Ciberseguridad
Pongamos una gestoría de Valencia con quince personas. Un lunes recibe el cuestionario de seguridad de su mayor cliente, el martes la aseguradora pide confirmar que todas las cuentas tienen doble factor y el jueves una empleada pincha en un falso aviso de Correos. Las tres cosas son el mismo problema visto desde ángulos distintos: hace falta poder demostrar lo que se hace y, a la vez, que eso que se hace funcione. En esta área reunimos el cumplimiento del RGPD, el ENS y NIS2 con la protección técnica que lo respalda, y todo se trabaja en remoto, por videollamada y acceso seguro.
Normativa y requisitos
Cada marco pregunta cosas parecidas con palabras distintas. El RGPD habla de medidas apropiadas, el ENS de medidas por categoría del sistema, NIS2 de gestión de riesgos bajo responsabilidad de la dirección. Una sola base bien hecha responde a los tres. Trabajamos según los principios de la ISO 27001 y con las guías de INCIBE y del CCN-CERT como referencia.
RGPD y protección de datos personales
La parte técnica del cumplimiento: inventario que alimenta el registro de actividades de tratamiento, permisos por perfil, auditoría de accesos, apoyo para atender derechos de los interesados y una ficha para las primeras horas de una brecha.
Políticas de seguridad y documentación
Textos escritos a partir de entrevistas con su equipo, no de una plantilla: política, análisis de riesgos con MAGERIT, declaración de aplicabilidad del ENS y procedimientos que se pueden cumplir un día normal.
Protección técnica
Nueve servicios, cada uno sobre una capa distinta: identidades, equipos, red, aplicaciones, datos y web. Rara vez hacen falta todos. El análisis de riesgos dice cuáles tocan primero y cuáles pueden esperar un año.
Despliegue de soluciones de seguridad
Para quien tiene licencias de Microsoft 365 Business Premium sin estrenar o un EDR comprado que sigue en modo observación. Piloto, extensión por departamentos y paso al bloqueo sin sustos.
Seguridad de la infraestructura
El puerto 3389 cerrado, las cámaras y la wifi de invitados en su propia zona y el proveedor del ERP entrando con cuenta nominativa y doble factor.
Seguridad de aplicaciones
Quién puede cambiar el IBAN de un proveedor en a3ERP, con qué cuenta se sincroniza PrestaShop y dónde está guardada la clave del TPV de Redsys.
Prevención de fugas de datos (DLP)
Documentos con DNI, IBAN o datos de salud detectados solos, avisos antes de reenviarlos a un Gmail y bloqueo únicamente en los casos graves, respetando el artículo 87 de la LOPDGDD.
Seguridad de bases de datos
La cuenta «sa» retirada, cifrado en reposo en SQL Server o MySQL, auditoría sobre las tablas de pacientes o clientes y exportaciones olvidadas localizadas y borradas.
Firewall de aplicaciones web (WAF)
Cloudflare o el WAF de su nube configurado semanas antes del Black Friday, para que en el pico de ventas frene la prueba masiva de tarjetas y no a sus compradores.
Control de acceso y seguridad de endpoints
La contraseña robada deja de bastar: doble factor sin excepciones, solo equipos inscritos en Intune abren datos de la empresa y nadie es administrador de su propio portátil.
VPN y cifrado
WireGuard o IPsec entre la oficina y el almacén, BitLocker en cada portátil con su clave en Entra ID y un canal fijo para mandar las nóminas a la gestoría.
Análisis de vulnerabilidades
Escaneo mensual, dentro y fuera, priorizado con los avisos de INCIBE-CERT y el catálogo KEV. Menos páginas de informe y más parches aplicados de verdad.
Vigilancia y mantenimiento
Lo que se configura en enero ya no describe la empresa en septiembre: hay altas, bajas, programas nuevos y técnicas de ataque nuevas. Estos cuatro servicios son los que siguen trabajando cuando el proyecto ha terminado.
