Configuración de seguridad
Audiencia: Este artículo está dirigido a administradores de la iglesia.
TimelyChurch se toma en serio la seguridad de los datos de su iglesia. Esta guía cubre las funciones de seguridad disponibles para proteger su cuenta, las cuentas de los miembros de su equipo y la información de su congregación.
Autenticación de dos factores (2FA)
La autenticación de dos factores agrega una capa adicional de seguridad a las cuentas de usuario al requerir un código de verificación basado en tiempo además de la contraseña al iniciar sesión.
Cómo funciona la 2FA
TimelyChurch utiliza autenticación de dos factores TOTP (contraseña de un solo uso basada en tiempo), compatible con aplicaciones de autenticación populares:
- Google Authenticator
- Microsoft Authenticator
- Authy
- 1Password
- Cualquier aplicación compatible con TOTP
Cuando la 2FA está habilitada, después de ingresar su contraseña también deberá ingresar un código de 6 dígitos de su aplicación de autenticación.
Habilitar la 2FA
Cada usuario habilita la 2FA para su propia cuenta desde el portal del miembro.
- Inicie sesión y vaya a Portal del Miembro > Perfil.
- Abra la sección Seguridad. (Consulte Administrar su perfil para el recorrido completo del perfil; la sección Seguridad allí cubre la 2FA.)
- Haga clic en Habilitar autenticación de dos factores. El sistema muestra una clave secreta y un código QR.
- Abra su aplicación de autenticación y escanee el código QR (o ingrese manualmente la clave secreta).
- Ingrese el código de 6 dígitos de su aplicación de autenticación y envíe para finalizar la configuración.
- Guarde los códigos de recuperación que se generan; son códigos de un solo uso que le permiten acceder a su cuenta si pierde acceso a su aplicación de autenticación. Puede regenerarlos más adelante desde la misma sección Seguridad.
Importante: Guarde sus códigos de recuperación en un lugar seguro (como un administrador de contraseñas o una copia impresa en un lugar seguro). Cada código de recuperación solo puede usarse una vez.
Usar la 2FA para iniciar sesión
- Ingrese su correo y contraseña como de costumbre.
- Cuando se le solicite, abra su aplicación de autenticación.
- Ingrese el código de 6 dígitos actual que se muestra en la aplicación.
- Haga clic en Verificar para completar el inicio de sesión.
Usar un código de recuperación
Si pierde acceso a su aplicación de autenticación (por ejemplo, teléfono perdido, dispositivo nuevo):
- En la pantalla de verificación de 2FA, busque la opción Usar código de recuperación.
- Ingrese uno de sus códigos de recuperación guardados.
- El código se consumirá (cada código funciona solo una vez).
Después de iniciar sesión con un código de recuperación, configure la 2FA nuevamente con su nuevo dispositivo lo antes posible.
Deshabilitar la 2FA
Si necesita deshabilitar la autenticación de dos factores:
- Vaya a Portal del Miembro > Perfil y abra la sección Seguridad.
- Haga clic en Deshabilitar autenticación de dos factores.
- Confirme la acción.
Consejo: Recomendamos encarecidamente mantener la 2FA habilitada, especialmente para usuarios con roles de Administrador que tienen acceso a datos y configuración sensibles de la iglesia.
Verificación del PIN de soporte
Cada iglesia en TimelyChurch tiene un PIN de soporte único: un código de 6 dígitos utilizado para verificar su identidad al contactar al soporte al cliente.
Dónde encontrar su PIN de soporte
- Vaya a Configuración en el panel de administración.
- En la pestaña Perfil, desplácese a la sección Verificación de soporte.
- Se muestran su ID de la iglesia y PIN de soporte.
- Use el botón de copiar para copiar cualquiera de los valores al portapapeles.
Cuándo usar su PIN de soporte
Se le pedirá su PIN de soporte cuando:
- Contacte al soporte de TimelyChurch por correo o chat
- Solicite cambios de cuenta que requieran verificación de identidad
- Solicite exportaciones de datos o modificaciones a nivel de cuenta a través del soporte
Regenerar su PIN de soporte
Si cree que su PIN de soporte se ha visto comprometido:
- Vaya a Configuración > Perfil.
- En la sección Verificación de soporte, haga clic en el icono de regenerar (actualizar) junto al PIN.
- Confirme la regeneración.
- Se generará un nuevo PIN de 6 dígitos y el anterior quedará invalidado de inmediato.
La regeneración se registra en la pista de auditoría del sistema para responsabilidad.
Advertencia de seguridad: Nunca comparta su PIN de soporte públicamente — en foros, redes sociales ni comunicaciones no solicitadas. Proporciónelo solo al personal de soporte verificado de TimelyChurch.
Mejores prácticas de seguridad de la cuenta
Para administradores
-
Habilite la 2FA en todas las cuentas de administrador. Los administradores tienen acceso completo a los datos y la configuración de la iglesia. Proteger estas cuentas con 2FA es crítico.
-
Tenga al menos dos administradores. Si un administrador pierde el acceso, el otro puede ayudar a recuperar la cuenta. El sistema le impide eliminar al último administrador.
-
Revise el acceso de los miembros del equipo regularmente. Visite periódicamente la página de Gestión del equipo para verificar que los miembros tengan roles apropiados. Elimine el acceso de quien haya dejado la iglesia o ya no lo necesite.
