Seguridad física y acceso de badge

Plantilla de Solicitud de Tarjeta de Acceso

Captura solicitudes de tarjeta de acceso y badge con intake estructurado — identidad del empleado, motivo, nivel de acceso, áreas específicas, y aprobación del manager. Construida para equipos de seguridad física gestionando el ciclo de vida de onboarding/offboarding con documentación con grado de auditoría para controles SOC 2 de acceso físico, ISO 27001 Annex A.7, PCI-DSS Requisito 9.

Gratis — incluido en todos los planes

Plantilla de Solicitud de Tarjeta de Acceso

Vista previa en vivo — prueba los campos.

No hay campos para mostrar.

Para quién es esta plantilla

El control de acceso físico es uno de esos flujos de seguridad donde las consecuencias de hacerlo mal son grandes pero el flujo recibe tratamiento rutinario en muchas organizaciones. El primer día de un nuevo empleado bloqueado porque el badge no está listo; un empleado terminado reteniendo acceso al edificio durante días porque el deprovisioning no se disparó; un contratista no autorizado deambulando en un área restringida porque su badge tenía más acceso que necesario; un hallazgo de auditoría de seguridad porque los registros de control de acceso no coinciden con el HRIS — estos son los modos predecibles de fallo que la gestión de acceso físico con grado de auditoría previene. Esta plantilla estructura la solicitud en sí — identidad del empleado (nombre + email corporativo + ID de empleado, este último siendo importante para el link badge-a-empleado en el sistema de control de acceso), motivo de la solicitud (Nuevo Empleado para el flujo de onboarding con provisioning completo; Tarjeta Perdida para el reemplazo con las implicaciones de seguridad de la tarjeta perdida siendo desactivada; Tarjeta Dañada para el reemplazo sin implicaciones de seguridad; Acceso Adicional para la expansión de acceso a áreas específicas; Reemplazo para la renovación rutinaria), nivel de acceso requerido (Estándar para acceso solo-horario-oficina durante horario laboral; Extendido para acceso al edificio fuera del horario laboral incluyendo tardes y fines de semana; Completo para acceso 24/7 típicamente reservado para roles IT/seguridad/ejecutivos/on-call; Personalizado para patrones de acceso específicos), áreas específicas necesarias (el campo de texto libre para el acceso granular — sala de servidores, suite ejecutiva, jaula de data center, área de laboratorio, archivo seguro, zonas específicas de planta), y nombre del manager/aprobador (que dirige el enrutamiento de aprobación). Es el intake estructurado que tu equipo de seguridad física y facilities usa para gestionar el ciclo de vida del badge.

De solicitud de acceso a badge provisionado en un flujo estructurado

El empleado o manager envía la solicitud con la identidad del empleado (nombre + email corporativo + ID de empleado — el ID de empleado es la foreign key crítica al HRIS y al sistema de control de acceso), motivo de la solicitud (el motivo dirige el flujo downstream — Nuevo Empleado dispara la secuencia completa de onboarding con emisión de badge, captura de fotografía para el ID visual, la inscripción del badge en el sistema de control de acceso con los grupos de acceso apropiados; Tarjeta Perdida dispara la desactivación inmediata de la tarjeta perdida en el sistema de control de acceso para prevenir uso no autorizado más la emisión del reemplazo; Tarjeta Dañada dispara el reemplazo simple sin implicaciones de seguridad; Acceso Adicional dispara el flujo de expansión-de-acceso con la aprobación de revisión-de-acceso; Reemplazo dispara la renovación rutinaria), nivel de acceso requerido (el modelo de cuatro tiers — Estándar / Extendido / Completo / Personalizado — corresponde a distintos grupos de acceso en el sistema de control de acceso), áreas específicas necesarias (el detalle de acceso granular), y nombre del manager/aprobador. Al enviar, el flujo auto-enruta a través de la cadena de aprobación apropiada. Para solicitudes de Nuevo Empleado, el flujo integra con el HRIS para confirmar el estado de empleado-activo y el rol, luego provisiona el badge vía el API de la plataforma de control de acceso. Para solicitudes de Tarjeta Perdida, el flujo inmediatamente deshabilita la credencial de la tarjeta vieja y crea la orden de trabajo de reemplazo con el siguiente ID de badge disponible. Para solicitudes de Acceso Adicional, el flujo enruta al dueño del área para la aprobación específica antes de la expansión de acceso. Para patrones de acceso Personalizado, el flujo enruta al manager de seguridad física para la configuración personalizada. La plataforma de control de acceso — Kisi, Brivo, Genetec, Salto, HID Mercury, Lenel S2, Honeywell Pro-Watch, Bosch, AEOS, Inner Range Integriti — maneja el provisioning de credencial vía API. Para credenciales móviles modernas, el flujo provisiona la credencial móvil vía HID Mobile Access, Brivo Mobile Pass, Kisi Mobile, Genetec Mobile Credentials, Salto KS Mobile, OpenPath/Avigilon Alta. La traza de auditoría captura la solicitud, la cadena de aprobación, el timestamp de provisioning de credencial, los grupos de acceso asignados, y el eventual deprovisioning en terminación — que es la documentación que los auditores SOC 2 Type II, los auditores de certificación ISO 27001, los revisores QSA PCI-DSS, y los revisores de cumplimiento LOPDGDD/RGPD todos prueban.

