BF
BuildFlow
Documento de referencia

El registro de referencia de códigos y normas
¿Sobre qué base se diseñó PZone ERP?

Un registro completo de cada norma, código, ley, organismo profesional/gubernamental o marco de ciberseguridad en que se apoya el diseño de PZone ERP, con indicación de lo que el sistema materializa realmente para cada punto.

PZone ERP — Standards, Codes & Regulatory Reference Register

01 Resumen ejecutivo

PZone ERP se diseñó sobre una base normativa real en la contabilidad y la fiscalidad egipcias, las leyes egipcias de trabajo, seguridad social y protección de datos, los contratos FIDIC 2017, el control documental y la calidad (ISO 19650 / 9001), el valor ganado (PMI) y la medición dimensional (NRM2/CESMM), con un aislamiento de datos multiinquilino impuesto en la base de datos.

✓
Lo más sólido en que se apoya el sistema (obligatorio en la base de datos): el asiento por partida doble balanceado y la inmodificabilidad del asiento contabilizado · el cierre de períodos · un registro de auditoría financiera inalterable · la compuerta de las aprobaciones técnicas A/B antes de la compra · la retención del dinero por no conformidad NCR/RFI · la aplicación de la cadena de aprobación de gobernanza solo con la cuenta del designado · RLS automático en cada tabla · funciones aseguradas con una ruta de búsqueda fijada · compuertas de despliegue con confirmación escrita.

02 Ingeniería y construcción

Aquello en que se apoya el sistema en cuanto a la clasificación, la medición, la estimación, la calidad, el control documental y el control de costos.

