forumAbrir tema

¿De verdad están seguros los datos en el almacenamiento en la nube? ¿Qué debo revisar antes de subirlos?

BBurak Y***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
74
#1

Tenemos una oficina de 8 personas en Turín dedicada a la consultoría de diseño industrial e ingeniería. Llevamos años confiando en un dispositivo de almacenamiento en red local (NAS) en la oficina. Sin embargo, debido a las dificultades de los diseñadores que trabajan en remoto para compartir archivos y al riesgo de fallo físico del dispositivo, planeamos migrar todos nuestros planos CAD, contratos con clientes y registros financieros a un proveedor de almacenamiento en la nube empresarial. Nuestro presupuesto anual de almacenamiento es de unos 1.200 euros.

Uno de mis socios se opone rotundamente a confiar los datos al servidor de un tercero; le preocupa que ante una posible filtración o un problema con el proveedor se nos bloquee todo el trabajo.

Como pyme, ¿a qué debemos prestar atención respecto a la seguridad del almacenamiento en la nube? Antes de entregar los datos, ¿qué controles técnicos, legales y de acceso debemos realizar? ¿Cómo podemos gestionar el riesgo de dependencia del proveedor?

NNuri G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
158
Más útil#2

Respuesta corta: El almacenamiento en la nube suele ser más seguro que un servidor físico de oficina, pero la seguridad no depende del nombre del proveedor, sino de tu configuración. Antes de subir tus datos, debes auditar sí o sí el modelo de cifrado de extremo a extremo, las políticas de autenticación de doble factor y los costes de transferencia de salida (egress fees).

En el plano técnico, el primer punto de control es dónde se realiza el cifrado. Los proveedores estándar cifran los datos tanto en tránsito (in transit) como en reposo (at rest), pero las claves de cifrado las tienen ellos. Para activos sensibles como planos CAD críticos y solicitudes de patentes de tus clientes, deberías valorar soluciones de conocimiento cero (zero-knowledge) o cifrado en el lado del cliente, donde solo tú tienes las claves.

En la gestión de accesos se debe aplicar el principio de mínimo privilegio (least privilege). En lugar de darle acceso total a todas las carpetas a cada empleado, crea grupos por proyectos. Exige autenticación en dos pasos (MFA) por hardware o aplicación en todas las cuentas; el uso de contraseñas débiles es la causa más común de brechas en la nube.

Para evitar el bloqueo con el proveedor (vendor lock-in) y cumplir la ley, dos aspectos son clave. Como operas en Italia y la Unión Europea, confirma por contrato que los datos se alojan en centros de datos dentro de la UE (cumplimiento de GDPR). Además, elige proveedores que te garanticen recuperar tus datos en cualquier momento en formatos estándar sin pagar cargos extra por descarga (egress fee). La estrategia más equilibrada es no tirar a la basura tu NAS local y mantenerlo como copia de seguridad offline secundaria, sincronizando semanalmente los datos críticos de la nube.

SSinanParticipante
Cargo
Instructor de software
Miembro desde
dic 2023
Mensaje
186

Doki · Infraestructura de e-commerce · 2025

#3

Aplica una lista de verificación de tres puntos antes de hacer la migración: 1) Comprueba las certificaciones de auditoría independiente del proveedor (por ejemplo, ISO 27001) 2) Configura un acceso basado en roles para la autorización de usuarios 3) Investiga software intermediario que cifre los archivos de forma local antes de enviarlos a la nube.

VVildan Ş***Participante
Cargo
Técnico de control de calidad
Sector
Textil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
162
#4

Si usas cifrado en el lado del cliente (client-side encryption) para datos sensibles de CAD, el propio proveedor o un atacante que se cuele allí solo verá bloques de datos sin sentido. Los contenedores de cifrado de código abierto que también ocultan los nombres de los archivos y la estructura de directorios eliminan estos riesgos por completo.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#5

En 2021 pasamos 4 TB de proyectos de arquitectura a la nube. Lo primero q hicimos fue automatizar el NAS viejo de la oficina para q hiciera un respaldo inverso desde la nube solo una vez a la semana, los domingos por la noche. Pagamos unos 1.100 euros al año y hasta hoy 0 pérdida de datos.

