Despliegue de la gobernanza

Última actualización: 17 de agosto de 2026

Esta guía explica cómo introducir los requisitos de aprobación en un workflow a la vez. El sistema está diseñado para una adopción progresiva: tu Organización empieza de forma ágil, con el Owner capaz de hacerlo todo por sí solo, y vas ajustando cada workflow cuando estés listo, hasta llegar, si lo deseas, a una configuración en la que ninguna persona pueda mover fondos ni modificar las reglas sin ayuda.

Para conocer el funcionamiento de las políticas, consulta Políticas, aprobaciones y gobernanza. Para conocer el modelo de acceso, consulta Roles, perfiles y permisos.

El nivel Execute y la configuración "Requerir aprobación siempre" se combinan en dos modalidades:

  • Vía rápida para algunos, aprobaciones para el resto. Bloquea la política con "Requerir aprobación siempre" en DESACTIVADO. Los miembros cuyo perfil incluya Execute completan las solicitudes de forma inmediata; el resto pasa por el proceso de aprobación. El bloqueo impide que nadie pueda relajar las reglas por sí solo.
  • Aprobaciones para todos. Bloquea la política con "Requerir aprobación siempre" en ACTIVADO. Todas las solicitudes, incluidas las del Owner, pasan por una aprobación independiente. Ninguna persona puede completar por sí sola una operación sujeta a gobernanza.

Cada workflow puede tener una modalidad distinta. Una configuración habitual: aprobaciones para todos en Withdrawal Request, vía rápida en Transfer Request (los fondos permanecen dentro de la Organización) y aprobaciones en Manage Policies para proteger las propias reglas.

Los tres primeros pasos son reversibles en cualquier momento. El bloqueo es el paso definitivo.

Paso 1 - Bootstrap

El propietario comienza con el perfil Admin definido por el sistema y el rol de acceso completo: Execute en todos los flujos de trabajo y todos los permisos en todas las cuentas. La política de cada flujo de trabajo comienza abierta. Como organización de un solo usuario, operas exactamente igual que antes: nada espera aprobación, porque no hay nadie que apruebe.

Paso 2 - Configurar

Configura el sistema de aprobación para un flujo de trabajo (habitualmente Withdrawal Request primero) mientras "Requerir aprobación siempre" está en OFF:

  1. Invita a miembros y asígnales Perfiles de flujo de trabajo con el nivel Approve en el flujo de trabajo de destino. El perfil Approver definido por el sistema otorga derechos de aprobación en todos los flujos de trabajo; Funds Manager cubre el inicio y la aprobación de transferencias y retiros.
  2. Asigna roles de cuenta para que los iniciadores tengan los permisos de movimiento de fondos adecuados en las cuentas correspondientes.
  3. Establece el número de aprobaciones necesarias en el flujo de trabajo de destino.
  4. Si tienes previsto bloquear (Paso 4), configura ahora la ruta de desbloqueo en Manage Policies: un miembro que pueda iniciar una solicitud de Manage Policies, más tantos otros miembros con Approve en Manage Policies como requiera ese flujo de trabajo. El sistema no comprueba esto antes de permitirte bloquear.
Nota:

Solo cuentan para las aprobaciones los miembros que hayan aceptado su invitación y completado la verificación. Un miembro invitado no cuenta hasta que ambos pasos estén completados, aunque aparezca en la lista del equipo.

Aún no se aplica ninguna regla. Conservas Execute y sigues trabajando con normalidad mientras lo configuras todo.

Paso 3 - Validar

Activa "Requerir aprobación siempre" en el flujo de trabajo objetivo. Todas las solicitudes, incluida la tuya, pasan ahora a la cola. Compruébalo con solicitudes reales:

  • Los aprobadores ven las solicitudes pendientes y pueden aprobarlas o rechazarlas.
  • El número de aprobaciones requerido es alcanzable con tu equipo actual.
  • El flujo completo, desde el inicio hasta la finalización, funciona según lo previsto. Comprueba que los eventos de seguridad resultantes enlazan con sus solicitudes correspondientes.

Esta es la ventana segura: la gobernanza está activa, pero la política no está bloqueada, así que puedes desactivar el ajuste, hacer los cambios necesarios y volver a intentarlo las veces que sea preciso. Decide si la configuración final debe mantener "Requerir aprobación siempre" activado o desactivarlo antes de bloquear la política.

Paso 4 - Bloquear

Bloquea la política. El bloqueo es en sí mismo una solicitud de Manage Policies: si Manage Policies ya requiere aprobación, el bloqueo entrará en vigor una vez que otro Miembro lo apruebe. A partir de este momento:

  • Todas las solicitudes siguen las reglas de aprobación configuradas.
  • Cualquier cambio en esta política (el número de aprobaciones, el ajuste "Requerir aprobación siempre" o el desbloqueo) requiere la aprobación de otro Miembro con Approve en Manage Policies. Execute en Manage Policies no permite omitir esto: el bloqueo anula la finalización inmediata en la política bloqueada.
  • Los cambios del Owner pasan por la misma revisión que los del resto.
Importante:

Paso 5 - Repetir

El resto de flujos de trabajo mantiene su configuración actual hasta que vuelvas al Paso 2 para cada uno. Cualquier combinación de flujos de trabajo gobernados y no gobernados es un estado estable válido; la progresión es una recomendación, no un requisito.

