Darle a tu empleado una llave maestra de la oficina que vive en un llavero lleno de gadgets desconocidos
Imaginá que le entregás al nuevo vendedor una llave maestra que abre la bodega, el servidor de archivos, el sistema de facturación y la sala de reuniones. Él la cuelga en un llavero junto a otros veinte gadgets: un abridor de botellas de forma de USB, una tarjeta de acceso a un gimnasio, una ficha de parking. Ese llavero va al bar los viernes, al partido del fin de semana, a la casa de sus amigos. No es una persona irresponsable. Simplemente mezcló su vida personal con el acceso a tu empresa en el mismo objeto físico. Eso es exactamente lo que pasa cuando un empleado accede a sistemas corporativos desde su celular personal sin ningún control.
BYOD —Bring Your Own Device, o "traé tu propio dispositivo"— nació como una solución pragmática: en lugar de comprar teléfonos y laptops corporativos, los empleados usan sus propios dispositivos para trabajar. Ahorra dinero, elimina la logística de gestión de inventario de hardware, y los empleados prefieren trabajar desde dispositivos que ya conocen.
Pero cada ventaja tiene su contraparte de riesgo que la mayoría de empresas nunca evalúa.
Un estudio de IBM de 2024 encontró que los incidentes de seguridad relacionados con dispositivos móviles costaron en promedio $1.4 millones más que aquellos que no involucraron móviles. En la misma investigación, el 50% de las organizaciones con políticas BYOD informales reportaron al menos un incidente de seguridad relacionado con un dispositivo personal de empleado en los últimos 12 meses.
El problema real: una sola pantalla, dos mundos distintos
Cuando un empleado usa su celular personal para trabajar, en ese dispositivo conviven:
Lo personal:
Lo corporativo:
El problema es que las apps personales y las corporativas comparten el mismo sistema operativo, la misma memoria, el mismo almacenamiento, y en muchos casos, el mismo perfil del navegador. Una app maliciosa descargada para un juego puede tener acceso a datos corporativos almacenados en el mismo dispositivo.
Los 5 escenarios de riesgo más comunes en BYOD
1. La app de linterna que lee tus correos
Las tiendas de apps (Google Play y App Store) hacen lo posible por filtrar malware, pero no son infalibles. En 2024, Google removió más de 2.3 millones de apps maliciosas de Play Store. Apps que parecen inocentes (linternas, editores de fotos, juegos) pueden solicitar permisos excesivos: acceso a la cámara, el micrófono, los contactos, el almacenamiento. Si esa misma app está en un dispositivo que también tiene el correo corporativo y acceso al servidor de archivos, el riesgo es real.
2. El empleado que renuncia (o es despedido)
Esta es la situación que más empresas enfrentan sin estar preparadas. Un empleado se va y en su celular personal tiene:
Sin una política BYOD y sin herramientas de gestión, la empresa no puede borrar los datos corporativos del dispositivo personal del empleado sin borrar también sus datos personales, lo cual generaría problemas legales. Es un dilema que muchas empresas simplemente evitan... hasta que ocurre un problema real.
3. La conexión a WiFi público
El empleado trabaja desde una cafetería, conecta su celular a la WiFi del lugar y revisa correos, accede al CRM, descarga propuestas. Las redes WiFi públicas son entornos de alto riesgo donde un atacante en la misma red puede interceptar tráfico no cifrado. Sin una VPN activa en el dispositivo personal, que raramente está configurada, los datos viajan expuestos.
4. El dispositivo perdido o robado
Costa Rica tiene una de las tasas más altas de robo de celulares en la región. Cuando ese celular contiene acceso a sistemas corporativos sin cifrado ni bloqueo remoto, la pérdida del hardware es solo el principio del problema.
¿Puede tu empresa bloquear y borrar remotamente el dispositivo? Si no hay MDM instalado, la respuesta es no. El atacante o quien encuentre el teléfono tendrá acceso a todo mientras descubren cómo saltarse el PIN de pantalla, algo que con herramientas disponibles en línea puede tomar menos de una hora para dispositivos sin cifrado total.
