Lista de controles y documentación para una revisión de ciberseguridad
Ciberseguridad: guía independiente para definir alcance y comparar propuestas.
Elegir cuando

La empresa depende de sistemas y datos, carece de inventario o no puede demostrar cómo detectaría y recuperaría un incidente.

Posponer cuando

No debe posponerse el mínimo básico; sí una plataforma compleja que nadie pueda administrar.

Responsable

Dirección acepta riesgos y continuidad; un responsable interno coordina proveedor, usuarios, copias e incidentes.

Qué problema debe resolver esta solución

Ciberseguridad combina prevención, detección, respuesta y recuperación. Antivirus, copias, doble factor y formación cubren riesgos distintos. La prioridad depende de activos, exposición, fraude, datos personales y tiempo máximo que el negocio puede permanecer detenido.

Una propuesta debe indicar qué equipos y cuentas cubre, quién atiende alertas, en qué horario, qué evidencia entrega y cómo escala un incidente. La palabra gestionada solo es útil cuando existen responsabilidades y tiempos verificables.

El punto de partida no debe ser “gastar un bono” ni replicar el alcance de una convocatoria anterior. Las convocatorias publicadas constan finalizadas a 10 de agosto de 2026. Si en el futuro aparece una nueva, habrá que comprobar su resolución, beneficiarios, cuantías, requisitos y plazo. Mientras tanto, esta guía sirve para tomar una decisión empresarial defendible con o sin ayuda.

Casos de uso que justifican la inversión

Fraude de correo

Proteger cuentas, cambios de pago y suplantaciones mediante identidad y verificación.

Ransomware

Reducir propagación y recuperar datos con copias aisladas y pruebas.

Pérdida de equipo

Bloqueo, cifrado, inventario y retirada de sesiones en dispositivos.

Un caso de uso debe describir una situación observable, una persona responsable y un resultado. Evita propuestas que intenten cubrir todos los departamentos sin ordenar prioridades. Un primer alcance reducido permite probar adopción, datos y soporte antes de ampliar licencias, integraciones o contenidos.

Alcance mínimo

Qué debe quedar escrito en la propuesta

Convierte cada promesa comercial en un entregable, una prueba de aceptación y una responsabilidad. “Configuración”, “SEO”, “integración” o “seguridad” son palabras demasiado amplias si no indican qué se hace, sobre qué elementos y cómo se verifica.

  • Inventario de activos, software, cuentas y responsables.
  • Actualizaciones, configuración, protección de endpoint y cifrado.
  • Doble factor, privilegios mínimos y gestión de altas y bajas.
  • Copias separadas con restauraciones probadas.
  • Monitorización, triage, escalado y conservación de evidencias.
  • Plan de incidente, contactos, comunicación y aprendizaje.

Preguntas para comparar proveedores

Envía el mismo guion a todas las opciones y pide respuestas por escrito. Así podrás comparar alcance y coste total sin depender de demostraciones preparadas con datos que no representan tu empresa.

PreguntaRespuesta útil
¿Qué activos cubre?Inventario nominal y exclusiones explícitas.
¿Quién mira alertas?Horario, cualificación, prioridad y tiempo de escalado.
¿Qué se restaura?Datos, sistemas, objetivos y prueba reciente.
¿Qué evidencia entrega?Estado, incidentes, acciones y riesgos pendientes.
¿Cómo termina el servicio?Retirada de agentes, cuentas, datos y documentación.

Implantación por etapas

  1. 01

    Priorizar

    Identifica activos críticos, amenazas y tiempo de recuperación.

  2. 02

    Cerrar básicos

    Actualiza, protege identidades, copias y privilegios antes de sofisticar.

  3. 03

    Probar

    Simula phishing, pérdida, restauración y escalado con responsables.

  4. 04

    Mejorar

    Revisa cambios, incidentes, vulnerabilidades y cobertura trimestralmente.

Antes del arranque final, acuerda quién puede aceptar el resultado y qué defectos impiden pasar a producción. Conserva evidencias, exportaciones y documentación. La formación debe utilizar tareas y datos próximos a la realidad, no limitarse a recorrer menús.

