
La empresa debe controlar la titularidad contractual y el acceso administrativo de sus activos digitales críticos: dominio, DNS, correo, web, analítica, publicidad, redes, software, nube y copias. Un proveedor puede administrarlos, pero no debería ser la única persona capaz de entrar, recuperar una contraseña, exportar datos o transferir el servicio.
Esta guía se ha contrastado con Seguridad y control en servicios cloud , Política de control de acceso para pymes , Guía de contratación cloud y Contenido del contrato de encargo .
- 01Titularidad
Contrato y facturación identifican a la empresa.
- 02Administración
Existe al menos un administrador empresarial.
- 03Recuperación
Correo, teléfono y segundo factor son corporativos.
- 04Salida
Datos y configuración pueden exportarse y transferirse.
Propiedad, control y acceso no significan lo mismo
En entornos digitales se mezclan tres conceptos. La titularidad contractual identifica quién contrata o registra un servicio. El control administrativo permite cambiar configuración, usuarios y facturación. El acceso operativo permite usar una función concreta. Una pyme puede pagar una web y acceder a su editor, pero no controlar el dominio ni el alojamiento; también puede ser titular de una cuenta y depender de un móvil personal para recuperarla.
El objetivo no es que la dirección use todas las consolas. Es que la empresa tenga una identidad administrativa propia, información de recuperación vigente y capacidad documentada para sustituir a cualquier persona o proveedor. Los terceros deben recibir permisos nominativos y proporcionales, no compartir la única credencial maestra.
No todos los activos se poseen igual: SaaS, redes y dominios conceden derechos distintos. Pregunta qué control, exportación y transferencia conserva la empresa durante y al final de la relación.
Crea un inventario de activos digitales críticos
Empieza por los activos que permiten controlar otros. El dominio y DNS pueden redirigir web y correo. La cuenta corporativa principal suele recuperar aplicaciones. El gestor de identidades o de contraseñas concentra accesos. Después añade web y hosting, correo, nube, CRM, ERP, facturación, comercio electrónico, analítica, publicidad, redes sociales, repositorios de código, certificados, firma y copias.
Para cada activo registra proveedor, finalidad, criticidad, titular o entidad contratante, administradores, usuarios, correo y teléfono de recuperación, método de segundo factor, facturación, renovación, datos tratados, exportación, copias, dependencia técnica y contacto de soporte. No guardes contraseñas en la hoja: enlaza al registro correspondiente de un gestor seguro y limita quién ve el inventario.
Clasifica el impacto de una pérdida. La criticidad definirá la revisión y los administradores. Mantén una copia controlada del inventario disponible durante una interrupción.
| Activo | Control empresarial mínimo | Riesgo típico |
|---|---|---|
| Dominio y DNS | Titular verificable, renovación y dos administradores | Web y correo redirigidos o caídos |
| Correo corporativo | Superadministrador y recuperación corporativa | Bloqueo de todas las recuperaciones |
| Web/hosting | Acceso a hosting, código, base y copias | Dependencia total de la agencia |
| Publicidad/analítica | Cuenta de empresa con proveedor invitado | Histórico y audiencias inaccesibles |
| CRM/ERP | Administrador, exportación y contrato de datos | Bloqueo operativo o pérdida de relaciones |
| Redes sociales | Roles, 2FA y contactos de recuperación | Secuestro o pérdida de canal |
Dominio, DNS, web y correo: la cadena que sostiene la identidad
Comprueba a nombre de quién se registra el dominio y quién figura como contacto o cuenta cliente. La información pública puede estar protegida por privacidad, así que la evidencia también puede ser el panel, la factura y el contrato. Registra fecha de expiración, renovación automática, método de pago y código o proceso de transferencia. No esperes al vencimiento para corregir la titularidad.
En DNS, documenta proveedor, registros críticos y cambios. Conserva una exportación tras modificaciones importantes. El proveedor debe poder trabajar sin dejar a la empresa fuera del panel.
Para la web, identifica hosting, código, base, licencias y copias, y acuerda qué se entrega al terminar. En correo, conserva dos administradores, usa autenticación multifactor y recuperación corporativa.
- Dominio registrado para la entidad correcta.
- Renovación y forma de pago supervisadas.
- Empresa con acceso al registrador y DNS.
- Web, base, código y copias identificados.
- Correo con dos administradores y 2FA.
Software y datos: controla administración, exportación y finalidad
En cada aplicación crea una cuenta administrativa corporativa y asigna permisos nominales por función. INCIBE recomienda el mínimo privilegio, la trazabilidad y revisar permisos periódicamente. Las cuentas de administración deben usarse solo para tareas que las requieren y protegerse con autenticación reforzada.
Define qué datos introduce la empresa, qué información genera el sistema, qué exportaciones están disponibles y qué parte depende de una API o servicio adicional. Realiza una prueba de exportación: comprueba formatos, adjuntos, relaciones e identificadores. Tener un botón de descarga no garantiza que pueda reconstruirse el proceso en otra herramienta.
