Cómo revisar la seguridad de tu negocio en una tarde: auditoría paso a paso

No hace falta contratar una auditoría para saber por dónde flojea tu negocio. Con una tarde y esta lista puedes identificar el 80% de los problemas, y decidir con criterio en qué merece la pena gastar.

Ve apuntando lo que no cumples. Al final tendrás tu lista de prioridades.

Bloque 1: Copias de seguridad (30 minutos)

El bloque más importante. Si solo haces uno, que sea este.

  • ¿Sabes exactamente qué se está respaldando y qué no?
  • ¿Cuándo fue la última copia correcta? Míralo ahora, no lo supongas.
  • ¿Hay una copia que no esté conectada permanentemente?
  • ¿Hay una copia fuera del local?
  • ¿El sistema guarda versiones de días anteriores, o solo la última?
  • La prueba de fuego: restaura dos archivos al azar y ábrelos. ¿Funciona?
  • ¿Cuánto tardarías en volver a trabajar si hoy lo perdieras todo?

El sistema completo, en la guía de copias 3-2-1.

Bloque 2: Accesos y contraseñas (30 minutos)

  • ¿Tiene cada persona su propio usuario, o hay cuentas compartidas?
  • ¿Sigue activa alguna cuenta de gente que ya no está?
  • ¿Hay verificación en dos pasos en el correo? ¿Y en la banca, el software de gestión y el hosting?
  • ¿Se reutilizan contraseñas entre servicios?
  • ¿Hay contraseñas apuntadas en papel, en una nota del móvil o en un documento compartido?
  • ¿Usáis un gestor de contraseñas?
  • ¿Sabes qué accesos tiene cada persona? Si no puedes responder, ese es el hallazgo.

Bloque 3: Equipos y red (20 minutos)

  • ¿Están todos los sistemas actualizados y con actualizaciones automáticas activadas?
  • ¿Hay algún equipo con sistema operativo sin soporte? Ver qué implica.
  • ¿Los portátiles tienen el disco cifrado?
  • ¿Cambiaste la contraseña por defecto del router? ¿Y la de las cámaras?
  • ¿El WiFi de clientes está separado de la red de trabajo y del TPV?
  • ¿Hay antivirus activo y actualizado?

Bloque 4: Correo (20 minutos)

  • ¿Hay reglas de reenvío automático que no hayas creado tú? Compruébalo en cada buzón: es el punto ciego más habitual.
  • ¿Reconoces todos los dispositivos con sesión activa?
  • ¿Están configurados los registros de autenticación del dominio (SPF, DKIM, DMARC)?
  • ¿Se marcan visualmente los correos externos?
  • ¿Hay un procedimiento para verificar cambios de cuenta bancaria de proveedores?

Detalle en cómo proteger tu correo profesional.

Bloque 5: Web y presencia online (20 minutos)

  • ¿El dominio está registrado a nombre de tu negocio y tienes acceso al panel?
  • ¿Está el certificado HTTPS activo?
  • ¿Se actualizan el gestor de contenidos y los plugins?
  • ¿Hay usuarios administradores que ya no deberían estar?
  • ¿El banner de cookies bloquea de verdad los scripts antes del consentimiento?
  • ¿El aviso legal y la política de privacidad están actualizados y reflejan lo que haces?

Bloque 6: Documentación y personas (30 minutos)

  • ¿Existe un registro de actividades de tratamiento?
  • ¿Tienes contratos de encargado con los proveedores que acceden a datos de clientes?
  • ¿Hay un protocolo escrito de qué hacer ante un incidente, con teléfonos accesibles sin los sistemas?
  • ¿Sabría alguien más que tú restaurar una copia o entrar en los sistemas críticos?
  • ¿Cuándo fue la última vez que hablaste de seguridad con tu equipo?
  • ¿Existe un procedimiento de baja para cuando alguien se va?

Cómo priorizar lo que has encontrado

No intentes arreglarlo todo. Ordena por daño si ocurre × facilidad de arreglo:

  1. Esta semana: copias que no funcionan, verificación en dos pasos en el correo, cuentas de exempleados activas, reglas de reenvío extrañas. Todo esto es gratis y de alto impacto.
  2. Este mes: gestor de contraseñas, cifrado de portátiles, separar la red del WiFi de clientes, contraseñas por defecto.
  3. Este trimestre: documentación, contratos con proveedores, formación del equipo, protocolo de incidentes.
  4. Cuando haya presupuesto: herramientas avanzadas, auditoría profesional, seguro de ciberriesgo.

Fíjate en algo: casi todo lo de la primera lista no cuesta dinero. Cuesta una tarde. Esa es la conclusión más útil de cualquier auditoría en un negocio pequeño.

Y varias de las medidas de pago pueden financiarse con el Kit Digital.

Repítelo una vez al año

Guarda la lista con la fecha y lo que corregiste. Además de servirte para el año siguiente, es documentación que demuestra diligencia si alguna vez tienes un incidente con datos personales.

Preguntas frecuentes

¿Esto sustituye a una auditoría profesional?

No. Una auditoría real analiza configuraciones, busca vulnerabilidades y prueba defensas. Esto es un diagnóstico de fondo que te permite arreglar lo básico y llegar mejor preparado (y más barato) a una auditoría, si llega el caso.

Soy autónomo sin empleados, ¿aplica igual?

Sí, saltándote lo relativo a equipo. Y el bloque 6 te interesa especialmente: si solo tú sabes cómo funciona todo, tu negocio depende de tu disponibilidad permanente.

¿Y si suspendo en casi todo?

Es lo normal la primera vez, y no es motivo para desanimarse. Empieza por las copias de seguridad y la verificación en dos pasos: esas dos medidas solas cubren buena parte del riesgo real.

Deja un comentario

Descubre más desde NodoHub

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo