En muchas pymes canarias, el acceso a la información funciona por costumbre: alguien entra a la empresa, se le da la contraseña de administrador «para que no tenga problemas» y nadie vuelve a revisarlo. Con los años, medio equipo puede abrir facturas, nóminas, datos de clientes y hasta tocar la configuración del servidor. Es cómodo, pero es una de las formas más baratas de que un pequeño error se convierta en un gran problema. Hoy te explicamos el principio de mínimo privilegio y cómo aplicarlo sin complicarte la vida.
Qué es el principio de mínimo privilegio
La idea es sencilla: cada persona (y cada programa) debe tener únicamente los permisos que necesita para hacer su trabajo, y nada más. Una comercial necesita acceder al CRM y a sus presupuestos, pero no a la carpeta de recursos humanos. Un técnico externo necesita entrar al sistema durante una intervención, pero no de forma permanente.
No se trata de desconfiar de tu equipo. Se trata de limitar el daño cuando algo sale mal: un clic en un correo fraudulento, un portátil perdido o un antiguo empleado con la cuenta aún activa.
Por qué importa tanto en una pyme
Cuando un atacante consigue las credenciales de un empleado, hereda sus permisos. Si esa cuenta tiene derechos de administrador, el atacante puede instalar software, desactivar protecciones, copiar datos o cifrar toda la red. Si la cuenta solo accede a lo imprescindible, el impacto queda acotado. Es una tendencia conocida del sector que gran parte de los incidentes graves se agravan precisamente por cuentas con más permisos de los necesarios.
Además, el RGPD exige proteger los datos personales con medidas adecuadas, y limitar quién accede a qué es una de las más básicas y fáciles de demostrar en una inspección.
Los errores más habituales que vemos
- Usuarios con derechos de administrador local en su equipo «por comodidad».
- Una única cuenta compartida por varias personas (por ejemplo, la del correo de administración).
- Carpetas compartidas abiertas a «Todos» en el servidor o en el NAS.
- Cuentas de empleados que ya no trabajan en la empresa y siguen activas.
- Proveedores externos con acceso permanente por VPN o escritorio remoto.
Cómo aplicarlo paso a paso
1. Haz inventario de quién accede a qué
Lista los sistemas (correo, ERP, carpetas compartidas, nube, programa de facturación) y anota qué personas tienen acceso y con qué nivel. Normalmente aparecen sorpresas en la primera revisión.
2. Define roles, no personas
En lugar de dar permisos uno a uno, crea perfiles: administración, ventas, dirección, técnico. Cuando entre alguien nuevo, se le asigna el perfil que corresponda. Así se reducen errores y se acelera el alta.
3. Separa la cuenta de administrador de la cuenta diaria
Quien administre sistemas debería tener dos cuentas: una normal para el día a día y otra con privilegios que solo use cuando haga falta. Esa cuenta de administrador debe llevar siempre doble factor de autenticación.
4. Revisa los permisos con regularidad
Una revisión cada seis meses, y siempre que alguien cambie de puesto, evita que se acumulen permisos antiguos. La baja de un empleado debe incluir revocar accesos el mismo día.
5. Controla los accesos de terceros
Los proveedores deben tener cuentas propias, con caducidad y solo para lo que necesitan. En Canarias, donde es habitual trabajar con soporte remoto entre islas, esto es especialmente importante.
Checklist rápido para tu empresa
- ¿Sabes exactamente quién tiene permisos de administrador?
- ¿Cada persona usa su propia cuenta, sin compartir contraseñas?
- ¿Las carpetas con datos sensibles están restringidas por departamento?
- ¿Se desactivan las cuentas el día que alguien deja la empresa?
- ¿Los accesos de proveedores están limitados y se pueden revocar?
- ¿Tienes activado el doble factor en correo y cuentas de administración?
Si respondes «no» o «no lo sé» a dos o más, hay margen de mejora, y suele ser rápido y barato de corregir.
Seguridad sin frenar el trabajo
Un temor habitual es que restringir permisos genere quejas y llamadas constantes al informático. Bien planteado ocurre lo contrario: se define con el equipo qué necesita cada puesto, se ajusta durante las primeras semanas y después el sistema funciona solo. La clave es hacerlo de forma gradual y documentada.
En Xenic Technology ayudamos a pymes de Tenerife, Gran Canaria y el resto de las islas a ordenar sus accesos y reforzar su seguridad. Si quieres saber en qué punto está tu empresa, puedes solicitar una auditoría gratuita de la seguridad de tu pyme y te mostraremos qué permisos conviene revisar primero.