Antes de fundar Brumaz pasé buena parte de once años del lado del proveedor. Vendía e instalaba firewalls, doble factor, respaldos, redes. Empresas medianas casi todas: una fábrica, una distribuidora, una clínica, una oficina de servicios. Llegaba con el equipo en la caja, lo configuraba, le explicaba a alguien cómo funcionaba y me iba a la siguiente.
Es un trabajo que te deja ver algo que desde una gerencia no se ve: qué pasa con la seguridad después de que el proveedor se va. Y lo que pasaba se repetía tanto, en rubros tan distintos, que en algún momento dejé de pensar que cada cliente había tenido mala suerte.
Quiero contarlo sin ponerme por encima. Yo era parte del mecanismo. Vendía la solución al problema que el cliente me describía, y el cliente casi nunca describía el problema de fondo. Nadie me lo pidió, y yo tampoco pregunté lo suficiente.
Escena 1: la compra la decidía un susto, no un plan
La llamada llegaba siempre después de algo. Un correo de phishing que el gerente estuvo a punto de contestar. Un cliente grande que mandó un cuestionario de seguridad con plazo para el viernes. Un competidor que salió en las noticias con un ransomware. En once años, sinceramente, no recuerdo que alguien me llamara porque tenía un plan anual y le tocaba ejecutar una etapa. Me llamaban porque se habían asustado.
Y una compra hecha con susto resuelve el susto de esa semana. Si fue un correo, se compraba filtro de correo. Si fue el cuestionario, se compraba lo que pedía la pregunta 14. Con los años, la empresa terminaba con una colección de herramientas compradas en distintos sustos, y nadie se había sentado nunca a decidir qué había que proteger primero.
Escena 2: el firewall quedaba instalado, no configurado
«Tenemos firewall» era la respuesta más común cuando preguntaba si estaban protegidos. Y era cierto: el equipo estaba en el rack, con su luz verde. Lo que no me atrevía a decir en la primera reunión es que un firewall recién instalado protege bastante poco. Empieza a proteger cuando alguien define las reglas, mira las alertas y lo mantiene al día. Ese alguien casi nunca existía.
Cuando volvía a un cliente un año después, me encontraba casi siempre con lo mismo: las reglas que dejé el día de la instalación, más tres o cuatro excepciones «temporales» que alguien abrió para que funcionara un sistema y nadie volvió a cerrar. El firmware sin actualizar. Los reportes de alertas llegando a un correo que ya nadie abría. La caja era la misma. La protección se había ido apagando sola, sin que nadie lo notara.
Sophos lo preguntó en Chile: el 55% de los responsables de TI que sufrieron un ataque reconoció que entró por una brecha que la organización ya sabía que tenía. Cada vez que leo esa cifra pienso en esas excepciones «temporales»: una brecha conocida, con fecha de apertura y sin fecha de cierre.
Escena 3: el respaldo existía, la restauración no
Todas las empresas tenían respaldo. Casi ninguna había intentado restaurar algo desde él. Cuando preguntaba «¿cuándo fue la última vez que recuperaron un archivo del respaldo?», venía un silencio corto y después un «debería funcionar». Lo escuché tantas veces que ya sabía cómo seguía la conversación.
Un respaldo que nunca se ha probado es una esperanza, no un control. Me tocó ver la prueba hecha el peor día posible, el del incidente: el respaldo corría todas las noches, pero llevaba meses copiando una carpeta que había quedado vacía cuando movieron el servidor. El reporte diario decía «éxito», porque copiar nada también es un éxito. Nadie lo abría. Ese día se abrió.
Escena 4: la licencia de doble factor para sesenta personas, activa en cuatro
Con el doble factor pasaba algo parecido. Se compraba para toda la dotación, porque el cuestionario del cliente grande preguntaba si la empresa «usa MFA». Se activaba para el encargado de sistemas y dos o tres personas más. Después venía la parte difícil, que es pedirle a todos que se acostumbren a un código en el celular, y esa parte no era mía. Yo instalaba, no mandaba.
En el cuestionario la empresa marcaba «Sí». Técnicamente era cierto. En la práctica, el acceso remoto de la persona de finanzas seguía protegido por una sola contraseña, la misma que usaba en su correo personal. Nadie mentía. Simplemente nadie estaba mirando.
Escena 5: el único que sabía cómo estaba todo era yo
Esta es la que más me pesa, porque acá el problema era yo. Después de dos o tres años atendiendo a un cliente, era la única persona que sabía cómo estaba armada su red, qué excepciones existían y por qué se habían abierto. Nada de eso estaba escrito en la empresa. Estaba en mis notas, en mi correo y en mi cabeza.
Cuando el cliente cambiaba de proveedor, o cuando yo dejaba de atenderlo, esa memoria se iba conmigo. El siguiente técnico partía de cero, y la gerencia volvía a hacer la misma pregunta de siempre: «¿estamos bien?». Y la respuesta honesta, otra vez, era «depende de qué».
Lo que las cinco escenas tienen en común
Ninguna es un problema de herramienta. En las cinco, la herramienta estaba comprada, instalada y encendida. Lo que faltaba era alguien mirando. Alguien que decidiera qué proteger primero, que revisara cada mes si lo que se compró sigue haciendo lo que se compró para hacer, y que lo dejara escrito para que la empresa no dependiera de la memoria de un proveedor.
Una encuesta de Kaspersky de 2025 dice que el 96% de los responsables de ciberseguridad afirma que los datos de su organización están bien protegidos, y que el 54% de las empresas chilenas no usa firewall. A mí me tocaba el grupo del medio: las que sí tenían el firewall y aun así no estaban protegidas. Ese grupo no aparece en ninguna encuesta, porque cuando le preguntan responde que sí.
Me costó aceptar que mirar es un trabajo distinto al de vender e instalar. Un proveedor de tecnología, por bueno que sea, tiene un incentivo claro: que la solución sea otra caja. Yo lo tenía. La pregunta «¿necesitas esto, o necesitas ordenar lo que ya tienes?» no la hace quien vive de la venta. Brumaz nació de esa incomodidad. Por eso no vendemos licencias ni hardware: si recomendáramos una caja, volveríamos a la escena 1.
Cuatro preguntas para hacer esta semana, sin saber nada de firewalls
Si diriges una empresa y quieres saber en qué escena estás, no necesitas un técnico. Necesitas hacer cuatro preguntas y pedir que te muestren la respuesta, no que te la cuenten.
- ¿Cuándo fue la última vez que restauramos algo desde el respaldo? Pide la fecha y el nombre de quien lo hizo. Si la respuesta es «debería funcionar», estás en la escena 3.
- ¿Cuántas personas tienen el doble factor activo, de cuántas en total? Son dos números. Si nadie los tiene a mano, lo que respondiste en el cuestionario del cliente grande fue una suposición.
- ¿Quién revisó las alertas del firewall la semana pasada? Un nombre. Si las alertas llegan a un buzón que nadie abre, el firewall está encendido, no vigilado.
- ¿Dónde está escrito cómo está armada nuestra red y qué excepciones tiene? Si la respuesta es «lo sabe el proveedor», la empresa no lo sabe.
Con esas cuatro respuestas vas a saber más de tu ciberseguridad real que con cualquier cuestionario que hayas llenado. Y si quieres una lectura rápida de las otras señales, la autoevaluación de cinco preguntas toma dos minutos y no pide ningún dato técnico. Yo la armé pensando en esas mismas conversaciones.
Términos relacionados
Fuentes
Este contenido es informativo y no constituye asesoría legal ni técnica personalizada.