5. La mezcla de cuentas en el navegador
Muchos empleados en BYOD usan el mismo Chrome tanto para trabajo como para asuntos personales. El navegador sugiere contraseñas, guarda histórico, sincroniza cuentas. Una vez que el perfil personal del navegador tiene guardada la contraseña del sistema corporativo, esa contraseña puede estar sincronizada en otros dispositivos del empleado, en la nube de Google, o accesible si alguien más usa ese navegador.
MDM: qué es y por qué lo necesitás si usás BYOD
MDM (Mobile Device Management) es un tipo de software que permite a una empresa gestionar dispositivos que acceden a sus recursos, ya sean corporativos o personales. Las capacidades varían por solución, pero las esenciales incluyen:
Soluciones MDM accesibles para PYMEs
Microsoft Intune: Incluido en Microsoft 365 Business Premium. Si ya pagás ese plan, tenés MDM disponible. Gestiona tanto Windows como iOS y Android. Para empresas que ya usan M365, es la opción más lógica por la integración nativa.
Jamf (para entornos Apple): Especializado en dispositivos Apple (iPhone, iPad, Mac). Tiene una versión para pequeñas empresas a precio accesible. Si tu empresa es Mac-first, esta es la opción más completa.
Google Endpoint Management: Incluido en Google Workspace (Business Plus y Enterprise). Gestiona Android de forma nativa y tiene soporte para iOS. Para empresas que usan Google Workspace, es la solución integrada.
ManageEngine Mobile Device Manager Plus: Solución con versión gratuita para hasta 25 dispositivos. Buena opción para PYMEs que buscan empezar sin costo.
VMware Workspace ONE (antes AirWatch): Solución enterprise más robusta, para empresas con 50+ dispositivos o necesidades de gestión más complejas.
Para una PYME de 15 a 50 personas, el costo de una solución MDM ronda los $3 a $8 por dispositivo al mes. Comparado con el costo de un incidente de seguridad por dispositivo no gestionado, es una inversión con retorno evidente.
Containerización: la solución elegante al dilema BYOD
La containerización (también llamada "trabajo gestionado" o "perfil de trabajo") es la respuesta técnica más elegante al problema fundamental del BYOD: cómo separar lo personal de lo corporativo en el mismo dispositivo.
En Android (a partir de Android 5.0) y en iOS (con MDM), es posible crear un "contenedor" o "perfil de trabajo" completamente separado del perfil personal. Dentro de ese contenedor:
Desde el punto de vista del empleado, se ve como un ícono con una pequeña bolsa de trabajo en las apps: al tocarla, entrás al espacio de trabajo. Al salir, volvés al espacio personal.
Esta separación resuelve también las preocupaciones de privacidad que muchos empleados tienen sobre el MDM: la empresa puede ver y gestionar solo lo que está dentro del contenedor corporativo. Sus fotos, sus apps personales, sus mensajes privados: intocables.
BYOD vs COPE vs CYOD: entendiendo los modelos
BYOD (Bring Your Own Device): El empleado usa su dispositivo personal para trabajar. La empresa no compra el hardware. Menor costo, mayor riesgo si no hay política.
COPE (Corporate Owned, Personally Enabled): La empresa compra el dispositivo y lo entrega al empleado, pero le permite usarlo también para actividades personales. La empresa tiene control total del dispositivo pero asume el costo del hardware. Es el modelo que mejor balancea control y usabilidad para empresas medianas.
CYOD (Choose Your Own Device): La empresa define un catálogo de dispositivos aprobados y el empleado elige uno. La empresa lo compra y gestiona. Mejor experiencia de usuario que un dispositivo estrictamente corporativo, con mejor control que BYOD puro.
Corporativo puro: La empresa compra el dispositivo y lo usa solo para trabajo. Máximo control, cero uso personal, más resistencia de los empleados.
No hay un modelo correcto universal. La elección depende del tipo de información que maneja la empresa, el nivel de riesgo aceptable, el presupuesto y la cultura organizacional. Lo que sí es claro es que BYOD sin política ni herramientas de gestión es el peor de los mundos: el costo del hardware lo asume el empleado, pero el riesgo de seguridad es completamente de la empresa.
