Descubrir. Revisar. Remediar.
Toda revisión de accesos termina de la misma forma: evidencia sellada e inalterable que una persona identificada puede respaldar — no una hoja de cálculo, no una captura de pantalla.
Que una revisión ocurra no es prueba de que funcionó.
La mayoría de las herramientas de revisión de accesos se detienen en la exportación. Tres preguntas las desbordan, y las tres vienen de su auditor.
“¿Quién decidió, exactamente?”
Una hoja de cálculo o una exportación en PDF no es evidencia. Cuando la pregunta es quién decidió, cuándo, bajo qué reglas, y si el registro puede alterarse, la mayoría de las herramientas no tiene respuesta.
“¿La revocación surtió efecto?”
Un acceso marcado como “eliminado” sigue ahí en la siguiente campaña. Nada le indica que la decisión no tuvo efecto — hasta que un incidente lo hace por usted.
“¿Podría su IA haber aprobado esto?”
Dele a un asistente suficiente contexto y, tarde o temprano, decidirá. Bajo el AI Act, se le pedirá que demuestre que el suyo nunca pudo hacerlo — no que se le indicó que no lo hiciera.
Cuatro cosas que un panel de control no puede darle.
Una prueba que se sostiene, la garantía de que una persona decidió, un motor construido para todo el patrimonio, y la jurisdicción en la que todo reside.
Prueba, no capturas de pantalla
Cada campaña se cierra en un registro de evidencia sellado: decisiones, revisores, marcas de tiempo, firma y alcance, encadenados en una pista de auditoría inalterable segmentada por ámbito. Los auditores obtienen acceso de solo lectura a la evidencia, nunca a las decisiones.
Cómo funcionan SEAL y la pista de auditoría →Una persona decidió. Garantizado.
Ninguna acción de decisión existe en el contrato de RITA, por lo que el asistente no puede aprobar, revocar ni firmar. La plataforma nunca firma en nombre de nadie. Cada turno de IA se registra en la pista de auditoría junto con las herramientas que realmente invocó.
Conozca a RITA, y su garantía →Construido para todo el patrimonio
Un asistente de campaña de siete pasos, condiciones de perímetro, quorum y reglas de política en cascada, ejecutados sobre un catálogo creciente de plataformas — desde Microsoft 365 y Entra hasta SAP, Salesforce y sus propios sistemas. Una certificación que escala con lo que realmente posee.
El motor de campañas →Soberano por diseño
Para organismos públicos y organizaciones reguladas en cualquier jurisdicción: datos y claves donde se aplica su legislación, sin acceso permanente para el editor, una prueba que su auditor verifica sin nosotros.
Cómo se integra la soberanía →Un ciclo, tres actos.
Nada se certifica hasta haber sido descubierto. Nada se cierra hasta que la decisión está sellada.
Conectar, recolectar, ver.
Vincule sus soluciones a través de su propia identidad, sondee su estado de salud, delimite lo que se recolecta. Un catálogo creciente de soluciones, cargas de trabajo y tipos de recursos, un directorio de identidades recolectado de sus proveedores, y un límite por workspace. No se puede certificar lo que no se ha visto.
Cómo funciona el descubrimiento →Una persona identificada decide.
Campañas sobre quién tiene acceso, quién es propietario de qué, y si un recurso cumple con sus políticas: privacidad, uso compartido, inactividad, acceso privilegiado, sus propias reglas. Personas identificadas deciden. El sistema nunca firma. Cada ocurrencia cerrada se sella en evidencia.
El motor de campañas →Cierre el ciclo, o no ocurrió.
Una revocación no vale nada hasta que se aplica. Las excepciones temporales vencen en una fecha. Las solicitudes de eliminación se rastrean hasta su ejecución. Su SOC ve cada decisión a través de BEACON, sus herramientas la leen a través de la API, e INSIGHTS le indica, campaña tras campaña, si una revocación surtió efecto. Las acciones de remediación escritas de vuelta en sus sistemas son el siguiente paso.
Lo que INSIGHTS descubre →Cada rol obtiene exactamente su superficie.
Los revisores deciden. Los gestores de workspace ejecutan campañas. Los administradores de suscripción delegan la gobernanza y mantienen los límites. Los auditores leen y verifican. Ninguna consola aprueba nada en nombre de un revisor.
Review Manager
El portal del revisor: una cola de trabajo densa, decisiones masivas, evidencia contextual, delegación en ciclos trazados, impugnación y escalado, y un panel personal de lo pendiente.
Workspace Manager
Asistente de campañas, extensiones de política, plantillas de correo, recordatorios, informes, centro de alertas, pista de auditoría e INSIGHTS. Incorporación guiada en cada pantalla, entregada como datos del producto.
Subscription Manager
Workspaces como gobernanza delegada con límites, funcionalidades y créditos. Derechos, marca, retención, directorio de identidades y postura de seguridad.
Gobernanza delegada →Auditor
Un rol de solo lectura con un banner y una fecha de caducidad. Postura de auditoría, pista de auditoría, dossier de auditoría con resumen, verificación de evidencia. Nunca una decisión, nunca una campaña.
Una cuarta consola, Cloud Manager, la opera únicamente REVIEWIT. Nunca adopta los colores de un cliente, de modo que los operadores siempre saben sobre el patrimonio de quién están actuando.
Los informes prueban que la revisión ocurrió. INSIGHTS le indica si funcionó.
