forumAbrir tema

Los empleados se conectan desde sus laptops sin VPN — ¿es un problema legal?

EEbru K***el mes pasado·46 mensajes·8,9 mil visualizaciones#dispositivo#empleado#vpn
EEbru K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
113
#1

En la auditoría vimos que los empleados se conectan al sistema de la empresa desde sus PCs personales en casa (Windows 10 sin antivirus). Ninguno tiene VPN ni seguridad de endpoint. El de contabilidad reenvía el correo de la empresa a su Gmail. ¿Es realmente tan riesgoso?

¿Debemos escribir una política? "Laptop de empresa obligatorio", "VPN requerida", "prohibido usar dispositivos personales". Si lo imponemos, a los empleados no les va a gustar (no podrán hacer BYOD desde casa). Presupuesto limitado (laptop = 20k, software MDM = 50k/año).

Al principio aprendemos con un método híbrido: ¿obligamos a los que acceden a datos críticos (contabilidad, IT) a usar dispositivos de la empresa y somos flexibles con los demás? ¿O lo hacemos obligatorio para toda la empresa?

UUğur Ö***Participante
Cargo
Director de ventas
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
5

Doki · Identidad de marca · 2026

Más útil#2

Fase 1: dar portátiles a los roles críticos. Fase 2: hacer obligatorio VPN + antivirus para todos (política). Fase 3: instalar MDM. Si vas en ese orden el presupuesto se dispara.

MMelekNuevo miembro
Cargo
Gestor de guardería
Miembro desde
sept 2024
Mensaje
40

Doki · Configuración de gestión de logs · 2026

#3

Estoy de acuerdo.

ÜÜlkü N***Participante
Cargo
Coordinador de mensajería
Sector
Energía
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2024
Mensaje
64
#4

Tienes razón, yo también pasé por lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Comprobado por experiencia.

PPolat E***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
273
#5

A nosotros también nos pasa. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. Comprobado por experiencia.

İİlknur Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
2
#6

Voy a contar mi experiencia. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si el permiso y el alcance no están por escrito, que no empiece la prueba. Eso es todo, disculpa si me he extendido demasiado.

SSinan Ç***Participante
Cargo
Responsable de administración
Sector
Servicios de seguridad
Tipo de organización
Empresa de 20 empleados
Miembro desde
ene 2025
Mensaje
159
#7

No sabía eso.

GGamze G***Experto
Cargo
Director de recursos humanos
Sector
Servicios de seguridad
Tipo de organización
mediana empresa
Miembro desde
abr 2022
Mensaje
218

Doki · Formación en concienciación sobre phishing · 2025

#8

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Ánimo.

YYavuz G***Participante
Cargo
Coordinador de mensajería
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
45

Doki · Configuración de gestión de logs · 2023

#9

Me han quedado claras las dudas, gracias.

KKadir K***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
25
#10

Estoy totalmente de acuerdo. la verdad todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Eso es todo disculpa si me he extendido demasiado.

YYavuz Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
15
#11

Voy a defender lo contrario, no se molesten. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

El error cometido por seguridad de dispositivos de empleados suele ser reversible pero caro. Comprobado por experiencia.

SSelin V***Veterano
Cargo
Director de operaciones
Sector
Derecho
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2022
Mensaje
21

Doki · Formación en concienciación sobre phishing · 2023

#12

¿Creen que esto funciona a cualquier escala? La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Espero que le sea útil.

MMurat T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
53
#13

Yo también estaba pensando en lo mismo. Si regañas las falsas alarmas nadie volverá a reportar.

VVildan Ö***Participante
Cargo
Secretaria
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
dic 2024
Mensaje
66
#14

esstoy siguiendo esto.

YYiğit Y***Nuevo miembro
Cargo
Director de ventas
Sector
Fabricación de maquinaria
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2026
Mensaje
4
#15

Hay algo que no entiendo. La respuesta varía mucho según el sector, no hay una regla general.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Corrijanme si me equivoco.

EEmre E***VeteranoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
283
#16

No sabía eso. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Si no lo pones por escrito desde el principio, luego surgen discusiones.

MMetin P***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
186
#17

guardado.

HHilal B***ExpertoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
66
#18

Le agradecería que compartiera el resultado.

NNuri K***Participante
Cargo
Responsable de compras
Sector
Plástico
Tipo de organización
agencia boutique
Miembro desde
sept 2024
Mensaje
335
#19

Rara vez se encuentra un texto que lo explique tan claro. Las decisiones apresuradas son las que hay que corregir seis meses después.

Comprobado por experiencia.

YYavuz B***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
203
#20

No te olvides de: Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder