ANÁLISIS GRATUITO ¡Una oportunidad!

La seguridad de los datos en el software empresarial: qué debe comprobar antes de comprometerse

13/08/2026
La seguridad de los datos en el software empresarial: qué debe comprobar antes de comprometerse

Seguridad de los datos en el software empresarial: qué debe comprobar antes de comprometerse

Un sistema ERP concentra en un solo lugar toda la información valiosa de una empresa: registros de clientes, precios, márgenes, condiciones de los proveedores y situación financiera. Esa concentración es la razón de ser del sistema, y también su principal riesgo. Este artículo aborda los controles que conviene verificar, por orden de importancia.

Control de acceso

La vulnerabilidad más habitual no es un ataque sofisticado, sino que todo el mundo pueda verlo todo. Requisitos prácticos:


  • Permisos basados en roles. Los permisos se asocian a roles, no a personas concretas. Cuando alguien cambia de puesto, se modifica su rol en lugar de tener que revisar docenas de configuraciones individuales.
  • Restricción a nivel de campo. Es posible que un comercial necesite consultar el registro de un cliente, pero no su precio de coste. Si los permisos solo se aplican a nivel de pantalla, esto resulta imposible.
  • Ámbito a nivel de registro. Un director regional solo ve su propia región. Sin esto, el «acceso de lectura» implica acceso de lectura a todo.
  • Límites de exportación. La posibilidad de exportar la lista completa de clientes a una hoja de cálculo es la vía más habitual por la que los datos salen de una empresa. Debe restringirse y registrarse.
  • Desactivación inmediata. Las cuentas de los empleados que han abandonado la empresa se cierran el mismo día. La revisión trimestral de las cuentas inactivas permite detectar lo que se pasa por alto en los procesos de baja.

Registro de auditoría

Saber quién hizo qué y cuándo es importante tanto para la seguridad como para resolver disputas internas. Un registro de auditoría útil recoge el valor anterior y el nuevo en los cambios, no solo el hecho de que se haya producido un cambio. Debe abarcar cambios de precios, modificaciones de descuentos, ajustes de existencias, registros de pagos y cambios de permisos, y no debe ser editable por las personas a las que se refiere.

Un registro que los administradores puedan eliminar no es un registro de auditoría. Pregunte si la conservación de los registros se aplica con independencia de los permisos de los usuarios y durante cuánto tiempo se conservan los registros.

Copia de seguridad y restauración

Todos los proveedores afirman que se realizan copias de seguridad. Las preguntas importantes se refieren a la restauración:


  • ¿Con qué frecuencia se realizan las copias de seguridad y cuántos datos se perderían en caso de fallo? Las copias de seguridad nocturnas suponen que el trabajo de un día está en riesgo.
  • ¿Cuánto tiempo tarda una restauración? Esta cifra determina su tiempo de inactividad y rara vez se facilita a menos que se solicite.
  • ¿Se almacenan las copias de seguridad en un lugar independiente? Una copia de seguridad almacenada en la misma infraestructura no sobrevivirá a un incidente que afecte a dicha infraestructura.
  • ¿Cuándo se probó por última vez la restauración? Una copia de seguridad no probada es una suposición, no una garantía. Pregunte por la fecha de la última prueba de restauración realizada con éxito.
  • ¿Puede obtener su propia copia? Independientemente del proceso del proveedor.

Cifrado y transporte

Los datos en tránsito deben estar cifrados de extremo a extremo, incluidas las integraciones con mercados, bancos o proveedores logísticos, que a menudo se pasan por alto. En cuanto a los datos en reposo, pregunte específicamente si se aplica el cifrado a nivel de base de datos y dónde se almacenan las claves.

Residencia de los datos y cumplimiento normativo


  • Dónde se encuentran físicamente los servidores y si ello cumple con sus obligaciones normativas.
  • Qué subencargados del tratamiento utiliza el proveedor y dónde operan.
  • Los plazos de conservación de los datos personales y si realmente se aplica su supresión cuando expiran.
  • Cómo se atiende en la práctica la solicitud de acceso o supresión de un interesado: a través de una pantalla o abriendo un ticket de asistencia.

Hábitos prácticos


  • Active la autenticación multifactorial. Especialmente para las cuentas de administrador y cualquier acceso externo.
  • Limite el número de administradores. Por lo general, bastan dos o tres personas. Que todo el mundo sea administrador resulta cómodo hasta que deja de serlo.
  • Revise los permisos periódicamente. Los permisos se acumulan; nadie los elimina. Una revisión dos veces al año permite mantener esto bajo control.
  • [*]Utilice datos de prueba independientes. Copiar datos reales de clientes a un entorno de prueba aumenta silenciosamente su exposición.

Una pregunta que revela mucho: pregunte cuándo realizó el proveedor por última vez una prueba de restauración y solicite el resultado. Una respuesta segura y concreta le dirá más sobre su madurez operativa que cualquier certificado.

En resumen

La seguridad en el software empresarial se basa principalmente en la disciplina de acceso y la recuperación verificada, no en amenazas exóticas. Asigne permisos a los roles, restrinja las exportaciones, mantenga un registro de auditoría que los administradores no puedan editar e insista en obtener pruebas de que se han probado las restauraciones.

Estaremos encantados de responder a todas estas cuestiones por escrito en Mekjoy. Póngase en contacto con nosotros para comentar sus necesidades.

¡Le acompañamos en cada paso del camino!

Póngase en contacto con nosotros ahora mismo para llevar su crecimiento digital al siguiente nivel gracias a datos reales.