No hay una cifra única, y quien te la dé sin preguntarte nada te está vendiendo un producto, no resolviendo un problema. Lo que sí se puede decir con precisión es qué partidas existen, cuáles ya estás pagando sin usarlas y en qué orden conviene abordarlas para que cada euro tape el agujero más grande que quede abierto.
5 min de lectura5 secciones
Por qué nadie te puede dar un precio por teléfono
El coste depende de tres cosas que varían enormemente entre dos empresas del mismo tamaño: cuántos equipos y servicios hay que cubrir, de qué punto se parte y cuánto puedes permitirte estar parado si algo falla.
Una asesoría de ocho personas con todo en la nube y equipos nuevos parte de una situación muy distinta a la de un taller con un servidor de hace nueve años que sostiene el programa de facturación. El primer caso puede quedar razonablemente cubierto con configuración y formación. El segundo tiene una dependencia física que hay que resolver antes de hablar de nada más.
Las partidas, una por una
Lo que ya pagas y probablemente no usas
Esta es la primera partida y suele ser la más rentable, porque su coste marginal es cero. Si tienes Microsoft 365 o Google Workspace, ya tienes incluidos el doble factor, el registro de auditoría, las políticas de retención y buena parte del control de acceso. Activarlos es tiempo de configuración, no una licencia nueva.
Lo mismo pasa con el enrutador que te dejó el operador: casi siempre permite separar la wifi de invitados de la red de trabajo, y casi nunca está configurado así.
Copias de seguridad
Aquí sí hay un gasto recurrente y difícilmente evitable. Una copia que sirva tiene que estar en un sitio distinto del original, ser automática y poder restaurarse. El precio depende del volumen de datos y de cuánto tiempo de historial quieras conservar.
Es la partida donde menos conviene ahorrar, porque es la única que te salva cuando todo lo demás ha fallado. Y es donde más se ahorra en la práctica, porque no se ve hasta el día que hace falta.
Protección de los equipos
Antivirus gestionado, actualizaciones supervisadas y cifrado del disco en portátiles. El coste suele ir por equipo y mes. La diferencia entre un antivirus doméstico y uno gestionado no está tanto en la detección como en que alguien mira los avisos: un producto que detecta algo un martes por la tarde y nadie lo lee no ha servido de nada.
Correo y dominio
Configurar los registros que impiden que alguien envíe correos suplantando tu dominio es trabajo puntual, no una cuota. Se hace una vez, se comprueba y se revisa cuando cambias de proveedor. Tiene un efecto colateral agradecido: tus propios correos dejan de acabar en spam.
Formación del equipo
Se paga por sesión o dentro de un acompañamiento. Es la partida con mejor relación entre lo que cuesta y lo que evita, porque todos los fraudes por correo necesitan que una persona haga algo. Y es la única que mejora sola con el tiempo si se mantiene.
Cumplimiento normativo
El registro de actividades de tratamiento, los contratos con proveedores y los textos legales de la web. Suele ser un trabajo inicial más una revisión periódica. Va junto con la seguridad porque el RGPD (se abre en una pestaña nueva) exige medidas técnicas: no se puede estar en regla sin estar razonablemente protegido.
Acompañamiento y respuesta
Tener a quién llamar cuando pasa algo, con alguien que ya conoce tu instalación. Es una cuota. Su valor no se ve en el día a día: se ve el día del incidente, cuando la diferencia entre resolverlo en una mañana o en tres días es que alguien sepa dónde están tus copias sin tener que investigarlo.
El orden importa más que el importe
Con un presupuesto limitado, el orden en que gastas cambia el resultado mucho más que la cantidad. Nuestro orden de preferencia, y el que aplicamos en los planes de acompañamiento, es este:
- Activar lo que ya está pagado: doble factor, permisos, separación de redes.
- Copias verificadas fuera del sitio original.
- Protección de equipos con alguien que mire los avisos.
- Correo bien configurado.
- Formación del equipo.
- Cumplimiento documentado.
- Acompañamiento continuo.
Si el presupuesto se acaba en el punto tres, has cubierto la mayor parte del riesgo real. Si empiezas por el siete y te saltas el dos, tienes una cuota mensual y sigues sin poder recuperar tus datos.
Las señales de que te están vendiendo humo
Hay presupuestos que se reconocen a simple vista. Desconfía cuando aparezca alguna de estas señales.
- Un precio cerrado sin haber mirado nada. Nadie puede saber qué necesitas sin ver tus equipos y tu forma de trabajar.
- Una única herramienta que lo resuelve todo. No existe. La seguridad de una empresa es un conjunto de decisiones, no un producto.
- Porcentajes de protección. Prometer que se evita casi la totalidad de los ataques no significa nada, porque nadie mide el denominador.
- Permanencias largas para servicios de configuración. Configurar el doble factor no justifica atarte dos años.
- Que no te expliquen qué pasa si te vas. Deberías poder llevarte tus copias, tus contraseñas y tu documentación sin depender de nadie.
Cómo saber qué te toca a ti
La forma honesta de dar un precio es mirar primero. Una auditoría de seguridad revisa tus equipos, tu correo, tus copias y tu exposición en internet, y termina en un informe con los riesgos ordenados por gravedad y lo que cuesta resolver cada uno. Con eso en la mano, el presupuesto deja de ser una cifra opaca y pasa a ser una lista donde tú decides dónde paras.
Si quieres una estimación para tu caso concreto, escríbenos contando cuántos sois y qué usáis. Te decimos qué haríamos y en qué orden, y si algo no te hace falta, te lo diremos también.
Sigue leyendo
- Un plan de seguridad realista a doce meses para una empresa pequeña
- Los diez errores de seguridad que vemos en casi todas las pymes
- Qué es una auditoría de seguridad y qué te tienen que entregar
- Cuando alguien deja la empresa: la lista de accesos que hay que cerrar
- Gestor de contraseñas en la empresa: qué resuelve y cómo implantarlo
- Subvención del Plan de Ciberseguridad en Navarra: quedan dos meses y casi nadie la explica