Preguntas que aparecen cuando hablamos de identidad y accesos
En las reuniones con equipos chicos de Buenos Aires siempre vuelven los mismos temas. No son dudas técnicas complicadas: son decisiones cotidianas sobre quién entra a qué, cómo se recupera una cuenta y qué hacer cuando alguien deja la empresa. Estas son las respuestas que damos con más frecuencia.
¿MFA es obligatorio para toda la empresa o se puede aplicar por áreas?
Se puede empezar por las cuentas críticas: correo, banca, facturación y accesos administrativos. En una pyme de diez personas, forzar el segundo factor en todas las herramientas el mismo día suele generar bloqueos y resistencia. Conviene definir un orden, avisar con antelación y dejar un canal de soporte para altas y bajas.
¿Qué pasa si la persona que administra el gestor de contraseñas se va?
Es el riesgo más común que vemos. La bóveda no puede depender de una sola cuenta personal. Antes de desplegar un gestor hay que acordar quién más tiene permisos de recuperación, cómo se transfieren credenciales compartidas y qué registro queda de cada cambio. Sin ese procedimiento, la salida de un administrador se convierte en una emergencia.
¿Cómo se reconoce un correo de phishing dirigido a una pyme?
Ya no alcanza con mirar errores de ortografía. Los mensajes imitan facturas, pedidos o cambios de datos bancarios y llegan en momentos de carga. La señal más útil es la urgencia: pagos que no pueden esperar, cambios de CBU de último momento, adjuntos que piden credenciales. La defensa práctica es tener un canal de verificación por fuera del correo antes de mover dinero o cambiar una contraseña.
¿Las copias de seguridad resuelven un incidente de cuenta comprometida?
Resuelven una parte. Si un atacante borra o cifra archivos, un respaldo reciente permite volver a trabajar. Pero si el problema es una cuenta tomada, el respaldo no expulsa al intruso. Hacen falta las dos cosas: copias probadas con restauración periódica y control de accesos para cerrar la sesión y revocar permisos.
¿Cuánto tiempo lleva ordenar los accesos de una empresa chica?
Depende del punto de partida. Un equipo con cuentas compartidas, permisos heredados y sin inventario de herramientas suele necesitar varias semanas para dejar el mapa claro. No es un proyecto que se cierre de una vez: se revisa cada vez que entra o sale alguien, cuando se suma un proveedor o cuando cambia una herramienta de gestión.
¿Trabajan con equipos que no tienen área de sistemas?
Sí, es el caso más habitual. Muchas pymes no tienen un responsable técnico dedicado y las decisiones de seguridad recaen en administración o en los dueños. Nuestro trabajo es traducir esas decisiones a pasos concretos: qué activar primero, qué documentar y qué revisar cada mes. Si querés ver cómo lo aplicamos en casos reales, podés mirar la sección de ayuda o escribirnos por contacto.