Seguridad en aplicaciones empresariales: checklist mínimo
No necesitas ser técnico para verificar si tu sistema está protegido. Estas son las 12 preguntas que deberías poder responder con un sí.
La seguridad de un sistema empresarial no es un módulo que se agrega al final: es una forma de construir desde la primera línea de código. El problema es que, como cliente, resulta difícil evaluarla porque no se ve en la pantalla.
Esta lista te da doce controles concretos que puedes exigir y verificar sin conocimientos técnicos. Si tu proveedor no puede explicártelos en lenguaje llano, es una señal en sí misma.
Acceso e identidad
1. Contraseñas cifradas, nunca guardadas tal cual
Las contraseñas deben almacenarse con un algoritmo de hash moderno, de modo que ni el propio proveedor pueda leerlas. Pregunta directa: "si alguien accede a la base de datos, ¿puede ver las contraseñas?". La respuesta correcta es no.
2. Permisos por rol
Cada persona debe ver solo lo que su función requiere. Un vendedor no necesita acceder a la información de nóminas ni a los márgenes de compra. Si todos los usuarios ven todo, no hay control real.
3. Segundo factor de autenticación
Al menos para los perfiles administrativos. Una contraseña filtrada deja de ser suficiente para entrar.
4. Cierre de sesión automático
Sesiones que expiran tras un tiempo de inactividad, especialmente en equipos compartidos o de planta.
Datos
5. Cifrado en tránsito
Todo el tráfico por HTTPS, sin excepciones. Es lo mínimo y hoy no tiene costo adicional. Compruébalo tú: el candado debe aparecer en todas las páginas del sistema.
6. Cifrado de datos sensibles almacenados
Documentos de identidad, datos bancarios o información de salud deben guardarse cifrados, de modo que una copia robada de la base de datos no sea legible.
7. Copias de seguridad probadas
No basta con que existan: hay que haber restaurado alguna vez. Pregunta cuándo fue la última prueba de restauración. Si nadie lo ha hecho, no tienes respaldos: tienes archivos.
8. Validación de todo lo que entra
El sistema no debe confiar en ningún dato que venga del navegador. Esta es la defensa contra los ataques más comunes, como la inyección de código en formularios.
Trazabilidad y operación
9. Registro de auditoría
Quién hizo qué y cuándo, especialmente en anulaciones, cambios de precios, ajustes de inventario y accesos a información sensible. Además de seguridad, resuelve discusiones internas.
10. Actualización de dependencias
Todo sistema usa librerías de terceros, y esas librerías publican correcciones de seguridad. Pregunta cada cuánto se revisan y actualizan. "Nunca" es la peor respuesta posible.
11. Separación de entornos
El entorno de pruebas no debe usar la base de datos real ni credenciales de producción. Es una de las fugas de información más comunes y más evitables.
12. Control de quién tiene acceso al servidor
Lista de personas con acceso administrativo, y un procedimiento para revocarlo cuando alguien deja el proyecto o la empresa.
Errores que vemos con frecuencia
- Un único usuario "administrador" compartido por varias personas: cuando algo pasa, nadie sabe quién fue.
- Credenciales escritas dentro del código fuente, que terminan publicadas en un repositorio.
- Copias de la base de datos de producción en las computadoras de los desarrolladores.
- El sistema expuesto a Internet sin restricción de accesos administrativos.
- Ningún registro de auditoría, con lo que es imposible reconstruir qué ocurrió.
La mayoría de los incidentes en empresas medianas no vienen de un ataque sofisticado, sino de una contraseña compartida o un respaldo que nunca se probó.
Qué exigir por contrato
- Acuerdo de confidencialidad firmado por el proveedor y su equipo.
- Titularidad de los datos y del código fuente claramente asignada a tu empresa.
- Compromiso de entrega de credenciales y accesos al finalizar el proyecto.
- Obligación de notificarte ante cualquier incidente de seguridad.
- Buenas prácticas de referencia declaradas, como las recomendaciones OWASP.
Conclusión
La seguridad se paga en el momento de construir o se paga mucho más cara después. Ninguno de estos doce puntos encarece significativamente un desarrollo si se contempla desde el diseño; todos son costosísimos de agregar cuando el sistema ya está en producción.
Si quieres una revisión de la seguridad de tu sistema actual, escríbenos: te decimos qué controles tienes cubiertos y cuáles no, sin tecnicismos.