forumAbrir tema

Nos dijeron "necesitan seguridad de la información": en una empresa de 10 personas, ¿por dónde empezamos?

MMerve A***Participante
Cargo
Representante de ventas de campo
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
ene 2025
Mensaje
280
#1

Tenemos una consultora de logística de 10 personas en Moscú. La semana pasada llegamos a la fase de firma de contrato con un cliente corporativo grande pero se frenaron al ver en el formulario de auditoría que no teníamos procesos de seguridad de la información. Nos dijeron: "Sin una política de seguridad y medidas básicas, no pueden integrarse a nuestros sistemas".

La verdad es que hasta ahora solo teníamos un antivirus básico en los equipos de la oficina y una carpeta compartida en la nube. No tenemos presupuesto para contratar a un especialista en ciberseguridad; lo máximo que podemos destinar en este momento son unos 100.000 rublos.

¿Qué significa exactamente la seguridad de la información en la práctica? Con un equipo de 10 personas y sin gastar fortunas, ¿qué pasos deberíamos dar y cuál es el estándar mínimo para satisfacer a un cliente corporativo?

BBurak U***Participante
Cargo
Director de marketing
Sector
Construcción
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
67
Más útil#2

Respuesta corta: La seguridad de la información en una empresa es el conjunto de reglas y medidas técnicas para evitar que tus datos caigan en manos no autorizadas, se borren o se modifiquen. Para un equipo de diez personas, esto no implica comprar servidores caros, sino limitar accesos, exigir autenticación de dos factores y definir un procedimiento básico por escrito.

Lo que busca tu cliente corporativo no es un centro de operaciones de seguridad gigante, sino ver que gestionas el riesgo de fugas por negligencia. Puedes empezar a coste cero: 1) Exige autenticación de dos factores sin excepción en correos y sistemas en la nube. 2) Prohíbe de inmediato el uso de contraseñas compartidas; que cada empleado tenga su cuenta y revoca accesos al instante cuando alguien deje la empresa. 3) Cierra los accesos públicos en carpetas compartidas y define permisos por roles para que solo acceda a los datos del cliente quien realmente lo necesite.

En el apartado técnico, mantén activadas las actualizaciones automáticas del sistema operativo en los equipos y habilita el cifrado de disco con las herramientas nativas del sistema de forma gratuita. Define tu política de copias de seguridad: respalda los datos de clientes semanalmente en un entorno cifrado y separado.

Por último, puedes usar el presupuesto de 100.000 rublos para contratar a un consultor independiente que redacte una normativa interna básica de seguridad y un acuerdo de confidencialidad que resuman estas reglas. Cuando le presentes estos procedimientos al cliente y demuestres que los empleados los han firmado, pasarás las auditorías sin problema.

ÜÜlkü A***Nuevo miembroMiembro de la comunidad
Miembro desde
jul 2026
Mensaje
70
#3

El cifrado de disco debe ser el primer paso. Activa el cifrado nativo en todos los portátiles de la oficina. Si a un empleado se le olvida el equipo en una cafetería, los datos y contratos quedan protegidos. Además, bloquea el uso de memorias USB mediante directivas de grupo; es gratis y frena la mitad de las fugas desde el principio.

HHakan V***Participante
Cargo
Analista de datos
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
104
#4

Revisa bien el formulario que envió el cliente. Muchas corporaciones envían cuestionarios de seguridad estándar a todo el mundo por igual. Muchos puntos se pueden flexibilizar para proveedores pequeños. Antes de gastar los 100.000 rublos pregunta al responsable de compras cuáles requisitos son obligatorios y cuáles son simples recomendaciones.

SSinan B***Experto
Cargo
Director de producto
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
223
#5

El año pasado pasamos por lo mismo con nuestro equipo de 12 personas. Pagamos 70.000 rublos a un consultor externo para que nos armara una matriz de accesos básica, autenticación de dos factores y una hoja de instrucciones para los empleados. El cliente grande dio el visto bueno al ver el documento y las capturas de pantalla de la implementación.

SSevilParticipante
Cargo
Centro educativo
Tipo de organización
cadena de tiendas
Miembro desde
may 2024
Mensaje
88
#6

Lo primero que tienen que hacer el lunes es implementar un gestor de contraseñas. Impidan que los empleados entren a los paneles compartidos con claves simples o guardadas en el navegador. Establezcan la regla de usar contraseñas complejas y cambiarlas cada tres meses.