La norma / el códigoEl organismoLo que el sistema materializa realmente
CSI MasterFormatClasificación de secciones de obraCSI — Instituto de Especificaciones de la ConstrucciónJerarquía sección → partida para clasificar las partidas de la biblioteca y las actividades y agregar los informes de costo; 6000+ partidas compartidas globalmente que no se copian por cada organización
FIDIC 2017 — Condiciones del contrato de construcciónSegunda edición (Propiedad/contratista principal)FIDIC — Federación Internacional de Ingenieros ConsultoresGenerador de contrato completo: convenio, datos del contrato (Parte A), cartas de oferta y de aceptación, garantías (de cumplimiento/anticipo/retención/matriz/oferta/pago), con el número del subapartado literalmente para cada campo (1.1.27 el período de notificación de defectos, 4.2, 5.1, 8.8 penalizaciones por retraso, 14.2/14.3 el anticipo y la retención, 19 los seguros, 21 la junta de evitación de disputas DAAB)
ICC URDG 758Reglas uniformes para las garantías a primer requerimiento 2010Cámara de Comercio Internacional ICCLos textos de las garantías remiten a ellas y exigen documentar la reclamación de pago por vía bancaria o ante notario
ISO 19650Gestión de la información y entorno común de datos CDEISOEl estado CDE obligado por una restricción (WIP/Shared/Published/Archived); el tipo de documento y el estado de revisión obligatorios; una cadena de revisiones con sustitución; transmisiones con propósito/medio obligatorios; los códigos de idoneidad S0–S4/A1/B1
Códigos de revisión de aprobaciones A/B/C/DA aprobado · B aprobado con comentarios · C reelaborar · D rechazadoCostumbre estándar del consultorRestricción de base de datos sobre {A,B,C,D}; compuerta rígida: no hay adjudicación de una solicitud de cotización (y por tanto no hay orden de compra) para un material sin aprobación A o B
ISO 9001 — No conformidad NCRLa disposición, la causa raíz y la acción correctiva/preventiva (§10.2)ISOLa severidad (minor/major/critical), el origen y la disposición (reelaborar/reparar/usar tal cual/rechazar/concesión) obligatorios; el apartado de la especificación infringido; la tríada CAPA
ISO 9001 — Retención del dinero por la calidadNCR/RFI retienen el pagoISO + costumbre contractualEl valor de los trabajos bajo un NCR abierto o un RFI bloqueante se excluye del valor aprobado de la certificación del cliente; y se rechaza aprobar/pagar la certificación del subcontratista hasta el cierre
ISO 9001 — Devolución de materiales tras un NCRISOLa devolución requiere una orden de compra, una partida de catálogo y una cantidad en el NCR, y se limita a la cantidad devolvible
ISO 9001 §8.4 — Control de los proveedores externosLista de proveedores aprobados AVL y la cualificaciónISOEl estado AVL obligado por una restricción (pendiente/aprobado/condicional/suspendido/rechazado); cinco criterios de cualificación (legal, financiero, técnico, antecedentes, calidad/seguridad); evaluación de desempeño periódica; caducidad de los certificados ISO 9001/45001
ISO 9001:2000 / ISO 9000En el cuestionario de cualificación de la entidadISODos preguntas de texto sobre la existencia de un sistema de calidad y su certificación
ISO 45001Seguridad y salud en el trabajoISORegistro de accidentes/cuasi accidentes/lesiones/enfermedades, severidad, días perdidos (≥0 obligatorio), acción correctiva, vínculo con el proyecto; indicadores de conteo
ISO 30414Informes de capital humanoISOSelección de familias de indicadores (plantilla, rotación, formación horas/costo, absentismo, seguridad)
PMI — Gestión del valor ganado EVM«La fórmula estándar PMI»PMI — Instituto de Gestión de ProyectosBAC, EV (del avance real de la obra, cantidad ejecutada ÷ planificada), AC (sin duplicación entre manual/almacén/factura), CPI=EV/AC, EAC=BAC/CPI, VAC; curva S y un panel de alertas CPI<1
NRM2 / CESMMLibro de medición dimensional (Dim sheet)RICS / ICEN×X (m), N×X×Y (m²), N×X×Y×Z (m³), líneas de deducción «Ddt.» negativas, coeficiente de repetición/densidad/merma, bloqueo de la cantidad por versiones (v1, v2…), registro de avance solo por adición (la corrección con una fila nueva, no por edición, y la eliminación de una fila medida está rechazada)