Qué incluye

Cada campo existe porque algún equipo de seguridad física se ha quemado por su ausencia — normalmente en la auditoría SOC 2 Type II cuando los registros de control de acceso no coinciden con el HRIS y el auditor cita la deficiencia de control; en el incidente de tailgating de empleado terminado cuando el flujo de deprovisioning tenía un gap; en la revisión de acceso de contratista cuando los permisos granulares no estaban documentados y el auditor citó el fallo de segregación de funciones.

Empresas que usan formularios de solicitud de tarjeta de acceso

  • Empresas tech y SaaS con certificación SOC 2 / ISO 27001

    Empresas tech y proveedores SaaS manteniendo certificaciones SOC 2 Type II e ISO 27001 donde los controles de acceso físico son parte del alcance de auditoría. SOC 2 CC6.4 (Controles Lógicos y Físicos de Acceso) requiere provisioning de acceso físico documentado, revisiones de acceso periódicas, y deprovisioning impulsado por terminación. ISO 27001 Annex A.7 (Controles de Seguridad Física — bajo la versión 2022) específicamente Annex A.7.2 (Controles de entrada física) requiere lo mismo. El intake estructurado del formulario produce la documentación con grado de auditoría que los QSAs y auditores de certificación prueban. Para empresas españolas SaaS y tech (Holded, Factorial, TravelPerk, ID Finance, Devo, Carto, Bizneo, Cobee, Personio España), la certificación se complementa con el cumplimiento LOPDGDD/RGPD para datos personales y el ENS (Esquema Nacional de Seguridad) si tienen clientes del sector público español. Se empareja con plataformas modernas de control de acceso cloud-native — Kisi (popular con empresas SaaS por el UX moderno y la fuerte integración API con sistemas HRIS), Brivo, Genetec, Salto (fuerte en empresas tech europeas).

  • Servicios financieros españoles con requisitos regulatorios de acceso físico

    Firmas españolas de servicios financieros (bancos, brokerages, aseguradoras, fintech) sujetas a requisitos regulatorios de acceso físico. La supervisión del Banco de España + CNMV (Comisión Nacional del Mercado de Valores) + DGSFP (Dirección General de Seguros y Fondos de Pensiones) incluye expectativas de seguridad física. Para entidades de pago españolas autorizadas, la BdE Circular 1/2010 establece requisitos operativos incluyendo seguridad física. Para servicios financieros UE, las EBA Guidelines on ICT and Security Risk Management requieren controles de acceso físico. PCI-DSS Requisito 9 (Restringir acceso físico a datos del titular de tarjeta) aplica a cualquier empresa procesando datos de tarjeta de pago con provisiones específicas para el control de acceso físico a sistemas y datos. Se empareja con plataformas enterprise-grade de control de acceso — Genetec (la opción dominante en servicios financieros para seguridad física unificada), Lenel S2, Honeywell Pro-Watch, AEOS (Nedap, fuerte en UE), Inner Range Integriti.

