Por rubro

Ciberseguridad para empresas que trabajan en la nube

Hoy el correo, la contabilidad, las remuneraciones y los archivos viven en cuentas de terceros. Eso trae orden y movilidad, pero cambia dónde está el riesgo: si alguien se roba una cuenta o un proveedor falla, la empresa se detiene igual. Y que algo esté en la nube no significa que esté respaldado como lo necesitas.

Si alguien se roba una cuenta de la nube o un proveedor falla, la empresa se detiene igual, aunque no tenga un solo servidor.

Ejemplo · Inventario de cuentas

De qué cuentas en la nube depende tu empresa

Estado:listoa mediasfalta
Correo y documentosUn ex trabajador que ya no estáDoble factor: Solo gerencia· Respaldo: NoSin correo ni documentos compartidos
ERP contableLa contadora, con un usuario compartidoDoble factor: No· Respaldo: Exportación mensualNo se puede facturar ni pagar
RemuneracionesRecursos humanosDoble factor: Sí· Respaldo: NoDatos de todos los trabajadores expuestos
CRM o plataforma de ventasCada vendedor con su cuentaDoble factor: No· Respaldo: NoSe pierde la cartera de clientes
Almacenamiento de archivosNadie en particularDoble factor: A medias· Respaldo: NoArchivos cifrados o borrados sin copia
Banca en líneaGerencia y finanzasDoble factor: Sí· Respaldo: No aplicaFraude por cambio de cuenta de un proveedor

Ejemplo con servicios típicos. No corresponde a una empresa real.

En terreno

Lo que vemos en empresas que trabajan en la nube

  • Nadie sabe quién es el administrador de la cuenta de correo de la empresa; lo configuró alguien que ya se fue.
  • Las personas que se van siguen con acceso a la carpeta compartida semanas después.
  • El ERP y la banca en línea se usan con un usuario compartido entre varias personas.
  • Hay más aplicaciones contratadas con la tarjeta de la empresa de las que gerencia conoce.
  • La empresa cree que el proveedor respalda todo, pero el contrato no dice qué pasa si se borra o se cifra la información.
Notebook abierto sobre una mesa de reuniones, sin personas
Mesa de trabajo de una oficina.

Marco legal

Qué dice la ley

Para una empresa que trabaja en la nube, la ley que más pesa es la de datos personales: cada proveedor que trata datos por encargo necesita un contrato, y si los guarda fuera de Chile, la transferencia tiene reglas propias.

Ley 21.719

Contrato con cada proveedor que trate datos personales por encargo (art. 15 bis), medidas de seguridad y reporte de vulneraciones (art. 14 sexies).

1 de diciembre de 2026.

Ley 21.719

Solo es lícita hacia países con nivel adecuado de protección, o con cláusulas contractuales o certificaciones que den garantías adecuadas (arts. 27 y 28).

1 de diciembre de 2026.

Los 9 básicos de la ciberseguridad

Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.

Guía de 2025.

NormaA quién aplicaQué exigeVigencia
Ley 21.719Datos personalesToda empresa que trate datos personales.Contrato con cada proveedor que trate datos personales por encargo (art. 15 bis), medidas de seguridad y reporte de vulneraciones (art. 14 sexies).1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07).
Ley 21.719Transferencia internacionalEmpresas cuyos proveedores guardan datos personales fuera de Chile.Solo es lícita hacia países con nivel adecuado de protección, o con cláusulas contractuales o certificaciones que den garantías adecuadas (arts. 27 y 28).1 de diciembre de 2026.
Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025Recomendada a toda organización.Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos.

Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.

Cómo trabajamos

Cómo trabajamos con una empresa en la nube

Empezamos con una conversación de 30 minutos. Hacemos el inventario de las cuentas en la nube de las que depende la empresa: quién las administra, quién tiene acceso, si tienen doble factor y si hay un respaldo propio.

Revisamos los contratos con los proveedores: qué respaldan, en cuánto tiempo vuelve el servicio, dónde guardan los datos y qué pasa con ellos al terminar.

Con eso armamos el plan: doble factor en todo, un administrador designado, respaldo propio de lo crítico y un procedimiento para cuando alguien se va.

Lo que no hacemos

  • No administramos Microsoft 365, Google Workspace ni el ERP.
  • No vendemos licencias ni respaldos.
  • No reemplazamos a tu proveedor de TI.

Preguntas

Preguntas que nos hacen

Todo lo tenemos en la nube. ¿No lo respalda el proveedor?

Depende del contrato. El proveedor responde por que el servicio funcione; lo que tú borres, lo que se cifre desde una cuenta robada o lo que pierdas al terminar el contrato suele quedar de tu lado. Hay que leer qué cubre y tener un respaldo propio de lo crítico.

No tenemos servidores. ¿Igual necesitamos ciberseguridad?

Sí. El riesgo se movió a las cuentas: quién entra, con qué clave y desde dónde.

Nuestro proveedor guarda los datos en Estados Unidos. ¿Es un problema?

La Ley 21.719 regula esa transferencia internacional: debe ir a un país con nivel adecuado de protección o estar cubierta por cláusulas contractuales con garantías (arts. 27 y 28). Revisamos qué dice tu contrato; si hay dudas, conviene confirmarlo con un abogado.

¿Qué es lo primero que conviene hacer?

Activar el doble factor en el correo y en la banca, y saber quién administra cada cuenta. La ANCI lo incluye entre los controles básicos que propone volver obligatorios.

Fabián Meza Barrueto, fundador de Brumaz

Quién firma

Soy Fabián Meza, fundador de Brumaz. Si no sabes quién administra la cuenta de correo de tu empresa, ese es un buen punto de partida. Conversemos 30 minutos.

Fabián Meza · fundador