-
Use el principio de privilegio mínimo. Asigne el rol más restrictivo que aún permita a alguien hacer su trabajo. Un maestro de escuela dominical no necesita acceso a datos financieros.
-
Desactive cuentas por ausencias temporales. Si alguien está en sabático o licencia, desactive su cuenta en lugar de dejarla activa.
Para todos los miembros del equipo
-
Use una contraseña fuerte y única. No reutilice contraseñas de otros servicios.
-
Habilite la autenticación de dos factores. Este es el paso más efectivo que puede dar para asegurar su cuenta.
-
No comparta sus credenciales de inicio de sesión. Cada persona debe tener su propia cuenta con permisos apropiados.
-
Cierre sesión al usar dispositivos compartidos. Si accede a TimelyChurch desde una computadora compartida, siempre cierre sesión al terminar.
Privacidad y protección de datos
Aislamiento multi-inquilino
Los datos de cada iglesia en TimelyChurch están aislados por un identificador específico de la iglesia. Esto significa que:
- Una iglesia no puede ver los datos de personas, eventos o finanzas de otra iglesia
- Todo el acceso a los datos se limita automáticamente a los registros de su iglesia
- Los miembros del equipo solo pueden acceder a datos de iglesias a las que están explícitamente invitados
Almacenamiento cifrado
- Los PIN de soporte y valores de configuración sensibles se almacenan de forma segura
- Los secretos de autenticación de dos factores se cifran en reposo
- La información de tarjetas de pago la maneja Stripe y nunca se almacena en los servidores de TimelyChurch
Control de acceso basado en roles
Como se describe en la guía de Roles y permisos, cada acción en TimelyChurch se verifica contra el rol asignado del usuario. Esto garantiza que:
- Un miembro del equipo solo puede acceder a los módulos que su rol permite
- Las restricciones de alcance (registros propios, equipo o todos) limitan los datos que puede ver
- Las acciones administrativas (como administrar la configuración o invitar miembros del equipo) están reservadas para roles apropiados
Registro de auditoría
TimelyChurch registra acciones sensibles en dos lugares:
- Un flujo de actividad general que registra los cambios en la mayoría de sus registros (personas, horarios, finanzas, etc.).
- Un registro separado a prueba de manipulaciones para eventos a nivel de plataforma.
Los eventos registrados incluyen regeneración del PIN de soporte, adiciones/eliminaciones/cambios de rol de miembros del equipo, cambios de suscripción, verificación de dominio personalizado y muchas ediciones a nivel de registro.
Próximamente para administradores de iglesia: Actualmente no hay una interfaz en la aplicación para que los administradores de iglesia consulten su propio registro de auditoría. Los datos se están capturando hoy, pero solo el soporte de plataforma de TimelyChurch (super administradores) puede verlos mediante las herramientas internas de administración. Si necesita una copia de la actividad reciente de su iglesia, contacte al soporte con su ID de la iglesia y PIN de soporte. Un visor de registro de auditoría de autoservicio para administradores de iglesia está en la hoja de ruta.
Seguridad del dominio personalizado (plan Pro y superiores)
Si su iglesia utiliza un dominio personalizado para páginas públicas, el proceso de verificación del dominio incluye comprobaciones de seguridad:
- Verificación de registro TXT — Debe agregar un token de verificación único como registro DNS TXT para demostrar la propiedad del dominio.
- Verificación de registro CNAME/A — Debe apuntar su dominio a los servidores de TimelyChurch.
- Ambos registros deben verificarse antes de que el dominio personalizado se active.
Esto evita que alguien reclame un dominio que no controla.
Preguntas frecuentes
P: ¿La 2FA es obligatoria para todos los usuarios? R: La autenticación de dos factores es actualmente opcional y puede habilitarla cada usuario individualmente. La recomendamos encarecidamente para todas las cuentas, especialmente administradores.
P: ¿Qué sucede si pierdo mi teléfono y mis códigos de recuperación? R: Contacte al soporte de TimelyChurch con su ID de la iglesia y pida que otro administrador de su equipo verifique su identidad. El soporte puede ayudar a restablecer su 2FA para que pueda configurarla nuevamente.
P: ¿Cómo se respaldan los datos de mi iglesia? R: TimelyChurch mantiene respaldos regulares de la base de datos como parte de la infraestructura de la plataforma. También puede exportar sus propios datos en cualquier momento a través de la pestaña Exportar en Configuración.
P: ¿Puedo ver quién inició sesión en el panel de administración de mi iglesia? R: Los inicios de sesión y otras acciones sensibles se capturan en el registro de auditoría, pero los administradores de iglesia no tienen actualmente una interfaz para consultar este registro por sí mismos. Contacte al soporte de TimelyChurch con su ID de la iglesia y PIN de soporte si necesita un registro de acceso detallado para su iglesia. (Un visor de registro de auditoría de autoservicio está en la hoja de ruta.)
P: ¿TimelyChurch cumple con las regulaciones de protección de datos? R: TimelyChurch está construido con mejores prácticas de seguridad que incluyen aislamiento de datos multi-inquilino, almacenamiento cifrado, control de acceso basado en roles y autenticación de dos factores basada en TOTP. La plataforma utiliza Stripe para procesamiento de pagos compatible con PCI.