER-03 (Integridad de Identidades Digitales): Cada usuario deberá contar con una identidad digital única e inequívoca dentro de la plataforma, evitando duplicidades y garantizando la correcta asociación entre las acciones realizadas y el empleado responsable.
- RNF-PER-04 (Trazabilidad de Actividades del Personal): Todas las operaciones críticas realizadas dentro del sistema deberán registrar la identidad del usuario ejecutante, permitiendo reconstruir posteriormente la secuencia completa de eventos para fines de auditoría, supervisión o investigación.
- RNF-PER-05 (Disponibilidad del Servicio de Autenticación): Los servicios responsables de validar credenciales, administrar sesiones y autorizar accesos deberán mantenerse disponibles durante la operación normal de la plataforma para evitar interrupciones en las actividades de los usuarios.
- RNF-PER-06 (Gestión Segura de Sesiones): La plataforma deberá implementar mecanismos para controlar el ciclo de vida de las sesiones de usuario, incluyendo expiración automática, renovación controlada y cierre seguro de sesiones inactivas.
- RNF-PER-07 (Protección de Información Sensible): Los datos considerados sensibles, incluyendo información fiscal, bancaria y credenciales de acceso, deberán almacenarse y procesarse bajo medidas de seguridad que reduzcan los riesgos de divulgación, modificación o acceso indebido.
- RNF-PER-08 (Auditabilidad de Cambios de Seguridad): Las altas, modificaciones, suspensiones, reactivaciones y eliminaciones de usuarios, así como los cambios de roles y permisos, deberán quedar registrados en los mecanismos de auditoría de la plataforma.
- RNF-PER-09 (Segregación de Funciones): La arquitectura de permisos deberá garantizar una separación adecuada de responsabilidades entre las diferentes áreas operativas, administrativas y directivas, reduciendo riesgos asociados a conflictos de interés o concentraciones indebidas de privilegios.
- RNF-PER-10 (Escalabilidad Organizacional): La plataforma deberá permitir el crecimiento de la estructura organizacional, soportando nuevos empleados, usuarios, roles y niveles jerárquicos sin requerir modificaciones significativas en la arquitectura de seguridad.
- RNF-PER-11 (Cumplimiento de Políticas de Seguridad Corporativa): Los mecanismos de gestión de usuarios y control de acceso deberán alinearse con las políticas internas de seguridad de la organización, garantizando que los permisos otorgados correspondan a las funciones y responsabilidades de cada puesto.
- RNF-PER-12 (No Repudio de Operaciones Críticas): La plataforma deberá conservar evidencia suficiente para asociar cada operación crítica con el usuario que la ejecutó, impidiendo que una acción registrada pueda ser atribuida posteriormente a otro empleado o desconocida por su autor.