Su base de clientes no es un sistema. Es el negocio.
Arcetec es Microsoft Partner e implementa Microsoft Azure y Microsoft 365 para empresas de servicios en Colombia: aseguradoras, instituciones educativas, inmobiliarias, operadores turísticos, clubes y fundaciones. Una empresa de servicios no tiene inventario ni planta: su activo es la relación con sus clientes y el registro de esa relación, de modo que perder la base de datos no es perder un sistema sino perder el negocio. Esa información son datos personales sujetos a la Ley 1581 de 2012, con obligaciones de autorización, finalidad y supresión que no desaparecen por estar en la nube. A eso se suma la rotación de personal propia del sector: si los accesos no caducan solos, se acumulan hasta que alguien que salió hace años sigue pudiendo entrar. Sobre Azure la información se protege por capas: identidad y segundo factor con Microsoft Entra ID, acceso mínimo por rol con elevaciones temporales, redes privadas, cifrado en tránsito y en reposo con llaves en Key Vault, detección continua de amenazas, trazabilidad de accesos y respaldo con retención. La infraestructura llega certificada bajo ISO 27001 y SOC. Arcetec implementó Microsoft 365 Business Premium con Teams, SharePoint, OneDrive e Intune para la Fundación Creata, con políticas de seguridad, gobernanza de datos y capacitación a más de trescientos empleados en cinco sedes de Colombia y Centroamérica, sin interrupciones durante la migración. Operamos desde Cajicá, Cundinamarca.
No tiene inventario ni planta: tiene una relación con miles de personas y el registro de esa relación. Si se pierde, no hay operación que reconstruir, porque la operación era eso.
- Accesos que caducan solos, no que se acumulan con la rotación.
- Varias sedes con la misma identidad y las mismas reglas.
- Respaldo con retención: lo borrado o cifrado vuelve.
Inventario de la información que maneja una organización del Empresa de servicios, clasificada entre datos sensibles, datos personales e información de negocio, y con el control que protege a cada categoría. No contiene ningún dato real ni simulado.
Tres razones que pesan cuando el equipo rota.
No son las de un folleto de nube: son las tres que aparecen en cuanto una empresa de servicios crece, abre otra sede y descubre que nadie sabe quién tiene acceso a qué.
- Accesos que caducan solos — En servicios entra y sale gente todo el tiempo. Si los permisos no expiran por diseño, se acumulan hasta que alguien que se fue hace dos años sigue pudiendo entrar, y nadie lo nota hasta que pasa algo.
- Varias sedes, una sola regla — Cada sede que abre con sus propias herramientas y sus propias cuentas es una superficie más que nadie vigila. Con una identidad corporativa única, las reglas se definen una vez y aplican en todas partes.
- Si se cae, no se factura — Sin sistema no se atiende, no se cotiza y no se cobra. La disponibilidad deja de depender de un servidor en la oficina principal y pasa a ser una decisión de arquitectura con respaldo probado.
Qué pasa el día que falla
La pregunta no es si la información es importante. Es qué ocurre exactamente cuando se pierde, se filtra o se queda inaccesible.
Si la base de clientes se pierde, no se pierde un sistema: se pierde el negocio. No hay inventario que quede ni planta que siga produciendo; lo que había era la relación y su registro. Si se filtra, son datos personales bajo la Ley 1581 de 2012, con obligaciones de autorización, finalidad y supresión, y con una Superintendencia que investiga. Y hay algo peor que la sanción: sus clientes se enteran. Si se la lleva alguien que se va, el daño ya está hecho antes de que nadie lo note. Por eso el control no es solo evitar la fuga: es que quede rastro de quién descargó qué y cuándo.
- Perdida: no hay negocio que reconstruir, la relación era el activo
- Filtrada: Ley 1581, Superintendencia, y clientes que se enteran
- Descargada por quien se va: sin trazabilidad no se puede probar
- Inaccesible: no se atiende, no se cotiza y no se cobra
- Un respaldo que nunca se restauró es una suposición — En el diagnóstico no revisamos si tiene respaldo, sino si sirve: cuánto tarda en volver, hasta qué punto en el tiempo, y quién lo ha probado.