  • Facilities sanitarias con LOPDGDD Art. 9 y seguridad del paciente

    Facilities sanitarias (hospitales, clínicas, centros quirúrgicos, atención a largo plazo, prácticas dentales) con controles de acceso físico dirigidos por LOPDGDD Art. 9 (datos sensibles de salud bajo RGPD Art. 9), seguridad del paciente, y requisitos de acreditación. La LOPDGDD requiere medidas técnicas y organizativas apropiadas para datos personales sensibles incluyendo controles de acceso físico. El Real Decreto 1277/2003 sobre las condiciones técnicas de los centros sanitarios incluye expectativas de seguridad física. Para hospitales españoles (Hospital Universitario La Paz, Hospital Clínico San Carlos, Hospital Vall d'Hebron Barcelona, Hospital Clínic Barcelona, Hospital Virgen del Rocío Sevilla, Hospital 12 de Octubre Madrid), las acreditaciones del Sistema Nacional de Salud y los estándares de Joint Commission International para hospitales internacionalmente acreditados incluyen expectativas de seguridad física. El campo de nivel-de-acceso del formulario maneja las zonas específicas de sanidad — áreas de atención al paciente, suite quirúrgica, farmacia, almacenamiento de registros médicos, áreas restringidas de médico/staff. Se empareja con plataformas de control de acceso enfocadas en sanidad — Genetec Healthcare, Lenel S2 Healthcare, Salto Healthcare (particularmente fuerte en sanidad UE), Inner Range Integriti Healthcare.

  • Fabricación y almacén con zonas operativas de seguridad

    Facilities de fabricación y almacenes españoles con múltiples zonas de seguridad — planta de producción, almacén de productos acabados, almacenamiento de materiales primas, jaulas de inventario seguro, bahía de mantenimiento, áreas ejecutivas. El campo de áreas-específicas-necesarias del formulario captura el acceso granular mapeado a las zonas operativas. Para fabricación española bajo framework NR/PRL (Ley 31/1995 Prevención de Riesgos Laborales), Real Decreto 486/1997 (condiciones de workplace), Real Decreto 1215/1997 (seguridad de equipamiento de trabajo), los controles de acceso físico tienen implicaciones de seguridad ocupacional. Para fabricación de defensa española sujeta a normativa de productos relacionados con la defensa (Ley 53/2007), los controles de acceso son más estrictos. Se empareja con control de acceso enfocado en industria — Genetec Industrial, AEOS Industrial (Nedap, fuerte en fabricación europea), Inner Range Integriti, Lenel S2 con integraciones industriales.

  • Data centers y facilities de alta seguridad

    Data centers españoles (Equinix Spain — Madrid, Interxion Madrid, Nabiax, Adam Data Centers, Iron Mountain Madrid, Cloud Hispania) y facilities de alta seguridad con los controles más estrictos de acceso físico. La certificación Tier III/IV de data center bajo Uptime Institute requiere controles específicos de seguridad física. SOC 2 Type II + ISO 27001 + PCI-DSS Req 9 + ENS (Esquema Nacional de Seguridad) para workloads de cliente del sector público español todos convergen en los requisitos de acceso físico. El campo de nivel-de-acceso del formulario captura los requisitos de autenticación de doble factor típicos de data centers (badge + PIN; badge + biométrico — huella digital, iris, geometría de mano, reconocimiento facial), los protocolos de entrada mantrap-and-airlock, la verificación de foto en el mostrador de seguridad antes de la emisión de badge. Para data centers españoles, el cumplimiento LOPDGDD para datos personales + las regulaciones ANATEL telecom equivalentes españolas + los requisitos del Banco de España para colocation de sector financiero.