Por dónde empezar
Con un presupuesto limitado, el orden importa más que la marca. En pymes de entre 10 y 250 personas proponemos esta secuencia, que ataca primero las vías de entrada más habituales en España.
Qué le exigen y quién
Una videollamada para reunir lo que ya le piden: cláusulas de clientes, pliegos, la póliza de ciberriesgo, el RGPD. Con eso se sabe qué evidencias necesita y qué sistemas guardan los datos más delicados.
Identidades y correo
Doble factor, limpieza de cuentas de antiguos empleados y reglas contra el fraude del cambio de IBAN. Es la puerta por la que entran la mayoría de incidentes en pymes y la que menos cuesta cerrar.
Equipos, red y copias
EDR con bloqueo activo, bastionado básico, escritorio remoto fuera de internet y copias que se han restaurado al menos una vez. Aquí se frena el ransomware o se limita su alcance.
Papeles y vigilancia
Con la base técnica en marcha, la documentación ya describe hechos y no deseos. Después se suma lo que el riesgo justifique: WAF, DLP, segmentación fina o un SOC.
Ponga precio a una semana sin sistemas antes de ponérselo a la seguridad. Una tienda online que factura 4.000 € al día o un almacén que no puede emitir albaranes pierden más en unos días de parada que en años de protección razonable. Esa cifra, y no el miedo a una multa, es la que ayuda a decidir cuánto invertir y en qué orden.
Preguntas frecuentes
La directiva y su transposición al derecho español fijan sectores, umbrales de tamaño y excepciones, y el encaje exacto debe confirmarlo un asesor jurídico. Lo que sí vemos a menudo es el efecto indirecto: empresas pequeñas que no están obligadas reciben cuestionarios de clientes que sí lo están. Esa parte técnica la preparamos con usted.
Que el sistema con el que presta el servicio debe cumplir las medidas del ENS para su categoría, y que lo acredite una certificación emitida por una entidad acreditada o, en algunos sistemas de categoría básica, una declaración basada en autoevaluación si el pliego la admite. Le ayudamos a preparar la certificación: análisis de riesgos, declaración de aplicabilidad, medidas técnicas y evidencias.
Sí. Las preguntas se repiten mucho: doble factor, copias desconectadas, EDR, parches, formación. Revisamos qué puede contestar con un sí honesto, qué falta y cuánto cuesta cerrarlo antes de la renovación. Contestar que sí a algo que no existe puede dejarle sin cobertura justo cuando la necesita.
No apague los equipos, porque se pierden pruebas; desconéctelos de la red. Cambie desde un equipo limpio la contraseña de las cuentas de administración y escriba a support@apply.es, o a helpme@apply.es si tiene contrato. Si hay datos personales afectados, empieza a contar el plazo de 72 horas para la AEPD. INCIBE ofrece además una línea de ayuda en ciberseguridad gratuita y confidencial.
Sí. Las entrevistas son por Teams o Google Meet y la configuración se hace por acceso remoto seguro, con cada sesión registrada. Si en algún momento hace falta tocar un aparato, lo hace una persona de su equipo o su instalador con nuestras indicaciones en directo. El calendario se fija tras la revisión inicial y queda en el contrato.
Áreas relacionadas
Cuéntenos qué le piden y qué tiene hoy
Un cuestionario de un cliente, un pliego con ENS, la renovación de la póliza o una sospecha concreta. Tras una revisión en remoto le decimos qué falta, en qué orden abordarlo y qué puede esperar.
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Por videollamada en Teams o Google Meet
Hemos recibido su solicitud
Tendrá respuesta en un día laborable. Si nos avisa de una avería que tiene parado a su equipo, la tratamos con prioridad.
- Aclaramos lo que necesita. Si falta algún dato para valorar el trabajo, le escribimos o le proponemos una videollamada corta por Teams o Google Meet.
- Preparamos una propuesta. Alcance del trabajo, precio en euros con el IVA indicado aparte y una fecha de inicio realista, sin letra pequeña.
- Usted decide. La propuesta le llega por correo. Léala con calma, pregunte lo que quiera sobre cualquier punto y decida después.