Qué datos corporativos NO deben estar en dispositivos personales
Independientemente del modelo que elijas, hay categorías de datos que nunca deben estar en dispositivos personales sin containerización y sin MDM:
La política mínima de BYOD para una PYME
Si tu empresa no está lista para implementar MDM todavía, al menos establecé estos controles mínimos documentados en una política formal que los empleados firmen:
- Sistema operativo actualizado (no más de 2 versiones mayor detrás de la actual)
- Sin jailbreak o root
- Cifrado del dispositivo activado
- PIN, contraseña o biométrico configurado
- Bloqueo automático después de máximo 5 minutos de inactividad
- Reportar pérdida o robo en menos de 4 horas
- No instalar apps de fuentes no confiables
- No prestar el dispositivo a terceros mientras tenga acceso corporativo
- Cooperar con el borrado remoto de datos corporativos si se solicita
- No acceder a datos personales del empleado
- Solo gestionar los datos corporativos
- Notificar al empleado antes de cualquier acción remota sobre el dispositivo
- El empleado debe facilitar el borrado de datos corporativos
- Revocación de todos los accesos corporativos en el día de la desvinculación
- Confirmación escrita de la eliminación
Casos reales: lo que pasa cuando no hay política
Una empresa de servicios de consultoría en Panamá con 28 empleados descubrió en 2024 que un ex-vendedor, que había renunciado seis meses antes, seguía teniendo acceso al CRM de la empresa desde su celular personal. En esos seis meses había podido ver todas las actualizaciones de cuentas de los clientes que había manejado, incluyendo los valores de contratos renovados. Peor aún: el ex-empleado trabajaba para un competidor directo.
La empresa no podía revocar el acceso al dispositivo porque nunca había instalado MDM. Tuvieron que cambiar todas las contraseñas del CRM, revocar tokens de API y auditar todos los cambios hechos desde ese dispositivo en esos seis meses. El proceso tomó 3 semanas de trabajo del equipo de TI.
En Honduras, una empresa de distribución descubrió que uno de sus choferes había instalado una app de monitoreo de batería que resultó ser spyware. Como ese mismo dispositivo tenía acceso al sistema de rutas y al inventario de la empresa, el spyware había enviado datos corporativos a servidores externos durante meses antes de ser detectado.
El celular como vector de ataque: estadísticas que importan
Tu estrategia BYOD en 3 horizontes
Horizonte inmediato (este mes): Documentar una política básica de BYOD, inventariar qué dispositivos tienen acceso a qué sistemas, y revocar accesos de ex-empleados que puedan seguir activos.
Horizonte corto (3 meses): Implementar una solución MDM básica (Intune si usás M365, Google Endpoint Management si usás Workspace, o ManageEngine si no usás ninguno). Activar containerización para correo y archivos corporativos.
Horizonte mediano (6-12 meses): Evaluar si BYOD sigue siendo el modelo correcto o si conviene migrar a COPE para roles críticos. Integrar la gestión de dispositivos con el proceso de onboarding y offboarding de empleados.
La conveniencia no puede costar la seguridad de tu empresa
BYOD llegó para quedarse. La flexibilidad que ofrece tiene valor real para las empresas y para los empleados. Pero conveniencia sin control es un riesgo que puede materializarse en la peor semana de la historia de tu empresa.
La buena noticia es que las herramientas para gestionar BYOD de forma segura son accesibles, muchas veces incluidas en plataformas que ya pagás, y su implementación no requiere meses de proyecto.
Lo que sí requiere es decisión. Decidir que la seguridad de los datos de tu empresa no puede depender de las apps que tu empleado descargó el fin de semana.
En CiberShield ayudamos a PYMEs centroamericanas a implementar políticas y controles de BYOD adecuados a su realidad. Desde la redacción de la política, la selección e implementación del MDM, hasta la capacitación del equipo. Si hoy no sabés qué dispositivos tienen acceso a tu información corporativa, ese es el primer problema que tenemos que resolver juntos. Escribinos.