Políticas, aprobaciones y gobernanza

Las políticas determinan cómo se completan las operaciones gobernadas: de forma inmediata o tras la revisión de otros Miembros. Cada flujo de trabajo tiene una política, configurada una sola vez para toda la Organización. Este artículo explica el ciclo de vida de las solicitudes, la configuración de políticas y el bloqueo. Para saber quién puede iniciar y aprobar solicitudes, consulta Roles, perfiles y permisos.

Nota:

Las políticas pertenecen a los flujos de trabajo, nunca a las cuentas. Existe una sola política de Solicitud de retiro para toda la Organización, no una por cuenta. Para controlar quién puede retirar fondos de cada cuenta, usa los permisos de movimiento de fondos en Roles de cuenta; para controlar el nivel de revisión de los retiros, dispones de un único ajuste para todo el flujo de trabajo.

Todas las operaciones gobernadas siguen el mismo proceso, tanto si mueven fondos como si modifican la configuración de la propia Organización:

1 - Inicio. Un Miembro cuyo Perfil de flujo de trabajo tenga asignado Iniciar (o Ejecutar) en el flujo de trabajo abre una solicitud. Para retiros y transferencias, también necesita el permiso de movimiento de fondos correspondiente en las cuentas implicadas.

2 - Comprobación de finalización inmediata. Si el Miembro tiene asignado Ejecutar y el ajuste "Requerir aprobación siempre" del flujo de trabajo está DESACTIVADO, la solicitud se completa en el acto. Listo. Existe una excepción: una solicitud que modifique una política bloqueada siempre espera aprobación, independientemente de lo que tenga asignado el solicitante. Consulta "Bloquear políticas" más adelante.

3 - Cola de aprobación. En caso contrario, la solicitud queda pendiente de revisión. Los Miembros con Aprobar en ese flujo de trabajo la ven en su cola.

4 - Resolución. Cuando se alcanza el número de aprobaciones independientes requerido, la solicitud se completa y entra en vigor. Cualquier aprobador puede rechazarla, lo que cancela la solicitud sin que tenga ningún efecto.

Las solicitudes completadas quedan registradas como eventos de seguridad, vinculadas a la solicitud y a su historial de aprobación.

Un Miembro no puede aprobar su propia solicitud. El sistema aplica esta regla en todos los flujos de trabajo, y ningún permiso, perfil ni configuración de política puede anularla.

La única forma de que un solo Miembro complete una operación gobernada de forma unilateral es mediante Ejecutar, y solo cuando la política del flujo de trabajo permite la finalización inmediata.

La política de cada flujo de trabajo tiene dos configuraciones:

Configuración

Qué hace

Aprobaciones obligatorias

Número de Miembros distintos que deben aprobar antes de que una solicitud se complete. Los aprobadores son Miembros con el permiso Aprobar en ese flujo de trabajo; el iniciador siempre queda excluido de sus propias solicitudes.

Requerir siempre aprobación

Cuando está ACTIVADA, todas las solicitudes pasan por la cola de aprobación, incluidas las de Miembros con Execute. Cuando está DESACTIVADA, los Miembros con Execute completan las solicitudes de inmediato.

La interacción entre Execute y "Requerir aprobación siempre":

Perfil del Miembro en el flujo de trabajo

Requerir siempre aprobación

Resultado

Iniciar, sin Execute

DESACTIVADA o ACTIVADA

La solicitud espera aprobación

Iniciar + Execute

DESACTIVADA

La solicitud se completa de inmediato

Iniciar + Execute

ON

La solicitud espera aprobación; Execute está inactivo

Execute nunca desaparece del perfil por efecto de una política: permanece visible, marcado como inactivo mientras "Requerir aprobación siempre" está ACTIVADA, y vuelve a funcionar si la opción se desactiva más adelante.

  1. Ve a Políticas y selecciona el flujo de trabajo (por ejemplo, Solicitud de retiro).
  2. Establece el número de aprobaciones necesarias.
  3. Elige si "Requerir siempre aprobación" está ACTIVADO o DESACTIVADO.
  4. Revisa quién tiene actualmente cada nivel en este flujo de trabajo; el editor de políticas muestra los niveles del equipo junto a la configuración para que puedas comprobar que es viable antes de guardar.
  5. Confirmar.

