Un lunes a primera hora, el correo deja de funcionar, varios empleados no pueden acceder al programa de gestión y nadie sabe cuándo se revisó por última vez la copia de seguridad. Este es el tipo de situación que lleva a muchas pymes a externalizar informática sin riesgos, pero también el momento en que una mala elección de proveedor sale más cara.
Externalizar no consiste en llamar a un técnico cuando algo falla. Consiste en delegar la gestión de una parte crítica del negocio sin perder control sobre los sistemas, los datos ni las decisiones. Bien planteado, permite trabajar con más estabilidad, reducir paradas y contar con especialistas sin asumir el coste fijo de un departamento IT completo. Mal planteado, puede dejar a la empresa dependiente de una sola persona, con gastos imprevistos y sin acceso real a su propia información.
El riesgo no está en externalizar, sino en hacerlo sin control
Muchas empresas llegan a este punto después de años resolviendo incidencias de forma reactiva. Un familiar instala un ordenador, un técnico independiente configura el correo y otro proveedor vende un antivirus. Mientras todo parece funcionar, nadie revisa el conjunto. Cuando llega un ransomware, se estropea un servidor o falla la red, aparecen las preguntas difíciles: quién tiene las contraseñas, dónde están las copias y qué servicio cubre realmente el contrato.
Un proveedor IT debe aportar orden antes que herramientas. Su función es conocer el entorno tecnológico, prevenir incidencias y responder con criterio cuando ocurre un problema. Esto incluye equipos, red, WiFi, correo, Microsoft 365 o Google Workspace, servidores, acceso remoto, impresoras, copias de seguridad y medidas de ciberseguridad.
También hay un límite razonable: no todas las empresas necesitan el mismo nivel de servicio. Una asesoría que trabaja con documentación confidencial y plazos fiscales necesita una protección del correo y una continuidad operativa distinta de la de un comercio con pocos puestos. Externalizar bien empieza por ajustar el servicio al riesgo real del negocio, no por contratar un paquete genérico.
Cómo externalizar informática sin riesgos desde el primer día
La incorporación debe comenzar con una revisión inicial. Antes de prometer tiempos de respuesta o mejoras, el proveedor necesita saber qué hay instalado, qué depende de qué y qué puntos pueden detener la actividad. Si nadie revisa la infraestructura al inicio, no está gestionando su informática: está esperando la siguiente avería.
Exija un inventario y acceso a la documentación
Su empresa debe conservar un inventario claro de los activos tecnológicos: ordenadores, portátiles, móviles corporativos, servidores, NAS, licencias, routers, firewalls, impresoras y cámaras IP, si las hay. No hace falta que el gerente conozca cada detalle técnico, pero sí debe poder consultar qué dispone la empresa y cuál es su estado.
Lo mismo ocurre con la documentación. Los dominios, las cuentas administradoras de Microsoft 365, los paneles de copias de seguridad, las configuraciones de red y las licencias deben estar identificados y bajo titularidad de la empresa. El proveedor necesita permisos para trabajar, pero no debe convertirse en propietario de sus cuentas ni en el único que conoce las credenciales de emergencia.
Este punto evita un problema habitual al cambiar de proveedor: descubrir que el dominio del correo está registrado a nombre de un tercero o que nadie puede acceder a la consola donde se gestionan los usuarios. La continuidad de su negocio no puede depender de localizar a una persona concreta.
Defina qué incluye el servicio y qué se factura aparte
Un contrato de mantenimiento informático debe hablar con claridad. No basta con indicar “soporte ilimitado”. Hay que concretar si cubre asistencia remota, visitas presenciales, monitorización, mantenimiento preventivo, administración de servidores, altas y bajas de usuarios, soporte de correo, red, equipos y coordinación con otros proveedores.
Las mejoras o proyectos suelen requerir una valoración aparte. Renovar todos los ordenadores, instalar cableado estructurado, migrar un servidor, implantar un ERP o desplegar WiFi profesional no es lo mismo que atender una incidencia diaria. Separar mantenimiento y proyectos evita expectativas poco realistas y facturas inesperadas.
