Tenes una diseñadora que te va a subir fotos nuevas a la tienda, un community manager que va a escribir dos entradas de blog por semana y un sobrino que «entiende de compus» y te ofrecio ayudarte con la web de tu negocio en miempresa.com.ar. El problema es que, para que cualquiera de ellos pueda trabajar, vos les pasaste tu propio usuario y contraseña de administrador, el mismo con el que se maneja todo: tienda, pagos, plugins, formularios de clientes. Si a esa persona le hackean el correo, si borra algo sin querer, o si un dia deja de trabajar con vos y no le sacaste el acceso, tu web entera queda expuesta. Esto pasa todos los dias en pymes argentinas que arrancan con WordPress sin saber que existe una forma mucho mas segura de repartir tareas.
El problema real: un solo usuario para todo
Cuando recien se instala WordPress, existe un unico usuario administrador. Es comodo al principio, pero apenas sumas una persona mas al equipo (aunque sea por unas horas a la semana) ese «todos usan el mismo login» se convierte en un riesgo. No podes saber quien hizo un cambio, no podes bloquear a alguien puntual sin cambiarle la contraseña a todo el mundo, y si esa persona guarda la clave en un papelito o en el celular, tu negocio depende de que nadie la pierda.
La buena noticia es que WordPress ya trae, de fabrica, un sistema de roles pensado exactamente para esto: darle a cada persona solamente el permiso que necesita para hacer su parte, ni mas ni menos.
Los roles que trae WordPress, explicados sin tecnicismos
Antes de crear ningun usuario nuevo, conviene entender que hace cada rol. No hace falta memorizarlos: alcanza con volver a esta lista cuando tengas que dar de alta a alguien.
- Administrador: tiene el control total. Puede instalar y borrar plugins, cambiar el diseño, crear y eliminar usuarios, y tocar la configuracion del pago online. Este rol se reserva para vos (el dueño del negocio) y, como mucho, para la persona de mayor confianza que te ayuda con lo tecnico.
- Editor: puede escribir, editar y publicar cualquier entrada o pagina, incluidas las de otros usuarios. Es el rol justo para quien coordina el contenido del sitio, pero no debe tocar plugins ni configuracion.
- Autor: puede escribir y publicar sus propias entradas, pero no las de los demas. Pensalo para tu community manager o para quien redacta el blog.
- Colaborador: puede escribir entradas, pero no publicarlas: quedan pendientes de revision hasta que un Editor o Administrador les da el visto bueno. Ideal para alguien nuevo, o para contenido que primero queres revisar vos.
- Suscriptor: el nivel mas bajo. Solo puede ver su propio perfil y, si tu web lo permite, dejar comentarios o acceder a contenido reservado para clientes registrados.
Paso a paso: dar el acceso correcto a cada persona
- Anota que va a hacer cada persona antes de crear el usuario. Escribi en una notita simple: «la diseñadora sube fotos de productos» (Autor o Editor segun el caso), «el community manager escribe el blog» (Autor), «mi sobrino me ayuda a instalar un plugin puntual» (nada de Administrador permanente, mejor ver el paso 5).
- Anda a Usuarios > Añadir nuevo desde el panel de WordPress. Vas a pedirle a la persona un correo propio (nunca el tuyo) para que el sistema le mande sus datos de acceso.
- Elegi el rol mas bajo que le permita hacer su trabajo. Si dudas entre dos roles, elegi siempre el mas restrictivo primero: es mas facil subir un permiso despues que descubrir tarde que alguien podia borrar cosas que no debia.
- Pedile que active la verificacion en dos pasos si tu hosting o plugin de seguridad lo permite. Asi, aunque alguien adivine su contraseña, no puede entrar sin el codigo de su celular.
- Para ayuda puntual (como la de tu sobrino), usa un usuario temporal con fecha de vencimiento. Muchos plugins de seguridad para WordPress permiten crear accesos que se desactivan solos despues de una fecha. Si no tenes ese plugin, poné un recordatorio en tu calendario para eliminar ese usuario apenas termine la tarea.
- Revisa la lista de usuarios cada tanto. Una vez al mes, entra a Usuarios y confirma que solo esten activas las personas que hoy trabajan con vos.
Errores comunes que conviene evitar
- Compartir tu usuario y contraseña de Administrador «porque es mas rapido». Crear un usuario nuevo lleva menos de dos minutos y te ahorra un dolor de cabeza despues.