Práctica CIOB / RICSCadena de formación del precio y los gastos generalesCIOB / RICSDirecto + parte de los gastos generales = primario → ×(1+general) ×(1+riesgos) ×(1+beneficio) = venta; precio unitario con dos decimales; 8 categorías de gastos generales; recursos (materiales/mano de obra/equipos/subcontrata); supuestos 12% / 3% / 10%
IAS 2 — Capitalización del costo de llegadaLanded costIASBAranceles/flete/despacho/otros se distribuyen proporcionalmente por valor entre las líneas de la orden de compra y entran en el costo unitario
Conciliación a tres bandasOrden de compra / recepción / factura, tolerancia de precio ±5%Costumbre de comprasConciliado = solicitado = recibido = facturado; una tolerancia de precio del 5% se marca; una recepción rechazada en la inspección se excluye del inventario
Órdenes de cambio VOEl puente técnico → comercialCostumbre contractualSolicitud de cambio técnico → orden de cambio valorada con numeración automática; solo lo aprobado modifica el valor del contrato y el ingreso
PMI — Cumplimiento del cronogramaSPI / desviación de inicio y fin / comparación con la basePMI — Project Management Institute · FIDIC 8.4Línea base del cronograma congelada al inicio (redefinida solo por una prórroga aprobada); plan. % lineal sobre la duración; SPI = Σ(real % × duración) ÷ Σ(plan. % × duración); fin previsto al ritmo real; Δ en días naturales; terminación contractual = plazo/fecha + prórrogas aprobadas
SCL — Protocolo de retrasos e interrupcioneseventos de retraso / responsabilidad contractual / atribuciónSociety of Construction Law · FIDIC 8.4–8.5Un evento de retraso por tarea con un código de causa fijo que lleva su responsabilidad (contratante: excusable y compensable · neutral: excusable, no compensable · contratista: exposición a penalizaciones); atribuido a una parte del registro y a un responsable; evidencia, acción de recuperación y estado; vinculado a la orden de cambio cuando se reclama prórroga
FIDIC 2017 — 8.8 Indemnización por demoraexposición, alivio y repercusión a subcontratistasFIDIC · acuerdos de subcontrataciónPenalización diaria = % del valor del contrato o importe fijo, con tope; exceso = previsión − terminación revisada por prórrogas aprobadas; alivio por días excusables aún no convertidos en prórroga; al subcontratista se le cargan sus días atribuidos × las condiciones de su acuerdo (ld_rate_pct_per_day, ld_cap_pct) sin superar el exceso del proyecto; exigible al causante = % restante ÷ días restantes
PMI — Ruta crítica (CPM) y compresión del cronogramacrashing / fast-trackingPMI — Project Management InstituteDependencias FS/SS/FF/SF con retardo; pasada hacia adelante/atrás sobre duraciones restantes, holgura, ruta crítica; aceleración iterativa de la tarea crítica más barata (costo por día ahorrado = costo diario × sobrecosto del tipo de recurso, recorte con tope, u oferta específica); solapamiento FS→SS a media duración; beneficio neto = penalizaciones evitadas − costo adicional; flujo de caja resultante
Solicitudes de inspección IR/WIR y las declaraciones de métodoCostumbre de ejecuciónEl tipo/resultado/estado de la inspección obligatorios; el vínculo de la inspección con un NCR; una declaración de método con un nivel de riesgo y un código de revisión A–D
Solicitudes de información RFICostumbre de ejecuciónPrioridad obligatoria, impacto en costo/tiempo, vínculo con un documento, y el bloqueante retiene valor hasta la respuesta
Expediente de entrega / As-builtCostumbre de cierre de proyectoLista de comprobación (planos as-built, manuales de operación, garantías, certificados de ensayo, repuestos, formación, lista de observaciones, certificado de cumplimiento) con un porcentaje de avance
ISO 4217Códigos de monedaISOLista completa; la moneda funcional EGP; tipos de cambio por cada proyecto
Glosario de siglas (~500)ACI · ASTM · ASCE · AASHTO · ASHRAE · NFPA · NEC · IEEE · IEC · OSHA · EPA · CSI · EJCDC · AIA · ANSI · DIN · EN · BS · BIM/COBie/IFC/LOD · USGBC …Diversos organismosUna referencia lingüística traducida a cinco idiomas que explica las siglas

