Arcetec | Servicios | Casos de éxito | Blog | Nosotros | Contacto

Microsoft Azure: Soluciones para Empresas de Servicios

Optimiza la gestión de accesos y la seguridad de tu empresa de servicios con Microsoft Azure. Descubre cómo podemos ayudarte.

No tienes inventario ni planta: tienes una relación con miles de personas y el registro de esa relación. Si se pierde, no hay operación que reconstruir, porque la operación era eso.

Inventario de la información que maneja una organización del Empresa de servicios, clasificada entre datos sensibles, datos personales e información de negocio, y con el control que protege a cada categoría. No contiene ningún dato real ni simulado.

Tres razones que pesan cuando el equipo rota.

No son las de un folleto de nube: son las tres que aparecen en cuanto una empresa de servicios crece, abre otra sede y descubre que nadie sabe quién tiene acceso a qué.

Qué pasa el día que falla

La pregunta no es si la información es importante. Es qué ocurre exactamente cuando se pierde, se filtra o se queda inaccesible.

Si la base de clientes se pierde, no se pierde un sistema: se pierde el negocio. No hay inventario que quede ni planta que siga produciendo; lo que había era la relación y su registro. Si se filtra, son datos personales bajo la Ley 1581 de 2012, con obligaciones de autorización, finalidad y supresión, y con una Superintendencia que investiga. Y hay algo peor que la sanción: tus clientes se enteran. Si se la lleva alguien que se va, el daño ya está hecho antes de que nadie lo note. Por eso el control no es solo evitar la fuga: es que quede rastro de quién descargó qué y cuándo.

Capas que se sostienen entre sí

Ninguna capa es infalible. La pregunta correcta no es cuál es la mejor, sino qué queda en pie cuando una cede.

Las capas de defensa de una implementación en Azure —identidad, acceso mínimo, red privada, cifrado del dato, detección continua y respaldo— cada una con lo que sostiene cuando la anterior cede.

La mayoría de los incidentes reales en empresas de servicios no son ataques externos: son un asesor que se va con la base de clientes en una hoja de cálculo, un permiso que nadie revocó, o una cuenta compartida entre varias personas «para no pagar otra licencia». Contra eso no sirve un control, sirve el orden. El segundo factor detiene la credencial robada; el acceso mínimo con caducidad hace que quien se va deje de entrar el mismo día; la alerta de descarga masiva convierte un robo silencioso en un evento visible; y el respaldo devuelve lo perdido. Ninguna de esas capas viene encendida por defecto. Configurarlas es el trabajo.

Del diagnóstico a la operación vigilada.

La plataforma trae los controles. Encenderlos en el orden correcto, conectarlos con lo que ya usas y sostenerlos es el trabajo.

Lo que trae la plataforma

Ninguno es un resultado nuestro: son controles que Azure ya tiene auditados y que tu empresa hereda.

Datos personales, con lo que eso implica.

La base de clientes está sujeta a la Ley 1581 de 2012: autorización para tratarla, una finalidad declarada y el deber de suprimirla cuando el titular lo pida. Estar en la nube no cambia ninguna de las tres.

Qué se despliega, exactamente

La arquitectura de referencia con la que empezamos, y que el diagnóstico ajusta a tu caso.

Todo corre en tu suscripción, no en una plataforma nuestra. Es una diferencia que importa el día que decidas operarlo con tu propio equipo, o cambiar de proveedor. La identidad es el centro: una sola en todas las sedes, con las reglas definidas una vez. Alrededor: los sistemas de atención, el repositorio gobernado de documentos, la analítica sobre datos consolidados y la observabilidad que avisa de lo anómalo. El tráfico no sale a la internet pública: se resuelve por red privada.

Arquitectura de referencia de una Zona de aterrizaje de Azure para una institución de salud: la capa que recibe lo que envía el sistema asistencial, el servicio administrado donde vive el dato clínico, la identidad y las llaves, la analítica de gestión y la observabilidad.

Quién responde por qué

En la nube el cumplimiento es compartido, y casi nadie lo dice con claridad antes de firmar.

Reparto del cumplimiento normativo entre lo que Azure ya trae certificado, lo que se configura durante el proyecto y lo que sigue siendo responsabilidad de la institución de salud, como la autorización del titular para tratar sus datos.

Hay tres dueños distintos de la misma obligación, y confundirlos es lo que produce sorpresas cuando llega una solicitud de supresión o una queja a la Superintendencia. Azure trae certificado lo que es suyo: la infraestructura auditada y el cifrado. El proyecto configura lo que depende de tu caso: el ciclo de vida del acceso, el rastro de descargas y el repositorio que permite suprimir de verdad. Y hay cosas que siguen siendo tuyas. La autorización del titular y tu política de tratamiento no las asume ningún proveedor. Preferimos decirlo en la página a que aparezca en la reunión de cierre.

