Cómo securizar el teletrabajo empresarial

Una asesoría no puede detener la presentación de impuestos porque el portátil de un empleado se infectó en casa. Una clínica tampoco puede exponer historiales médicos por una contraseña reutilizada o una conexión remota mal configurada. Saber cómo securizar teletrabajo empresarial no consiste en instalar una aplicación y dar por cerrado el asunto: requiere controlar quién accede, desde qué equipo, a qué información y qué ocurre si ese equipo se pierde, falla o es atacado.

El teletrabajo bien gestionado aporta flexibilidad y productividad. El problema aparece cuando se habilita deprisa, con ordenadores personales, contraseñas débiles, escritorios remotos expuestos a Internet o archivos dispersos entre correos, memorias USB y nubes personales. El resultado puede ser una parada operativa, un fraude por suplantación de identidad o una brecha de datos con impacto económico y legal.

Cómo securizar el teletrabajo empresarial sin frenar al equipo

La seguridad debe facilitar el trabajo, no convertir cada tarea en una barrera. Para una pyme, el objetivo razonable es que cada empleado pueda acceder únicamente a los recursos necesarios, con un proceso sencillo y supervisado. No todas las empresas requieren la misma infraestructura: una gestoría que trabaja con documentación fiscal, una constructora con personal en obra y una clínica con datos sensibles tienen riesgos distintos.

El primer paso es definir qué recursos se consultan desde fuera de la oficina. Puede tratarse del correo corporativo, un ERP, carpetas compartidas, aplicaciones de facturación, el servidor de archivos o el programa de gestión de pacientes. Cuando esa lista no existe, es habitual encontrar accesos antiguos de ex empleados, usuarios compartidos y permisos excesivos.

También conviene decidir qué puestos pueden trabajar fuera y bajo qué condiciones. No es igual permitir que un comercial consulte el correo desde un móvil corporativo que autorizar a administración a conectarse al servidor que gestiona nóminas, facturación o documentación contable. Cada caso necesita medidas proporcionales.

El acceso remoto debe ser privado, identificado y limitado

Publicar un escritorio remoto directamente en Internet es una de las decisiones más arriesgadas que puede tomar una empresa. Los atacantes buscan de forma automatizada este tipo de servicios, prueban credenciales filtradas y aprovechan configuraciones sin actualizar. Que un acceso lleve meses funcionando no significa que sea seguro.

La alternativa es utilizar una VPN empresarial o una solución de acceso remoto seguro correctamente configurada, protegida por firewall y limitada a usuarios autorizados. El acceso debe quedar registrado para saber quién se conectó, cuándo y a qué recurso. Si un proveedor, empleado o colaborador ya no necesita entrar, su cuenta debe desactivarse de inmediato.

El principio es sencillo: cada persona utiliza su propia cuenta y recibe solo los permisos necesarios. Compartir el usuario de “administración” o “oficina” parece cómodo hasta que hay que investigar un error, recuperar una contraseña o aclarar quién descargó un archivo confidencial.

La autenticación multifactor evita muchos accesos indebidos

Una contraseña, incluso una larga, puede filtrarse en un correo fraudulento, una página falsa o una brecha de otro servicio donde el empleado la reutilizó. La autenticación multifactor añade una segunda comprobación, normalmente mediante una aplicación en el móvil, una llave de seguridad o una notificación autorizada.

Esta medida debe activarse como mínimo en Microsoft 365, Google Workspace, VPN, acceso remoto, cuentas administrativas y aplicaciones que contengan información financiera o datos de clientes. Es una de las mejoras con mejor relación entre coste y protección.

Ahora bien, el multifactor no corrige por sí solo una mala gestión. Si un usuario aprueba una notificación que no solicitó o entrega un código a un supuesto técnico por teléfono, el atacante puede entrar. Por eso el equipo debe saber que nadie del soporte legítimo pedirá contraseñas ni códigos de verificación.

Equipos corporativos preparados para trabajar fuera

El portátil usado en teletrabajo es una extensión de la oficina. Si guarda documentos, tiene sesiones abiertas o permite entrar en el servidor, debe recibir el mismo mantenimiento que un ordenador instalado en la sede. Trabajar desde casa no justifica dejarlo sin actualizaciones, sin antivirus corporativo o sin una copia de seguridad.

Lo recomendable es entregar equipos corporativos configurados por la empresa. Así se puede controlar el antivirus, el cifrado de disco, las actualizaciones, las aplicaciones instaladas y las políticas de bloqueo. Si se permite usar ordenadores personales, el nivel de riesgo aumenta y conviene limitar el acceso a servicios cloud, evitando que descarguen datos sensibles en el disco local.

El cifrado es especialmente relevante. Si un portátil se extravía en un tren, en un vehículo o durante un viaje, el disco cifrado reduce de forma drástica la posibilidad de que alguien lea los datos. Debe combinarse con bloqueo automático de pantalla y una contraseña o método biométrico seguro.