03 Contabilidad, finanzas e impuestos

El eje más maduro normativamente del sistema: contabilidad por partida doble impuesta en la base de datos, normas IFRS/egipcias mencionadas por su nombre y aplicadas como motores, e integración real con la Administración Tributaria egipcia.

La norma / la leyEl organismoLo que el sistema materializa realmente
El asiento por partida doble, el balance de comprobación y los estados financierosPrincipios de contabilidad—La línea es debe o haber, no ambos (CHECK); la contabilización requiere ≥2 líneas y una suma debe = haber ≠ 0, de lo contrario se rechaza; el asiento contabilizado no se modifica ni se elimina (la corrección solo con un asiento de reversión); el tipo de cuenta se bloquea tras la contabilización; numeración JE- secuencial y única; balance de comprobación como vista; cuenta de resultados/balance de situación/cambios en el patrimonio neto
Cierre de períodos y cierre del añoGanancias retenidas—La contabilización en un mes cerrado la rechaza la regla; un cierre anual traslada los ingresos/gastos a 3200 y cierra los 12 meses; volver a cerrar está rechazado
IFRS 15 / Norma Contable Egipcia 48El ingreso por grado de avance (cost-to-cost)IASB / Consejo de Normas EgipciasEl grado de avance = min(costo hasta la fecha ÷ costo estimado EAC, 1); el ingreso reconocido = valor del contrato (la base + los cambios aprobados) × el grado; sobre/infrafacturación; margen CVR; una instantánea mensual congelada; el pie del informe menciona la norma explícitamente
IAS 19 / Norma Egipcia 38Provisión de vacaciones acumuladasIASB / EASProvisión = saldo no utilizado × salario diario (base ÷ 30); asiento delta Dr 5510 / Cr 2540; no se repite
IAS 19 — Indemnización por fin de servicioMotor del Golfo + política egipciaIASB + regímenes laborales del GolfoTramos SA (medio mes/año ≤5 y luego un mes), AE (21/30 días, tope 24 meses), QA (21), OM (15 y luego un mes); coeficiente de renuncia saudí; Egipto un mes/año como política; Dr 5800 / Cr 2700 y liquidación al banco
IFRS 9Pérdidas crediticias esperadas ECLIASBAntigüedades (corriente/30/60/90/+90) con porcentajes 0,5/1/5/20/50%; Dr 5700 / Cr 1290 delta
IAS 16 / Norma Egipcia 10Activos fijos — amortización linealIASB / EAS(costo − valor residual) ÷ meses de vida útil, mes completo; adquisición Dr 1500, amortización Dr 5600 / Cr 1600, baja con ganancia/pérdida 4200
IAS 12Impuesto diferidoIASBDiferencias temporarias entre la amortización contable y la fiscal; tipo impositivo 22,5% (Egipto); amortización fiscal decreciente 25% ajustable por cada activo; Dr 5900 / Cr 2800
IAS 21Efectos de las variaciones en los tipos de cambioIASBMoneda funcional EGP; monedas EGP/USD/EUR/GBP/SAR/AED/KWD; diferencia de cambio realizada al pagar hacia 4300; revaluación de saldos abiertos (2900/1295)
IAS 7 / Norma Egipcia 4Estado de flujos de caja — método indirectoIASB / EASClasificación por el prefijo del código de cuenta: 11xx efectivo, 15xx/16xx de inversión, 24xx préstamos y 31xx capital de financiación, el resto de explotación
IAS 2 / Norma Egipcia 2Inventario permanenteIASB / EASRecepción Dr 1400 / Cr 2110 (GR-IR); salida al proyecto Dr 5410 / Cr 1400; devolución al proveedor; capitalización del costo de llegada
Plan de cuentas «modelo egipcio simplificado»—60+ cuentas (1000–5900) con claves de sistema (efectivo, banco, deudores, retención, retención en la fuente, IVA soportado/repercutido/de ajuste, anticipos a empleados, depósitos de alquiler, inventario, activos/amortización acumulada, acreedores, GR-IR, anticipos de clientes, subcontrata, salarios, seguridad social e impuestos por pagar, provisiones de vacaciones/fin de servicio, impuesto diferido, capital, ganancias retenidas, ingreso de contratos, diferencias de cambio, gastos…) se crean al primer uso y se editan libremente, con autorreparación de las claves faltantes
Motor de contabilización automáticaevento operativo → asientoDiseño del sistema~40 tipos de evento (aprobación/pago de factura de proveedor, recepción, salida, devolución, anticipo de proveedor, costo/pago de subcontrata, ingreso/cobro de certificación, liberación de retención, devengo/pago de salarios, anticipos a empleados, provisiones de vacaciones/fin de servicio/deudas, formación, médico, comunicaciones, logística, fondos de custodia, alquiler mensual, liquidación del depósito de alquiler, activos, declaración de IVA, impuesto diferido, revaluación, diferidos, recurrentes, saldos iniciales, cierre) — un asiento por cada evento (source_type + source_id) que no se repite, y la corrección por reversión y luego una nueva contabilización; las provisiones con la lógica del «nivel requerido» (delta)
El presupuesto, el costo del proyecto EAC y los centros de costoPráctica de control de costosETC = max(presupuesto − real, compromisos abiertos); EAC = real + ETC; la desviación; dos dimensiones analíticas (proyecto/centro de costo); compromisos de las órdenes de compra; conciliación bancaria; previsión de caja mensual a 6 meses o semanal a 13 semanas, de toda la empresa o por proyecto, con gráfico (supuestos 60/30/28 días); reclamaciones de cobro
El impuesto sobre el valor añadido egipcio 14%Repercutido, soportado y declaración mensualAdministración Tributaria egipciaRepercutido sobre el valor de los trabajos del período de la certificación (2210); soportado sobre las facturas de los proveedores (1230); declaración mensual con ajuste Dr 2210 / Cr 1230 / Cr 2211 que no se repite; registro fiscal para la exportación
La retención a cuenta del impuesto 1%ContratasAdministración Tributaria egipciaSe deduce del importe adeudado por el cliente y se registra como un activo pagado por anticipado (1220); se exporta a la Administración Tributaria con el código T4/W010
El timbre y los seguros de contratas—Dos campos en los ajustes con valor 0
El sistema de factura electrónicaDocumento versión 1.0 · OAuth2 · firma CAdESAdministración Tributaria egipcia (ETA)Los dos entornos preprod/production con los endpoints oficiales de la Administración; OAuth2 client_credentials; documento tipo I versión 1.0 con emisor/receptor tipo B; códigos de impuesto T1/V009 (IVA) y T4/W010 (retención); redondeo a 5 decimales; algoritmo de serialización para la firma CAdES; comprobación de preparación (número de registro, código de actividad, dirección, códigos EGS); registro de UUID/estado; el envío solo desde el servidor (el secreto no lo abandona) y solo para certificaciones aprobadas/pagadas
La identidad legal de la empresaEl número fiscal y el registro mercantilAdministración Tributaria / Registro Mercantil (como campos)Solo el Propietario la configura (RAISE); la coincidencia del número fiscal con partes registradas genera una solicitud de verificación que aprueba el administrador de la plataforma; el número fiscal es la clave de identidad de las partes y el origen del RIN del receptor en la factura electrónica
El registro de auditoría financiera inalterableAudit trailPráctica de auditoría (estilo SOX)Un disparador SECURITY DEFINER registra cada inserción/modificación/eliminación en los asientos, las cuentas y las facturas de proveedores (quién, qué antes/después, cuándo, el correo del actor desde el JWT); lectura para el Propietario/Administrador; sin políticas de escritura, por lo que no se modifica desde la aplicación
Las aprobaciones y la segregación de funcionesSegregation of dutiesEstilo COSOLímites de importe para los asientos manuales y una autorización de pago separada para los proveedores; registro del que presenta/aprueba; comprobación rígida en los fondos de custodia de desembolso: el aprobador ≠ el que presenta