Los cambios en las políticas son, a su vez, operaciones gobernadas dentro del flujo de trabajo Gestionar políticas. Si ese flujo de trabajo requiere aprobación, tu cambio espera en la cola como cualquier otra solicitud.

Cada política mantiene también su propio historial de cambios: cada actualización, bloqueo y desbloqueo aparece allí junto a la solicitud de aprobación que lo tramitó, para que siempre puedas ver qué cambió, quién lo solicitó y quién lo aprobó. Los cambios completados también quedan registrados como eventos de seguridad.

Importante:

El bloqueo es el paso de compromiso de la gobernanza. Requiere aprobación independiente para cualquier cambio futuro en la política de ese flujo de trabajo, incluidos el número de aprobaciones requeridas, la configuración "Requerir siempre aprobación" o su desbloqueo.

Cada cambio de política se tramita como una solicitud de Gestionar políticas, independientemente de si la política de destino está bloqueada o no; el bloqueo no cambia el destino de un cambio, solo cómo se completa:

  • Un cambio en una política desbloqueada sigue el ciclo de vida normal de las solicitudes. Un Miembro con Execute en Gestionar políticas lo completa de inmediato mientras la configuración "Requerir siempre aprobación" de ese flujo de trabajo está DESACTIVADA.
  • Un cambio en una política bloqueada, el número de aprobaciones, la configuración "Requerir siempre aprobación" o su desbloqueo siempre espera la revisión de los Miembros con Aprobar en Gestionar políticas. El bloqueo anula Execute para esa política concreta y se aplica a todos por igual: los cambios del Propietario pasan por la misma revisión que los de cualquier otro.

Una vez bloqueado, ninguna persona por sí sola puede debilitar la gobernanza del flujo de trabajo. Los cambios siguen siendo rutinarios: cualquier Miembro cuyo Perfil de flujo de trabajo otorgue aprobación en Gestionar políticas puede revisarlos y aprobarlos, pero siempre requieren al menos dos personas.

El bloqueo se aplica por flujo de trabajo. Bloquear Solicitud de retiro no afecta a Solicitud de transferencia ni a ningún otro flujo de trabajo; refuerzas un flujo de trabajo a la vez, a tu propio ritmo. Consulta Implementación de la gobernanza para ver la progresión recomendada.

Bloquear y desbloquear también son solicitudes

Hay tres tipos de solicitudes que se gestionan en el flujo de trabajo Manage Policies. Las verás nombradas en la cola de aprobación, en el historial de cambios de cada política y en los eventos de seguridad:

Solicitar

Qué hace

Actualización de política

Modifica los ajustes de una política: el número de aprobaciones necesarias o "Requerir siempre aprobación"

Bloqueo de política

Bloquea una política

Desbloqueo de política

Desbloquea una política bloqueada

El bloqueo no está exento de sus propias reglas: una solicitud de bloqueo sigue el mismo ciclo de vida que cualquier otra solicitud de Manage Policies. Si tienes Execute en Manage Policies y su ajuste "Requerir siempre aprobación" está desactivado, el bloqueo entra en vigor de inmediato; de lo contrario, la solicitud queda en cola y la política permanece desbloqueada hasta que se apruebe.

Cómo se completa un cambio de política

En resumen, el resultado de cualquier solicitud de Manage Policies:

Política de destino

Nivel del solicitante en Manage Policies

"Requerir siempre aprobación" en Manage Policies

Resultado

Bloqueado

Cualquiera, incluido Execute

ON o OFF

Espera aprobación; el bloqueo decide

Desbloqueado

Iniciar, sin Execute

ON o OFF

Espera aprobación

Desbloqueado

Ejecutar

ON

Espera aprobación; Execute está inactivo

Desbloqueado

Ejecutar

DESACTIVADA

Se completa de inmediato

Dos formas de controlar los cambios de política

Control

Alcance

Efecto

Bloqueo de política

La política de un flujo de trabajo

Los cambios en esa política requieren aprobación independiente; los demás flujos de trabajo no se ven afectados.

"Requerir siempre aprobación" en Gestionar políticas

Todas las políticas

Todos los cambios de política, en todos los flujos de trabajo, pasan por aprobación. Un control de gobernanza global.

