BYOD: Cuando el celular personal de tu empleado es la puerta trasera de tu empresa
Mejores Prácticas

BYOD: Cuando el celular personal de tu empleado es la puerta trasera de tu empresa

El modelo BYOD (Bring Your Own Device) es conveniente y reduce costos, pero mezclar lo personal y lo corporativo en el mismo dispositivo crea riesgos que la mayoría de PYMEs no contempla. Conocé qué datos podés perder, cómo funciona el MDM y cómo implementar una política mínima viable.

Equipo Cibershield26 Jun, 202610 min de lectura

Darle a tu empleado una llave maestra de la oficina que vive en un llavero lleno de gadgets desconocidos

Imaginá que le entregás al nuevo vendedor una llave maestra que abre la bodega, el servidor de archivos, el sistema de facturación y la sala de reuniones. Él la cuelga en un llavero junto a otros veinte gadgets: un abridor de botellas de forma de USB, una tarjeta de acceso a un gimnasio, una ficha de parking. Ese llavero va al bar los viernes, al partido del fin de semana, a la casa de sus amigos. No es una persona irresponsable. Simplemente mezcló su vida personal con el acceso a tu empresa en el mismo objeto físico. Eso es exactamente lo que pasa cuando un empleado accede a sistemas corporativos desde su celular personal sin ningún control.

BYOD —Bring Your Own Device, o "traé tu propio dispositivo"— nació como una solución pragmática: en lugar de comprar teléfonos y laptops corporativos, los empleados usan sus propios dispositivos para trabajar. Ahorra dinero, elimina la logística de gestión de inventario de hardware, y los empleados prefieren trabajar desde dispositivos que ya conocen.

Pero cada ventaja tiene su contraparte de riesgo que la mayoría de empresas nunca evalúa.

Un estudio de IBM de 2024 encontró que los incidentes de seguridad relacionados con dispositivos móviles costaron en promedio $1.4 millones más que aquellos que no involucraron móviles. En la misma investigación, el 50% de las organizaciones con políticas BYOD informales reportaron al menos un incidente de seguridad relacionado con un dispositivo personal de empleado en los últimos 12 meses.


El problema real: una sola pantalla, dos mundos distintos

Cuando un empleado usa su celular personal para trabajar, en ese dispositivo conviven:

Lo personal:

Fotos de familia
Apps de redes sociales (Instagram, TikTok, Facebook)
Juegos
Apps bancarias personales
WhatsApp personal
Apps de citas, entretenimiento, salud

Lo corporativo:

Correo del trabajo
WhatsApp Business o grupos de WhatsApp de trabajo
Acceso al CRM o ERP de la empresa
Archivos compartidos (Google Drive, SharePoint, Dropbox)
Contraseñas guardadas en el navegador del trabajo
VPN corporativa
Chats internos (Teams, Slack)

El problema es que las apps personales y las corporativas comparten el mismo sistema operativo, la misma memoria, el mismo almacenamiento, y en muchos casos, el mismo perfil del navegador. Una app maliciosa descargada para un juego puede tener acceso a datos corporativos almacenados en el mismo dispositivo.


Los 5 escenarios de riesgo más comunes en BYOD

1. La app de linterna que lee tus correos

Las tiendas de apps (Google Play y App Store) hacen lo posible por filtrar malware, pero no son infalibles. En 2024, Google removió más de 2.3 millones de apps maliciosas de Play Store. Apps que parecen inocentes (linternas, editores de fotos, juegos) pueden solicitar permisos excesivos: acceso a la cámara, el micrófono, los contactos, el almacenamiento. Si esa misma app está en un dispositivo que también tiene el correo corporativo y acceso al servidor de archivos, el riesgo es real.

2. El empleado que renuncia (o es despedido)

Esta es la situación que más empresas enfrentan sin estar preparadas. Un empleado se va y en su celular personal tiene:

Los últimos 18 meses de correos corporativos, incluyendo propuestas comerciales y listas de clientes
El chat de WhatsApp con todos los grupos del trabajo
Acceso a Google Drive con los documentos compartidos (hasta que alguien recuerde revocar el acceso)
El token de MFA guardado en su app Authenticator personal

Sin una política BYOD y sin herramientas de gestión, la empresa no puede borrar los datos corporativos del dispositivo personal del empleado sin borrar también sus datos personales, lo cual generaría problemas legales. Es un dilema que muchas empresas simplemente evitan... hasta que ocurre un problema real.