  • Modernización de credenciales móviles (smartphone reemplazando tarjeta física)

    Empresas modernizando de tarjetas de acceso físicas a credenciales móviles — badges basados en smartphone que usan NFC o Bluetooth Low Energy para autenticar en lectores de control de acceso. La tendencia se ha acelerado significativamente desde 2020 con la transformación del workplace. Las ventajas: sin tarjeta física que perder o compartir; el provisioning es más rápido (la credencial se entrega al teléfono del empleado inmediatamente en lugar de esperar la producción de tarjeta física); la integración con plataformas de gestión de dispositivos móviles (Microsoft Intune, Jamf, Workspace ONE) proporciona seguridad adicional; el coste-de-producción-de-tarjeta se elimina (las tarjetas físicas son típicamente 5-10 € cada una + los costes continuos de reemplazo por pérdida). Los principales proveedores de credenciales móviles: HID Mobile Access (el proveedor dominante con amplia compatibilidad de lectores), Brivo Mobile Pass, Kisi Mobile, Genetec Mobile Credentials, Salto KS Mobile, OpenPath/Avigilon Alta (propiedad de Motorola, UX moderno), Verkada Pass (plataforma integrada moderna). El patrón híbrido es el enfoque dominante 2024-2026 — la mayoría de las empresas emite tanto credenciales físicas como móviles con el móvil como la credencial primaria del día a día y la física como backup.

Adáptala a tu programa de seguridad física

Cada programa de seguridad física tiene sus propias decisiones de diseño. Configura las opciones de motivo para que coincidan con tus escenarios típicos — Nuevo Empleado / Tarjeta Perdida / Tarjeta Dañada / Acceso Adicional / Reemplazo son los cinco estándar; algunas empresas añaden Contratista / Trabajador Temporal / Vendor / Visitante / Empleado de Vuelta como categorías adicionales. Configura los tiers de nivel de acceso para que coincidan con tus grupos de acceso reales — Estándar (horario oficina), Extendido (acceso edificio 24/7), Completo (24/7 + áreas restringidas), Personalizado (catch-all) es el estándar de cuatro tiers. Configura las opciones de áreas-específicas como un dropdown de tus zonas de acceso reales en lugar de texto libre. Configura el enrutamiento de aprobación basado en el nivel de acceso. Configura la integración HRIS como la fuente de verdad para el estado de empleado-activo — Holded, Factorial HR, Personio Spain, Sage HR Spain, Cezanne HR Spain, Bizneo — para que el sistema de control de acceso automáticamente deprovisione en terminación. Configura el flujo de captura-de-foto para la emisión de badge de nuevo-empleado — típicamente integrado con la estación de badging en la oficina o con captura de foto móvil self-service para empleados híbridos/remotos con visitas on-demand. Configura las opciones de formato-de-badge — tarjeta física (típicamente ISO/IEC 14443 RFID a 13.56 MHz para HID iCLASS, MIFARE; legacy 125 kHz para lectores más viejos como HID Prox), credencial móvil (NFC o BLE), biométrico (huella digital, reconocimiento facial con consideraciones de cumplimiento LOPDGDD/RGPD para procesamiento de datos biométricos bajo Art. 9). Integra con la plataforma de control de acceso — Kisi (cloud-native SMB/mid-market), Brivo, Genetec (large enterprise/seguridad unificada), Salto (fuerte UE), HID Mercury (infraestructura), Lenel S2 (Carrier-owned enterprise/federal), Honeywell Pro-Watch, Bosch Access Control, AEOS (Nedap fuerte UE), Inner Range Integriti, Avigilon Access Control (Motorola), Schlage Access (Allegion), Identiv, OpenPath/Avigilon Alta. Integra con la plataforma de gestión de visitas — Envoy, Proxyclick, The Receptionist, SwipedOn, Eptura Visit, Sine (EMEA). Para credenciales móviles, integra con HID Mobile Access, Brivo Mobile Pass, Kisi Mobile, Genetec Mobile, Salto KS Mobile, OpenPath/Avigilon Alta, Verkada Pass. Para procesamiento biométrico, configura el procesamiento de datos cumpliendo LOPDGDD/RGPD con el consentimiento explícito del empleado y el principio de minimización de datos (típicamente la plantilla biométrica se almacena, no los datos biométricos crudos).