Entregable, propiedad y coste total

El entregable debe reunir configuración, cuentas, datos migrados, pruebas, manuales, formación y pendientes. La empresa necesita accesos administradores propios, recuperación corporativa y capacidad de exportar información en formatos reutilizables. Un proveedor puede operar el sistema sin ser propietario de los activos.

Calcula el coste después del periodo inicial: usuarios, almacenamiento, consumo, soporte, mantenimiento, actualizaciones, integraciones y servicios de terceros. Pide también el coste de salida. Migrar datos, reconstruir configuraciones o recuperar cuentas puede convertir una oferta barata en la opción más cara.

Adopción, soporte y control del cambio

Reserva tiempo del equipo antes de firmar. Alguien debe aportar datos, resolver dudas, validar configuraciones y probar situaciones normales y excepcionales. Si esas horas no aparecen en el calendario, el proveedor avanzará con supuestos o el proyecto quedará detenido. Define reuniones breves, responsables de decisión y un registro de pendientes con fecha y propietario.

La formación debe separarse por roles y utilizar tareas que las personas realizarán después. Pide materiales que puedan consultarse sin depender de una grabación extensa: procedimientos, capturas, responsables y pasos de recuperación. Durante las primeras semanas conviene habilitar un canal de soporte, clasificar incidencias y distinguir defectos de configuración, dudas de uso y nuevas peticiones.

Acuerda también cómo se aprueban cambios futuros. Una mejora puede alterar permisos, datos, costes o integraciones. Mantener un inventario de decisiones, cuentas, licencias y documentación reduce el riesgo cuando cambia una persona interna o el proveedor. Revisa el resultado a los treinta, sesenta y noventa días con las métricas definidas en esta guía.

Incluye una reunión de cierre con dirección y usuarios clave. Debe confirmar objetivos alcanzados, riesgos aceptados, tareas abiertas y presupuesto de continuidad. Guarda el acta junto a contratos, accesos y exportaciones. Esa revisión convierte la entrega técnica en una decisión empresarial y evita que el sistema quede sin responsable cuando termina el acompañamiento inicial.

Cómo preparar un brief comparable

Resume en una página el problema actual, usuarios, volumen, herramientas existentes, restricciones y resultado esperado. Adjunta ejemplos anonimizados cuando ayuden a entender el trabajo, pero no envíes credenciales ni bases completas durante una primera comparación. Indica qué sistemas deben mantenerse y qué decisiones todavía están abiertas.

Pide que cada proveedor responda con supuestos, exclusiones, dependencias, calendario, equipo, soporte y coste desglosado. Solicita una demostración del flujo prioritario con datos de prueba cercanos a tu caso. La comparación será más fiable si todas las propuestas responden al mismo escenario y utilizan la misma definición de terminado.

Medición

Indicadores para los primeros meses

Cobertura

Activos inventariados y protegidos.

Actualización

Equipos dentro del plazo definido.

Recuperación

Restauraciones exitosas y tiempo medido.

Respuesta

Tiempo desde alerta hasta contención.

Riesgos que conviene detectar antes de firmar

Licencia abandonada

El control está instalado pero mal configurado o sin revisión.

Copias no probadas

Existen archivos, pero no una restauración completa.

Proveedor sin límites

Tiene privilegios amplios sin registro, revisión ni salida.

Desconfía de concesiones garantizadas, fondos supuestamente reservados, precios que ocultan renovaciones o contratos que impiden recuperar datos. La adhesión histórica de un agente al programa no sustituye la evaluación técnica, contractual y operativa de su propuesta.

Preguntas frecuentes sobre ciberseguridad

¿Cuál es el primer control?

Inventario, actualizaciones, doble factor, copias probadas y privilegios mínimos forman un punto de partida conjunto.

¿Un antivirus es suficiente?

No. No cubre identidad, correo, copias, configuración, formación, respuesta ni continuidad.

¿Qué es ciberseguridad gestionada?

Un servicio que opera controles y atiende señales con alcance, horario, escalado y evidencias definidos.

¿Hay seguridad total?

No. Se reduce riesgo y se prepara recuperación. Desconfía de garantías absolutas.

Orientación inicial

Define tu siguiente paso

Te respondemos con el siguiente paso útil, sin prometer una ayuda que no está abierta.

No pedimos certificados, claves ni datos bancarios.