Si llevas un negocio pequeño, probablemente el correo, WhatsApp, la banca, los archivos de clientes y el software de facturación dependen de muy pocas personas. Perder acceso a una sola de esas cuentas puede detener el trabajo. Esta guía te ayuda a detectar las brechas más comunes y a decidir qué resolver primero.
En corto: empieza por asegurar el correo principal, activar la verificación en dos pasos, comprobar que puedes recuperar tus archivos y retirar accesos que ya no correspondan. No necesitas comprar una herramienta nueva para hacer estas cuatro cosas.
La checklist está pensada para autónomos y equipos de hasta diez personas. No sustituye una evaluación técnica cuando manejas datos sensibles, tienes obligaciones sectoriales o ya sufriste un incidente. Sí te da un punto de partida verificable. La FTC y la guía rápida de NIST para pequeñas empresas recomiendan priorizar medidas como autenticación multifactor, actualizaciones, respaldos y control de accesos.
Antes de empezar: identifica lo imprescindible
Abre una hoja de cálculo o toma papel. Anota las cuentas y servicios sin los cuales no podrías trabajar mañana: correo del negocio, dominio y hosting, banca, facturación, redes sociales, mensajería, almacenamiento, tienda en línea y cualquier software donde guardes datos de clientes.
Para cada uno, apunta quién es la persona responsable, quién más tiene acceso y cómo se recuperaría la cuenta. No escribas contraseñas en esa lista. El objetivo es saber qué existe y quién puede actuar si algo falla.
Las cuatro preguntas que revelan prioridades
- ¿Qué cuenta permitiría restablecer las demás si alguien entra en ella? Suele ser el correo principal.
- ¿Qué servicio detendría ventas o atención a clientes si quedara inaccesible?
- ¿Qué archivos no podrías reconstruir con facilidad?
- ¿Qué personas conservan accesos que ya no necesitan?
Si tienes poco tiempo, responde esas preguntas antes de seguir. Te permitirán dedicar esfuerzo a lo que realmente sostiene la operación.
1. Cuentas: asegura la puerta principal
Empieza por el correo del negocio y continúa con banca, dominio, hosting, facturación, almacenamiento y redes sociales. Usa una contraseña distinta para cada servicio. Un gestor de contraseñas puede ayudarte a crear y guardar claves largas sin repetirlas; la FTC recomienda no reutilizar contraseñas.
Activa la verificación en dos pasos en cada cuenta crítica. Cuando puedas elegir, prefiere una aplicación autenticadora o una llave de seguridad y guarda los códigos de recuperación en un lugar protegido al que pueda acceder la persona responsable. No dependas únicamente del teléfono de alguien que podría dejar el negocio. CISA explica por qué la autenticación multifactor reduce el riesgo de acceso no autorizado y recomienda métodos resistentes al phishing cuando estén disponibles.
Después revisa el correo y teléfono de recuperación de cada cuenta. Si pertenecen a una persona que ya no trabaja contigo, cámbialos. Cierra sesiones desconocidas y comprueba que no haya aplicaciones conectadas que no reconozcas.
Comprueba que quedó hecho: intenta iniciar sesión en una ventana privada. Debe pedirse el segundo factor y la recuperación debe quedar bajo control del negocio. No hagas esta prueba hasta cerrar todas tus sesiones; conserva una sesión activa mientras verificas el cambio.
2. Dispositivos: reduce fallas fáciles de evitar
Activa las actualizaciones automáticas del sistema operativo, navegador y aplicaciones. La FTC destaca las actualizaciones como una medida básica porque corrigen fallas de seguridad conocidas. Usa bloqueo de pantalla en computadoras y teléfonos, y evita compartir una misma cuenta de usuario entre todo el equipo.
Si un dispositivo contiene datos de clientes o archivos sensibles, revisa si tiene cifrado de disco activado. En muchos equipos modernos se puede configurar desde las opciones del sistema. Antes de cambiar esa configuración, asegúrate de guardar de forma segura la clave de recuperación: perderla puede impedirte acceder a tus propios archivos.
Comprueba que quedó hecho: revisa la fecha de la última actualización y bloquea la pantalla para confirmar que exige un método de acceso.
3. Archivos: un respaldo sirve cuando puedes recuperarlo
Identifica los archivos que necesitas para facturar, atender clientes y continuar operaciones. Configura copias automáticas con una frecuencia acorde a la importancia de esos datos. Mantén al menos una copia separada del equipo principal o de la misma cuenta en la nube; si todo está en un solo lugar, un error, robo o ataque podría afectar también al respaldo.
Haz una prueba de restauración con un archivo que no sea sensible: recupéralo en otra carpeta, ábrelo y comprueba que está completo. Ver una carpeta de respaldo no demuestra que el contenido sea recuperable. La FTC aconseja respaldar con regularidad y conservar copias fuera de la red para poder restaurar archivos.
Comprueba que quedó hecho: registra la fecha de la prueba, el archivo restaurado y quién podría repetir el procedimiento si tú no estás disponible.
4. Personas y permisos: cada acceso debe tener un dueño
En lugar de compartir una contraseña entre varias personas, crea cuentas individuales cuando el servicio lo permita. Da a cada colaborador solo los permisos que necesita. Revisa también los accesos de proveedores externos, aplicaciones conectadas y personas que dejaron de colaborar.
Cuando alguien sale del negocio, desactiva su cuenta, revoca sesiones y cambia las credenciales compartidas que esa persona conocía. Incluye en el proceso el correo, almacenamiento, redes sociales, facturación, administrador del dominio y cualquier herramienta de cobro. NIST plantea la identificación de activos y la gestión de accesos como parte del inicio de un programa de seguridad para empresas con recursos limitados.
Comprueba que quedó hecho: elabora una lista de usuarios activos por servicio y pide al responsable de cada uno que confirme si todos siguen necesitándolo.
5. Fraude: verifica antes de pagar o compartir datos
Un mensaje que parece venir de un cliente o proveedor puede solicitar un cambio de cuenta bancaria, una factura urgente o la apertura de un archivo. Si la instrucción implica dinero o datos sensibles, confirma por un canal que ya conocías: llama al número habitual del proveedor o escribe desde una conversación previa. Evita usar el teléfono o enlace incluido en el mensaje sospechoso.
Ensaya esta regla con tu equipo: un cambio de datos de pago siempre requiere una segunda verificación. La FTC incluye la suplantación por correo y el phishing entre los riesgos habituales de pequeñas empresas, y recomienda que los empleados sepan reconocerlos.
Comprueba que quedó hecho: todas las personas que autorizan pagos conocen el canal de confirmación y saben a quién avisar si reciben una solicitud extraña.
Checklist para imprimir o compartir
Marca cada punto únicamente cuando lo hayas verificado:
Si solo puedes dedicar una semana
Día 1: haz el inventario y protege el correo principal. Días 2 y 3: activa la verificación en dos pasos de los demás servicios críticos y revisa sus métodos de recuperación. Día 4: comprueba actualizaciones y bloqueo de dispositivos. Día 5: configura el respaldo. Día 6: restaura un archivo de prueba. Día 7: elimina accesos innecesarios y acuerda cómo confirmar cambios de pago.
No necesitas dejar todo perfecto en siete días. Registra lo que falta, asigna un responsable y una fecha. Una lista revisada cada mes suele ser más útil que una configuración hecha una sola vez y olvidada.
Cómo elaboramos esta guía: organizamos recomendaciones publicadas por la FTC, CISA y NIST en tareas verificables para negocios pequeños. No evaluamos ni recomendamos productos concretos en este artículo. Fecha de revisión editorial: 1 de octubre de 2026.