Saltar a contenido

Roles y seguridad

Permisos vigentes del recorrido — 2026-09-13

En BPSPayrollE 067ec7a2, build 37956195, operador_uat abre Nómina BPS, pero Empleados muestra «Acceso a empleados requiere Recursos Humanos». Para completar la versión contractual se requiere Responsable de RR. HH.; el asistente de preliquidación exige además Administrador de Nómina BPS. Contactos interviene en la cuenta bancaria. Consulte Implantación → Checklist F1 → Roles y permisos. La matriz histórica siguiente no debe interpretarse como suficiencia de Officer para todo el ciclo. Evidencia y recuperación pendiente en Mi primera nómina.

Ficha de verificación

BPSNOMINA 1.0 · Verificada el 2026-08-17 · Código 4073760e (dev-fase3 de xdiegob/PayrollBPS) · Entorno: instancia limpia local sobre ese commit, sin datos de demostración · Roles usados: sin rol BPS, solo rol BPS, y rol BPS + rol de RR. HH. · Datos sintéticos · Estado externo: no aplica.

Qué vas a lograr

Capacidades específicas incorporadas hasta S

La matriz de seis roles de agosto es histórica; no agota las capacidades del corte 067ec7a21cf049451cd349ae473e872883f98e77. El contraste de ACL/reglas y condiciones de servicio añade estas distinciones, sin asignar permisos a nadie:

Operación Capacidad que debe verificarse Límite
Producir IBC/aportes o preliquidar por asistente Administrador BPS; datos protegidos preparados por RR. HH. Operador no hereda administración por ver las consultas
Emitir certificado laboral Responsable de nómina Odoo No todo usuario de RR. HH. lo puede imprimir
Revisar comprobante de consignación de cesantías Otro Administrador BPS, distinto del registrador Separación de personas, no solo de roles
Ratificar alcance Grupo propio de ratificador PO No lo implica administrador/auditor/jurídico; no identidad de servicio
Extraer hechos NIC37 Capacidad conjunta explícita Incluye lectura salarial amplia en compañías autorizadas; alcance y riesgo
Reapertura técnica Grupo específico de reapertura y condiciones del servicio No reversión de terceros
Catálogos DIAN/DANE Administrador mantiene; operador/auditor y grupos RR. HH./nómina definidos consultan La sede es de una compañía, no un catálogo global compartido
Exportaciones Permiso del reporte y compañía obligatoria del adjunto No generar archivo global para saltar aislamiento

Las ACL de creación/escritura no bastan cuando el modelo impone servicio, inmutabilidad o revisión de segunda persona. Del mismo modo, una regla en el código no es prueba de aislamiento con dos usuarios: faltan esas contrapruebas de interfaz. Los enlaces a modelos/vistas/seguridad y recuperaciones están en cada guía operativa.

Entender por qué la aplicación Nómina BPS puede no aparecer en tu pantalla, qué rol necesitas para cada tarea y cómo pedirlo.

Para qué sirve

Nómina contiene datos laborales, financieros y tributarios. Un resultado correcto obtenido con el usuario equivocado no es una operación válida: los roles gobiernan quién puede preparar, aprobar, consultar o solo auditar.

Qué no hace

No sustituye la política de accesos de la organización ni la aprobación de un responsable. Asignar un rol es una acción de administración de Odoo, no un trámite de esta wiki.

Hacen falta DOS roles, no uno

Esta es la causa número uno de tiempo perdido en una implantación, y conviene leerla antes que nada:

Un rol BPS por sí solo no basta para operar

Ningún rol de Nómina BPS concede acceso al empleado ni al contrato. Están comprobados los cuatro roles funcionales: ninguno implica un grupo de RR. HH. de Odoo.

Un usuario con solo rol BPS puede abrir la aplicación y ver conceptos, preliquidaciones y recibos, pero al abrir cualquier lista de empleados recibe:

«No está autorizado a acceder a los registros "Empleado" (hr.employee).»

Esta prueba histórica cubrió acceso básico con Officer. En el corte actual, para completar datos protegidos de contrato y ejecutar el ciclo hacen falta los permisos específicos indicados al inicio; Officer por sí solo no acredita el recorrido completo.

Matriz comprobada en una instalación limpia:

Configuración del usuario Ve la aplicación Empleado y contrato Modelos BPS
Sin ningún rol BPS No No No
Solo rol BPS No
Rol BPS + Officer de RR. HH.

Lo que ve quien no tiene ningún rol BPS

Si no tienes ningún rol BPS, la aplicación Nómina BPS no aparece en el lanzador. No está rota ni desinstalada: está oculta.

Lanzador de Odoo sin la aplicación Nómina BPS pese a estar instalada

Instancia limpia local sobre el commit 4073760e, 1280 px, usuario sin ningún grupo BPS, datos sintéticos. Los 17 módulos bps_nomina_* están instalados y aun así Nómina BPS no aparece. La imagen demuestra el gate de visibilidad; no demuestra que la aplicación falte ni que el entorno esté mal instalado.

