Qué preguntar a un proveedor de TI antes de darle acceso administrador
Guía para contratar soporte tecnológico con cuentas individuales, permisos limitados, registros, salida ordenada y responsabilidades claras ante incidentes.
JN
Equipo editorial de JN NegociosTecnología explicada para pymes mexicanas
·5 min de lectura
Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.
El acceso administrador abre casi todo. Usa estas preguntas y controles para que un proveedor pueda trabajar sin quedarse con más poder del necesario.
Un proveedor de TI puede necesitar permisos elevados para configurar correo, instalar equipos o resolver una falla. Eso no significa que deba conservar una contraseña maestra para siempre. El acceso administrador permite crear usuarios, leer configuraciones, borrar datos y cambiar controles. Si está mal gestionado, un error o una cuenta robada afecta a toda la empresa. La solución no es impedir que el proveedor trabaje. Es darle el acceso mínimo, por el tiempo necesario y con una forma de revisar lo que hizo. Estas preguntas sirven antes de firmar y también para ordenar una relación que ya existe.
¿Quién entrará y con qué identidad?
Pide nombres o, al menos, roles identificables. Cada técnico debe usar una cuenta propia. Evita cuentas compartidas como “soporte” porque después nadie sabe quién cambió algo. Exige autenticación multifactor para toda cuenta con privilegios. Pregunta cómo verifica el proveedor a su personal y cómo retira accesos cuando alguien cambia de puesto o sale. La FTC recomienda limitar el acceso a quien lo necesita y trabajar con proveedores que mantienen controles adecuados. NIST también incluye identidad, autenticación y permisos dentro de las prácticas básicas para pequeñas empresas.
¿Qué puede hacer y durante cuánto tiempo?
Divide los permisos por sistema y tarea. Quien repara una impresora no necesita administrar el correo. Quien configura el CRM no debe abrir la banca. Cuando sea posible, usa acceso temporal y eleva permisos solo durante una ventana aprobada. Después, revócalos. Para servicios que requieren administración continua, revisa el permiso cada mes. También separa la cuenta normal de la cuenta privilegiada. El técnico puede leer correo o documentación con su cuenta diaria y usar la administrativa solo para una acción justificada. Esa separación reduce accidentes y deja un registro más claro.
¿Cómo sabremos qué cambió?
Activa registros de inicio de sesión y cambios administrativos. Define cuánto tiempo se conservan y quién los revisa. Un ticket debe explicar problema, autorización, acción, resultado y forma de revertir. Para cambios importantes, pide una copia de la configuración antes y después. El registro no busca vigilar cada minuto. Sirve para resolver fallas y responder preguntas. Si desaparecen correos o cambia una regla, puedes reconstruir lo ocurrido. CISA recomienda mantener visibilidad y exigir prácticas seguras a los proveedores de tecnología. Pregunta si el plan contratado incluye esos registros; algunos servicios los reservan para niveles superiores.
¿Qué hará si ocurre un incidente?
El contrato debe indicar a quién llamar, en qué horario y cuánto tardará en avisar. Define qué cuenta como incidente: acceso no autorizado, pérdida de equipo, malware, borrado o exposición de datos. El proveedor debe preservar evidencia, contener el problema y colaborar con la recuperación. No aceptes una cláusula que solo diga “se harán mejores esfuerzos”. Pide responsabilidades concretas y una matriz de contactos. También pregunta si usa subcontratistas. Si otra empresa puede entrar a tus sistemas, debe cumplir los mismos controles. NIST SP 1305 recomienda definir requisitos y responsabilidades en la relación con suministradores.
Tarea
Permiso razonable
Control
Diagnóstico
Lectura limitada
Ticket y registro
Cambio
Administrador temporal
Aprobación y respaldo
Soporte continuo
Rol específico
MFA y revisión mensual
¿Cómo termina la relación?
La salida se diseña antes de la entrada. La empresa debe ser dueña del dominio, las cuentas principales, las licencias y las copias de configuración. Guarda contactos de recuperación en un lugar controlado. El contrato debe explicar entrega de documentación, exportación, borrado, devolución de equipos y revocación de accesos. Prueba el proceso con una cuenta pequeña. Si el proveedor desaparece, otra persona debe poder entender la arquitectura. No permitas que todas las decisiones vivan en el correo personal del técnico. La documentación mínima incluye inventario, diagrama sencillo, administradores, respaldos, renovaciones y procedimientos críticos.
Revisa el acceso como un gasto recurrente
Una factura mensual se revisa porque cuesta dinero. Un permiso administrador merece la misma atención porque cuesta riesgo. Cada trimestre compara la lista de proveedores con las cuentas activas. Elimina accesos sin contrato o propósito. Confirma doble factor y revisa inicios de sesión extraños. Pide una reunión breve para explicar cambios y pendientes. Si el proveedor se molesta por controles normales, esa reacción es información para tu decisión. Un socio serio debe poder trabajar con límites, registros y un plan de salida. La confianza mejora cuando las reglas están escritas.
Checklist antes de entregar acceso administrador
Cada técnico tiene una identidad individual y autenticación multifactor.
El permiso corresponde al sistema, tarea y tiempo aprobados.
Las cuentas normales y privilegiadas están separadas.
Existe ticket, autorización, registro y forma de revertir cambios.
El contrato cubre incidentes, subcontratistas y tiempos de aviso.
La empresa controla dominio, cuenta principal y recuperación.
Documentación y exportación forman parte de la salida.
Revisamos cuentas privilegiadas y actividad al menos cada trimestre.
Si la relación ya comenzó, no esperes a renovar el contrato. Haz un inventario de accesos con el proveedor y corrige primero los permisos más amplios. Cambia cuentas compartidas de forma coordinada para no bloquear soporte. Prueba la recuperación antes de quitar una llave antigua. Documenta excepciones con fecha de vencimiento. Luego incorpora estos requisitos en la próxima orden o anexo. El objetivo es mejorar control sin detener la operación. Una transición de dos semanas, con pruebas y responsables, suele ser más segura que cambiar todas las contraseñas sin mapa.
Una forma sencilla de revisar origen, prácticas de seguridad, continuidad, dependencias y acceso de un proveedor sin convertir la compra en una auditoría interminable.
Guía operativa para que una pyme mexicana despliegue y verifique la actualización de Chrome publicada el 6 de agosto de 2026 sin confundir una corrección crítica con evidencia de ataque.