Pases de Visitante QR para Contratistas
Un operador de campus emitió pases de visitante QR temporizados vinculados a una identidad de contratista verificada, de modo que el acceso en sitio quedó acotado, con expiración automática y revocable desde un solo plano de control.
Un campus corporativo recibía un flujo constante de contratistas — cuadrillas de climatización, auditores, proveedores de entrega — que necesitaban acceso temporal y acotado a edificios específicos. La recepción entregaba pases de papel e imprimía credenciales de cordón, sin hacer cumplir dónde expiraban ni si alguna vez se devolvían. Un contratista incorporado para un trabajo de un día aún podía entrar una semana después con la misma credencial.
El operador quería que el acceso de visitante se emitiera como una credencial verificable y temporizada vinculada a una identidad verificada, acotada exactamente a las puertas que el trabajo requería.
El desafío
El acceso de contratistas no tenía un ciclo de vida real. No había verificación de identidad en la emisión, ni expiración aplicada, ni forma de revocar un pase una vez que salía de la recepción. El alcance se respetaba por señalización y confianza en lugar de por el sistema de acceso, así que un proveedor habilitado para el muelle de carga podía deambular hasta los pisos de oficina sin ser cuestionado. Reconstruir quién estuvo en sitio durante un incidente significaba leer un libro de visitas en papel.
Necesitaban incorporación verificada, permisos acotados, expiración automática y revocación instantánea — entregados como algo que un lector o teléfono pudiera comprobar en la puerta.
Qué desplegó Veripass
Veripass emitió el acceso de contratistas como pases QR temporizados generados contra una identidad verificada. En la incorporación, la identidad del contratista se comprobaba mediante verificación de documento de identidad y rostro, y luego se generaba un pase con una credencial QR acotada por un perfil de acceso a edificios específicos y una ventana de validez fija. El QR se presentaba en pasarelas y lectores, que lo validaban contra el plano de control antes de abrir.
Los permisos se expresaban mediante claims, capabilities, roles y perfiles de acceso, de modo que el pase de un proveedor de muelle cubría solo el área de carga mientras que el de un inspector cubría los pisos bajo revisión. Los pases expiraban automáticamente al final de su ventana, y cualquier pase podía revocarse de forma central. Cada emisión, escaneo y entrada quedaba en un registro de auditoría inmutable.
- Verificación biométrica de documento de identidad y rostro en la incorporación del contratista
- Pases QR temporizados vinculados a una identidad verificada
- RBAC desde claims, capabilities, roles y perfiles de acceso que acotan el pase
- Política sensible al contexto: conjunto de edificios y ventana de validez por pase
- Expiración automática y revocación central instantánea
- Registro de auditoría inmutable de cada emisión, escaneo y entrada
Para áreas restringidas, el pase llevaba una condición de escalonamiento: el contratista completaba MFA adaptativo por TOTP de teléfono antes de que el QR abriera esas puertas específicas, y el escalonamiento se registraba con la entrada. Las zonas rutinarias se mantenían sin fricción con un simple escaneo.
Resultado
Las credenciales obsoletas de contratistas dejaron de acumularse, porque los pases expiraban por sí solos y se verificaban contra la identidad en la emisión. El alcance lo hacía cumplir el sistema de acceso en lugar de la confianza, así que un proveedor habilitado para el muelle no podía desviarse a los pisos de oficina. Revocar a un contratista a mitad de trabajo surtía efecto en el siguiente escaneo desde una sola consola.
Durante cualquier revisión, el operador podía producir un registro preciso e inmutable de qué contratista verificado estuvo en sitio, en qué edificio, durante qué ventana y si escalonó para alcanzar un área restringida.
Más despliegues
Acceso de Clienteling en Boutique
Un retailer de lujo aseguró su app de clienteling para que los asesores accedan a libros de clientes e historial de compra solo dentro de su boutique y rol, con verificación adicional antes de abrir cualquier perfil de alto patrimonio.
APIs de Open Banking para Fintech
Una fintech aseguró su superficie de APIs de open banking con API keys de Veripass para acceso máquina a máquina y autorización acotada basada en capacidades, de modo que cada integración de socios operara con privilegio mínimo.
Gobernanza de Acceso de Emergencia a PHI
Un sistema de salud convirtió el acceso de emergencia a PHI en una ruta de "break-glass" gobernada, escalonada y totalmente auditada, para que los clínicos pudieran alcanzar registros restringidos en una crisis sin salir del plano de control de privacidad.