La segunda campaña sobre el mismo alcance no debería costar lo mismo y no enseñar nada. INSIGHTS forma series a partir de ocurrencias de campaña que comparten un workspace, una clave de recurso, una política y un perímetro, y luego concilia dos ocurrencias cerradas objeto por objeto.
- Series. Qué campañas son comparables, ordenadas por fecha de activación, con los términos excluidos y su motivo.
- Diferencial. Mantenido, revocado, excepción, divergente: cada cambio de familia entre dos ocurrencias, en cifras.
- Revocación sin efecto. Objetos revocados la última vez y presentados de nuevo. El módulo nombra el hecho y ambas causas posibles.
- Hallazgos. Esfuerzo de revocación, plazos de decisión, concentración en un único revisor, todo a partir de definiciones gobernadas.
Un asistente que explica todo y no puede decidir nada.
Todos tienen una IA en 2026. La diferencia de RITA está por debajo: sus contratos de respuesta no contienen ninguna acción de decisión, sus salidas están en una lista permitida, y cada turno se escribe en la pista de auditoría junto con las herramientas que realmente invocó. Ante el AI Act, o ante un auditor: nuestra IA nunca pudo decidir, y aquí está la prueba.
- Contexto bajo demanda. Por qué se marcó este recurso, quién es su propietario, qué ocurrió en la última campaña.
- Cada rol. Revisores, gestores de workspace y administradores de suscripción reciben orientación delimitada a lo que pueden ver.
- Multilingüe. Respuestas en el idioma del revisor, a partir de las definiciones gobernadas del catálogo.
Construido para quienes pedirán la prueba.
Una autoridad de sellado
Autoridad de sellado con un vault respaldado por hardware, identidades de llamador por suscripción, revocación y renovación. El host de la aplicación nunca emite sus propias credenciales.
Pista de auditoría
Segmentos encadenados por hash y por ámbito, sellados al cierre, purgados únicamente por segmento y nunca por fila. Leída por suscripción, exportada para sus auditores.
Intermediario de identidad
Intermediario de identidad delante de cada consola. Entra ID, Google y proveedores OIDC genéricos, MFA reforzado en las superficies administrativas, comprobaciones de vigencia.
Transmisión a SIEM
Transmite eventos de auditoría a su SIEM, con una concesión por destino y protección de salida. Sus operaciones de seguridad ven lo que hicieron sus revisores.
API pública
Automatice campañas, lea resultados y evidencia desde sus propias herramientas. Las decisiones de revisión en sí nunca se exponen a la API, por diseño.
Retención y retenciones legales
Retención declarada por categoría de datos, cláusula contractual de DPA, retenciones legales que suspenden la purga, solicitudes de eliminación con seguimiento hasta su ejecución.
Pague por una campaña, o por un patrimonio. Nunca por una funcionalidad.
Ambas ediciones ejecutan la misma plataforma. La diferencia está en cómo la consume, y en si desea que la plataforma aprenda de una campaña a la siguiente.
Para una fecha límite regulatoria, una primera certificación, o un hallazgo de auditoría por cerrar. Los créditos se consumen por decisión, por campaña.
- Todas las políticas, todas las consolas, todos los conectores
- Evidencia sellada y pista de auditoría incluidas
- RITA incluida
- Créditos comprados con tarjeta o factura, válidos durante dos años
Para un patrimonio bajo certificación continua. Por niveles según identidades gobernadas, con campañas y decisiones ilimitadas durante la vigencia del contrato.
- Todo lo de OneShot, sin contar decisiones
- INSIGHTS: series, diferencial, revocación sin efecto
- Cambios de nivel aplicados al inicio del periodo, créditos para necesidades excepcionales
- Varios workspaces con gobernanza delegada
Una plataforma abierta. Su patrimonio es el catálogo.
REVIEWIT no es una lista fija de conectores. Es un modelo de conexión: cualquier solución que pueda vincularse a través de una identidad, sondearse y recolectarse se convierte en un conjunto de cargas de trabajo y tipos de recursos que el motor de certificación revisa como cualquier otro. El catálogo crece con cada cliente, y los sistemas siguientes son donde empezó, no donde se detiene.
Un único modelo de conexión
Identidad, sondeo de estado, alcance por canal, recolección planificada. Vincule un sistema una vez; todas las políticas se aplican.
Soluciones, cargas de trabajo, recursos
Cada sistema se describe como cargas de trabajo y tipos de recursos con sus atributos, de modo que las campañas e INSIGHTS los tratan por igual.
Sus sistemas, bajo solicitud
Aplicaciones internas, recursos compartidos de archivos, plataformas locales, sistemas de negocio: incorporados a través del mismo modelo, en su propio calendario.
Importación y API
La importación manual es un ejecutor como cualquier otro. La API pública lee lo que la plataforma contiene. Nada está atado a un proveedor.














Las preguntas que se le pueden hacer a su patrimonio — y la única que solo usted puede escribir.
Una política es una extensión de campaña con su propia configuración, no un modo codificado de forma fija. El mismo motor, la misma evidencia, cualquiera que sea la pregunta que le plantee a su patrimonio.
¿Listo para certificar con pruebas?
Un recorrido a medida sobre su alcance real: accesos, propiedad, uso compartido externo, acceso privilegiado, o su propia política. Salga con una visión clara de la evidencia que entregaría a su auditor.


