Una revisión rápida para encontrar accesos débiles, respaldos que nadie prueba y cuentas que podrían detener la operación.
Este diagnóstico no es una auditoría técnica y no garantiza que estés protegido. Sirve para encontrar huecos evidentes en media hora y decidir qué corregir primero. El marco NIST CSF 2.0 ordena el trabajo en seis funciones: gobernar, identificar, proteger, detectar, responder y recuperar. En México, la plataforma pública Pymes Ciberseguras de Nuevo León ofrece además un autodiagnóstico gratuito para mipymes. Usa una hoja, asigna un responsable y responde con evidencia. “Creo que sí hay respaldo” cuenta como no verificado. No instales herramientas durante la revisión; primero entiende qué depende de qué.
Minutos 0–5: identifica lo que no puede detenerse
Escribe los cinco procesos sin los cuales mañana no puedes vender, cobrar, entregar o comunicarte. Para cada uno anota sistema, dueño, proveedor y forma manual temporal. Incluye correo, banca, facturación, inventario, archivos y canales de atención según tu operación. Luego marca los datos más delicados: clientes, empleados, cuentas, precios, contratos y llaves de acceso. No intentes inventariar toda la empresa; busca concentraciones de riesgo. Si una sola cuenta o computadora controla facturación, banco y contraseñas, tienes un punto único de falla.
Evidencia rápida
Lista de sistemas esenciales y persona responsable.
Propietario empresarial de cada cuenta; no solo correo personal de un empleado.
Datos sensibles que guarda cada servicio y quién puede verlos.
Contacto de soporte y contrato o plan vigente.
Alternativa temporal cuando internet o proveedor falla.
Minutos 5–12: revisa identidad y accesos
Abre la consola de administración de correo y de los sistemas críticos. Comprueba que cada persona tenga su propia cuenta, que el doble factor esté activo y que no existan usuarios de exempleados. Revisa administradores: deben ser pocos y usar una cuenta distinta para tareas de administración cuando sea posible. Las contraseñas compartidas impiden saber quién hizo qué y complican una baja. Si un proveedor externo conserva acceso, documenta propósito, fecha de revisión y responsable. No quites accesos durante este ejercicio si podrías interrumpir operación; abre una tarea prioritaria y valida dependencia.
Hallazgo
Riesgo
Acción inicial
Una contraseña para todo el equipo
No hay trazabilidad ni baja individual
Crear usuarios y migrar por etapas
Sin doble factor en correo o banco
Una clave robada basta para entrar
Activar método resistente y códigos de recuperación
Muchos administradores
Una cuenta comprometida controla todo
Reducir al mínimo necesario
Cuenta de exempleado activa
Acceso sin relación laboral
Validar propiedad y revocar con procedimiento
Minutos 12–20: equipos, correo y actualizaciones
Elige una muestra de computadoras y teléfonos. Verifica bloqueo automático, cifrado cuando esté disponible, actualizaciones del sistema y protección contra software malicioso. Pregunta cómo reporta el equipo un correo extraño. Un botón o canal claro funciona mejor que pedir “tener cuidado”. Comprueba que el dominio del correo tenga administración central y que nadie use dispositivos desconocidos para cuentas críticas. Si trabajan a distancia, documenta qué redes, equipos y aplicaciones están autorizados. No conectes memorias ni abras archivos sospechosos para probar.
Minutos 20–26: comprueba el respaldo
Un archivo sincronizado no siempre es un respaldo: si alguien cifra o borra el original, el cambio puede propagarse. Busca al menos una copia separada, protegida y con historial. Pregunta cuándo fue la última restauración real. El objetivo no es ver una luz verde, sino recuperar un archivo limpio en un tiempo aceptable. Define cuánto dato puedes perder y cuánto tiempo puedes estar detenido. Un comercio quizá tolere horas; una operación de salud o logística podría requerir otra arquitectura.
Elige un archivo y una fecha anterior que no contengan datos especialmente delicados.
Restaura en una ubicación segura sin sobrescribir el original.
Abre el archivo y valida que sea completo y utilizable.
Registra cuánto tardó, quién lo hizo y qué credenciales necesitó.
Programa la siguiente prueba y corrige cualquier dependencia de una sola persona.
Minutos 26–30: decide las tres prioridades
Ordena hallazgos por impacto y facilidad. Primero protege correo, banca, administración y respaldos; después amplía controles. Cada acción necesita dueño, fecha y evidencia de cierre. Ejemplos: activar doble factor a las diez cuentas críticas esta semana, retirar tres accesos obsoletos con validación de datos, o completar una restauración antes del viernes. Agenda una revisión mensual corta y una evaluación profesional cuando manejes datos sensibles, requisitos contractuales o sistemas que puedan afectar personas.
Después del diagnóstico, agenda un ejercicio de mesa. Supón que el correo del administrador fue comprometido a las 8:00. Pregunta quién lo detecta, cómo se comunica sin ese correo, quién suspende, qué cuentas dependen y cómo se atienden clientes. No toques producción. Registra respuestas y huecos. Convierte los tres más graves en tareas con fecha. Repite en tres meses con otro escenario, como pérdida de laptop o respaldo que no restaura. El ejercicio valida que los controles y teléfonos existen fuera de una lista.
Guarda el resultado con acceso limitado y fecha. No publiques una lista de debilidades en un chat general. Comparte tareas con quienes deben corregir y verifica cierre con evidencia.
Guía operativa para que una pyme mexicana despliegue y verifique la actualización de Chrome publicada el 6 de agosto de 2026 sin confundir una corrección crítica con evidencia de ataque.
Guía práctica para que una pyme mexicana configure el consentimiento explícito de Google Meet, pruebe clientes y dispositivos, controle archivos y no confunda un botón con toda su obligación de privacidad.