Buscas «la mejor herramienta de ciberseguridad» y aparecen decenas de listas. Una promete detener todos los ataques; otra ofrece un descuento si contratas hoy. Pero una herramienta no resuelve por sí sola un problema que todavía no has definido. Si el correo del negocio no tiene verificación en dos pasos, quizá lo primero sea activar una función que ya incluye tu proveedor, no comprar otra aplicación.
En corto: identifica qué necesitas proteger, revisa lo que ya pagas o tienes disponible, compara dos o tres opciones con las mismas preguntas y prueba una tarea real antes de decidir. El marco de NIST para pequeñas empresas propone priorizar según los riesgos y recursos de cada organización, no aplicar una lista idéntica a todos los negocios.
Esta guía no clasifica marcas ni promete que una compra vuelva seguro a tu negocio. Te ayuda a evaluar herramientas como gestores de contraseñas, respaldos y servicios para administrar dispositivos o cuentas. Si manejas datos especialmente sensibles o estás sujeto a requisitos específicos, consulta a una persona profesional antes de contratar.
1. Escribe el problema antes de buscar el producto
Empieza con una frase que puedas comprobar: «tres personas comparten la contraseña del correo», «no sabemos si el respaldo de facturas se puede restaurar» o «un exempleado todavía tiene acceso a archivos». Luego anota qué pasaría si el problema continúa, quién será responsable de corregirlo y cuándo necesitas una solución.
La FTC recomienda inventariar equipos, programas, datos y servicios antes de decidir cómo protegerlos. Si aún no tienes ese mapa, nuestra checklist inicial te ayuda a hacerlo en una tarde.
Comprueba que quedó hecho: puedes explicar a otra persona el problema concreto y cómo reconocerás que mejoró. «Queremos más seguridad» todavía no basta para comparar ofertas.
2. Revisa las funciones que ya tienes
Antes de contratar, entra a los ajustes de tus servicios actuales. Tal vez tu correo ya permita verificación en dos pasos, cuentas individuales y registro de actividad; tu computadora, actualizaciones automáticas y cifrado; o tu sistema de archivos, versiones anteriores. Comprueba qué funciones incluye tu plan, cuáles requieren configuración y quién puede administrarlas.
No supongas que una función está activa solo porque aparece en la publicidad del proveedor. Haz una prueba sencilla: por ejemplo, intenta iniciar sesión con una cuenta de prueba para confirmar que pide el segundo factor, o recupera un archivo de prueba para saber si el respaldo funciona. Si necesitas ordenar este último proceso, sigue nuestra guía de copias de seguridad.
Decisión posible: si una función existente resuelve el problema y tu equipo puede mantenerla, documenta su configuración y úsala. Comprar una herramienta adicional también añade otra cuenta, otro costo y otra tarea de mantenimiento.
3. Haz las mismas preguntas a cada proveedor
Compara dos o tres opciones en una hoja sencilla. Pide respuestas por escrito, especialmente si la herramienta tendrá acceso a datos de clientes. La guía de CISA para compradores de software sugiere preguntar por autenticación, actualizaciones y funciones de seguridad incluidas. La FTC aconseja revisar cómo los proveedores protegen y usan los datos, y dejar las obligaciones importantes en el contrato.
- Acceso: ¿permite cuentas separadas para cada persona, distintos permisos y verificación en dos pasos? ¿Puede retirarse el acceso de alguien sin afectar a todo el equipo?
- Actualizaciones: ¿quién instala las correcciones de seguridad y durante cuánto tiempo recibirá soporte el producto? ¿Cómo avisarán de una falla importante?
- Datos: ¿qué información verá o almacenará el proveedor, dónde se guarda y cómo la protege? ¿Puede compartirla con otras empresas o usarla para otros fines?
- Recuperación: si pierdes el teléfono o la cuenta administradora, ¿cómo vuelves a entrar? Si el servicio falla, ¿qué puedes seguir haciendo?
- Salida: ¿puedes exportar tus datos en un formato utilizable y cancelar sin perderlos de inmediato? ¿Cuánto tiempo tienes para retirarlos?
- Ayuda: ¿qué soporte está incluido, en qué horarios y por qué canal? ¿Quién responde si se presenta un incidente?
- Costo completo: ¿cuál es el precio por usuario, equipo o almacenamiento? ¿Qué funciones esenciales se cobran aparte y qué ocurre al renovar?
Una respuesta vaga como «usamos seguridad de nivel empresarial» no sustituye respuestas verificables. Si el proveedor no puede aclarar quién controla las cuentas, cómo se recuperan los datos o qué sucede al terminar el contrato, deja esa duda anotada antes de pagar.
4. Prueba una tarea real sin exponer información de clientes
Una demostración bonita no revela cuánto tarda tu equipo en usar la herramienta. Si existe una prueba, configura una cuenta de evaluación con datos ficticios. Pide a la persona que la administrará habitualmente que complete una tarea representativa.
Si evalúas un gestor de contraseñas, crea una cuenta de prueba, comparte el acceso según los permisos ofrecidos y retíralo después. Si evalúas respaldos, guarda un documento de ejemplo y restáuralo en otra carpeta. Si evalúas una herramienta para dispositivos, verifica que indique qué equipo necesita una actualización y quién debe atender la alerta. No pruebes con contraseñas reales ni subas expedientes de clientes a un servicio que aún no has aprobado.
Anota el resultado: ¿pudiste completar la tarea sin ayuda?, ¿qué pasos confundieron al equipo?, ¿funcionó la recuperación?, ¿qué trabajo nuevo tendrás cada semana? La mejor opción para un negocio pequeño no es necesariamente la que tiene más funciones, sino una que cubre el problema y que alguien puede operar de forma constante.
5. Decide con el costo y el plan de salida a la vista
Compara el costo total de un año, no solo la promoción del primer mes. Incluye licencias, almacenamiento adicional, instalación, capacitación y tiempo de administración. Una herramienta gratuita también tiene un costo operativo si nadie revisa sus alertas o actualizaciones.
Antes de pasar datos reales, confirma por escrito cómo podrás exportarlos y qué pasará con ellos cuando termine el contrato. La FTC recomienda definir el acceso, uso, conservación y eliminación de los datos en la relación con proveedores. Las condiciones concretas dependen del servicio, del tipo de información y de las obligaciones que correspondan a tu negocio.
Toma la decisión en una página: problema, opciones comparadas, prueba realizada, costo, responsable y fecha de revisión. Si ninguna opción supera la prueba, no tienes que contratar hoy. Puedes mejorar primero la configuración de lo que ya utilizas o pedir apoyo técnico para elegir con más información.
Checklist antes de contratar
Si solo puedes hacer una cosa hoy: toma el problema que más te preocupa y revisa si tu correo, computadora o servicio actual ya tiene una función para resolverlo. Configúrala y comprueba que funciona antes de abrir otra suscripción.
Cómo elaboramos esta guía: adaptamos criterios de priorización de NIST para pequeñas empresas, preguntas de compra de CISA y recomendaciones de la FTC sobre proveedores. No recomendamos productos concretos en este artículo. Los precios, funciones y condiciones cambian; confirma los detalles vigentes directamente con cada proveedor. Revisión editorial: 2 de octubre de 2026.