Con un rol BPS asignado, la misma pantalla cambia:

Lanzador mostrando la aplicación Nómina BPS

Misma instancia y commit, rol Operador de nómina. La aplicación aparece. Verla no implica poder ejecutar todo lo que contiene: varias acciones exigen además el Administrador.

Lo que ve quien tiene rol BPS pero no de RR. HH.

Denegación de acceso a la lista de empleados con rol BPS sin rol de RR. HH.

Misma instancia y commit, usuario con rol Operador de nómina y sin rol de RR. HH. Odoo ofrece redirigir al directorio público de empleados, que no contiene los campos colombianos. Aceptar esa redirección no resuelve el problema: hay que pedir el rol.

Este es el error de diagnóstico más frecuente al empezar. Antes de reportar que «falta la aplicación» o que «no se ven los campos», revisa los dos roles.

Los roles reales

La aplicación define seis roles funcionales bajo la categoría Nómina BPS Colombia, más dos permisos específicos de actualización normativa.

Rol Para qué sirve Límite explícito
Operador de nómina Opera el ciclo mensual No edita parámetros normativos ni consulta datos sensibles de salud.
Supervisor operativo de nómina Aprueba y rechaza registros operativos (por ejemplo horas), incluso revertir una aprobación Capacidad operativa separada del administrador técnico.
Auditor de nómina Consulta logs de auditoría y snapshots Solo lectura.
Jurídico laboral BPS Consulta y desactiva de forma gobernada las banderas de riesgo por novedades de salud Ve el efecto (eventos, días); nunca diagnóstico ni datos clínicos.
Reapertura de período (contable) Solicitar la reapertura técnica de un período cerrado Permiso dedicado, separado del administrador.
Administrador de Nómina Administra parámetros, catálogos y definiciones de alertas Implica los cinco roles anteriores.
Actualización normativa: importar Cargar paquetes de actualización normativa Permiso específico, no incluido en los roles operativos.
Actualización normativa: aprobar Aprobar un paquete cargado Separado de «importar» para exigir dos personas.

Los roles se acumulan hacia arriba

Supervisor y Reapertura incluyen a Operador. Administrador de Nómina incluye a los cinco. Por eso no hace falta asignar varios roles a la misma persona: basta el más alto que le corresponda.

Los dos permisos de actualización normativa son la excepción: no los incluye ningún rol, se asignan aparte y deliberadamente a personas distintas.

Quién ve la aplicación

El menú raíz Nómina BPS es visible para Operador, Auditor y Jurídico laboral. Como Supervisor, Reapertura y Administrador incluyen a Operador, cualquiera de los seis roles funcionales ve la aplicación.

Quien no ve nada es el usuario que no tiene ninguno.

Qué rol pedir según lo que vayas a hacer

Si vas a… Pide
Registrar novedades, horas y preparar la nómina del mes Operador de nómina
Aprobar o rechazar horas de otros Supervisor operativo
Revisar trazas y evidencia sin tocar nada Auditor de nómina
Revisar banderas de riesgo por incapacidades Jurídico laboral BPS
Reabrir un período contable ya cerrado Reapertura de período
Configurar catálogos, parámetros y alertas Administrador de Nómina
Cargar una actualización normativa Actualización normativa: importar
Aprobar esa actualización Actualización normativa: aprobar (otra persona)

Errores y recuperación

Lo que ves Causa probable Qué revisar Cómo recuperarte Escalar a
El lanzador no muestra Nómina BPS Tu usuario no tiene ningún rol BPS Ajustes → Usuarios → tu usuario → sección Nómina BPS Colombia Solicita el rol funcional que te corresponda. No basta con ser administrador de Odoo Administrador de Nómina
Ves la aplicación pero un menú concreto no aparece Ese menú exige un rol que no tienes La tabla «Qué rol pedir» de esta página Pide el rol específico; no pidas Administrador «por si acaso» Administrador de Nómina
«No está permitido acceder a…» al abrir un registro Gate de permisos correcto, no un fallo El nombre del modelo en el mensaje: Odoo indica qué grupos sí pueden Solicita el rol indicado en el propio mensaje Administrador de Nómina
Ves la aplicación pero las listas salen vacías Compañía activa distinta de la del dato El selector de compañía, arriba a la derecha Cambia a la compañía correcta Administrador de Nómina

Secretos

Nunca registres en la aplicación, en una captura ni en esta wiki una contraseña, PIN, token, P12/PFX o llave privada. La configuración sensible vive en la custodia autorizada.

Cómo comprobarlo

  1. Abre el lanzador de Odoo. Debes ver Nómina BPS.
  2. Ábrela. Debes ver los contenedores por proceso descritos en Primer recorrido.
  3. Revisa la compañía activa arriba a la derecha antes de operar.

Resultado esperado

Cada acción relevante queda atribuible a una compañía, un usuario, una fecha y un objeto funcional. La seguridad no es un obstáculo: es parte de la evidencia que permite revisar un proceso después.

Guías relacionadas