“Tenemos cortafuegos” es la frase que escuchamos en casi todas las primeras reuniones, y es casi siempre verdad: hay una caja en el bastidor con el nombre de un fabricante de seguridad. Lo que sigue a esa frase es lo que decide si la empresa está protegida o no: quién la configuró, cuándo fue actualizada por última vez, quién lee las alertas y qué sucede cuando una de ellas es grave. Este artículo compara las dos formas de tener un cortafuegos —comprado e instalado, o gestionado como servicio— en coste, riesgo y trabajo, sin asumir que uno es siempre el correcto.
Lo que hace un cortafuegos — y lo que necesita para hacerlo
Un cortafuegos empresarial moderno filtra el tráfico entre Internet y la red, inspecciona conexiones en busca de amenazas, bloquea sitios web y categorías de riesgo, termina las conexiones VPN y separa segmentos de red entre sí. Para hacer esto bien necesita cuatro cosas que no vienen en la caja: configuración adecuada a la empresa (las reglas por defecto son genéricas), actualizaciones regulares del sistema y de las firmas de amenazas, suscripciones de seguridad activas (expiran y nadie se da cuenta) y alguien que lea los registros y reaccione a las alertas. Sin estas cuatro, el cortafuegos es un enrutador caro.
Modelo 1: cortafuegos comprado
La empresa compra el equipo y las suscripciones, alguien lo configura en la instalación y a partir de ahí es de la empresa. Ventajas: coste inicial conocido, propiedad del equipo, sin cuota mensual además de las suscripciones. Problemas que vemos con frecuencia: configuración nunca revisada desde la instalación, firmware con dos o tres años, suscripciones de seguridad caducadas hace meses (el cortafuegos sigue pasando tráfico, solo deja de inspeccionar), reglas añadidas “para resolver un problema” y nunca eliminadas, y alertas llegando a un buzón de correo que nadie abre. Nada de esto es culpa del equipo; es la ausencia de gestión.
Modelo 2: cortafuegos gestionado
Un cortafuegos — comprado por la empresa o incluido en el servicio — es configurado, actualizado, monitorizado y operado por un equipo externo, con un coste mensual. Ventajas: actualizaciones y suscripciones gestionadas, alertas leídas por personas y no solo por informes, revisión periódica de las reglas, respuesta a incidentes con tiempos definidos y conocimiento que no sale de la empresa cuando el técnico interno se marcha. Desvantajas: coste mensual y la dependencia de un proveedor — que debe ser gestionada por contrato, con SLA y con la garantía de que las credenciales y la configuración pertenecen a la empresa.
Comparación punto por punto
- Costocomprada tiene coste inicial más alto y mensual bajo (suscripciones); gestionada tiene mensual más alto e inicial más bajo. Al cabo de tres años los totales se aproximan — la diferencia está en lo que se recibe por ellos.
- Actualizacionescomprada depende de alguien se acuerde; gestionada forma parte del servicio, con ventanas programadas.
- Alertascomprada los genera; gestionada los trata. Una alerta de intento de acceso a la VPN a las 3 de la mañana solo sirve si alguien la ve a las 3:05.
- Configuracióncomprada tiende a quedarse como fue instalada; gestionada es revisada cuando la empresa cambia (nueva oficina, teletrabajo, nuevo software).
- Respuesta a incidentescomprada depende de encontrar quien sepa manejarla ese día; gestionada tiene tiempos de respuesta por escrito.
- Conocimientocomprada se concentra en una persona; gestionada está documentada y en un equipo.
Cuándo el cortafuegos comprado tiene sentido
Cuando la empresa cuenta con un equipo de informática interno con competencia en seguridad y tiempo para ejercerla —normalmente por encima de los 150-200 puestos—, o cuando el cortafuegos protege un entorno simple y estable, sin teletrabajo, sin VPN y sin servicios expuestos. Fuera de estos casos, el equipo comprado sin gestión da una sensación de seguridad que los registros no confirman.
Cuándo tiene sentido el cortafuegos gestionado
Cuando no hay nadie dedicado a la seguridad dentro de la empresa; cuando hay teletrabajo, VPN o servicios publicados; cuando la empresa está cubierta por NIS2 o tiene seguro de ciberseguridad con requisitos de gestión continua; o cuando un incidente ya demostró que las alertas no se estaban leyendo. Para la mayoría de las pymes portuguesas entre 10 y 150 puestos, este es el escenario.
Qué exigir a un cortafuegos gestionado
Que el equipo y la configuración sean de la empresa, con credenciales de administración entregadas en sobre cerrado o caja fuerte digital. Informe mensual de lo que fue bloqueado, actualizado y alterado. Tiempos de respuesta a incidentes por escrito, con prioridad máxima para eventos de seguridad. Revisión de las reglas al menos dos veces al año. Y una cláusula clara sobre lo que pasa si el contrato termina: el cortafuegos continúa funcionando y la empresa se queda con todo. Así es como trabajamos en cortafuegos gestionados para empresasel cortafuegos es instalado, configurado y vigilado por nosotros, con alertas gestionadas por personas.
Un ejemplo publicado
En FreshDesign implementamos un cortafuegos de nueva generación con VPN SSL para teletrabajo, balanceo y conmutación por error de dos conexiones de Internet, monitorización y alarmas en tiempo real, y nos quedamos con el mantenimiento y el soporte continuo de la infraestructura de seguridad — mire el caso. En Ventask, con más de 350 puestos, la gestión de los cortafuegos, conmutadores y puntos de acceso está integrada en el contrato IT Unlimited — mire el caso.
Preguntas frecuentes
Ya tengo un cortafuegos comprado. ¿Puedo pasarlo a gestionado?
Sí, en la mayoría de los casos. Evaluamos el equipo, el firmware y las suscripciones; si está dentro del ciclo de vida del fabricante, asumimos la gestión. Si está al final de su vida útil, proponemos la sustitución faseada.
¿El rúter del operador no sirve de cortafuegos?
Realiza la función básica de separar la red de Internet, pero no inspecciona tráfico, no filtra categorías, no gestiona VPN con MFA ni segmenta la red. En una empresa, es lo primero que hay que sustituir.
¿Cuánto cuesta un cortafuegos gestionado?
Depende del caudal de Internet, del número de usuarios y de los servicios (VPN, filtrado, inspección). En contratos IT Unlimited la gestión del cortafuegos está incluida en el importe mensual por puesto; como servicio aislado, lo presupuestamos tras una visita.
¿Es suficiente un cortafuegos gestionado para la NIS2?
Es una de las medidas, no la única. La NIS2 exige también gestión de accesos, copias de seguridad, respuesta a incidentes y formación. Vea nuestra página sobre la NIS2 en Portugal para el cuadro completo.
¿Quiere saber en qué estado está su cortafuegos?
Verificamos firmware, suscripciones, reglas y alertas, y le decimos por escrito lo que está expuesto. Vea nuestras cortafuegos gestionados para empresas o llame al 211 459 950.





































