Saltar al contenido
Ciberseguridad

Qué preguntar a un proveedor de TI antes de darle acceso administrador

Guía para contratar soporte tecnológico con cuentas individuales, permisos limitados, registros, salida ordenada y responsabilidades claras ante incidentes.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Puerta digital con acceso administrador temporal entregado a un técnico externo identificado
En esta guía
  1. ¿Quién entrará y con qué identidad?
  2. ¿Qué puede hacer y durante cuánto tiempo?
  3. ¿Cómo sabremos qué cambió?
  4. ¿Qué hará si ocurre un incidente?
  5. ¿Cómo termina la relación?
  6. Revisa el acceso como un gasto recurrente
La idea en corto

El acceso administrador abre casi todo. Usa estas preguntas y controles para que un proveedor pueda trabajar sin quedarse con más poder del necesario.

Un proveedor de TI puede necesitar permisos elevados para configurar correo, instalar equipos o resolver una falla. Eso no significa que deba conservar una contraseña maestra para siempre. El acceso administrador permite crear usuarios, leer configuraciones, borrar datos y cambiar controles. Si está mal gestionado, un error o una cuenta robada afecta a toda la empresa. La solución no es impedir que el proveedor trabaje. Es darle el acceso mínimo, por el tiempo necesario y con una forma de revisar lo que hizo. Estas preguntas sirven antes de firmar y también para ordenar una relación que ya existe.

¿Quién entrará y con qué identidad?

Pide nombres o, al menos, roles identificables. Cada técnico debe usar una cuenta propia. Evita cuentas compartidas como “soporte” porque después nadie sabe quién cambió algo. Exige autenticación multifactor para toda cuenta con privilegios. Pregunta cómo verifica el proveedor a su personal y cómo retira accesos cuando alguien cambia de puesto o sale. La FTC recomienda limitar el acceso a quien lo necesita y trabajar con proveedores que mantienen controles adecuados. NIST también incluye identidad, autenticación y permisos dentro de las prácticas básicas para pequeñas empresas.

¿Qué puede hacer y durante cuánto tiempo?

Divide los permisos por sistema y tarea. Quien repara una impresora no necesita administrar el correo. Quien configura el CRM no debe abrir la banca. Cuando sea posible, usa acceso temporal y eleva permisos solo durante una ventana aprobada. Después, revócalos. Para servicios que requieren administración continua, revisa el permiso cada mes. También separa la cuenta normal de la cuenta privilegiada. El técnico puede leer correo o documentación con su cuenta diaria y usar la administrativa solo para una acción justificada. Esa separación reduce accidentes y deja un registro más claro.

¿Cómo sabremos qué cambió?

Activa registros de inicio de sesión y cambios administrativos. Define cuánto tiempo se conservan y quién los revisa. Un ticket debe explicar problema, autorización, acción, resultado y forma de revertir. Para cambios importantes, pide una copia de la configuración antes y después. El registro no busca vigilar cada minuto. Sirve para resolver fallas y responder preguntas. Si desaparecen correos o cambia una regla, puedes reconstruir lo ocurrido. CISA recomienda mantener visibilidad y exigir prácticas seguras a los proveedores de tecnología. Pregunta si el plan contratado incluye esos registros; algunos servicios los reservan para niveles superiores.

¿Qué hará si ocurre un incidente?

El contrato debe indicar a quién llamar, en qué horario y cuánto tardará en avisar. Define qué cuenta como incidente: acceso no autorizado, pérdida de equipo, malware, borrado o exposición de datos. El proveedor debe preservar evidencia, contener el problema y colaborar con la recuperación. No aceptes una cláusula que solo diga “se harán mejores esfuerzos”. Pide responsabilidades concretas y una matriz de contactos. También pregunta si usa subcontratistas. Si otra empresa puede entrar a tus sistemas, debe cumplir los mismos controles. NIST SP 1305 recomienda definir requisitos y responsabilidades en la relación con suministradores.

TareaPermiso razonableControl
DiagnósticoLectura limitadaTicket y registro
CambioAdministrador temporalAprobación y respaldo
Soporte continuoRol específicoMFA y revisión mensual

¿Cómo termina la relación?

La salida se diseña antes de la entrada. La empresa debe ser dueña del dominio, las cuentas principales, las licencias y las copias de configuración. Guarda contactos de recuperación en un lugar controlado. El contrato debe explicar entrega de documentación, exportación, borrado, devolución de equipos y revocación de accesos. Prueba el proceso con una cuenta pequeña. Si el proveedor desaparece, otra persona debe poder entender la arquitectura. No permitas que todas las decisiones vivan en el correo personal del técnico. La documentación mínima incluye inventario, diagrama sencillo, administradores, respaldos, renovaciones y procedimientos críticos.

Revisa el acceso como un gasto recurrente

Una factura mensual se revisa porque cuesta dinero. Un permiso administrador merece la misma atención porque cuesta riesgo. Cada trimestre compara la lista de proveedores con las cuentas activas. Elimina accesos sin contrato o propósito. Confirma doble factor y revisa inicios de sesión extraños. Pide una reunión breve para explicar cambios y pendientes. Si el proveedor se molesta por controles normales, esa reacción es información para tu decisión. Un socio serio debe poder trabajar con límites, registros y un plan de salida. La confianza mejora cuando las reglas están escritas.

Checklist antes de entregar acceso administrador

  • Cada técnico tiene una identidad individual y autenticación multifactor.
  • El permiso corresponde al sistema, tarea y tiempo aprobados.
  • Las cuentas normales y privilegiadas están separadas.
  • Existe ticket, autorización, registro y forma de revertir cambios.
  • El contrato cubre incidentes, subcontratistas y tiempos de aviso.
  • La empresa controla dominio, cuenta principal y recuperación.
  • Documentación y exportación forman parte de la salida.
  • Revisamos cuentas privilegiadas y actividad al menos cada trimestre.

Si la relación ya comenzó, no esperes a renovar el contrato. Haz un inventario de accesos con el proveedor y corrige primero los permisos más amplios. Cambia cuentas compartidas de forma coordinada para no bloquear soporte. Prueba la recuperación antes de quitar una llave antigua. Documenta excepciones con fecha de vencimiento. Luego incorpora estos requisitos en la próxima orden o anexo. El objetivo es mejorar control sin detener la operación. Una transición de dos semanas, con pruebas y responsables, suele ser más segura que cambiar todas las contraseñas sin mapa.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
    Cybersecurity for Small Business Federal Trade Commission · 2024-01-01
  2. 02
    NIST Cybersecurity Framework 2.0: Small Business Quick-Start Guide National Institute of Standards and Technology · 2024-02-26
  3. 03
    NIST SP 1305: Quick-Start Guide for Cybersecurity Supply Chain Risk Management National Institute of Standards and Technology · 2024-10-21
  4. 04
    Secure by Demand Guide Cybersecurity and Infrastructure Security Agency · 2024-08-06