En una empresa pequeña no hace falta un responsable de seguridad a tiempo completo, pero sí una persona que asuma la coordinación aunque no sea técnica. Sin ese papel, las decisiones se toman por omisión: nadie decide nada y el resultado es el que salga.
4 min de lectura6 secciones
El problema no es técnico, es de asignación
Cuando preguntamos quién se ocupa de la seguridad en una empresa de veinte personas, la respuesta habitual es un nombre seguido de un matiz: «lo lleva Fulano, pero él es de administración» o «lo mira el que nos hizo la web, cuando le llamamos».
Esa ambigüedad tiene una consecuencia concreta: las tareas que no son urgentes no se hacen. Nadie prueba una restauración porque nadie tiene esa tarea asignada, y como no falla nada, no se nota hasta que falla todo.
Los tres papeles que hay que repartir
Quien decide
Alguien de dirección. No tiene que entender de tecnología: tiene que poder decir «esto se hace y esto no», aprobar el gasto y asumir el riesgo de lo que se deja sin hacer.
Su tarea concreta es escuchar la propuesta, entender qué pasa si no se hace, y decidir. Y firmar por escrito lo que se decide no hacer, que es tan importante como lo que se hace.
Quien coordina
El papel que suele faltar. No ejecuta: sigue. Comprueba que las tareas del trimestre se han hecho, pregunta cuando no, mantiene el inventario y avisa cuando entra una herramienta nueva.
Puede ser cualquier persona ordenada de la empresa. Le dedica un par de horas al trimestre. Sin este papel, el plan se para en febrero.
Quien ejecuta
La parte técnica: aplicar actualizaciones, configurar el doble factor, revisar las copias, responder a un incidente. Puede ser interna o externa, y en la mayoría de empresas pequeñas es externa porque no da para un puesto.
Qué conviene externalizar y qué no
La ejecución técnica se externaliza bien: es especializada, intermitente y requiere herramientas. La coordinación no: quien no está dentro de la empresa no se entera de que se ha contratado una herramienta nueva ni de que ha entrado alguien.
Y hay una cosa que no se puede externalizar nunca: la decisión. Un proveedor puede decirte qué riesgos tienes y qué costaría cerrarlos; decidir cuáles se asumen es de la empresa.
Lo que hay que documentar sí o sí
Tres documentos cortos, y ninguno es burocracia:
- Quién es quién: los tres papeles con nombres y suplentes.
- Qué se ha decidido no hacer, y por qué. Este es el que nadie escribe y el que más protege. Si se decide no contratar una copia externa porque el coste no compensa, que conste con fecha y firma. El día que haga falta, la conversación es «asumimos ese riesgo conscientemente» y no «nadie nos lo dijo».
- El calendario: qué se revisa cada trimestre y quién lo comprueba.
El error de dejarlo en manos de una sola persona
Es frecuente que toda la seguridad de una empresa dependa de una persona competente que lo lleva bien. Funciona hasta que esa persona se va de vacaciones en el peor momento, cambia de empresa o simplemente no está disponible el día del incidente.
La prueba es sencilla: si esa persona no estuviera localizable durante dos semanas, ¿podría alguien más restaurar una copia, acceder al panel del hosting o saber a quién llamar? Si la respuesta es no, la dependencia es en sí misma el riesgo mayor, por muy bueno que sea el profesional.
La solución no es desconfiar: es documentar. Contraseñas en el gestor con acceso compartido, procedimientos escritos y una segunda persona que sepa dónde está cada cosa.
Cómo empezar mañana
Una reunión de treinta minutos con tres puntos en el orden del día: quién asume cada papel, qué tres tareas se hacen este trimestre, y quién comprueba en abril que se han hecho.
Con eso ya existe una estructura donde antes había una intención. El resto —las medidas técnicas, el presupuesto, las herramientas— se decide encima de esa base, no antes.
Nosotros asumimos la parte de ejecución y acompañamos la coordinación dentro de los planes de acompañamiento, precisamente porque el seguimiento trimestral es lo que hace que un plan se cumpla. Puedes ver cómo trabajamos en quiénes somos, y si quieres plantearlo para tu empresa, escríbenos.
Sigue leyendo
- Teletrabajo seguro en una empresa pequeña: lo mínimo imprescindible
- Por qué la wifi de invitados no debe tocar la red de la oficina
- Formar al equipo en seguridad sin aburrirlo ni asustarlo
- Doble factor: la medida que más protege por lo poco que cuesta
- Cuánto cuesta proteger una pyme: partidas reales y en qué orden gastarlas