En mayo de 2026, la Oficina del Inspector General de Amtrak comunicó el despido de un empleado de la compañía en Washington D. C. tras una investigación interna. Entre las conductas detectadas figuraba haber permitido que una persona ajena a la empresa le acompañara por zonas restringidas sin contar con la autorización correspondiente. La investigación recogía además irregularidades relacionadas con gastos, por lo que no sería correcto atribuir el despido únicamente al incidente de acceso.
Desde el punto de vista de la seguridad física, sin embargo, el caso resulta interesante porque refleja una situación bastante cotidiana. No hizo falta manipular una cerradura, falsificar una tarjeta ni vulnerar un sistema informático. La persona entró acompañada por alguien que sí tenía autorización para moverse por esas instalaciones.
Ese detalle sirve para recordar que un sistema de control de accesos en una empresa no termina en la puerta, el lector o la credencial. También depende de las reglas que determinan quién puede entrar, a qué zonas, en qué momento y en compañía de quién.
Un sistema puede seguir funcionando y haberse quedado anticuado
Cuando una empresa se plantea actualizar su control de accesos suele pensar primero en la tecnología. Es lógico: tarjetas más modernas, credenciales móviles, nuevos lectores, integración con alarmas, videovigilancia o programas de gestión más completos pueden mejorar mucho una instalación. Atendemos a muchas empresas cliente que necesitan esa modernización.
Pero hay sistemas que no necesitan ser sustituidos porque hayan dejado de funcionar. Necesitan revisarse porque la empresa que los utiliza ya no funciona como cuando se instalaron.
Una plantilla puede haber crecido, los horarios pueden haberse diversificado y determinadas salas pueden haber cambiado de uso. También puede aumentar el número de proveedores, empresas de mantenimiento o colaboradores externos que entran en las instalaciones. Con el tiempo, es frecuente que se acumulen permisos creados para situaciones que ya no existen o que algunas prácticas informales acaben incorporándose al funcionamiento diario sin que nadie se haya parado a revisarlas.
Por eso actualizar un control de accesos significa también comprobar si su lógica sigue teniendo sentido. Nuestro trabajo, en Mood, va más allá de la tecnología y asesora en esta materia también.
La tarjeta de una persona no debería convertirse en la autorización de otra
El incidente de Amtrak encaja en un problema conocido en control de accesos como tailgating o piggybacking: una persona aprovecha el acceso de otra que sí está autorizada para entrar en una zona controlada.
Eso no significa que todas las empresas necesiten tornos, esclusas o controles especialmente restrictivos. Una oficina de veinte trabajadores no tiene los mismos riesgos que una instalación logística, una industria, un centro de datos o una sede con áreas de acceso especialmente sensible.
Lo importante es que las medidas sean coherentes con el riesgo. En determinadas zonas puede bastar con una tarjeta personal y un protocolo claro para las visitas. En otras tendrá sentido limitar el acceso por horarios, registrar acompañantes o exigir una autorización adicional.
Empleados, visitas y proveedores no deberían gestionarse igual
Uno de los aspectos que conviene revisar en sistemas que llevan años funcionando es la forma en que se administran los diferentes perfiles. Un trabajador fijo, un técnico de mantenimiento, una persona que acude a una reunión y un proveedor que necesita entrar periódicamente no tienen las mismas necesidades.
Sin embargo, en instalaciones que han ido creciendo sin una revisión global es fácil encontrar credenciales excesivamente amplias, tarjetas temporales que terminan utilizándose durante meses o accesos que se mantienen después de que una persona haya cambiado de funciones.
El sistema debería permitir adaptar los permisos a cada situación. Un proveedor que acude los martes por la mañana puede no necesitar una credencial válida durante toda la semana. Un visitante que entra para una reunión tampoco tiene por qué poder desplazarse por todas las plantas del edificio. Y cuando alguien abandona la empresa o cambia de puesto, sus permisos deberían actualizarse con la misma naturalidad con la que se modifica su correo electrónico o sus accesos informáticos.
Esta forma de trabajar reduce riesgos sin necesidad de convertir el edificio en un espacio incómodo para quienes lo utilizan.
Qué conviene revisar periódicamente
La revisión puede empezar por algo tan elemental como comprobar quién conserva permisos activos y si realmente los necesita. A partir de ahí, conviene estudiar cómo se gestionan los visitantes, qué ocurre con el personal temporal, qué zonas requieren una autorización especial y qué procedimiento se sigue cuando alguien pierde una tarjeta o cambia de puesto.
También resulta útil analizar los accesos desde la realidad cotidiana. Puede existir un procedimiento perfectamente redactado que, en la práctica, nadie siga porque resulta demasiado lento o porque no responde al funcionamiento habitual del edificio. En ese caso, el problema no siempre se soluciona endureciendo la norma. A veces hace falta rediseñar el sistema para que seguridad y operativa sean compatibles.
Otro punto importante son las zonas que han cambiado con el paso de los años. Un almacén puede haberse convertido en sala técnica, una entrada secundaria puede haberse transformado en el acceso habitual de proveedores o un aparcamiento puede concentrar mucho más movimiento que cuando se hizo la instalación original. Si cambia el uso del espacio, también debería revisarse la forma de protegerlo.
Tecnología sí, pero al servicio de una política clara
Los sistemas actuales permiten administrar horarios, perfiles, zonas, credenciales temporales, registros de actividad y alertas con bastante precisión. También pueden conectarse con otros sistemas de seguridad y facilitar la revocación inmediata de permisos cuando dejan de ser necesarios.
Todas esas posibilidades son útiles, pero solo cuando responden a unas reglas bien definidas. La tecnología no decide quién debe entrar en una sala técnica a las diez de la noche ni si un visitante necesita ir acompañado. Esa decisión corresponde a la empresa y a la forma en que haya organizado su seguridad.
Por eso, antes de renovar equipos, merece la pena estudiar la instalación completa: personas, puertas, recorridos, horarios, visitantes, proveedores y procedimientos. A partir de ahí será mucho más fácil determinar qué tecnología aporta realmente una mejora.
El caso Amtrak como recordatorio
El interés del caso Amtrak no está en extrapolar una situación concreta de una compañía estadounidense a cualquier empresa española. Está en la pregunta que plantea: ¿nuestro control de accesos controla únicamente las credenciales o controla realmente el acceso?
Una instalación puede reconocer perfectamente una tarjeta y registrar correctamente una entrada, pero seguir teniendo puntos débiles si no se han previsto acompañantes, visitas, cambios de personal o zonas con distintos niveles de autorización.
En Mood Seguridad planteamos los controles de accesos para empresas desde esa perspectiva. Modernizar un sistema no consiste necesariamente en instalar más dispositivos. En muchas ocasiones empieza por revisar cómo funciona hoy la organización y comprobar que los permisos, los procedimientos y la tecnología siguen respondiendo a esa realidad.