Si el proveedor trata datos personales, la pyme sigue siendo responsable del tratamiento. Debe existir un contrato de encargo con finalidad, instrucciones, seguridad, subencargados, asistencia y destino final. Diferencia la portabilidad operativa entre proveedores del derecho de portabilidad que puede ejercer una persona interesada; no son el mismo concepto.
Da acceso a agencias y proveedores sin ceder el activo
Crea primero la cuenta de empresa y añade al proveedor con su usuario profesional. Este patrón es preferible en publicidad, analítica, redes, nube y gestores web. Evita que la agencia cree el activo dentro de su cuenta matriz si después no puede transferirse. Si la plataforma obliga a otro modelo, documenta la relación, exportación y proceso de separación antes de contratar.
El contrato debe inventariar cuentas creadas, roles, responsables, datos tratados, propiedad o licencia de materiales, copias, soporte y salida. Para cambios sensibles, establece aprobación empresarial. No compartas contraseñas por correo o mensajería; usa invitaciones, roles o un gestor con acceso revocable.
Revisa administradores, integraciones, pagos y recuperación. Elimina accesos cuando termina una función y registra quién autorizó cada privilegio.
- Cuenta principal creada con identidad corporativa.
- Proveedor invitado mediante rol nominativo.
- Permisos limitados a la tarea y al periodo.
- Acciones administrativas relevantes registradas.
- Revocación incluida en el cierre del servicio.
Diseña recuperación y continuidad antes del incidente
Cada activo crítico necesita al menos dos personas autorizadas y un método de recuperación que pertenezca a la empresa. Guarda códigos de recuperación en un lugar seguro separado, documenta cómo contactar con soporte y qué evidencia acepta el proveedor. Prueba el procedimiento sin bloquear la cuenta principal.
Las copias deben cubrir datos y configuración con una frecuencia acorde al impacto. Define quién las realiza, dónde se almacenan, cuánto se conservan y cómo se restaura. Una sincronización no siempre es una copia: puede replicar borrados o cifrado. Realiza pruebas y registra resultado, tiempo y problemas.
Prepara procedimientos para bajas, conflicto con proveedores y credenciales comprometidas: revocación, rotación, sesiones, integraciones y registros. Ante fraude, preserva evidencias y usa canales adecuados.
Auditoría práctica en 30 días
Semana uno: inventaría activos y marca los que no tienen titular, administrador o recuperación claros. Semana dos: corrige dominio, correo y gestor de identidades, porque permiten recuperar el resto. Semana tres: ordena software, agencias, datos y copias. Semana cuatro: prueba exportación y recuperación, revoca accesos sobrantes y firma anexos pendientes.
Prioriza por impacto y dependencia. No es necesario resolver todos los servicios el mismo día, pero ningún activo crítico debería permanecer con una sola cuenta personal o con un proveedor como único administrador. Presenta a dirección un mapa breve: activo, riesgo, acción, responsable y fecha.
Nuevo Kit Digital puede incorporar estos controles a la selección de soluciones. Es un medio privado. El 10 de agosto de 2026 las cinco convocatorias constaban finalizadas; no asumas una ayuda nueva.
- Inventario completo y responsable asignado.
- Activos críticos con dos administradores.
- Recuperación y 2FA bajo control empresarial.
- Exportaciones y copias probadas.
- Permisos de terceros revisados y fechados.
- Plan de salida y revocación documentado.
Preguntas frecuentes
¿El dominio debe estar a nombre de la empresa?
Debe existir una titularidad o relación contractual verificable y control empresarial del registrador, renovación y transferencia. Corrige cualquier dependencia personal o exclusiva del proveedor.
¿Puede una agencia ser administradora de mis cuentas?
Sí, si lo necesita, pero mediante un usuario o rol nominativo y revocable. La empresa debería conservar al menos un administrador propio y la recuperación principal.
¿Dónde guardo las contraseñas?
En un gestor de contraseñas adecuado, con acceso individual, autenticación multifactor y procedimientos de recuperación. No las incluyas directamente en el inventario ni las compartas por correo.
¿Una exportación CSV garantiza que podré cambiar de software?
No. Puede faltar adjuntos, relaciones, historial, identificadores o configuración. Prueba el alcance y documenta la asistencia necesaria antes de depender del servicio.
¿Cada cuánto hay que revisar los accesos?
Revisa los activos críticos al menos de forma periódica y siempre tras altas, bajas, cambios de proveedor o incidentes. La frecuencia concreta debe responder al riesgo.
Siguientes pasos y recursos relacionados
Antes de contratar, presentar documentación o cambiar un sistema, confirma qué decisión necesitas tomar y qué evidencia debe quedar bajo control de la empresa.
Información general de gobernanza y seguridad, no asesoramiento jurídico. Adapta controles y conservación al riesgo y normativa aplicable. Las cinco convocatorias de Kit Digital constaban finalizadas el 10 de agosto de 2026.