La mayoría de los incidentes de seguridad en las pymes no comienza con un ataque sofisticado. Comienza con alguien que hizo lo que consideró normal: reutilizó la contraseña del correo electrónico en el sitio web de la empresa de transporte, abrió la “factura” adjunta, conectó la memoria USB que trajo de casa, dio la contraseña al nuevo compañero “solo por hoy”. Ninguna de estas personas hizo nada malo según las reglas de la empresa, porque la empresa no tenía reglas escritas. Una política de seguridad no es un documento jurídico de treinta páginas; es una hoja que dice lo que se hace y lo que no se hace, y que todos han leído. Estas son las siete que consideramos mínimas.
1. Política de contraseñas y autenticación
Lo esencial: contraseñas largas (frases de 14 o más caracteres en lugar de combinaciones cortas con símbolos), diferentes para cada servicio, guardadas en un gestor de contraseñas de la empresa y nunca compartidas por correo electrónico o mensaje. Autenticación multifactor obligatoria en el correo electrónico, en los archivos y en cualquier acceso remoto — sin excepciones para la dirección, que es el objetivo preferido. Las contraseñas de cuentas compartidas cambian siempre que alguien se marcha. Lo explicamos el porqué y el cómo en el artículo sobre gestores de contraseñas en la empresa.
2. Política de equipos
Qué equipos pueden acceder a los datos de la empresa y en qué condiciones. Regla simple: los equipos de la empresa tienen protección instalada, actualizaciones automáticas y disco cifrado; los equipos personales acceden al correo electrónico y a los archivos a través del navegador, sin transferir al disco. Los ordenadores portátiles no se quedan en el coche; las pérdidas y los robos se comunican el mismo día para bloquear el acceso de forma remota. Nadie instala programas fuera de la lista aprobada, y la lista existe.
3. Política de correo electrónico y comunicaciones
Cómo se reconoce un correo electrónico sospechoso y qué se hace con él (reenviarlo a informática, no responder, no hacer clic). Las solicitudes de modificación de datos bancarios de proveedores se confirman siempre por teléfono, a un número ya conocido —nunca al que viene en el correo electrónico—. Es la defensa más eficaz contra el fraude de la factura alterada, que describimos en guía sobre fraude por correo electrónico en las empresas. Los datos de los clientes no se envían por correo electrónico personal ni por aplicaciones de mensajería.
4. Política de accesos
Cada persona accede solo a lo que necesita para su función. Los permisos de las carpetas compartidas y de SharePoint se revisan dos veces al año. Derechos de administrador en los equipos solo para el equipo de informática. Los accesos de proveedores externos son individuales, temporales y se registran. Cuando alguien cambia de función, los accesos antiguos se retiran, no solo se añaden los nuevos. Es la traducción práctica del principio del acceso mínimo del Cero Confianza para PYME.
5. Política de copias de seguridad
Qué se copia, con qué frecuencia, a dónde y durante cuánto tiempo se guarda. Al menos una copia fuera del edificio e inmutable, para resistir al ransomware. Pruebas de restauración con fecha programada y resultado registrado. Quién recibe las alertas de fallo y en cuánto tiempo las gestiona. Si su empresa tiene esta política escrita y cumplida, está por delante de la mayoría; vea cómo funciona el copia de seguridad administrada y qué cambia con un plan de recuperación ante desastres.
6. Política de respuesta a incidentes
Una página con la respuesta a la pregunta “¿y si pasa?”. Quién avisa a quién, en qué orden. Qué se apaga primero (el puesto afectado de la red, no todo el servidor). Quién habla con clientes y proveedores y quién no. En qué casos existe la obligación de notificar a la CNPD (72 horas, en el caso de datos personales) o, para las entidades abarcadas por la NIS2, al Centro Nacional de Ciberseguridad. Los contactos del proveedor de informática y del seguro, impresos, porque el día del incidente el correo electrónico puede estar caído. Las cuatro fases de un ciberataque ayudan a entender dónde encaja cada acción.
7. Política de entrada y salida de empleados
Entrada: cuenta creada con los permisos del rol, MFA configurado el primer día, equipo entregado con registro, sesión de 30 minutos sobre estas políticas. Salida: cuenta desactivada el último día (no la semana siguiente), reenvío de correo electrónico configurado, equipo devuelto y verificado, contraseñas compartidas cambiadas, accesos de proveedores en nombre de esa persona revocados. Las cuentas de ex-colaboradores activas son uno de los fallos más comunes que encontramos en auditorías.
Cómo escribir y poner en práctica
Cada política cabe en media página. Escriba lo que la empresa hace hoy bien, añada lo que falta y evite prohibiciones que nadie va a cumplir —una regla ignorada por todos debilita a las demás—. Aprobadas con la gerencia, preséntelas en una sesión corta y pida la firma. Revíselas una vez al año. En nuestros contratos de ciberseguridad gestionada proporcionamos plantillas de estas siete políticas adaptadas a la empresa y verificamos en el informe mensual lo que se está cumpliendo técnicamente: MFA activo, cuentas desactivadas, copias probadas.
Preguntas frecuentes
¿Una pyme con 12 personas necesita políticas escritas?
Necesita las mismas siete, pero más cortas. La dimensión no cambia los riesgos, cambia el número de personas que tienen que leerlas. Y en una empresa pequeña la salida de una persona sin desactivar la cuenta tiene más impacto, no menos.
¿Estas políticas sirven para el RGPD y para la NIS2?
Son parte de las “medidas técnicas y organizativas” que ambos exigen. No sustituyen el registro de tratamientos del RGPD ni el análisis de riesgo de la NIS2, pero son la base sobre la cual esos documentos se apoyan.
¿Quién debe firmar las políticas?
Todos los colaboradores con acceso a sistemas, incluidos becarios, temporales y la gerencia. La firma no es burocracia: es lo que permite exigir el cumplimiento.
¿Con qué frecuencia se ven?
Una vez al año y siempre que hay un cambio relevante: nuevo software de gestión, teletrabajo generalizado, incidente de seguridad, alteración legal.
¿Quieres las siete políticas adaptadas a tu empresa?
Entregamos los modelos, los ajustamos a su realidad y configuramos la parte técnica —MFA, accesos, copias— para que el papel corresponda a la práctica. Vea nuestra ciberseguridad gestionada para empresas o llame al 211 459 950.





































