BYOD y dispositivos móviles: permitir portátiles personales sin caos
En los equipos distribuidos, los dispositivos personales son una realidad que es inútil prohibir sobre el papel. La cuestión no es «permitir o no», sino «en qué condiciones». Así se resuelve en las empresas que audito.
Tres modelos
- Dispositivos de empresa — control total, lo más simple para la seguridad, lo más caro para el presupuesto;
- BYOD gestionado — dispositivo personal con perfil MDM/MAM: los datos de trabajo en un contenedor que la empresa puede borrar;
- BYOD «de confianza» — aceptable solo para roles sin acceso a datos sensibles.
Requisitos mínimos para cualquier dispositivo
Cifrado del disco, bloqueo de pantalla, actualizaciones al día, prohibición de jailbreak/root, antivirus donde proceda y — crítico — datos corporativos solo en aplicaciones gestionadas, no en el correo y mensajería personales. Todo en una política que la gente firma y entiende (la formación aquí es decisiva).
Los límites de la privacidad
La mayor resistencia al BYOD es el miedo a «la empresa verá mis fotos». La respuesta honesta: un contenedor MAM bien configurado separa lo laboral de lo personal, y la empresa borra solo el contenedor. Dígalo abiertamente — y la resistencia desaparece.
Qué revisa el auditor
El registro de dispositivos con acceso a datos, evidencias del cumplimiento (informe MDM o muestreo), el proceso ante pérdida del dispositivo (quién avisa, quién borra), el offboarding: si el acceso desde dispositivos personales se revoca en la baja — parte de la gestión de accesos.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta