Cómo crear una política de seguridad informática en tu empresa

Cómo crear una política de seguridad informática en tu empresa

Una política de seguridad informática es el documento que fija qué puede hacer cada empleado con los sistemas de la empresa, qué está prohibido y qué pasa si algo falla. Sin ese documento, cada trabajador improvisa sus propias reglas de política ciberseguridad, y eso es la puerta de entrada favorita de cualquier atacante. La normativa interna seguridad no es papeleo decorativo: es la base legal y práctica sobre la que se sostiene cualquier incidente que acabes gestionando. Aquí tienes cómo montarla sin morir en el intento.

Por qué tu empresa necesita ya un documento de seguridad

La mayoría de pymes en España no tiene una política TI escrita. Tiene "sentido común" repartido entre empleados, que no es lo mismo.

El problema aparece el día que alguien reutiliza la contraseña del correo corporativo en una web pirateada, o conecta un USB desconocido en el ordenador de contabilidad. Sin normas explícitas, no hay forma de exigir responsabilidad ni de defenderte ante una inspección o una reclamación de un cliente afectado.

El Reglamento General de Protección de Datos (RGPD) y la LOPDGDD española exigen medidas técnicas y organizativas "apropiadas". Un documento seguridad empresa firmado por dirección y conocido por la plantilla es precisamente eso: la prueba de que existía una organización, no una improvisación. Si tu empresa ya trabaja con proveedores externos de desarrollo, aprovecha para revisar también cómo gestionan ellos el acceso a tus sistemas: en gestión profesional de WordPress esto suele ser el primer punto flojo que se detecta.

Qué debe incluir la política, sección por sección

No hace falta un tratado de cien páginas. Un documento útil de política seguridad cubre estos bloques:

  • Alcance y responsables: quién es el responsable de seguridad, a quién se reporta un incidente y en qué plazo.
  • Gestión de contraseñas: longitud mínima, gestor de contraseñas obligatorio, prohibición de reutilizar credenciales personales.
  • Uso de dispositivos: portátiles, móviles corporativos, USBs y política de BYOD (traer dispositivo propio) si se permite.
  • Correo electrónico e Internet: qué se considera uso aceptable, cómo reportar un email sospechoso, filtros antispam obligatorios.
  • Acceso remoto y VPN: condiciones para conectarse desde fuera de la oficina.
  • Copias de seguridad: frecuencia, ubicación, quién las verifica.
  • Gestión de incidentes: protocolo paso a paso ante un ataque, con plazos de notificación a la AEPD si hay datos personales afectados (72 horas según el RGPD).
  • Sanciones: qué ocurre si un empleado incumple la política de forma reiterada.

Cada bloque debe traducirse en instrucciones concretas, no en frases genéricas tipo "usar contraseñas seguras". Concreta: mínimo 12 caracteres, gestor de contraseñas homologado, autenticación multifactor en correo y accesos críticos.

Contraseñas, accesos y el eterno problema del USB

La mayoría de brechas en pymes empiezan por credenciales débiles o reutilizadas, no por exploits sofisticados. Una normativa interna seguridad decente obliga a:

  1. Contraseñas únicas por servicio, gestionadas con herramientas como Bitwarden o 1Password.
  2. Autenticación multifactor (MFA) en correo, banca online y accesos administrativos.
  3. Revisión periódica de permisos: quién tiene acceso a qué carpetas, y por qué sigue teniéndolo un empleado que cambió de departamento hace un año.
  4. Bloqueo de dispositivos USB no autorizados, o al menos escaneo obligatorio antes de conectar cualquier unidad externa.

Sobre el correo: si tu empresa recibe intentos de phishing con regularidad, conviene que la política incluya formación específica sobre phishing multietapa, esos ataques que no van con la prisa habitual sino que construyen confianza durante días antes de pedir el dato sensible. Y para diferenciar ruido de amenaza real, la plantilla debería saber distinguir spam de scam sin necesidad de escalar cada correo raro al departamento de TI.

Formación, revisión y el error de escribirla una vez y olvidarla

Un documento seguridad empresa que nadie lee no protege nada. La política necesita:

  • Sesión de formación inicial para cada empleado nuevo, con ejemplos reales de ataques dirigidos a tu sector.
  • Recordatorios periódicos, al menos anuales, con simulacros de phishing si el presupuesto lo permite.
  • Revisión del documento cada 12 meses o tras cualquier incidente relevante.
  • Registro de aceptación: cada empleado firma que ha leído y entendido la política, con fecha.