- Dejar como Administrador a alguien que ya no trabaja mas con vos. Es la puerta abierta mas comun para que una web argentina termine hackeada o con contenido que no reconoces.
- Usar la misma contraseña para varios usuarios «para que sea facil de recordar». Cada persona debe tener su propia clave, distinta y personal.
- No anotar quien tiene acceso a que. Con dos o tres personas alcanza la memoria, pero cuando el equipo crece, una planilla simple con nombre, rol y fecha de alta te va a salvar mas de un dolor de cabeza.
Que hacer cuando alguien deja el equipo
Este es el paso que mas se olvida. Cuando una persona deja de trabajar con vos, ya sea el community manager, la diseñadora o quien sea, hay que:
- Entrar a Usuarios y cambiar su rol a Suscriptor, o directamente eliminarlo (WordPress te va a preguntar si queres reasignar sus entradas a otro usuario, elegi que si).
- Si esa persona tenia acceso al hosting, al panel de administracion del dominio miempresa.com.ar o a alguna casilla de correo del negocio, cambiar tambien esas contraseñas.
- Revisar si instalo algun plugin o herramienta externa a la que tambien haya que quitarle el acceso.
Por que esto te conviene aunque tu web sea chica
No hace falta tener una tienda online grande ni un equipo de diez personas para que esto importe. Con que una sola persona ademas de vos toque la web, ya vale la pena tomarse los cinco minutos de crear un usuario con el rol correcto en lugar de compartir el tuyo. Es la diferencia entre poder decir con tranquilidad «yo se exactamente quien puede tocar que en mi web» y descubrir un dia, por sorpresa, que algo cambio y no tenes idea de quien lo hizo.
Un caso real que ilustra por que esto importa
Una tienda de indumentaria de Cordoba con web en miempresa.com.ar contrato a una diseñadora freelance por dos meses para renovar las fotos de producto. Como tenian apuro, el dueño le paso directamente su usuario administrador «para no perder tiempo creando uno nuevo». Terminado el trabajo, nadie volvio a pensar en ese acceso. Seis meses despues, la web empezo a redirigir a paginas extrañas: el correo de la diseñadora habia sido comprometido en otro servicio, y con el mismo password alguien entro a la web y modifico el sitio sin que el dueño lo notara hasta que sus propios clientes empezaron a avisarle. Con un usuario propio, de rol Autor, y dado de baja al terminar el contrato, ese problema simplemente no hubiera existido.
Preguntas frecuentes sobre roles en WordPress
¿Puedo cambiarle el rol a alguien despues de creado el usuario? Si, en cualquier momento desde Usuarios, sin que la persona pierda su historial de publicaciones.
¿Que pasa con las entradas de alguien si elimino su usuario? WordPress te pregunta si queres reasignarlas a otro usuario del sitio, para que el contenido no se pierda.
¿Puedo crear un rol personalizado, a mitad de camino entre Autor y Editor? Si, con un plugin especifico para gestion de roles se pueden armar permisos a medida, aunque para la mayoria de las pymes los cinco roles de fabrica alcanzan.
¿El contador o el community manager necesitan ser Administradores? Casi nunca. El contador normalmente ni siquiera necesita usuario en WordPress, y el community manager suele funcionar bien como Autor o Editor.
Como esto se conecta con la seguridad general de tu web
Ordenar los roles es una parte de un cuadro mas grande: junto con las copias de seguridad periodicas, las actualizaciones de WordPress y sus plugins, y un buen antivirus en las computadoras desde donde se administra el sitio, forma parte de las practicas basicas que evitan la mayoria de los problemas de seguridad en webs armadas con WordPress. Si todavia no tenes un plugin de seguridad instalado, es un buen momento para sumar uno que, ademas de firewall basico, te permita ver un registro de quien inicio sesion y cuando.
Checklist rapido antes de dar un acceso nuevo
- ¿Anotaste que va a hacer esta persona en tu web?
- ¿Elegiste el rol mas bajo posible para esa tarea?
- ¿Le pediste un correo propio, distinto al tuyo?
- ¿Anotaste en algun lado la fecha en la que hay que revisar o quitar ese acceso?
Armar bien los roles de tu equipo es uno de esos pasos que no se ven, como el cableado detras de una pared, pero que sostienen todo lo demas. Tomate hoy los diez minutos de revisar quien tiene acceso a tu web y con que rol: es una de las inversiones de tiempo mas chicas con mayor retorno en tranquilidad que vas a hacer este mes.