3. La conexión a WiFi público

El empleado trabaja desde una cafetería, conecta su celular a la WiFi del lugar y revisa correos, accede al CRM, descarga propuestas. Las redes WiFi públicas son entornos de alto riesgo donde un atacante en la misma red puede interceptar tráfico no cifrado. Sin una VPN activa en el dispositivo personal, que raramente está configurada, los datos viajan expuestos.

4. El dispositivo perdido o robado

Costa Rica tiene una de las tasas más altas de robo de celulares en la región. Cuando ese celular contiene acceso a sistemas corporativos sin cifrado ni bloqueo remoto, la pérdida del hardware es solo el principio del problema.

¿Puede tu empresa bloquear y borrar remotamente el dispositivo? Si no hay MDM instalado, la respuesta es no. El atacante o quien encuentre el teléfono tendrá acceso a todo mientras descubren cómo saltarse el PIN de pantalla, algo que con herramientas disponibles en línea puede tomar menos de una hora para dispositivos sin cifrado total.

5. La mezcla de cuentas en el navegador

Muchos empleados en BYOD usan el mismo Chrome tanto para trabajo como para asuntos personales. El navegador sugiere contraseñas, guarda histórico, sincroniza cuentas. Una vez que el perfil personal del navegador tiene guardada la contraseña del sistema corporativo, esa contraseña puede estar sincronizada en otros dispositivos del empleado, en la nube de Google, o accesible si alguien más usa ese navegador.


MDM: qué es y por qué lo necesitás si usás BYOD

MDM (Mobile Device Management) es un tipo de software que permite a una empresa gestionar dispositivos que acceden a sus recursos, ya sean corporativos o personales. Las capacidades varían por solución, pero las esenciales incluyen:

Inventario de dispositivos:: Saber exactamente qué dispositivos tienen acceso a los sistemas de la empresa.
Políticas de seguridad:: Forzar cifrado, PIN mínimo, bloqueo automático después de inactividad.
Distribución de apps corporativas:: Instalar y actualizar aplicaciones de trabajo sin intervención del usuario.
Borrado remoto selectivo:: La capacidad más importante en BYOD: poder borrar SOLO los datos corporativos del dispositivo sin tocar los personales. El empleado conserva sus fotos y apps; la empresa recupera su información.
Cumplimiento:: Verificar que el dispositivo cumpla con requisitos mínimos antes de dar acceso (versión de OS actualizada, sin jailbreak, con PIN configurado).

Soluciones MDM accesibles para PYMEs

Microsoft Intune: Incluido en Microsoft 365 Business Premium. Si ya pagás ese plan, tenés MDM disponible. Gestiona tanto Windows como iOS y Android. Para empresas que ya usan M365, es la opción más lógica por la integración nativa.

Jamf (para entornos Apple): Especializado en dispositivos Apple (iPhone, iPad, Mac). Tiene una versión para pequeñas empresas a precio accesible. Si tu empresa es Mac-first, esta es la opción más completa.

Google Endpoint Management: Incluido en Google Workspace (Business Plus y Enterprise). Gestiona Android de forma nativa y tiene soporte para iOS. Para empresas que usan Google Workspace, es la solución integrada.

ManageEngine Mobile Device Manager Plus: Solución con versión gratuita para hasta 25 dispositivos. Buena opción para PYMEs que buscan empezar sin costo.

VMware Workspace ONE (antes AirWatch): Solución enterprise más robusta, para empresas con 50+ dispositivos o necesidades de gestión más complejas.

Para una PYME de 15 a 50 personas, el costo de una solución MDM ronda los $3 a $8 por dispositivo al mes. Comparado con el costo de un incidente de seguridad por dispositivo no gestionado, es una inversión con retorno evidente.


