Servicio · Ciberseguridad

Prevención de fugas de datos (DLP)

Una fuga de datos rara vez parece un robo. Lo habitual es un comercial que se reenvía la cartera de clientes al Gmail personal dos semanas antes de irse a la competencia, una administrativa que manda la hoja de nóminas por WhatsApp Web porque el correo «no dejaba adjuntar tanto», o un técnico que copia la base de datos en un disco USB para avanzar el fin de semana. Ninguno se siente un ladrón y en la mayoría de los casos no lo es, pero el dato ya está fuera. La prevención de fugas no consiste en vigilar a la plantilla, sino en que la información sensible esté identificada y en que los canales de salida arriesgados avisen, pidan una justificación o se cierren. La desplegamos con las herramientas que ya incluyen Microsoft 365 o Google Workspace siempre que es posible, empezando en modo aviso para no frenar el trabajo diario.

3-4 etiquetas
bastan para la mayoría de las pymes
DNI, IBAN, NSS
detectados de forma automática
Modo aviso
antes de cualquier bloqueo
Sin vigilar
conversaciones ni navegación personal

Alcance del trabajo

La clave es no intentar clasificarlo todo. Empezamos por dos o tres tipos de información que harían daño de verdad si salieran y dejamos el resto como está.

Definir el alcance con un ingeniero

Qué hay que proteger

Con usted decidimos qué información es crítica: expedientes de personal, datos de salud, listas de clientes con precios, planos de un proyecto, ofertas para una licitación. Esa lista es más corta de lo que parece.

Etiquetas de sensibilidad

Un esquema sencillo, como Público, Interno, Confidencial y Datos especiales, con etiquetado automático cuando un documento contiene DNI, NIE, IBAN, número de la Seguridad Social o términos médicos.

Reglas de correo y compartición

Aviso o bloqueo al enviar datos etiquetados a direcciones externas, al compartir un enlace público de OneDrive con una hoja de nóminas o al reenviar a dominios de correo personal.

Dispositivos y USB

Desde Intune y Defender, control de la copia a memorias USB, a servicios de nube no autorizados y a aplicaciones personales en móviles de empresa, con excepciones justificadas para quien las necesite.

Cifrado que viaja con el archivo

Los documentos confidenciales se cifran junto con la etiqueta, de modo que un archivo reenviado fuera de la empresa no se abre sin una cuenta autorizada.

Alertas con criterio

Las incidencias llegan a una persona designada con el contexto necesario para decidir, no en forma de avalancha de avisos que nadie lee.

Cómo trabajamos, paso a paso

Primero observar y luego actuar. Un mes en modo auditoría enseña cómo circula de verdad la información antes de bloquear nada.

01

Taller de clasificación

Una videollamada con dirección, RRHH y los responsables de área para decidir qué información es crítica y quién puede enviarla fuera.

02

Observación

Reglas en modo auditoría durante tres o cuatro semanas. Vemos cuántos envíos se habrían bloqueado y cuáles eran legítimos.

03

Ajuste y aviso

Afinamos las reglas y activamos avisos al usuario con opción de justificar el envío. La mayoría de las fugas accidentales se frenan aquí.

04

Bloqueo selectivo

Solo para los casos más graves, como historias clínicas enviadas a correos personales o nóminas en enlaces públicos, y con un procedimiento de excepción documentado.

Controlar las fugas no es lo mismo que vigilar a los empleados. En España, el uso de dispositivos digitales en el trabajo y su control están regulados por el artículo 87 de la LOPDGDD, y los trabajadores tienen que conocer los criterios de uso. Por eso las reglas se centran en tipos de datos, no en personas, y recomendamos que RRHH y la representación de los trabajadores conozcan el proyecto antes de activarlo.

Preguntas frecuentes

Depende del plan. Microsoft 365 Business Premium incluye etiquetas de sensibilidad y DLP para correo y archivos; algunas funciones, como el DLP en los propios equipos o el etiquetado automático más avanzado, requieren planes E3, E5 o complementos. Revisamos qué cubre su suscripción antes de recomendar nada.

No. La herramienta analiza el contenido en busca de patrones, como números de DNI o de IBAN, sin que nadie lea los mensajes. Acceder al contenido de un correo concreto es otra cuestión, con límites legales claros en el artículo 87 de la LOPDGDD y en la jurisprudencia laboral, y debe decidirlo su asesoría laboral, no el departamento de IT.

Ofrecer una alternativa cómoda antes de prohibir. Teams o Google Chat para la comunicación interna, carpetas compartidas con caducidad para enviar documentos a clientes y, en los móviles gestionados, impedir que los archivos de trabajo se guarden en aplicaciones personales. Una prohibición sin alternativa no dura una semana.

Lo hace por el canal previsto: con la etiqueta adecuada, al destinatario autorizado y, si procede, cifrado. Una gestoría que envía nóminas a la mutua o una clínica que comparte un informe con otro especialista siguen trabajando igual, solo que por el camino controlado.

Evite que la información sensible salga sin que nadie lo sepa

Cuéntenos qué tipo de datos le preocupan y qué herramientas de correo y archivos usa. Le proponemos por dónde empezar sin frenar el trabajo.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.