Checklist de seguridad TI para empresas: lo mínimo antes de fin de año
El cierre de año es, sin proponérselo, uno de los mejores momentos para revisar la seguridad TI de una empresa: hay presupuesto nuevo por definir, es más fácil justificar ajustes antes de que empiece el siguiente ciclo, y muchas de las brechas más comunes no requieren una gran inversión para cerrarse — requieren que alguien se siente a revisarlas.
Este checklist cubre lo mínimo razonable que cualquier empresa debería poder responder con un «sí» antes de terminar el año. No es una lista exhaustiva de seguridad informática; es un punto de partida honesto.
Accesos y contraseñas
- ¿Las cuentas de exempleados siguen activas? Es una de las brechas más comunes y menos vigiladas: correo, sistemas internos, accesos remotos que nadie desactivó cuando la persona dejó de trabajar en la empresa.
- ¿Se usan contraseñas compartidas entre varias personas? Si «todos entran con el mismo usuario» a un sistema, no hay forma de saber quién hizo qué, ni de revocar el acceso de una sola persona sin afectar al resto.
- ¿Los sistemas críticos tienen doble factor de autenticación (2FA)? Correo, banca en línea y accesos remotos son los primeros lugares donde debería exigirse, porque son los que un atacante busca primero.
Respaldo de información
- ¿Existe un backup de la información crítica? Facturación, contabilidad, bases de datos de clientes, proyectos en curso.
- ¿Ese backup se probó restaurando alguna vez? Un backup nunca probado es una suposición, no una garantía.
- ¿Hay al menos una copia fuera del sitio físico de la oficina? Protege contra escenarios que afectan al lugar completo: incendio, robo, falla eléctrica grave.
Red y equipos
- ¿El router y el firewall siguen con la configuración de fábrica? Contraseñas por defecto y configuraciones sin revisar son una de las puertas de entrada más simples para un atacante.
- ¿Los equipos tienen actualizaciones de sistema operativo pendientes? Buena parte de los incidentes de seguridad explotan vulnerabilidades que ya tenían una actualización disponible desde hace meses.
- ¿Hay antivirus o protección activa en todos los equipos, no solo en algunos? Una sola PC desprotegida es suficiente puerta de entrada para comprometer el resto de la red.
Continuidad operativa
- ¿Existe un plan escrito de qué hacer si un sistema clave falla? No necesita ser un documento extenso: basta con saber a quién llamar, qué se puede hacer mientras se resuelve, y qué información se necesita para recuperar operación.
- ¿Esa información depende del conocimiento de una sola persona? Si solo una persona sabe cómo se restaura un sistema o dónde están las contraseñas administrativas, la empresa tiene una dependencia crítica que vale la pena resolver antes de que se convierta en un problema.
¿Cuántos «sí» tiene tu empresa?
Si respondiste que no a dos o más puntos de este checklist, no significa que la empresa esté en una situación crítica — significa que hay puntos concretos y accionables para empezar el próximo año en mejor posición que este.
En nuestro servicio de Infraestructura y Seguridad ofrecemos una revisión sin costo, donde recorremos estos puntos junto con tu equipo y te dejamos un diagnóstico claro de qué está cubierto, qué no, y qué tan urgente es cada punto pendiente.