Preguntas frecuentes sobre solicitud de tarjeta de acceso

La velocidad de deprovisioning es uno de los controles más probados en auditorías SOC 2 Type II e ISO 27001. La expectativa general: deprovisioning de acceso físico dentro de 24 horas de la fecha efectiva de terminación; para terminaciones voluntarias con preaviso, deprovisioning al final del último día laboral; para terminaciones involuntarias, deprovisioning efectivo inmediatamente en la reunión de terminación. SOC 2 CC6.4 específicamente prueba que 'el acceso para empleados y contratistas se elimina cuando ya no es requerido' con la expectativa de auditoría de eliminación oportuna. ISO 27001 Annex A.7.2 y A.7.5 (la versión 2022 reorganizó A.7) incluyen requisitos similares con la expectativa de procedimiento documentado. PCI-DSS Requisito 9.4 explícitamente requiere que los derechos de acceso sean eliminados cuando ya no se necesitan y que los medios/dispositivos físicos sean recuperados. El mecanismo: la integración HRIS con la plataforma de control de acceso dispara el deprovisioning automático cuando el estado del empleado cambia a Terminado en el HRIS. La traza de auditoría captura el timestamp de terminación HRIS, el timestamp de deprovisioning de control de acceso, y el delta de tiempo entre ellos. La mayoría de los auditores esperan menos de 24 horas; muchas empresas apuntan a menos de 4 horas con la integración automatizada. Para empresas españolas sujetas a auditorías LOPDGDD/AEPD, el deprovisioning también es parte de la documentación de medidas técnicas y organizativas que los auditores LOPDGDD piden.
El modelo de cuatro tiers de nivel de acceso es el patrón estándar para la mayoría de organizaciones porque balancea simplicidad con granularidad suficiente. Estándar (solo horario oficina): típicamente lunes-viernes 7 AM a 7 PM con la entrada principal del edificio, baños, áreas comunes, y la planta/team-neighborhood específico del empleado; cubre aproximadamente 70-80 % de los empleados en una oficina típica. Extendido (acceso edificio 24/7): mismo acceso físico que Estándar pero extendido a 24/7 con el acceso fuera-de-horario y de fin de semana; típicamente para empleados senior, contribuidores individuales con rotación on-call, empleados en zonas horarias distintas que ocasionalmente necesitan acceso fuera de horario; cubre aproximadamente 15-20 % de los empleados. Completo (24/7 + áreas restringidas): incluye Extendido + acceso a áreas restringidas específicas como salas de servidores, suites ejecutivas, áreas sensibles de finanzas/RR. HH., almacenamiento seguro; cubre aproximadamente 5-10 % de los empleados incluyendo IT, seguridad, ejecutivos, finanzas, HR business partners. Personalizado (catch-all para patrones no estándar): para casos donde los tiers estándar no encajan — contratistas con acceso específico de proyecto, ejecutivos visitantes, acceso requerido por regulación para roles de cumplimiento, acceso de laboratorio para roles de investigación, acceso a sustancias controladas para roles sanitarios.
Las credenciales móviles (badges basados en smartphone) han sido la tendencia dominante en control de acceso desde 2020, acelerada por los patrones de trabajo híbrido. Las consideraciones de adopción: (1) Coste — las credenciales móviles son típicamente 1-3 € por credencial por año (modelo de suscripción) vs. 5-10 € por tarjeta física más el coste de reemplazo por pérdida (la tasa media de pérdida es 5-10 % por año); para organizaciones con 500+ empleados, el coste de credencial móvil es típicamente menor sobre análisis de 3 años; (2) Velocidad de provisioning — las credenciales móviles se entregan instantáneamente al teléfono del empleado vía la app de credencial vs. 1-2 días para la producción y envío de tarjeta física; (3) Seguridad — las credenciales móviles tienen protección criptográfica más fuerte que las tarjetas prox legacy de 125 kHz (que son fácilmente clonables con hardware ampliamente disponible) y al menos equivalente a tarjetas HID iCLASS modernas de 13.56 MHz o MIFARE DESFire; las credenciales móviles también tienen la seguridad de device-binding (la credencial está atada al dispositivo específico con la autenticación basada en certificado); (4) Experiencia de usuario — las credenciales móviles están 'siempre contigo' ya que los empleados raramente olvidan su teléfono, a diferencia de las tarjetas físicas que rutinariamente se olvidan; (5) Compatibilidad — las plataformas modernas de control de acceso soportan tanto credenciales físicas como móviles con el mismo hardware de lector; la transición es gradual en lugar de un forklift upgrade. El patrón híbrido es dominante 2024-2026 — la mayoría de empresas emite tanto credenciales físicas como móviles con la móvil como la credencial primaria del día a día y la física como backup.
El acceso de contratistas, visitantes, y trabajadores temporales tiene consideraciones distintas del acceso de empleados. (1) Contratistas (típicamente autónomos en España, freelance, autónomos profesionales) necesitan acceso durante la duración de su engagement con el alcance específico; el formulario debería tener una pista específica de contratista con la aplicación de fecha-fin-de-engagement que automáticamente deprovisiona en la fecha programada de fin. (2) Trabajadores temporales (a menudo a través de ETT — Empresas de Trabajo Temporal — bajo Ley 14/1994) necesitan acceso similar a contratistas pero típicamente con duraciones más cortas y a través del framework de cumplimiento de la ETT; el provisioning de acceso debería alinearse con los propios requisitos de verificación de antecedentes y seguridad de la ETT. (3) Visitantes (visitas únicas o de corta duración) necesitan acceso típicamente gestionado a través del sistema de gestión de visitas en lugar del flujo de key-card — el visitante recibe un badge de día-pase desde la recepción en lugar de una credencial inscrita; la integración con la plataforma de gestión de visitas (Envoy, Proxyclick, The Receptionist, SwipedOn, Eptura Visit, Sine para EMEA) maneja esto. (4) Vendors (trabajadores de utilidades, servicios de limpieza, personal de entrega) pueden necesitar acceso recurrente. Para empresas españolas, el acceso de contratista tiene implicaciones bajo el convenio colectivo y la relación empresa principal-contratista bajo Ley 32/2006 (subcontratación en el sector de la construcción) y la coordinación de actividades empresariales (CAE) bajo Real Decreto 171/2004. El formulario captura la clasificación del trabajador que dirige el flujo downstream apropiado.
Al enviar, el flujo crea la solicitud de provisioning de acceso en la plataforma de control de acceso con los datos estructurados adjuntos. Para Kisi (la plataforma moderna cloud-native popular con SMB y mid-market), la solicitud crea la tarea de provisioning de badge con la asignación de grupo de acceso y la emisión de credencial móvil si aplica. Para Brivo (enterprise SMB con fuertes características de cumplimiento), flujo similar con las características adicionales de reporting de cumplimiento. Para Genetec (large enterprise/gobierno con fuerte plataforma de seguridad unificada combinando control de acceso, video vigilancia, detección de intrusión, ALPR), la solicitud fluye al flujo de seguridad unificada con la correlación cross-system. Para Salto (European-strong, particularmente hospitality y sanidad), el flujo integra con el Salto KS cloud-managed o el Salto Pro on-premise dependiendo del deployment. Para HID Mercury (la capa de infraestructura de control de acceso usada por muchos integradores), la solicitud fluye al software de gestión del integrador del sistema. Para Lenel S2, Honeywell Pro-Watch, Bosch Access Control, AEOS (Nedap EU-strong), Inner Range Integriti, Avigilon Access Control, Schlage Access, Identiv, OpenPath/Avigilon Alta — integraciones equivalentes con el API de la plataforma. Para la integración HRIS (la integración más crítica para cumplimiento), el estado de empleado-activo fluye desde Holded, Factorial HR, Personio Spain, Sage HR Spain, Cezanne HR Spain, Bizneo — para que el acceso se auto-deprovisione en terminación. Para credenciales móviles, integración con HID Mobile Access, Brivo Mobile Pass, Kisi Mobile, Genetec Mobile, Salto KS Mobile, OpenPath/Avigilon Alta, Verkada Pass. Para gestión de visitas, integración con Envoy, Proxyclick, The Receptionist, SwipedOn, Eptura Visit, Sine (EMEA). La traza de auditoría captura el ciclo de vida completo — solicitud, aprobación, provisioning, actividad de acceso (entradas/salidas), revocación en terminación, con la documentación timestamped que SOC 2, ISO 27001, PCI-DSS, LOPDGDD/AEPD auditores todos prueban.

¿Listo para crear formularios que trabajan para ti?

Crea tu primer formulario en minutos. Tus respuestas te lo agradecerán.

Sé de los primerosAcceso anticipado limitadoLo configuras en 2 minutos