04 Nómina, trabajo y seguridad social

La ley / el régimenEl organismoLo que el sistema materializa realmente
La Ley del Trabajo egipcia 14/2025Ministerio de Trabajo (Egipto)Modelo de contrato escrito (tipo permanente/determinado/estacional, período de prueba, horas, vacaciones, plazo de preaviso); alerta alta «empleado sin contrato activo — la ley obliga a un contrato escrito»; alertas de caducidad del contrato/prueba/documentos/permiso de trabajo; vacaciones anuales de 21 días; capítulo de seguridad y salud
La Ley de Seguridad Social 148/2019Autoridad Nacional del Seguro SocialNúmero de seguro y fecha de afiliación; alerta «sin seguro»; salario asegurable con mínimo/máximo (2000–12600); cuota del empleado 11% y del empleador 18,75%; asientos de devengo 2510
El impuesto sobre las rentas del trabajo — tramos progresivosAdministración Tributaria egipciaExención personal 20 000; tramos anuales marginales 0/10/15/20/22,5/25/27,5% sobre (el total − la seguridad social del empleado)×12 y luego ÷12; un editor de tramos por cada organización
Los regímenes laborales del Golfo — indemnización por fin de servicio y vacacionesArabia Saudí art. 84–85 y 109 · Emiratos · Catar · OmánMinisterios de Trabajo del GolfoUn registro basado en datos por cada jurisdicción; tramos de fin de servicio; el coeficiente de renuncia saudí (0 / ⅓ / ⅔ / completo); vacaciones legales que aumentan gradualmente con el servicio (SA 21→30, QA 21→28, AE/OM 30)
GOSI · GPSSA · GRSIA · PASISeguridad social de Arabia Saudí/Emiratos/Catar/OmánInstituciones de seguridad social del GolfoPorcentajes nacional/expatriado y límites de salario por cada país (por ejemplo SA nacional 9,75%/11,75%, expatriado 0/2%, tope 1500–45000); cero impuesto sobre la renta; clasificación de la nacionalidad
Catálogo de vacaciones egipcioLey del TrabajoAnuales 21 (entran en la provisión) · por enfermedad · imprevistas 7 · sin sueldo · de maternidad
La Ley de Protección de Datos Personales 151/2020Centro de Protección de Datos Personales (Egipto)Mencionada como justificación de las políticas RLS: el expediente del empleado y sus documentos sensibles (la imagen del número nacional, el contrato) los lee solo el Administrador o el titular de los datos; lo médico con un delegado nombrado; la nómina para el Propietario/Administrador en todas las operaciones
SHRM BASKSociedad para la Gestión de Recursos Humanos (SHRM)Referencia de diseño para el modelo de registros y desempeño
ISO 30414 · ISO 45001ISOIndicadores de capital humano y registro de seguridad

05 Legal, contractual y gobernanza

El puntoLa referencia / el organismoLo que el sistema materializa realmente
FIDIC 2017 — Las cláusulas jurídicas1.4 la ley aplicable y el idioma · 1.15 el tope de responsabilidad · 17.2(d) fuerzas de la naturaleza · 19 los seguros · 21 DAABFIDICCampos de la ley aplicable, el idioma rector y el idioma de la correspondencia, el tope de responsabilidad del contratista, los riesgos de las fuerzas de la naturaleza, los límites del seguro (responsabilidad profesional, idoneidad para el propósito), la junta de evitación de disputas con la entidad de nombramiento «Presidente de FIDIC»
Contratos de subcontratistasCostumbre contractualPorcentaje de retención; el neto adeudado es una columna generada (lo reclamado − la retención); los estados del convenio y de la certificación obligatorios; la compuerta NCR/RFI impide la aprobación/el pago
Certificaciones del cliente: retención, anticipo y deducciones«El arreglo egipcio habitual» (comentario)El del período = el acumulado − el anterior − lo retenido; retención 5%; IVA sobre el del período; la retención en la fuente, el anticipo y otros se deducen; la liberación de la retención con un lado cliente/subcontrata obligatorio; antigüedad de la retención 90/180/365
Anticipos de proveedores y su aplicaciónPrácticaAl aprobar la factura del proveedor se aplican sus anticipos automáticamente: primero su orden y luego el más antiguo; reversible
Registro de licitacionesPrácticaEstados obligatorios (Bidding/Submitted/Won/Lost/Cancelled); conversión de la adjudicación en un proyecto; la fase del proyecto obligatoria (tender/execution/closed); congelación de la línea base antes del arranque