Si necesitas estructurar esa formación desde cero, hay un programa detallado en formación en ciberseguridad para empleados que funciona sin convertir la sesión en una charla soporífera de una hora que todos olvidan al día siguiente.

Empresas con más de 50 empleados o que manejan datos sensibles (salud, financieros, menores) deberían plantearse un marco más formal, como ISO 27001, aunque no busquen la certificación. El estándar da una estructura ya probada que evita reinventar la rueda, y en 2026 sigue siendo la referencia más citada en auditorías de proveedores.

Herramientas técnicas que respaldan la política

Una política TI sin herramientas que la hagan cumplir es papel mojado. Algunas piezas habituales:

ÁreaHerramientaFunción
Filtrado de correoMataSpam, filtros nativos del proveedorBloquea spam y phishing antes de que llegue a la bandeja
Verificación de brechasHave I Been PwnedComprueba si un correo corporativo apareció en una filtración
Análisis de archivosVirusTotalEscanea adjuntos y enlaces sospechosos antes de abrirlos
Protección de accesosFail2banBloquea intentos de fuerza bruta en servidores propios
Prevención de fuga de datosSoluciones DLPEvita que información sensible salga por canales no autorizados

Si tu empresa gestiona servidores propios, conviene revisar cómo aplicar Fail2ban para proteger un servidor frente a ataques automatizados de fuerza bruta, algo que suele quedar fuera de la política escrita pero que la sostiene técnicamente. Y si el volumen de información que manejas es alto, un sistema de prevención de fuga de datos (DLP) convierte la política de "no compartir datos sensibles" en algo que realmente se puede auditar, no solo desear.

Preguntas frecuentes

¿Es obligatorio tener una política de seguridad informática por ley?

No existe una ley española que obligue explícitamente a redactar ese documento, pero el RGPD sí exige medidas de seguridad "apropiadas al riesgo". En la práctica, una política escrita es la forma más habitual de demostrarlo ante la AEPD o ante un cliente que audite a su proveedor.

¿Cuánto debe ocupar una política de seguridad para una pyme?

Entre 5 y 15 páginas suele ser suficiente para una empresa de menos de 50 empleados. Lo importante es que sea concreta y aplicable, no larga; un documento de 40 páginas que nadie lee vale menos que uno de 8 que todos conocen.

¿Quién debe redactar la política de seguridad de la empresa?

Idealmente la dirección junto al responsable de TI o un consultor externo especializado. La política debe reflejar decisiones de negocio (qué riesgo se asume, qué presupuesto hay), no solo aspectos técnicos.

¿Con qué frecuencia hay que actualizar el documento?

Como mínimo una vez al año, y siempre después de un incidente de seguridad, un cambio de proveedor tecnológico relevante o la incorporación de nuevas herramientas de trabajo remoto.

¿Qué pasa si un empleado incumple la política?

Debe estar recogido en el propio documento y, si es posible, en el contrato o convenio interno. Sin esa base escrita, es difícil justificar cualquier medida disciplinaria relacionada con un incidente de seguridad.

El siguiente paso

Coge una hoja en blanco y escribe hoy mismo, sin esperar a tenerlo "perfecto", las tres reglas mínimas de tu política de ciberseguridad: gestor de contraseñas obligatorio, MFA en correo corporativo y protocolo de aviso ante un email sospechoso. Con eso ya tienes la primera versión del documento que hoy no existe.

política seguridad política ciberseguridad normativa interna seguridad política TI documento seguridad empresa

Artículos relacionados

← Volver al blog

También te puede interesar

SIEM: detección de amenazas en tiempo real para empresas
Seguridad Empresarial

SIEM: detección de amenazas en tiempo real para empresas

Concienciación en ciberseguridad para empleados: cómo formar a tu equipo
Seguridad Empresarial

Concienciación en ciberseguridad para empleados: cómo formar a tu equipo

Plan de respuesta a incidentes: prepara tu empresa para un ciberataque
Seguridad Empresarial

Plan de respuesta a incidentes: prepara tu empresa para un ciberataque

Segmentación de red: cómo limitar el impacto de un ciberataque
Seguridad Empresarial

Segmentación de red: cómo limitar el impacto de un ciberataque