Containerización: la solución elegante al dilema BYOD

La containerización (también llamada "trabajo gestionado" o "perfil de trabajo") es la respuesta técnica más elegante al problema fundamental del BYOD: cómo separar lo personal de lo corporativo en el mismo dispositivo.

En Android (a partir de Android 5.0) y en iOS (con MDM), es posible crear un "contenedor" o "perfil de trabajo" completamente separado del perfil personal. Dentro de ese contenedor:

Las apps corporativas tienen su propio espacio de almacenamiento aislado.
Los datos del contenedor no pueden ser copiados o compartidos hacia apps personales.
El correo del trabajo vive en el contenedor y no puede ser copiado al correo personal.
Los archivos del trabajo no pueden adjuntarse a apps personales como WhatsApp.
Cuando el empleado sale de la empresa, la empresa puede borrar SOLO el contenedor, sin tocar lo personal.

Desde el punto de vista del empleado, se ve como un ícono con una pequeña bolsa de trabajo en las apps: al tocarla, entrás al espacio de trabajo. Al salir, volvés al espacio personal.

Esta separación resuelve también las preocupaciones de privacidad que muchos empleados tienen sobre el MDM: la empresa puede ver y gestionar solo lo que está dentro del contenedor corporativo. Sus fotos, sus apps personales, sus mensajes privados: intocables.


BYOD vs COPE vs CYOD: entendiendo los modelos

BYOD (Bring Your Own Device): El empleado usa su dispositivo personal para trabajar. La empresa no compra el hardware. Menor costo, mayor riesgo si no hay política.

COPE (Corporate Owned, Personally Enabled): La empresa compra el dispositivo y lo entrega al empleado, pero le permite usarlo también para actividades personales. La empresa tiene control total del dispositivo pero asume el costo del hardware. Es el modelo que mejor balancea control y usabilidad para empresas medianas.

CYOD (Choose Your Own Device): La empresa define un catálogo de dispositivos aprobados y el empleado elige uno. La empresa lo compra y gestiona. Mejor experiencia de usuario que un dispositivo estrictamente corporativo, con mejor control que BYOD puro.

Corporativo puro: La empresa compra el dispositivo y lo usa solo para trabajo. Máximo control, cero uso personal, más resistencia de los empleados.

No hay un modelo correcto universal. La elección depende del tipo de información que maneja la empresa, el nivel de riesgo aceptable, el presupuesto y la cultura organizacional. Lo que sí es claro es que BYOD sin política ni herramientas de gestión es el peor de los mundos: el costo del hardware lo asume el empleado, pero el riesgo de seguridad es completamente de la empresa.


Qué datos corporativos NO deben estar en dispositivos personales

Independientemente del modelo que elijas, hay categorías de datos que nunca deben estar en dispositivos personales sin containerización y sin MDM:

Datos financieros de la empresa:: Estados financieros, proyecciones, información de cuentas bancarias.
Información de clientes con datos sensibles:: Especialmente en salud, legal, servicios financieros.
Contratos y acuerdos de confidencialidad.
Credenciales de administrador:: Contraseñas de sistemas críticos, llaves de API, tokens de autenticación.
Código fuente o propiedad intelectual.
Información de empleados:: Datos de nómina, evaluaciones de desempeño, información médica de colaboradores.
Datos regulados:: Cualquier dato sujeto a obligaciones legales de protección (Ley 8968, PCI-DSS si procesan tarjetas, etc.).

La política mínima de BYOD para una PYME

Si tu empresa no está lista para implementar MDM todavía, al menos establecé estos controles mínimos documentados en una política formal que los empleados firmen:

1.Registro del dispositivo: Todo dispositivo que acceda a recursos corporativos debe ser registrado con el área de TI o la persona responsable.
2.Requisitos mínimos del dispositivo:

- Sistema operativo actualizado (no más de 2 versiones mayor detrás de la actual)

- Sin jailbreak o root

- Cifrado del dispositivo activado

- PIN, contraseña o biométrico configurado

- Bloqueo automático después de máximo 5 minutos de inactividad

3.Obligaciones del empleado:

- Reportar pérdida o robo en menos de 4 horas

- No instalar apps de fuentes no confiables

- No prestar el dispositivo a terceros mientras tenga acceso corporativo

- Cooperar con el borrado remoto de datos corporativos si se solicita

4.Obligaciones de la empresa:

- No acceder a datos personales del empleado

- Solo gestionar los datos corporativos

- Notificar al empleado antes de cualquier acción remota sobre el dispositivo

5.Al terminar la relación laboral:

- El empleado debe facilitar el borrado de datos corporativos

- Revocación de todos los accesos corporativos en el día de la desvinculación

- Confirmación escrita de la eliminación


Casos reales: lo que pasa cuando no hay política

Una empresa de servicios de consultoría en Panamá con 28 empleados descubrió en 2024 que un ex-vendedor, que había renunciado seis meses antes, seguía teniendo acceso al CRM de la empresa desde su celular personal. En esos seis meses había podido ver todas las actualizaciones de cuentas de los clientes que había manejado, incluyendo los valores de contratos renovados. Peor aún: el ex-empleado trabajaba para un competidor directo.

La empresa no podía revocar el acceso al dispositivo porque nunca había instalado MDM. Tuvieron que cambiar todas las contraseñas del CRM, revocar tokens de API y auditar todos los cambios hechos desde ese dispositivo en esos seis meses. El proceso tomó 3 semanas de trabajo del equipo de TI.

En Honduras, una empresa de distribución descubrió que uno de sus choferes había instalado una app de monitoreo de batería que resultó ser spyware. Como ese mismo dispositivo tenía acceso al sistema de rutas y al inventario de la empresa, el spyware había enviado datos corporativos a servidores externos durante meses antes de ser detectado.


El celular como vector de ataque: estadísticas que importan

El 60% de los intentos de fraude online provienen de dispositivos móviles (RSA Fraud Report 2024).
Los dispositivos móviles son objetivo del 46% de los ataques de phishing exitosos, superando al email en dispositivos de escritorio.
Solo el 39% de las PYMEs latinoamericanas tiene alguna política formal de uso de dispositivos móviles para trabajo (ESET Security Report LATAM 2025).
El tiempo promedio para detectar un dispositivo comprometido en entornos sin MDM es de 197 días.

Tu estrategia BYOD en 3 horizontes

Horizonte inmediato (este mes): Documentar una política básica de BYOD, inventariar qué dispositivos tienen acceso a qué sistemas, y revocar accesos de ex-empleados que puedan seguir activos.

Horizonte corto (3 meses): Implementar una solución MDM básica (Intune si usás M365, Google Endpoint Management si usás Workspace, o ManageEngine si no usás ninguno). Activar containerización para correo y archivos corporativos.

Horizonte mediano (6-12 meses): Evaluar si BYOD sigue siendo el modelo correcto o si conviene migrar a COPE para roles críticos. Integrar la gestión de dispositivos con el proceso de onboarding y offboarding de empleados.


La conveniencia no puede costar la seguridad de tu empresa

BYOD llegó para quedarse. La flexibilidad que ofrece tiene valor real para las empresas y para los empleados. Pero conveniencia sin control es un riesgo que puede materializarse en la peor semana de la historia de tu empresa.

La buena noticia es que las herramientas para gestionar BYOD de forma segura son accesibles, muchas veces incluidas en plataformas que ya pagás, y su implementación no requiere meses de proyecto.

Lo que sí requiere es decisión. Decidir que la seguridad de los datos de tu empresa no puede depender de las apps que tu empleado descargó el fin de semana.

En CiberShield ayudamos a PYMEs centroamericanas a implementar políticas y controles de BYOD adecuados a su realidad. Desde la redacción de la política, la selección e implementación del MDM, hasta la capacitación del equipo. Si hoy no sabés qué dispositivos tienen acceso a tu información corporativa, ese es el primer problema que tenemos que resolver juntos. Escribinos.

¿Necesita ayuda con su ciberseguridad?

Nuestro equipo está listo para ayudarle a proteger su empresa.