Cuestionario de cualificación del contratistaCertificado de registro/clasificación «en la federación local» · el apoderado firmante · el capital · autorización de divulgación bancaria · las uniones temporalesFederación Egipcia de Contratistas de Construcción y Edificación (implícito)Formulario de autocualificación completo: obras ejecutadas por año, directivos, equipo propuesto, equipos, subcontratistas, proyectos similares, sistema de calidad y preguntas ISO, manual HSE, divulgación bancaria con vigencia, «todos los datos en árabe»
Módulo de gobernanza — 26 tipos de formularioDecisiones del consejo · actas · constitución/planes de comités · informes periódicos · seguimiento de decisiones · delegaciones (art. 17) · evaluación de desempeño (art. 32) · conflicto de intereses (capítulo 9) · compromiso de confidencialidad NDA · partes vinculadas · incorporación · registro de oportunidades (art. 11) · iniciativas · RACI · calendarios de pago · acuerdos de alianza subordinada · incentivos (art. 48/51–53/55) · aportaciones y derechos de los fundadores · evaluación de individuos/entidades · organigramaCarta de gobernanza corporativa y reglamentos de la empresa (internos)Formularios corporativos numerados con estado borrador/definitivo, con los textos de los compromisos de confidencialidad y de conflicto de intereses (el compromiso con la «carta de gobernanza y las normas de conducta profesional»), las condiciones de elegibilidad de los incentivos y unos pasos de incorporación reglados; consejos, comités y una jerarquía de autoridades definidos
Matriz de autoridad P/R/T/A/E/M y la aplicación de la cadena de aprobación«Anexo (1) del manual de gobernanza ejecutiva»Manual de gobernanza de la empresaJerarquía (junta general → consejo → consejo ejecutivo → comités); 4 conjuntos de autoridades predeterminados y editables; una cadena de aprobación derivada; RLS: no hay aprobación salvo con la cuenta del designado para esa autoridad, una sola aprobación por cada paso, y ninguna firma atribuida a otra cuenta
La firma electrónica y la verificación mediante código QR—QR = un enlace de verificación pública /verify/g/<uuid> con un identificador no adivinable; la función pública revela solo metadatos (la referencia, el título, el estado, la cadena de aprobación, las firmas) no el texto de la decisión; los contratos generados con un código de capacidad independiente del identificador interno; las firmas son imágenes PNG atribuidas a la cuenta de su titular con una restricción RLS. Sello de contenido SHA‑256 (nivel A): cada firma se sella con una huella SHA‑256 del contenido del documento en el instante de la firma (se calcula dentro de la base de datos mediante pgcrypto y la fija el disparador de inserción), y la página de verificación la vuelve a calcular y la compara, revelando así cualquier modificación posterior del contenido (prueba de manipulación, tamper‑evidence: sellado/el sello roto). Aun así, eso no es una firma con un certificado PKI reconocido ni un sellado de tiempo reconocido (RFC 3161), y no sella la imagen del archivo PDF binariamente
La identidad legal y la verificaciónEl número fiscal / el registro mercantilSolo el Propietario la configura; solo el administrador de la plataforma aprueba la verificación; los datos verificados se rellenan automáticamente en los contratos
Las invitaciones y los rolesGobernanza del accesoCada invitación con el rol «Observador» por una restricción CHECK; el cambio de rol solo con una lista permitida; el Propietario está protegido de la promoción/degradación/finalización
Los anexos legales de los alquileresCopia del contrato · prueba de propiedad/poder · licencia de protección civil · póliza de seguro · informe de inspecciónProtección Civil (tipo de licencia)Los tipos de anexos obligatorios; los críticos (protección civil, seguro) con una alerta roja al caducar; los estados del seguro, del desembolso y del contrato obligatorios; «anulado por decisión» exige un motivo y quién decidió; propietario con número nacional y representante (poder); una inspección firmada se bloquea por un disparador
El origen y la propiedad intelectual—Módulos trasladados de un sistema anterior y re-alcanzados