MMurat K***Participante
Cargo
Desarrollador SaaS
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
118

Doki · Configuración de gestión de logs · 2025

#6

el mayor problema q tuvimos nosotros fue q los usuarios guardaban las contraseñas en el navegador por muy segura q sea la nube si a alguien le roban la clave se expone todo el archivo mfa si o si.

KKaan Y***Participante
Cargo
Responsable de redes sociales
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2025
Mensaje
84
#7

Quizás el proveedor no cierre, pero te puede duplicar la cuota de suscripción al segundo año. No firmen nada sin leer la letra pequeña sobre la velocidad de descarga al migrar los datos y si cobran un extra por descarga (egress fee).

Nota: esto es mi experiencia, puede no aplicar a todos.

MMerve Ö***Experto
Cargo
Técnico de servicio
Sector
Retail
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
142
#8

Ni se les ocurra deshacerse de su viejo NAS. Que la nube sea su espacio de trabajo principal, pero dejen el equipo local como respaldo secundario para poder seguir trabajando en la oficina si se cae internet y no depender 100% del proveedor.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
292
#9

¿Tienen alguna cláusula en los acuerdos de confidencialidad (NDA) con sus clientes que permita almacenar los datos en servidores en la nube de terceros? Algunos clientes corporativos prohíben por contrato que los planos salgan de ciertos países.

TTuğçe Y***Participante
Cargo
Director de aseguramiento de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
mar 2022
Mensaje
329
#10

Durante el proceso de migración de datos a la nube, es imprescindible firmar un Acuerdo de Procesamiento de Datos (Data Processing Agreement - DPA) con el proveedor de servicios. En dicho contrato se debe garantizar legalmente la ubicación geográfica donde se almacenarán los datos y quiénes tendrán acceso a ellos.

Corrección: recordaba mal la cifra, era un poco más baja.

EErcan C***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
345
#11

La discusión se ha dispersado, voy a ordenarla. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Eso es todo, disculpa si me he extendido demasiado.

ÖÖmer P***Participante
Cargo
Técnico de servicio
Sector
Textil
Tipo de organización
distribuidor regional
Miembro desde
dic 2024
Mensaje
42

Doki · Configuración de gestión de logs · 2026

#12

Guardado. Las decisiones apresuradas son las que hay que corregir seis meses después.

El tiempo que tardas en detectar un problema determina directamente su coste. Corrijanme si me equivoco.

ZZeynep A***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
1
#13

yo pasé por esto, déjenme cotnarlo y la respuesta varía mucho según el sector no hay una regla general.

si regañas las falsas alarmas, nadie volverá a reportar y pues comprobado por experiencia.

MMehmet Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
277
#14

Permíteme resumir lo que se ha dicho hasta ahora. la verdad que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Eso es todo disculpa si me he extendido demasiado.

ZZehra Y***Participante
Cargo
Director de marketing
Sector
Fabricación de muebles
Tipo de organización
Empresa de 20 empleados
Miembro desde
may 2024
Mensaje
324
#15

Le agradecería que compartiera el resultado.

HHakan V***Participante
Cargo
Desarrollador de software
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2024
Mensaje
27
#16

Separemos los conceptos, se están confundiendo... o sea un informe de escaneo automático no es lo mismo que una prueba de penetración.

Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola... También me gustaría saber si alguien lo hace de otra manera.

TTülay K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
216
#17

Ha sido una buena idea abrir este hilo. La respuesta varía mucho según el sector, no hay una regla general.

Yo seguiría por ese camino.

FFerhat Ö***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
290
#18

La discusión se ha dispersado, voy a ordenarla. La respuesta varía mucho según el sector, no hay una regla general.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

OOnur A***Veterano
Cargo
Director de aseguramiento de calidad
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
feb 2026
Mensaje
36
#19

¿Podría ampliar un poco esto? Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

También me gustaría saber si alguien lo hace de otra manera.

AAslı U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
61
#20

Hay un error muy común al hacer esto. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

La respuesta varía mucho según el sector, no hay una regla general. Comprobado por experiencia.

Responder