Dar a cada persona solo los permisos que necesita para su trabajo no es desconfianza: es lo que decide si un incidente afecta a un ordenador o a toda la red. El día que alguien abre un archivo infectado, ser administrador es la diferencia entre un susto y una empresa parada.
4 min de lectura5 secciones
Qué pasa exactamente con un permiso de más
Un programa malicioso hereda los permisos de quien lo ejecuta. Si la cuenta que abrió el archivo solo puede escribir en sus propias carpetas, el daño se queda ahí y se arregla restaurando esa carpeta. Si esa cuenta es administradora de la red, el mismo programa puede cifrar las carpetas compartidas, desactivar el antivirus, borrar las copias accesibles y extenderse a otros equipos.
Es el mismo archivo, la misma persona y el mismo descuido. Lo único que cambia es cuánto podía hacer esa cuenta.
Los tres sitios donde sobran permisos en una pyme
El ordenador de cada uno
Lo habitual es que todo el mundo sea administrador de su equipo, porque así nadie tiene que pedir permiso para instalar nada. Es cómodo y es donde más daño hace.
La alternativa razonable: cuenta de trabajo sin privilegios y una cuenta de administrador aparte, con otra contraseña, que se usa solo para instalar. La primera semana molesta; después nadie lo nota, porque instalar programas no es una tarea diaria.
Las carpetas compartidas
El patrón típico es una carpeta común donde todo el mundo puede leer y escribir todo. Suele contener nóminas, contratos, datos de clientes y presupuestos. No hace falta un esquema complicado: con tres niveles se resuelve casi siempre.
- Lo que todo el mundo necesita ver.
- Lo que solo necesita un área: administración, comercial, técnico.
- Lo que solo necesita dirección.
Los servicios en la nube
Aquí el exceso más común es el número de administradores globales. En una empresa de veinte personas suele haber tres o cuatro, cuando con dos —uno principal y uno de respaldo— sobra. Cada administrador global de más es una cuenta que, comprometida, entrega toda la organización.
Cómo reducirlo sin frenar el trabajo
El error es empezar quitando permisos y esperar a ver quién se queja. Genera bloqueos, urgencias y una vuelta atrás general. Un orden que funciona:
- Mira antes de tocar. Haz la lista de quién es administrador de qué. Es media hora y casi siempre aparece alguien que ya no está.
- Empieza por lo que no duele: las cuentas de personas que se fueron y los accesos de proveedores para tareas puntuales que terminaron hace meses.
- Reduce administradores globales a dos, con doble factor y con la contraseña en el gestor.
- Separa la cuenta de administración de la de uso diario para quien administre. Nadie debería leer el correo con la cuenta que puede borrar buzones.
- Después, los equipos: pasa a los usuarios a cuentas sin privilegios, avisando antes y explicando por qué.
- Por último, las carpetas. Es lo más laborioso y lo que más conviene hacer con calma.
Las objeciones, y qué responder
«Es que necesito instalar cosas»
Casi nunca a diario. Con una cuenta de administrador aparte, instalar sigue siendo posible: solo pide una contraseña más. Si alguien necesita instalar programas varias veces al día, conviene entender por qué antes de darle permisos permanentes.
«Somos pocos y nos fiamos»
La confianza no es el asunto. El permiso no protege de la persona: protege del programa que esa persona ejecute sin saberlo. Nadie duda de nadie al ponerse el cinturón.
«Va a ralentizar el trabajo»
Lo ralentiza si se hace mal, es decir, si se quitan permisos sin avisar y sin dejar una vía rápida para lo que sí hace falta. Hecho con orden, el coste real es la primera semana.
Revisarlo de vez en cuando
Los permisos crecen solos. Se dan para una tarea concreta y nadie los retira cuando termina. Una revisión semestral de quién es administrador de qué es suficiente para una empresa pequeña, y lleva menos de una hora si la lista existe.
Conviene apuntar tres cosas en cada revisión: cuántos administradores hay en cada sistema, cuántas cuentas activas corresponden a personas que ya no están, y qué accesos de proveedor siguen abiertos. Si esos tres números bajan con el tiempo, el trabajo está funcionando.
Es parte de lo que revisamos en la auditoría de seguridad y de lo que mantenemos al día en los planes de acompañamiento. Si quieres saber cuántos administradores tiene tu empresa ahora mismo, escríbenos: suele ser un número que sorprende.
Sigue leyendo
- Gestor de contraseñas en la empresa: qué resuelve y cómo implantarlo
- Contraseñas seguras en 2026: lo que ha cambiado respecto a lo que te enseñaron
- Cuando alguien deja la empresa: la lista de accesos que hay que cerrar
- Copias en la nube o en un disco de la oficina: qué conviene y cuándo
- Formar al equipo en seguridad sin aburrirlo ni asustarlo