Un plan de seguridad que se pueda cumplir no intenta arreglarlo todo en enero. Reparte el trabajo en cuatro trimestres, pone lo que más protege por menos esfuerzo al principio y deja una forma de comprobar cada tres meses si se está avanzando o solo acumulando buenas intenciones.
4 min de lectura7 secciones
Por qué la mayoría de los planes no se ejecutan
El motivo habitual no es la falta de presupuesto. Es que el plan se escribe como una lista de treinta tareas sin orden ni responsable, y en una empresa donde nadie se dedica a esto, una lista así no se empieza nunca. La solución es aburrida y funciona: pocas tareas por trimestre, con nombre y apellidos de quién la hace y una fecha.
Primer trimestre: lo que evita los desastres
El objetivo es que un incidente común no pueda parar la empresa. Cuatro tareas.
- Doble factor en el correo, empezando por dirección, administración y quien maneje facturas. Después, todo el equipo.
- Probar una restauración real. Recuperar un archivo de hace un mes y anotar cuánto se ha tardado. Si no se puede, arreglar las copias es la prioridad absoluta del trimestre.
- Inventario. Equipos, servicios contratados, quién tiene acceso a qué. En una hoja de cálculo basta.
- Cerrar accesos huérfanos. Cuentas de personas que se fueron y accesos de proveedores que ya no trabajan contigo.
Al terminar el trimestre deberías poder responder a dos preguntas: si perdemos un equipo hoy, ¿cuánto tardamos en volver a trabajar? Y si roban la contraseña del correo de dirección, ¿qué pasa?
Segundo trimestre: reducir la superficie
Con lo urgente cubierto, toca quitar puertas innecesarias.
- Quitar permisos de administrador a quien no los necesite, dejando una cuenta separada para instalar.
- Gestor de contraseñas para toda la empresa, con las contraseñas compartidas dentro y fuera de los cuadernos.
- Separar la wifi de invitados de la red de trabajo.
- Actualizaciones al día, con alguien responsable de comprobarlo mensualmente.
Este trimestre es el que más resistencia genera, porque cambia costumbres. Conviene explicar el porqué antes de aplicar los cambios: la gente acepta bien una molestia que entiende.
Tercer trimestre: las personas y el correo
Aquí se trabaja el vector que provoca la mayoría de los incidentes en empresas pequeñas.
- Formación al equipo, corta y concreta: cómo se reconoce un correo fraudulento, qué hacer si se sospecha y a quién avisar sin miedo a la bronca.
- Configurar los registros del dominio que impiden que alguien envíe correos suplantando a tu empresa.
- Un procedimiento para los cambios de cuenta bancaria: ninguna modificación de datos de pago se ejecuta solo con un correo, se confirma por otra vía con un teléfono conocido de antes.
Esa última medida es de las que más fraude evita y no cuesta nada: es una norma interna, no una herramienta.
Cuarto trimestre: dejarlo por escrito
El último trimestre convierte lo hecho en algo que sobrevive a los cambios de personal.
- Plan de respuesta en una página: quién llama a quién, en qué orden, dónde están las copias. Impreso, no solo en el ordenador.
- Documentación de cumplimiento: registro de actividades de tratamiento y contratos con los proveedores que manejan datos por ti.
- Revisión de lo hecho y planificación del año siguiente.
Cómo saber si el plan se está cumpliendo
Cada trimestre, tres preguntas con respuesta de sí o no. Sin matices y sin «casi».
- ¿Hemos restaurado una copia de prueba este trimestre?
- ¿Hay alguna cuenta activa de alguien que ya no trabaja aquí?
- ¿Está el doble factor activado en todas las cuentas de correo?
Si las tres respuestas son las correctas durante cuatro trimestres seguidos, la empresa está en otro sitio del que estaba. Y si alguna falla, ya sabes cuál es la tarea del trimestre siguiente.
Qué hacer si no hay nadie que lo lleve
Este plan asume que alguien de la empresa asume la coordinación, aunque no sea técnico. No hace falta que ejecute las tareas: hace falta que las siga, pregunte y ponga fechas. Cuando ese papel no existe, el plan se para en febrero.
Si dentro de la empresa no hay quien pueda asumirlo, es exactamente el trabajo que se externaliza. En nuestros planes de acompañamiento ese seguimiento trimestral es la parte central: no vendemos una herramienta, llevamos el calendario y avisamos de lo que toca.
Si quieres partir de un diagnóstico en vez de una lista genérica, una auditoría de seguridad te da el punto de partida real de tu empresa y ordena estas tareas según lo que tú tengas abierto. Cuéntanos tu situación y lo vemos.
Sigue leyendo
- Cuánto cuesta proteger una pyme: partidas reales y en qué orden gastarlas
- Qué es una auditoría de seguridad y qué te tienen que entregar
- Ciberseguridad para pymes: por dónde empezar cuando no tienes informático
- Suplantación del gerente por correo: el fraude que no necesita hackear nada
- Actualizar la web sin miedo: copias, entorno de pruebas y vuelta atrás
- Subvención del Plan de Ciberseguridad en Navarra: quedan dos meses y casi nadie la explica