06 Ciberseguridad y protección de datos

El código no cita ningún marco de seguridad por su nombre; por eso se ha alineado cada control real con los marcos reconocidos (OWASP Top 10/ASVS, ISO/IEC 27001, NIST SP 800-53, COSO, la Ley 151/2020, los principios del GDPR y las prácticas de Supabase). La alineación es de diseño — no implica certificación.

El controlEl marco con que se alineaEl mecanismo real
Aislamiento multiinquilino con RLS + un disparador de activación automáticaOWASP A01 · ISO 27001 A.9.4.1 · NIST AC-3/AC-4A cada tabla nueva en public se le activa RLS automáticamente con un disparador DDL; belongs_to_my_org compara con la organización activa con una verificación de pertenencia (manipular active_org_id no sirve)
Autorizaciones por roles dentro del inquilinoNIST AC-6 · ISO 27001 A.9.2.3Lectura = cualquier miembro; escritura = Administrador/Gestor/Propietario; eliminación = Administrador/Propietario; el administrador de la plataforma lo supera; dos correcciones documentadas (el rol de la organización activa, y unas políticas de tareas laxas que permitieron al Observador escribir)
Prevención de la escalada de rol propiaCWE-269 · OWASP A01El usuario no cambia su rol/estado; la función de cambio de rol con una lista permitida y protege al Propietario (dos vulnerabilidades de producción documentadas y corregidas); CHECK sobre los roles
Sellado de la clave del inquilino desde el servidorCWE-639org_id se rellena desde la organización activa antes de la inserción y se comprueba con la política de inserción
Funciones SECURITY DEFINER con una ruta de búsqueda fijadaCWE-426 · comprobaciones de SupabaseSET search_path en cada función definidora; corrección retroactiva de tres funciones «inyección de ruta de búsqueda»
Revocación de EXECUTE de PUBLIC y anon (4 rondas documentadas)NIST AC-6 · comprobación de SupabaseLección documentada: revocar solo de anon no basta — debe hacerse de PUBLIC; las funciones de los disparadores revocadas de todos
Vistas security_invokerCWE-1220Las vistas no eluden RLS
Autorización dentro de las funciones (~225 barreras RAISE)OWASP A01 · ASVS V4«no autenticado» + comprobación de rol en cada función sensible (verificación, cancelación de invitación, eliminación de una parte, creación de una empresa…)
Sin SQL crudo (inyección)OWASP A03 · CWE-89El cliente exclusivamente a través de PostgREST; las migraciones usan format(%I) sobre listas literales
La autenticación y la sesiónOWASP A07 · ASVS V2/V3 · NIST IA-2Correo/contraseña + Google OAuth + recuperación; JWT de una hora con rotación del token de actualización; límites de frecuencia de inicio de sesión desde la plataforma; mitigación de la enumeración de cuentas
Compuerta de estado de la cuentaISO 27001 A.9.2.1 · NIST AC-2Aprobado/pendiente/rechazado con pantallas independientes
Registro de auditoría inalterableISO 27001 A.12.4 · NIST AU-9 · estilo SOXUn disparador definidor que no se elude; sin políticas de escritura
Registros por adición (avance de la obra)ISO 27001 A.12.4 · ISO 19650La corrección con una fila nueva; la eliminación de una fila medida está rechazada (RESTRICT)
Aprobaciones y firmas atribuidas (no repudio)NIST AU-10 · ISO 27001 A.6.1.2La aprobación solo con la cuenta del designado; la firma con la cuenta de su titular; una bóveda de firmas personales sin política de modificación
Segregación de funciones financieraCOSO · NIST AC-5 · SOX 404El que presenta/el que aprueba registrados con límites de importe; comprobación rígida en los fondos de custodia
Gestión de secretosOWASP A02 · NIST IA-5 · ISO 27001 A.9.4.3Sin credenciales incrustadas; el arranque falla sin las variables de entorno (sin respaldo silencioso); la clave anon solo para el navegador; los secretos de la Administración Tributaria/la IA/el correo en funciones de borde; se ignoran .env y los volcados SQL; sin claves en el repositorio (verificado)
Autorización de las funciones de bordeOWASP A01/A07 · NIST SC-5Identidad JWT + pertenencia a la organización + estado del documento; un secreto para las programadas de los informes; rechazo de lo que no sea POST; límites de tamaño/número para la IA
CI/CD: despliegue restringido y operaciones destructivas confirmadasISO 27001 A.12.1.2/A.12.1.4 · NIST CM-3/CM-5Las migraciones se despliegan solo cuando cambia su ruta y con un vínculo rama↔entorno (sin cruce de secretos); sincronizar/reconstruir staging requiere escribir un código (SYNC-STAGING / REBUILD-STAGING) con una copia de seguridad automática de la rama; los secretos solo en GitHub
Compuertas de pruebaISO 27001 A.14.2.8 · NIST SA-11E2E: comprobación requerida en cada PR a main + nocturna; unidades sobre los servicios
Almacenamiento: buckets privados y enlaces firmados de corta duraciónISO 27001 A.10.1 · NIST SC-8Planos y anexos de alquiler con enlaces de 60 segundos, medición de 300 segundos; políticas de buckets con la ruta <org>/ o <user>/; corrección de la fuga del listado público de archivos
Verificación de los archivos subidosASVS V12 · CWE-434Listas de tipos permitidos y límites de 2–20 MB en el cliente; tope de 50 MB en el servidor
XSSOWASP A03 · CWE-79El escape por defecto de React; escapeHtml en cada celda de la exportación; ~14 lugares de HTML directo, todos escapados; sin eval
Integridad de los datosNIST SI-10Listas permitidas, no negatividad, condiciones cruzadas, unicidad por cada inquilino, semánticas de eliminación estudiadas (CASCADE/SET NULL/RESTRICT), tope de 1000 filas por solicitud
Protección de los datos personales en RLSLey 151/2020 · GDPR art. 5(1)(f)/32 · ISO 27001 A.9.4.1El Administrador o el titular de los datos; lo médico con un delegado nombrado; la nómina para el Propietario/Administrador; el secreto de la Administración Tributaria no llega al resto de los miembros
El derecho al borrado (empresa + individuo)GDPR art. 17 · Ley 151/2020Eliminación de la empresa: solo el Propietario + escribir el nombre de la empresa para confirmar; un desmontaje ordenado con un registro de baja. Eliminación de la cuenta individual: confirmación escrita, una salida limpia de todas las empresas, protección de los propietarios de empresas, y la eliminación de la cuenta de autenticación con el rol de servicio
El transporte y el clienteNIST SC-8 · OWASP A05HTTPS exclusivamente (sin http:// en el código); el service worker excluye Supabase de la caché
La superficie pública no autenticadaGDPR art. 5(1)(c) · OWASP A01Tres rutas (perfil filtrado, verificación de gobernanza, verificación de contrato); la verificación de gobernanza con revelación mínima; los contratos con un código de capacidad
El administrador de la plataformaISO 27001 A.9.2.3 · CWE-798Un indicador en el perfil que supera RLS y gestiona los complementos y la verificación
La cadena de suministro de softwareOWASP A06 · NIST SA-12 · ISO 27001 A.12.6.1Un archivo de bloqueo comprometido + npm ci; dependencias actualizadas
La documentación operativa y la recuperaciónISO 27001 A.12.1.1 · A.17 · NIST CP-9Un manual completo de reaprovisionamiento (migraciones, funciones, secretos, configuración de Auth, vulnerabilidad de las políticas de almacenamiento, migración de los datos)

07 Registro de los organismos gubernamentales y profesionales

Cada organismo cuyo rastro aparece en el sistema, su papel real y el grado de dependencia de él. «Implícito» significa que el organismo no está nombrado en el código, pero su producto (ley/número/licencia) se usa.

