Apunte pyme · seguridad

Seguridad mínima viable

La pyme no va a montar un centro de operaciones. Sí puede evitar los cinco agujeros por los que se cuelan los primeros incidentes con IA: cuentas compartidas, secretos en el chat, datos de más en el prompt, proveedores sin contrato, y nadie que sepa apagar esto un viernes.

Seguridad mínima viable no es un sello. Es una lista que el dueño del flujo puede enseñar. Si no se puede enseñar, no está hecha.

Esto complementa el RGPD: allí hablamos de base legal; aquí, de que no se escape el token ni el Excel.

Identidades y cuentas

  • Nada de un usuario “ia@empresa” compartido con la contraseña en el grupo de WhatsApp. Una cuenta por persona o un conector de empresa con SSO si ya lo tenéis.
  • Quien se va, se le quita el acceso el mismo día. El copiloto no es una excepción “porque es de todos”.
  • La gerencia no pega contraseñas en el chat “para que el modelo configure el correo”. Eso es un incidente, no un truco de productividad.

Secretos y claves

Los tokens de API no viven en un hilo, ni en un PDF de onboarding, ni en el repositorio público. Viven en un gestor o en variables de entorno del servidor. Si el piloto es “solo una hoja y una cuenta”, al menos que esa cuenta tenga segundo factor y no se reenvíe el QR por correo.

Si un proveedor te da una clave y te dice que la pongas en el frontend de la web, ese proveedor no entra. La clave en el navegador es una clave pública, aunque le llamen secreta.

Perímetro del prompt

El cartel de sí / no / preguntar es un control de seguridad, no solo de privacidad. Reduce la superficie. Las categorías especiales, las nóminas y los secretos de cliente no entran. El corpus del copiloto interno está cerrado: no “lee todo el Drive”.

Revisa diez prompts reales a los 14 días. Verás el agujero que la política no cubrió. Eso es más útil que un test de penetración de 200 páginas en una pyme de 20 personas.

Logs, copias e interruptor

Sabed si el proveedor guarda prompts y por cuánto tiempo. Sabed quién de su soporte puede leerlos. Tened una copia de vuestro corpus fuera de su interfaz. Y un interruptor: desconectar el conector, revocar la clave, volver al proceso manual.

Un plan de incidente en media página: qué se apaga, quién avisa a clientes si toca, quién llama al proveedor. No hace falta un playbook de banco.

Encaje con el programa

Kit Consulting tiene categorías de ciberseguridad; no las uses como teatro si el agujero real es la clave en el chat. A veces el trabajo es básico (cuentas, 2FA, inventario) y luego el piloto. A veces el piloto espera.

Trae a la valoración cómo entráis hoy a las herramientas y dónde están las claves. Eso decide más que el nombre del modelo.

Lista de cierre del viernes (cinco minutos)

¿Sigue el dueño con acceso y nadie que se haya ido? ¿La clave está donde debe (no en un hilo)? ¿Hay algún prompt raro en la revisión corta? ¿El interruptor se ha probado este mes? ¿El proveedor ha anunciado un subencargado nuevo?

Cinco preguntas. Si alguna es “no sé”, esa es la tarea de la semana siguiente. No es un SIEM. Es higiene. La higiene evita el incidente aburrido, que es el único que suele ocurrir.

Apuntad la fecha del último “apagar de prueba”. Un interruptor que nadie ha pulsado es un dibujo.

Extensiones, móviles y “el copiloto del correo”

El perímetro se rompe en el complemento del navegador, en la app del teléfono y en el asistente que ya viene en el cliente de correo. Esos tres entran en la lista de cuentas y de claves. “No es el piloto” no los exime: pegan el mismo Excel.

Si no podéis inventariarlos, el primer control es decir que no se usan para el flujo del piloto. Por escrito. El martes a las 11 es cuando se incumple; por eso el briefing de 30 minutos enseña ejemplos de la mesa, no arquitectura.

Las copias de seguridad del corpus (los PDFs y la FAQ) viven fuera del proveedor, con el mismo perímetro. Si mañana no entráis en su consola, seguís teniendo el saber. Eso es seguridad de continuidad, no solo de filtración. Cabe en la misma lista del viernes.

Cuando un comercial os pida “acceso de demostración” a vuestra consola, ese acceso se da con un usuario temporal y se revoca al terminar la llamada. No se reenvía la clave del dueño. El incidente de soporte de un proveedor es un clásico aburrido. Merece una línea en la lista del viernes.

Preguntas frecuentes

¿Hace falta un pentest antes del piloto?

Casi nunca. Hace falta 2FA, cuentas nominativas, perímetro y un interruptor. El pentest llega cuando hay algo que atacar además de un Excel.

¿Un antivirus basta?

No cubre el token pegado en un hilo ni el Excel de clientes en un modelo público.

¿Modelo local es más seguro?

Reduce encargados y fugas hacia fuera. No evita cuentas compartidas ni prompts con de más. Es un trozo, no el todo.

Sigue con RGPD y datos y privacidad. Revisamos el perímetro del primer flujo.

Estudi a Barcelona. Part de Clutch Developer. Orientat a Kit Digital i Kit Consulting. Demana una valoració.

Valoració gratuïta

Contactar