Pida también un criterio claro sobre la urgencia. No tiene la misma prioridad una impresora secundaria que una clínica sin acceso a las historias de pacientes o una empresa que no puede facturar. El proveedor debe disponer de un canal de contacto, horarios definidos y un procedimiento para incidencias que paralizan la actividad.
Mida la respuesta, pero valore más la prevención
La rapidez importa, especialmente cuando el correo cae o no se puede trabajar. Sin embargo, un buen servicio no se mide solo por cuántas averías repara, sino por cuántas evita. La monitorización puede alertar de falta de espacio en un servidor, discos con errores, copias fallidas o equipos desactualizados antes de que el problema afecte al personal.
Solicite reportes comprensibles y periódicos. No necesita un informe lleno de siglas, sino respuestas: qué incidencias se han repetido, qué riesgos se han detectado, si las copias están verificadas, qué equipos conviene renovar y qué acciones se proponen. Así la informática deja de ser una partida imprevisible y se convierte en una decisión de gestión.
La ciberseguridad no se puede delegar por completo
Un proveedor puede configurar firewall, antivirus corporativo, filtrado de correo, doble factor de autenticación, actualizaciones y copias de seguridad. Pero la empresa sigue teniendo responsabilidades. Debe decidir quién accede a la información, comunicar altas y bajas de empleados y promover hábitos básicos frente a correos fraudulentos o contraseñas compartidas.
El error más peligroso es asumir que tener antivirus equivale a estar protegido. El ransomware suele entrar por un correo aparentemente legítimo, una contraseña filtrada o un acceso remoto mal configurado. Por eso la protección debe combinar varias capas: correo protegido, usuarios con permisos ajustados, equipos actualizados, autenticación multifactor, red segura y copias aisladas del entorno de trabajo.
Las copias merecen una atención especial. Una copia que nadie ha comprobado no es una garantía de recuperación. Pregunte con qué frecuencia se realiza, dónde se guarda, cuánto tiempo se conserva y cuándo se hizo la última restauración de prueba. Si un servidor o NAS queda cifrado, la pregunta no es si existe una copia, sino cuánto tardará su empresa en volver a operar con ella.
Evite la dependencia y prepare una salida ordenada
Aunque busque una relación duradera, conviene definir desde el principio cómo se entregará la documentación si el contrato termina. No es desconfianza: es buena gestión. El proveedor debe poder entregar inventario, configuraciones, credenciales administrativas, licencias, informes y estado de las copias sin bloquear la transición.
Revise también la titularidad de las compras. Los equipos en renting, licencias de software, dominios y servicios cloud deben tener condiciones transparentes. A veces el precio mensual parece atractivo, pero la empresa no sabe qué ocurre con sus datos, sus cuentas o sus dispositivos al finalizar el acuerdo.
La dependencia técnica también se reduce formando a una o dos personas internas como interlocutores. No tienen que reparar ordenadores. Su papel es validar prioridades, avisar de cambios de personal, autorizar accesos y mantener una visión básica de los servicios contratados. Esto acelera las decisiones y reduce errores.
Señales de que necesita cambiar de enfoque
Hay proveedores que solo aparecen cuando se les llama y otros que trabajan para que se les llame menos. Si su empresa sufre fallos repetidos de WiFi, equipos lentos, usuarios bloqueados, correo mal configurado o copias de seguridad de las que nadie puede dar información, no es un problema aislado: falta gestión.
También debe actuar si no tiene un contacto técnico que conozca su entorno, si las facturas no explican el trabajo realizado, si los accesos están compartidos o si una incidencia urgente depende de esperar varios días. En sectores como asesorías, despachos, clínicas, centros educativos o empresas logísticas, unas horas sin sistemas pueden afectar a clientes, facturación y reputación.
En RSI, el objetivo de un servicio IT gestionado es que el responsable de la empresa no tenga que perseguir problemas informáticos. La revisión inicial, el mantenimiento preventivo y una respuesta organizada permiten tomar decisiones con datos y reducir la exposición a averías y ciberataques.
Antes de firmar, plantee a cada proveedor una situación concreta: “Si mañana no podemos acceder al correo, el servidor o las copias, ¿qué harán, quién responderá y cuánto tardaremos en recuperar la actividad?”. La calidad de su respuesta suele revelar mucho más que una tarifa atractiva.