Mantener los equipos actualizados también es una medida de continuidad. Muchos ataques aprovechan fallos ya corregidos por los fabricantes, pero que siguen presentes porque nadie supervisa los parches. La actualización debe planificarse para no interrumpir el trabajo, pero no puede posponerse indefinidamente.

Correo y archivos: donde empiezan la mayoría de incidentes

En pequeñas empresas, el correo sigue siendo la puerta de entrada más habitual para fraudes, ransomware y robo de credenciales. Un mensaje que imita a un proveedor, una factura falsa o una petición urgente del gerente puede ser suficiente para iniciar un problema serio.

La protección del correo corporativo debe filtrar mensajes maliciosos, adjuntos sospechosos y suplantaciones de dominio. Además, es recomendable configurar correctamente las medidas que verifican que los correos enviados desde el dominio de la empresa son legítimos. Esto reduce el riesgo de que alguien se haga pasar por la organización ante clientes y proveedores.

La parte humana también cuenta. El personal no necesita convertirse en experto en ciberseguridad, pero sí reconocer señales básicas: cambios inesperados de cuenta bancaria, mensajes con urgencia artificial, enlaces que piden iniciar sesión y archivos que no se esperaban. Ante una duda, debe existir un canal rápido para consultar al responsable interno o al soporte IT antes de abrir, pagar o compartir información.

Para los archivos, las carpetas compartidas corporativas son preferibles a enviar versiones por correo o usar cuentas personales de almacenamiento. Permiten aplicar permisos, conservar versiones y revocar accesos. Sin embargo, deben organizarse bien: una carpeta accesible para toda la empresa no debería contener contratos, nóminas, expedientes médicos ni información financiera.

Copias de seguridad que se puedan recuperar

Una copia de seguridad no sirve por el simple hecho de existir. Debe ejecutarse con regularidad, protegerse frente a borrados o ransomware y comprobarse mediante restauraciones reales. Muchas empresas descubren que su copia fallaba justo cuando necesitan recuperar una carpeta, una base de datos o un servidor completo.

En teletrabajo, es frecuente que documentos importantes queden guardados en el escritorio del portátil. Esa práctica complica la recuperación si el dispositivo falla o se pierde. La política debe indicar dónde se guarda cada tipo de información y asegurar que esos espacios están incluidos en la estrategia de copias.

Una combinación habitual es mantener copias locales para restauraciones rápidas, una copia externa protegida y una versión aislada de la red para resistir ataques de ransomware. La solución exacta depende del volumen de datos, las aplicaciones utilizadas y el tiempo máximo que la empresa puede asumir sin operar. Una clínica o una gestoría en campaña tendrá necesidades más exigentes que un negocio con archivos poco críticos.

Supervisión, normas claras y respuesta ante incidentes

La tecnología falla menos cuando se revisa. Monitorizar los equipos, el firewall, el antivirus, las copias y los accesos permite detectar problemas antes de que se conviertan en una urgencia. Un intento de inicio de sesión desde un país inusual, un antivirus desactualizado o una copia que no termina son avisos que merecen atención.

También es conveniente documentar unas normas de teletrabajo breves y aplicables. Deben cubrir el uso de equipos corporativos, conexiones WiFi, almacenamiento de archivos, bloqueo de pantalla, tratamiento de documentación en papel y comunicación de incidentes. No se trata de controlar cada movimiento del empleado, sino de proteger el negocio y dar instrucciones claras cuando surja un imprevisto.

El WiFi doméstico merece una mención especial. No se puede administrar como la red de la oficina, pero se puede exigir una contraseña segura, cifrado actualizado y un router sin credenciales de fábrica. Para tareas especialmente sensibles, la conexión mediante datos móviles corporativos o una VPN puede ser una opción adicional.

Por último, la empresa necesita saber qué hacer si alguien pierde un portátil, detecta un correo sospechoso o cree que su cuenta ha sido comprometida. Cuanto antes se comunique, antes se puede bloquear el acceso, revocar sesiones, cambiar credenciales y revisar el alcance. Penalizar a quien avisa tarde suele ocultar los incidentes; un procedimiento claro los reduce.

RSI ayuda a pymes a revisar accesos remotos, proteger Microsoft 365, configurar equipos de teletrabajo, verificar copias y mantener la infraestructura bajo supervisión. La seguridad no depende de una única herramienta, sino de que los accesos, los equipos y la recuperación funcionen de forma coordinada.

El mejor momento para revisar el teletrabajo es antes de que un portátil perdido, una cuenta comprometida o un correo fraudulento obliguen a hacerlo con el negocio parado. Una revisión práctica de los accesos y de las copias suele revelar mejoras rápidas que aportan control y tranquilidad desde el primer día.