🏛 Organismos gubernamentales y reguladores

  • Administración Tributaria egipcia (ETA) — IVA 14%, retención en la fuente 1%, impuesto sobre las rentas del trabajo, impuesto sobre la renta 22,5% (diferido), el sistema de factura electrónica (integración real), un registro fiscal para las declaraciones
  • Autoridad Nacional del Seguro Social — Ley 148/2019, número de seguro, porcentajes y límites del salario (su nombre solo como sigla; sin integración)
  • Ministerio de Trabajo egipcio — Ley del Trabajo 14/2025 (contrato escrito, prueba, vacaciones, seguridad)
  • Centro de Protección de Datos Personales — Ley 151/2020 como justificación de las políticas de acceso
  • Protección Civil — licencia como un tipo de anexo crítico para las unidades arrendadas (como tipo) / el organismo es implícito
  • Registro Mercantil / la tarjeta fiscal — campos de identidad legal verificados por el administrador de la plataforma
  • Federación Egipcia de Contratistas de Construcción y Edificación — «certificado de registro/clasificación en la federación local» en el cuestionario de cualificación, implícito
  • Ministerio de Recursos Humanos saudí — el régimen laboral art. 84–85, 109; GOSI/SANED
  • GPSSA (Emiratos) · GRSIA (Catar) · PASI (Omán) — porcentajes de seguridad social e indemnizaciones por fin de servicio

📐 Organismos profesionales y normas

  • IASB (IFRS/IAS) + Consejo de Normas Contables Egipcias (EAS) — 15/48, 19/38, 16/10, 12, 21, 2, 7/4, IFRS 9
  • FIDIC — Condiciones del contrato de construcción 2017 como generador de contratos
  • ICC — URDG 758 en los textos de las garantías
  • ISO — 19650, 9001, 45001, 30414, 4217
  • CSI — MasterFormat
  • PMI — el valor ganado (lado del costo)
  • RICS / ICE — NRM2 / CESMM (el libro de medición)
  • CIOB — la práctica de formación del precio
  • SHRM — BASK como referencia de diseño
  • ~500 organismos en el glosario de siglas (ACI, ASTM, ASCE, AASHTO, ASHRAE, NFPA, NEC, IEEE, IEC, OSHA, EPA, EJCDC, AIA, ANSI, DIN, EN, BS, USGBC…) solo referencia lingüística
  • Marcos de seguridad (OWASP, ISO 27001, NIST 800-53, COSO, prácticas de Supabase) — alineación de diseño, sin certificación
  • Deloitte / KPMG — mencionadas como una aspiración de «presentabilidad ante los auditores» en la cabecera de una migración

08 Declaración de confianza — lo que se puede decir con seguridad

La confianza del usuario se basa en lo que se puede demostrar a partir del código. Esto es lo que es correcto decir con seguridad sobre PZone ERP:

✓ Correcto decir (respaldado por el código)

  • «La contabilidad se diseñó conforme a las IFRS y las normas egipcias (48/IFRS 15, 38/IAS 19, 10/IAS 16, IAS 12, IAS 21, IAS 2, 4/IAS 7, IFRS 9) con partida doble impuesta en la base de datos, períodos cerrados, un registro de auditoría inalterable y segregación de funciones.»
  • «Cumple los requisitos de la Administración Tributaria egipcia: IVA 14%, la retención en la fuente, e integración real con el sistema de factura electrónica (documento versión 1.0) sin conservar tu clave de firma.»
  • «Incorpora la Ley del Trabajo 14/2025, la Seguridad Social 148/2019 y la Protección de Datos 151/2020 en el modelo de recursos humanos y las políticas de acceso.»
  • «Genera contratos FIDIC 2017 con la referencia del apartado, controla los documentos conforme a la ISO 19650 y gestiona la calidad conforme a la ISO 9001 (NCR/CAPA/lista de proveedores aprobados) con compuertas que retienen el dinero realmente.»
  • «Calcula el valor ganado conforme al PMI (lado del costo) y adopta una medición dimensional al estilo NRM2/CESMM.»
  • «El aislamiento de los datos de cada empresa impuesto en la base de datos en cada tabla automáticamente, funciones aseguradas, secretos fuera del código, y despliegue con compuertas de confirmación.»

Medidas de seguridad y privacidad aplicadas