El paso final: bloquear Gestionar políticas

Gestionar políticas tiene su propia política y su propio bloqueo. Bloquearlo es el estado final del despliegue: a partir de ese momento, cualquier cambio de reglas en la Organización (ajustes de política, bloqueos y desbloqueos) en cualquier flujo de trabajo requiere aprobación independiente, y ninguna persona puede relajar la gobernanza por sí sola a través del producto.

Da este paso al final, una vez que todos los flujos de trabajo que quieras gobernar estén configurados y bloqueados. Confirma antes que una solicitud de Gestionar políticas puede iniciarse y aprobarse sin ti: alguien que pueda iniciarla, más tantos otros Miembros con Aprobar en Gestionar políticas como requiera ese flujo de trabajo, todos ellos verificados y activos. Las políticas bloqueadas solo pueden modificarse mientras exista esa ruta, y el sistema no lo comprueba por ti. Consulta Políticas, aprobaciones y gobernanza para ver cómo funciona este bloqueo.

Una CFO quiere ejecutar sus propios retiros de inmediato, mientras que todos los retiros de los gestores de fondos pasan por su revisión.

Perfiles de flujo de trabajo:

Miembro

Perfil

Niveles en Solicitud de retiro

CFO

Personalizado "CFO"

Ver, Iniciar, Aprobar, Ejecutar

Gestor de fondos A

Iniciador (definido por el sistema)

Ver, Iniciar

Gestor de fondos B

Iniciador (definido por el sistema)

Ver, Iniciar

Los tres tienen un Rol de cuenta que concede el permiso Retirar sobre las cuentas operativas. Los niveles de este ejemplo describen únicamente el flujo Withdrawal Request. El perfil Initiator predefinido por el sistema también concede Initiate en el resto de flujos. Usa un perfil personalizado si los gestores de fondos deben iniciar retiros pero no otras operaciones gobernadas.

Política de Withdrawal Request: aprobaciones requeridas: 1, "Always require approval" desactivado, política bloqueada.

El resultado: los retiros de la CFO se completan de inmediato mediante Execute. El retiro de cada gestor de fondos espera una aprobación, en la práctica la de la CFO, ya que es la única aprobadora. Nadie puede modificar estas reglas por su cuenta, porque la política está bloqueada.

Antes de bloquear, comprueba que una solicitud de Manage Policies pueda aprobarse sin quien la inicia: tantos Miembros con Approve en Manage Policies como exija ese flujo. Esos Miembros aprueban los futuros cambios de política y las solicitudes de desbloqueo. El sistema no realiza esta comprobación por ti.

Ajuste posterior. Cuando la empresa decida que todos los retiros, incluidos los de la CFO, deben revisarse, el cambio se tramita a través de una solicitud de política (se requiere aprobación independiente, ya que la política está bloqueada):

  1. Mueve a los gestores de fondos a un perfil que incluya Approve, para que puedan revisarse mutuamente y revisar a la CFO.
  2. Aumenta las aprobaciones requeridas a 2.
  3. Activa "Always require approval".

El Execute de la CFO permanece en su perfil, inactivo. Si la empresa relaja la política en el futuro, su vía rápida se reactiva sin necesidad de reasignar accesos.

Un equipo de cuatro personas en el flujo Withdrawal Request, que ilustra cómo se determina la elegibilidad para aprobar cada solicitud:

Miembro

Ver

Iniciar

Aprobar

Ejecutar

Propietario

Alice

-

Bob

-

-

Charlie

-

-

Política: aprobaciones requeridas: 2, "Always require approval" activado (el Execute del Propietario queda inactivo).

Escenario

Quién debe aprobar

Por qué

El Owner inicia

Alice y Bob

El Owner no puede aprobar su propia solicitud; Alice y Bob son los únicos aprobadores disponibles, por lo que se necesitan ambos.

Alice inicia

Owner y Bob

Alice queda excluida; los aprobadores restantes son el Owner y Bob.

Charlie inicia

2 cualesquiera de: Owner, Alice, Bob

Charlie no tiene Approve, por lo que los tres aprobadores pueden aprobar sus solicitudes.

Bob inicia

-

Bob no tiene Initiate; no puede crear solicitudes de retiro. Solo puede revisar, un rol exclusivo de aprobador que muchos equipos adoptan deliberadamente.

  • Withdrawal Request configurada, validada y bloqueada
  • Postura de Transfer Request decidida (vía rápida o aprobaciones completas) y bloqueada
  • Requisitos de aprobación de Manage Addresses configurados; la lista blanca protege cada retiro
  • Políticas de Manage Team & Access y Manage API Keys configuradas; los cambios de acceso y las nuevas credenciales merecen revisión
  • Manage Policies gobernada y, como compromiso final, su propia política bloqueada para proteger las reglas
  • Una solicitud de Manage Policies puede seguir iniciándose y aprobándose sin depender de una sola persona: alguien que la inicie más tantos otros Miembros con Approve en Manage Policies como requiera ese flujo de trabajo, para que las políticas bloqueadas sigan siendo modificables
  • Revisión periódica de acceso programada mediante eventos de seguridad

¿Necesita más ayuda?