Los fallos que encontramos al revisar una empresa pequeña se repiten con una constancia que sorprende. No son errores de gente descuidada: son consecuencias lógicas de trabajar sin nadie dedicado a esto. Estos son los diez más habituales y cómo se corrige cada uno.
5 min de lectura11 secciones
1. Cuentas de personas que ya no trabajan allí
Es el primero que aparece casi siempre. Alguien se fue hace ocho meses y su cuenta de correo sigue activa, con su contraseña de entonces y acceso a las carpetas compartidas. A veces sigue recibiendo correos de clientes que nadie lee.
Cómo se corrige: una lista de accesos que se cierran el día de la baja, y una revisión trimestral de cuentas activas. Es media hora al trimestre.
2. La misma contraseña en varios sitios
La contraseña del correo es la del gestor bancario, y también la de la tienda online. Cuando cualquiera de esos servicios sufre una filtración, el problema se extiende a todos los demás sin que nadie tenga que atacarte directamente.
Cómo se corrige: un gestor de contraseñas para toda la empresa y una contraseña distinta por servicio. Deja de ser un esfuerzo de memoria y pasa a ser una herramienta.
3. Copias que nadie ha restaurado nunca
El disco parpadea, el programa dice que la copia se hizo, y todo el mundo asume que funciona. El día que hace falta, aparece que llevaba catorce meses copiando una carpeta vacía, o que la copia está en el mismo equipo que se ha estropeado.
Cómo se corrige: una restauración de prueba cada trimestre, apuntada en algún sitio. Si no se puede recuperar un archivo concreto en un tiempo razonable, la copia no existe.
4. Todo el mundo es administrador
Se hace por comodidad: así nadie tiene que pedir permiso para instalar nada. El precio se paga el día que alguien abre un archivo infectado y ese permiso le permite al programa malicioso extenderse por toda la red en lugar de quedarse en un equipo.
Cómo se corrige: cuentas de trabajo sin privilegios de administrador y una cuenta separada para instalar cosas. Molesta la primera semana y luego no se nota.
5. El servidor de la esquina
Una máquina antigua debajo de una mesa, sin actualizaciones desde hace años, que sostiene el programa de facturación porque «funciona y no se toca». Nadie sabe la contraseña de administrador y el que la sabía ya no viene.
Cómo se corrige: primero, documentar qué hace y quién puede acceder. Después, planificar su sustitución o su aislamiento. No hace falta cambiarlo mañana, pero sí saber qué pasa si un día no enciende.
6. Sin doble factor en el correo
Sigue siendo el fallo con mayor diferencia entre lo poco que cuesta arreglarlo y lo mucho que evita. Una contraseña robada sin doble factor da acceso completo al buzón; con doble factor, no da nada.
Cómo se corrige: activarlo, empezando por dirección y administración. Está incluido en los planes habituales de Microsoft y Google.
7. La wifi de invitados conectada a la red de trabajo
El comercial que viene a enseñar un catálogo, el cliente que espera en recepción o el técnico del aire acondicionado se conectan a la misma red donde están las carpetas compartidas y la impresora con el disco duro lleno de escaneos.
Cómo se corrige: una red de invitados separada. La mayoría de enrutadores actuales lo permiten sin coste, solo hay que configurarlo.
8. Nadie mira los avisos
El antivirus detectó algo un jueves. Mandó un correo a una dirección que nadie consulta. Tres semanas después, el problema es grande. La herramienta funcionó; el proceso alrededor de la herramienta, no.
Cómo se corrige: definir quién recibe los avisos, con qué frecuencia los mira y qué hace cuando aparece uno. Si nadie tiene tiempo, ese es exactamente el trabajo que se externaliza.
9. Documentos con datos personales por todas partes
Copias de DNI en el escritorio, nóminas en una carpeta compartida con toda la empresa, listados de clientes en el correo personal de alguien. Es a la vez un riesgo de seguridad y un incumplimiento del RGPD (se abre en una pestaña nueva).
Cómo se corrige: saber qué datos personales manejas y dónde están, restringir el acceso a quien los necesita y borrar lo que ya no hace falta conservar. Nuestra política de privacidad explica cómo tratamos nosotros los datos que nos confías.
10. Ningún plan para cuando pase algo
Es el error que agrava a todos los demás. Cuando ocurre un incidente, nadie sabe a quién llamar, si hay que apagar los equipos, quién avisa a los clientes ni dónde están las copias. Se pierden horas en decidir cosas que se podrían haber decidido en frío.
Cómo se corrige: un documento de una página con los teléfonos, el orden de actuación y dónde está cada cosa. Impreso, porque si el incidente afecta a los sistemas no podrás abrir el archivo.
Qué tienen en común todos
Ninguno de estos diez errores se arregla comprando software. Ocho se arreglan con tiempo y decisiones; dos requieren un pequeño gasto recurrente. Lo que sí tienen en común es que se detectan mirando, y que casi ninguno se ve desde dentro: cuando llevas años trabajando así, la instalación te parece normal.
Eso es lo que hace una auditoría de seguridad: mirar con ojos de fuera y ordenar lo que aparece por gravedad, para que sepas qué atacar primero. Si quieres saber cuántos de estos diez tienes en tu empresa, escríbenos y lo vemos.
Sigue leyendo
- Cuánto cuesta proteger una pyme: partidas reales y en qué orden gastarlas
- Qué es una auditoría de seguridad y qué te tienen que entregar
- Un plan de seguridad realista a doce meses para una empresa pequeña
- El registro de actividades de tratamiento, explicado sin jerga
- SPF, DKIM y DMARC: por qué tu correo acaba en spam y cómo se arregla