Cuando hablamos de hacker, normalmente pensamos en alguien intentando entrar desde Internet, buscando una vulnerabilidad, un correo de phishing, un ransomware o un servidor atacado.
Pero después de más de 20 años administrando sistemas, hay una pregunta que considero mucho más incómoda:
¿Qué pasa si el problema ya está dentro de tu empresa?
No necesariamente porque tus empleados sean delincuentes.
Puede ser porque tienen demasiados permisos, porque todos pueden acceder a la misma información, porque nadie revisa lo que hacen o porque una computadora tiene acceso a servidores que realmente no necesita.
Ahí comienza uno de los problemas más importantes de la seguridad empresarial:
la amenaza interna.
¿Realmente todos necesitan acceso a todo?
Pensemos en una empresa de 50 empleados.
- ¿Cuántas personas pueden entrar al servidor de archivos?
- ¿Cuántas pueden consultar la base de datos?
- ¿Cuántas tienen permisos administrativos?
Y la pregunta más importante:
¿Quién tiene acceso a información que realmente no necesita para trabajar?
- Un empleado de ventas necesita información de clientes.
- ¿Necesita descargar toda la base de datos?
- Un contador necesita información financiera.
- ¿Necesita acceso a todos los servidores?
- Un abogado necesita consultar los expedientes de sus clientes.
- ¿Necesita poder navegar por toda la red?
Probablemente no.
La regla debería ser sencilla:
Si no necesitas acceso a algo para hacer tu trabajo, no deberías tener acceso a ello.
Esto se conoce como principio de mínimo privilegio, y debería ser una de las bases de cualquier red empresarial.

El empleado no tiene que ser "el malo"
Una cuenta comprometida puede comportarse exactamente como un usuario legítimo.
Si alguien roba la contraseña de un empleado, puede utilizar sus credenciales.
Si un empleado pierde su computadora, puede quedar información expuesta.
Y si alguien decide copiar información, puede hacerlo utilizando herramientas completamente normales:
Excel, USB, correo electrónico, OneDrive, Google Drive…
No hace falta un programa de película.
Entonces aparece otra pregunta incómoda:
¿Tu empresa sabe cuándo alguien está sacando información?
¿Qué pasa si una computadora se infecta o empieza a sacar información?
Imaginemos que un empleado abre un archivo malicioso y su computadora se infecta. Si esa computadora puede comunicarse libremente con servidores, sistemas administrativos y otros equipos, un problema pequeño puede convertirse rápidamente en uno mucho mayor.
Por eso la segmentación de red es fundamental: cada usuario y dispositivo debe tener acceso únicamente a los recursos que necesita. El Wi-Fi de visitantes, por ejemplo, debería permitir navegar por Internet, pero no tener acceso a los servidores internos.
Y aquí aparece otra pregunta incómoda:
¿Qué pasa si un usuario comienza a transferir varios gigabytes de información a las 2 de la mañana?
Puede ser una tarea legítima, pero también puede ser una señal de que algo no está bien.
Herramientas como FortiAnalyzer permiten centralizar y analizar los registros de seguridad y detectar comportamientos fuera de lo habitual, como cambios en horarios o volúmenes de tráfico.
Porque la seguridad no consiste solamente en detectar virus.
También consiste en detectar:
“Este usuario normalmente no hace esto.”
¿Esto realmente ocurre en México?
Sí.
En septiembre de 2026, autoridades mexicanas informaron que investigaban la comercialización ilegal de aproximadamente 12.9 millones de registros personales, presuntamente obtenidos de bases de datos relacionadas con diferentes empresas.
La información habría terminado a la venta en Telegram y la investigación señaló posibles filtraciones desde call centers. Las autoridades indicaron que todavía se investigaba el origen y las responsabilidades. (elpais.com)
No significa que podamos señalar a un empleado concreto ni afirmar que todas las empresas mencionadas hayan sido responsables.
Pero sí demuestra algo importante:
Cuando una persona tiene acceso legítimo a grandes cantidades de información, la empresa necesita controles para saber qué ocurre con esos datos.
Porque confiar no es un control de seguridad.
Entonces, ¿qué debería preguntarse una PyME?
Antes de comprar más tecnología, yo empezaría con estas preguntas:
- ¿Quién tiene acceso a nuestra información crítica?
- ¿Por qué lo tiene?
- ¿Puede descargarla o sacarla de la empresa?
- ¿Tenemos redes separadas?
- ¿El Wi-Fi de invitados está realmente aislado?
- ¿Los servidores están actualizados?
- ¿Las cuentas de exempleados están desactivadas?
- ¿Registramos los accesos importantes?
Y quizá la pregunta más incómoda:
Si mañana un empleado decide llevarse información de la empresa, ¿cómo nos daríamos cuenta?
Si la respuesta es "no lo sé", ahí tenemos un problema de seguridad.
Una red segura empieza antes del firewall
La ciberseguridad no consiste en desconfiar de todos los empleados.
Consiste en limitar lo que cada persona y cada dispositivo pueden hacer, incluso cuando todo funciona correctamente.
Una red empresarial bien diseñada debe ser:
- Segura
- Segmentada
- Escalable y
- Administrable.

¿Y qué puede hacer Fortinet?
Aquí es donde una solución como FortiGate puede convertirse en una pieza importante de la arquitectura.
FortiGate permite controlar el tráfico entre diferentes redes y aplicar políticas para determinar quién puede comunicarse con qué sistemas.
Además, incorpora capacidades como IPS, control de aplicaciones, filtrado web y DLP, que ayudan a detectar y controlar diferentes amenazas y posibles fugas de información.
Porque no solamente queremos preguntarnos:
"¿Quién está intentando entrar?"
También deberíamos preguntar:
"¿Qué está intentando sacar?"
¿Necesitas diseñar o mejorar la red de tu empresa?
En DCR Informatic Services ayudamos a empresas a diseñar infraestructuras de red y ciberseguridad pensando no solamente en la protección actual, sino también en su crecimiento.
Diseñamos redes con segmentación, políticas de acceso, control de usuarios, seguridad perimetral, monitoreo y soluciones Fortinet, adaptadas a las necesidades reales de cada organización.
Porque una empresa segura no es la que tiene más equipos de seguridad.
Es la que tiene una arquitectura bien pensada, políticas claras y controles que realmente se cumplen.
Si estás pensando en renovar tu red, abrir una nueva sucursal o simplemente quieres saber hasta dónde podría llegar un atacante si mañana compromete una computadora de tu empresa, en DCR Informatic Services podemos ayudarte a revisar y diseñar una infraestructura segura, escalable y preparada para crecer.
¿Cómo entra un hacker a una PyME mexicana? El verdadero peligro puede estar dentro