Los dos controles son complementarios y nunca entran en conflicto: cuando cualquiera de ellos aplica, el cambio queda pendiente de aprobación; activar ambos no añade ningún efecto adicional. Usa el bloqueo para un endurecimiento gradual; usa la configuración de Gestionar políticas cuando quieras que todos los cambios de política pasen por revisión a la vez.

Bloquear Gestionar políticas

Gestionar políticas es un flujo de trabajo como cualquier otro: tiene su propia política y esa política tiene su propio bloqueo. Bloquearlo es el paso definitivo en la implantación de la gobernanza. Una vez bloqueada la política de Gestionar políticas, cualquier cambio en las reglas de la Organización, incluido desbloquear cualquier política y desbloquear el propio Gestionar políticas, requiere aprobación independiente. A partir de ese momento, ninguna persona puede relajar la gobernanza por sí sola desde el producto.

Por eso existe la salvaguarda del aprobador independiente que se describe a continuación: el sistema no te permitirá bloquear una política en un estado que nadie pueda modificar. Consulta Implantar la gobernanza para saber cuándo dar este paso.

  • Se necesita un aprobador independiente para bloquear. Una política no puede bloquearse a menos que al menos un Miembro distinto de quien la bloquea tenga el permiso Aprobar en el flujo de trabajo Gestionar políticas. De lo contrario, el bloqueo nunca podría revertirse desde el producto.
  • Prevención de bloqueo total. El sistema impide guardar una política en la que el único Miembro con permiso Aprobar en un flujo de trabajo es también su único iniciador con un recuento requerido de uno: sus propias solicitudes no tendrían ningún aprobador que cumpla los requisitos.
  • Aviso de desactivación. Verifica la cobertura de aprobadores antes de desactivar a un Miembro con permiso Aprobar. La desactivación se lleva a cabo aunque deje un flujo de trabajo por debajo del número de aprobaciones requerido, y las solicitudes pendientes se mantienen en el umbral vigente cuando se crearon.

Una vez que las políticas tengan sentido, Implementación de la gobernanza explica cómo introducirlas de forma segura: configura, valida y bloquea, un flujo de trabajo a la vez, con ejemplos prácticos.

Resolución de problemas

La opción "Requerir aprobación siempre" está ACTIVADA para ese flujo de trabajo. Execute está inactivo mientras la opción esté ACTIVADA; todas las solicitudes se ponen en cola para aprobación independiente. Para restablecer la finalización inmediata, desactiva la opción en Políticas. Ten en cuenta que se trata de una acción de Gestionar políticas y puede requerir aprobación.

Si la solicitud en cuestión es un cambio de política, comprueba también la política de destino: los cambios en una política bloqueada siempre esperan aprobación, independientemente de Execute. El bloqueo funciona según lo previsto.

El bloqueo es en sí mismo una solicitud de Gestionar políticas. Si "Requerir aprobación siempre" está ACTIVADA en Gestionar políticas, o tu Perfil de flujo de trabajo no incluye Execute, el bloqueo espera aprobación independiente como cualquier otra solicitud. La política permanece desbloqueada hasta que se apruebe la solicitud de bloqueo; la encontrarás en la cola de aprobación y en el historial de cambios de la política una vez completada.

Cuenta los Miembros activos con Approve en ese flujo de trabajo, excluyéndote a ti mismo. Si un aprobador fue desactivado tras crear la solicitud, es posible que los aprobadores restantes ya no alcancen el número requerido; una solicitud pendiente se mantiene en el umbral vigente cuando se creó, aunque la política haya cambiado desde entonces. Reactiva al Miembro o concede Approve a otro Miembro activo para desbloquearla.

Al menos otro Miembro debe tener Approve en el flujo de trabajo Gestionar políticas antes de que se pueda bloquear cualquier política. Sin un aprobador independiente, una política bloqueada nunca podría modificarse. Asigna Approve en Gestionar políticas a otro Miembro e inténtalo de nuevo.

La configuración generaría solicitudes que nadie puede aprobar, habitualmente cuando un único Miembro tiene tanto Initiate como el único Approve en el flujo de trabajo, con un número requerido de uno. Concede Approve a al menos otro Miembro, o asigna Execute al Miembro iniciador para que sus solicitudes se completen sin revisión mientras la política lo permita.

¿Necesita más ayuda?