El teletrabajo no es inseguro por naturaleza; lo es cuando se monta con prisa y nunca se revisa. Las cuatro cosas que hay que resolver son: cómo se accede a los sistemas, en qué equipo se trabaja, qué pasa con la red de casa y qué normas hay por escrito. Con eso cubierto, trabajar desde fuera es tan seguro como hacerlo en la oficina.
4 min de lectura6 secciones
1. El acceso remoto, que es donde más se falla
El montaje improvisado más común es abrir el escritorio remoto directamente a internet. Funciona, es cómodo y es una de las tres vías de entrada habituales del ransomware: se encuentra automáticamente escaneando y después solo hay que probar contraseñas.
Las alternativas razonables para una empresa pequeña, de más simple a más completa:
- Que no haga falta. Si todo está en Microsoft 365 o Google Workspace, no hay nada a lo que conectarse: se accede desde cualquier sitio con la cuenta y su doble factor.
- Red privada. Si hay un servidor propio, el acceso se hace a través de una conexión cifrada, y solo después se llega al servidor. Nunca directamente desde internet.
- Con doble factor siempre, sea cual sea la vía.
Si hoy tienes un acceso remoto publicado sin más protección que la contraseña, esa es la primera tarea, por delante de todo lo demás de este artículo.
2. El equipo
Lo ideal es un portátil de empresa, gestionado y cifrado. Cuando no lo hay y se trabaja desde el ordenador de casa, hay tres condiciones mínimas: sistema operativo con soporte y actualizado, cuenta de usuario sin permisos de administrador para el trabajo diario, y antivirus activo.
Y una que se olvida: que la sesión de trabajo no la compartan otras personas. Un ordenador familiar donde también entran los niños es un entorno distinto, y merece al menos un usuario separado.
El cifrado del disco importa especialmente en portátiles: si se pierde o lo roban, la diferencia entre un disgusto y una brecha de datos personales es que estuviera cifrado.
3. La red de casa
Es donde más se exagera el riesgo y donde menos hay que hacer. Una red doméstica con la contraseña de fábrica cambiada y el enrutador actualizado es suficiente para la mayoría de los casos.
Lo que sí conviene: no trabajar con datos sensibles desde redes públicas abiertas —cafeterías, aeropuertos, hoteles— sin una conexión cifrada, porque ahí sí puede haber alguien escuchando. Y comprobar que el enrutador de casa no tenga la administración accesible desde internet, que viene así en algunos modelos.
4. Las normas escritas
Cuatro puntos bastan para una empresa pequeña:
- Dónde se guardan los archivos de trabajo: en el espacio de la empresa, no en el escritorio del ordenador de casa ni en una cuenta personal de almacenamiento.
- Qué se puede imprimir en casa y qué se hace después con esos papeles.
- Cómo se avisa de un problema y a quién, con un teléfono que funcione fuera del horario.
- Qué pasa con el equipo y los accesos al terminar la relación laboral.
Van en el mismo documento que la política de dispositivos, porque en la práctica se solapan.
Lo que cambia respecto a la oficina
Dos cosas que no son técnicas y que causan la mayoría de los incidentes en remoto.
La primera: se pierde la verificación informal. En la oficina, si llega un correo raro pidiendo una transferencia, uno se gira y pregunta. En remoto hay que escribir o llamar, que cuesta más, y por eso los fraudes de suplantación funcionan mejor con equipos dispersos. La respuesta es hacer explícito lo que antes era espontáneo: un canal claro para preguntar y permiso para usarlo.
La segunda: las distracciones. Los errores de destinatario y los clics apresurados aumentan cuando se trabaja con interrupciones. No se arregla con tecnología, pero conviene tenerlo en cuenta al diseñar los procedimientos: cuantas menos decisiones dependan de la atención de una persona en un momento dado, mejor.
La revisión que casi nadie hace
Muchas empresas montaron el teletrabajo con urgencia y no lo han vuelto a mirar. Merece la pena una revisión con estas preguntas: ¿sigue abierto aquel acceso remoto que montamos deprisa?, ¿quién tiene todavía credenciales de conexión?, ¿los equipos de casa están actualizados?, ¿hay archivos de trabajo en ordenadores personales que nadie controla?
La primera pregunta es la que más veces devuelve una sorpresa: accesos abiertos que llevan años ahí porque nadie los cerró cuando se volvió a la oficina.
Es lo que revisamos en la auditoría de seguridad cuando hay trabajo en remoto. Si tu empresa trabaja así, cuéntanos cómo os conectáis y te decimos qué cambiaríamos.
Sigue leyendo
- Formar al equipo en seguridad sin aburrirlo ni asustarlo
- Móviles y portátiles personales en el trabajo: cómo ponerlo por escrito
- Por qué la wifi de invitados no debe tocar la red de la oficina
- Ayudas públicas para ciberseguridad: qué cubren y qué no
- Cuánto cuesta proteger una pyme: partidas reales y en qué orden gastarlas