TTülay Y***Veterano
Cargo
Responsable de almacén
Sector
Servicios de seguridad
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2025
Mensaje
12
#7

¿Su cliente es una institución estatal o del sector privado? Si van a conectarse por API a una base de datos privada con datos personales, ¿no estará exigiendo la normativa licencias de software de seguridad locales o certificaciones específicas?

FFadimeNuevo miembro
Cargo
Fabricante de alimentos
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
42
#8

Que no les dé miedo para nada. A nosotros cuando nos lo dijeron la primera vez pensamos que nos haría falta gastar cientos de miles de rublos en servidores y hardware. En realidad el tema pasa más por la disciplina en la oficina que por aparatos técnicos. El solo hecho de fijar reglas como que cada uno use su cuenta y que nadie deje la pantalla desbloqueada al levantarse te protege de muchísimos riesgos.

MMurat Z***Participante
Cargo
Representante de ventas de campo
Sector
vidrio
Tipo de organización
cadena de tiendas
Miembro desde
ene 2025
Mensaje
27
#9

q no quede ni una sola cuenta de mail sin verificacion en dos paasos pero bueno el verdadero miedo del cliente es q si le hackean el mail a un empleado tuyo les metan un ataque de phishing a su red interna desde ahi. cierren eso y lo demas se arregla facil.

KKoray B***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
87
#10

La solicitud de seguridad de la información por parte de las grandes empresas suele derivarse de sus procedimientos de gestión de riesgos de terceros. En la política de seguridad de la información que elaboren, se debe detallar claramente en puntos cómo se procesan los datos, dónde se almacenan, quiénes tienen acceso y cómo se ejecutan los procesos de destrucción de datos.

PPerihan T***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
203
#11

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Que todo el mundo haga algo no significa que sea lo correcto.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. Ánimo.

SSultan K***Participante
Cargo
Planificación logística
Sector
Distribución alimentaria
Tipo de organización
startup recién creada
Miembro desde
dic 2025
Mensaje
105
#12

La respuesta de arriba ha dado en el clavo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Comprobado por experiencia.

TTaner D***Participante
Cargo
Becario
Sector
Plástico
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2026
Mensaje
5
#13

Exacto, y encima no es tan conocido. Lo importante no es la cifra, sino en qué se basa esa cifra.

Si no lo pones por escrito desde el principio, luego surgen discusiones. También me gustaría saber si alguien lo hace de otra manera.

SSelin V***Veterano
Cargo
Director de operaciones
Sector
Derecho
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2022
Mensaje
21

Doki · Formación en concienciación sobre phishing · 2023

#14

Me pasó lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Si tenéis dudas, escribid os responderé en la medida de lo posible.

OOkan T***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
7
#15

Voy a contar mi experiencia. El error cometido por seguridad de la informacion en empresas suele ser reversible, pero caro.

Yo seguiría por ese camino.

YYiğitParticipante
Cargo
Producción de vídeo
Miembro desde
may 2024
Mensaje
88
#16

hace mucho que oímos eso, pero a nosotros nunca nos pasó así luego bueno todos los que se apresuran con seguridad de la informacion en empresas se atascan en el mismo punto.

si escribís el resultado aquí, tabmién servirá de ayuda a otros.

KKader Y***Nuevo miembro
Cargo
Director de aseguramiento de calidad
Sector
Servicios de TI
Tipo de organización
agencia boutique
Miembro desde
jun 2026
Mensaje
126

Doki · Configuración de copias de seguridad · 2026

#17

Gracias por escribir. La respuesta varía mucho según el sector no hay una regla general.

Por supuesto, cambia si tu situación es diferente.

HHavva K***Participante
Cargo
Editor de contenido
Sector
Embalaje
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
2
#18

estoy en la misma situación, por eso pregunto... la respuesta varía mucho según el sector no hay una regla general.

comprobado por experiencia.

YYasemin E***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
2
#19

Separemos los conceptos, se están confundiendo. Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Corrijanme si me equivoco.

ÖÖmer O***Participante
Cargo
Representante de ventas de campo
Sector
Software
Tipo de organización
negocio unipersonal
Miembro desde
feb 2023
Mensaje
135
#20

Aquí hay que hacer una distinción. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Ánimo.

Responder