En la auditoría vimos que los empleados se conectan al sistema de la empresa desde sus PCs personales en casa (Windows 10 sin antivirus). Ninguno tiene VPN ni seguridad de endpoint. El de contabilidad reenvía el correo de la empresa a su Gmail. ¿Es realmente tan riesgoso?
¿Debemos escribir una política? "Laptop de empresa obligatorio", "VPN requerida", "prohibido usar dispositivos personales". Si lo imponemos, a los empleados no les va a gustar (no podrán hacer BYOD desde casa). Presupuesto limitado (laptop = 20k, software MDM = 50k/año).
Al principio aprendemos con un método híbrido: ¿obligamos a los que acceden a datos críticos (contabilidad, IT) a usar dispositivos de la empresa y somos flexibles con los demás? ¿O lo hacemos obligatorio para toda la empresa?