Preguntas que nos hacen antes de firmar.

Las de seguridad, las de plata y las de experiencia.

¿Cómo evitamos que alguien se vaya con la base de clientes?
No se evita del todo, y desconfía de quien te diga que sí: quien tiene acceso legítimo para trabajar puede copiar lo que ve. Lo que sí se hace es reducir la superficie y hacer visible el intento. Acceso mínimo, para que cada persona alcance solo la parte que necesita; revocación el mismo día en que alguien sale, montada como proceso y no como recordatorio; y alertas de descarga masiva, que convierten un robo silencioso en un evento que alguien ve. Además queda rastro de quién descargó qué y cuándo, que es lo que permite actuar después con algo más que una sospecha.
¿Han hecho esto en empresas como la nuestra?
Sí. Implementamos Microsoft 365 Business Premium para la Fundación Creata, que operaba con herramientas desconectadas entre cinco sedes en Colombia y Centroamérica. Desplegamos Teams, SharePoint, OneDrive e Intune, establecimos políticas de seguridad y gobernanza de datos, y capacitamos a más de trescientos empleados, sin interrupciones durante la migración. Es el tipo de proyecto que se parece a lo que necesita una empresa de servicios con varias sedes: una identidad, un repositorio gobernado y gente que sepa usarlo, que es donde se gana o se pierde la adopción.
¿Es más seguro Azure que nuestro propio servidor?
No automáticamente, y quien conteste que sí sin preguntar nada más te está vendiendo. Un servidor propio bien administrado, actualizado, con respaldo probado y acceso controlado puede ser perfectamente seguro. Lo que casi ninguna empresa de servicios puede sostener por su cuenta es la vigilancia continua, el parcheo permanente, la redundancia y las auditorías de terceros, porque eso exige un equipo dedicado. Con Azure esa parte ya está pagada y auditada. Mal configurado, Azure es tan inseguro como cualquier otra cosa.
Tenemos varias sedes con sistemas distintos. ¿Por dónde se empieza?
Por la identidad, casi siempre. Unificar quién es quién y qué puede hacer es lo que permite todo lo demás, y suele ser lo más rápido de mostrar: en pocas semanas cada persona entra con una sola cuenta a todas partes y las altas y bajas dejan de ser un correo pidiendo favores. Después se ordena el repositorio de documentos y solo entonces se mira qué sistemas conviene mover. Hacerlo al revés —migrar servidores antes de ordenar accesos— es la forma más común de gastar dinero sin resolver el problema.
¿Qué pasa si nos atacan con secuestro de datos?
La única defensa que de verdad funciona contra el cifrado de tus archivos por un atacante es el respaldo, y que alguien lo haya probado restaurando. Por eso el respaldo con retención y la recuperación a un punto anterior son parte del alcance base y no un extra. Las capas anteriores existen para que el ataque no llegue; el respaldo existe para el día en que alguna falle. En el diagnóstico revisamos si tu respaldo actual sirve, que es distinto de si existe: uno que nunca se restauró es una suposición.
¿Cuánto cuesta y cómo se factura?
Azure se factura por consumo y Microsoft 365 por usuario y mes. Nuestra implementación se cotiza como proyecto cerrado, con alcance y precio fijo definidos tras el diagnóstico. Durante el diagnóstico entregamos la estimación mensual con los números de tu caso —cuántos usuarios, qué licencia les corresponde de verdad y qué consumo esperar— y montamos control de costos desde el primer día. Sobre licencias solemos ahorrar plata en el diagnóstico: es común encontrar licencias asignadas a gente que ya no está.
¿Se interrumpe la atención a clientes durante la migración?
No. Se planifica por olas: se mueve un grupo acotado, se verifica y se avanza. Cada ola tiene un plan de reversa probado antes de ejecutarse. En el proyecto de la Fundación Creata la migración se hizo sin interrupciones, y esa es la forma en que trabajamos: en una empresa de servicios, un día sin atender no se recupera al día siguiente porque el cliente ya llamó a otro.

Un socio que dice dónde está su límite.

Somos Microsoft Partner, trabajamos sobre Azure y Microsoft 365 todos los días y preferimos perder una venta a prometer una certificación que no tenemos.

¿Sabes cuántas cuentas activas son de gente que ya no está?

Es la primera cosa que mira el diagnóstico, y casi siempre sorprende. En dos a cuatro semanas sabrás quién tiene acceso a qué, si tu respaldo sirve y cuánto cuesta cerrar la brecha.

Agenda tu diagnóstico de seguridad

Cuéntanos cuántas sedes tienes y qué usas hoy. Te contactamos en menos de un día hábil.