La seguridad de los datos en el software empresarial: qué debe comprobar antes de comprometerse
Seguridad de los datos en el software empresarial: qué debe comprobar antes de comprometerse
Un sistema ERP concentra en un solo lugar toda la información valiosa de una empresa: registros de clientes, precios, márgenes, condiciones de los proveedores y situación financiera. Esa concentración es la razón de ser del sistema, y también su principal riesgo. Este artículo aborda los controles que conviene verificar, por orden de importancia.
Control de acceso
La vulnerabilidad más habitual no es un ataque sofisticado, sino que todo el mundo pueda verlo todo. Requisitos prácticos:
- Permisos basados en roles. Los permisos se asocian a roles, no a personas concretas. Cuando alguien cambia de puesto, se modifica su rol en lugar de tener que revisar docenas de configuraciones individuales.
- Restricción a nivel de campo. Es posible que un comercial necesite consultar el registro de un cliente, pero no su precio de coste. Si los permisos solo se aplican a nivel de pantalla, esto resulta imposible.
- Ámbito a nivel de registro. Un director regional solo ve su propia región. Sin esto, el «acceso de lectura» implica acceso de lectura a todo.
- Límites de exportación. La posibilidad de exportar la lista completa de clientes a una hoja de cálculo es la vía más habitual por la que los datos salen de una empresa. Debe restringirse y registrarse.
- Desactivación inmediata. Las cuentas de los empleados que han abandonado la empresa se cierran el mismo día. La revisión trimestral de las cuentas inactivas permite detectar lo que se pasa por alto en los procesos de baja.
Registro de auditoría
Saber quién hizo qué y cuándo es importante tanto para la seguridad como para resolver disputas internas. Un registro de auditoría útil recoge el valor anterior y el nuevo en los cambios, no solo el hecho de que se haya producido un cambio. Debe abarcar cambios de precios, modificaciones de descuentos, ajustes de existencias, registros de pagos y cambios de permisos, y no debe ser editable por las personas a las que se refiere.
Copia de seguridad y restauración
Todos los proveedores afirman que se realizan copias de seguridad. Las preguntas importantes se refieren a la restauración:
- ¿Con qué frecuencia se realizan las copias de seguridad y cuántos datos se perderían en caso de fallo? Las copias de seguridad nocturnas suponen que el trabajo de un día está en riesgo.
- ¿Cuánto tiempo tarda una restauración? Esta cifra determina su tiempo de inactividad y rara vez se facilita a menos que se solicite.
- ¿Se almacenan las copias de seguridad en un lugar independiente? Una copia de seguridad almacenada en la misma infraestructura no sobrevivirá a un incidente que afecte a dicha infraestructura.
- ¿Cuándo se probó por última vez la restauración? Una copia de seguridad no probada es una suposición, no una garantía. Pregunte por la fecha de la última prueba de restauración realizada con éxito.
- ¿Puede obtener su propia copia? Independientemente del proceso del proveedor.
Cifrado y transporte
Los datos en tránsito deben estar cifrados de extremo a extremo, incluidas las integraciones con mercados, bancos o proveedores logísticos, que a menudo se pasan por alto. En cuanto a los datos en reposo, pregunte específicamente si se aplica el cifrado a nivel de base de datos y dónde se almacenan las claves.
Residencia de los datos y cumplimiento normativo
- Dónde se encuentran físicamente los servidores y si ello cumple con sus obligaciones normativas.
- Qué subencargados del tratamiento utiliza el proveedor y dónde operan.
- Los plazos de conservación de los datos personales y si realmente se aplica su supresión cuando expiran.
- Cómo se atiende en la práctica la solicitud de acceso o supresión de un interesado: a través de una pantalla o abriendo un ticket de asistencia.
Hábitos prácticos
- Active la autenticación multifactorial. Especialmente para las cuentas de administrador y cualquier acceso externo.
- Limite el número de administradores. Por lo general, bastan dos o tres personas. Que todo el mundo sea administrador resulta cómodo hasta que deja de serlo.
- Revise los permisos periódicamente. Los permisos se acumulan; nadie los elimina. Una revisión dos veces al año permite mantener esto bajo control.
En resumen
La seguridad en el software empresarial se basa principalmente en la disciplina de acceso y la recuperación verificada, no en amenazas exóticas. Asigne permisos a los roles, restrinja las exportaciones, mantenga un registro de auditoría que los administradores no puedan editar e insista en obtener pruebas de que se han probado las restauraciones.
Estaremos encantados de responder a todas estas cuestiones por escrito en Mekjoy. Póngase en contacto con nosotros para comentar sus necesidades.
Artículos relacionados
Inteligencia empresarial: tome decisiones, no se limite a crear cuadros de mando
La incorporación de paneles de control rara vez agiliza la toma de decisiones. Es preferible crear una estructura de informes en torno a un número reducido de indicadores sobre los que realmente se toman medidas.
Software de recursos humanos: de los expedientes de personal a la evaluación del rendimiento
El software de recursos humanos no es lo mismo que el software de nóminas. El software de nóminas se encarga de realizar los cálculos; el software de recursos humanos, por su parte, regula la forma en que se recopilan, en primer lugar, los datos en los que se basan dichos cálculos.
Software de gestión de proyectos: de las listas de tareas al margen
Un sistema de seguimiento de tareas le indica si se ha realizado el trabajo. No puede indicarle cuánto ha costado dicho trabajo. Crear las capas que conectan el tiempo, los recursos y la rentabilidad.
Un portal B2B: eliminar la gestión de pedidos de los distribuidores por teléfono
Aceptar pedidos de los distribuidores por teléfono y a través de mensajes funciona hasta cierto punto. Qué cambia con un portal de autoservicio y qué debe estar preparado antes de ponerlo en marcha.