Capas que se sostienen entre sí
Ninguna capa es infalible. La pregunta correcta no es cuál es la mejor, sino qué queda en pie cuando una cede.
Las capas de defensa de una implementación en Azure —identidad, acceso mínimo, red privada, cifrado del dato, detección continua y respaldo— cada una con lo que sostiene cuando la anterior cede.
La mayoría de los incidentes reales en empresas de servicios no son ataques externos: son un asesor que se va con la base de clientes en una hoja de cálculo, un permiso que nadie revocó, o una cuenta compartida entre varias personas «para no pagar otra licencia». Contra eso no sirve un control, sirve el orden. El segundo factor detiene la credencial robada; el acceso mínimo con caducidad hace que quien se va deje de entrar el mismo día; la alerta de descarga masiva convierte un robo silencioso en un evento visible; y el respaldo devuelve lo perdido. Ninguna de esas capas viene encendida por defecto. Configurarlas es el trabajo.
Del diagnóstico a la operación vigilada.
La plataforma trae los controles. Encenderlos en el orden correcto, conectarlos con lo que ya usa y sostenerlos es el trabajo.
- Diagnóstico de accesos y respaldo — Quién tiene acceso a la base de clientes, cuántas cuentas activas pertenecen a gente que ya no está, si el respaldo sirve y qué está expuesto. Termina en un documento con alcance y costo, suyo aunque trabaje con otro.
- Entra ID y ciclo de vida del acceso — Segundo factor, acceso mínimo y —lo que casi nadie monta— el proceso por el que un acceso se crea cuando alguien entra y se revoca cuando sale, sin depender de que alguien se acuerde.
- Microsoft 365 en varias sedes — Teams, SharePoint, OneDrive e Intune con políticas de seguridad y gobernanza de datos, para que las sedes trabajen sobre lo mismo en vez de sobre copias que divergen. Incluye la capacitación, que es donde se gana o se pierde la adopción.
- De su servidor a Azure — Inventario, dimensionamiento y migración por olas de lo que hoy corre en la oficina. La atención a clientes no se interrumpe y cada ola tiene su reversa probada antes de ejecutarse.
- Analítica de clientes y servicio — Indicadores de retención, cartera, ocupación y rentabilidad con Microsoft Fabric y Power BI, sobre datos consolidados en vez de sobre el archivo que alguien exportó y ya está desactualizado.
- Soporte gestionado — Monitoreo, alertas y atención de incidentes con tiempos comprometidos por escrito. En español y en su misma zona horaria, con un equipo que conoce su despliegue.
Lo que trae la plataforma
Ninguno es un resultado nuestro: son controles que Azure ya tiene auditados y que su empresa hereda.
- AES-256 — Cifrado en reposo, con TLS en tránsito, activo por defecto
- ISO — Infraestructura certificada bajo ISO 27001, SOC y otros marcos
- 24/7 — Detección de amenazas continua, no una auditoría anual
- Punto — Recuperación a un momento anterior en el tiempo, con retención
Datos personales, con lo que eso implica.
La base de clientes está sujeta a la Ley 1581 de 2012: autorización para tratarla, una finalidad declarada y el deber de suprimirla cuando el titular lo pida. Estar en la nube no cambia ninguna de las tres.
- Cifrado de extremo a extremo — En tránsito y en reposo, con llaves gestionadas en Key Vault. Puede administrar sus propias llaves si su política lo exige, y un disco copiado no se puede leer.
- El acceso muere con el vínculo — Cuando alguien sale, su acceso se revoca el mismo día porque el proceso está montado, no porque alguien se acuerde. Es la diferencia entre una política escrita y un control que funciona.
- Alertas de descarga masiva — Bajar la base de clientes entera deja rastro y dispara un aviso. Convierte el riesgo más real del sector —que alguien se vaya con la información— en un evento visible en vez de un descubrimiento tardío.
- Retención y supresión — La ley obliga a suprimir cuando el titular lo pide, y eso exige saber dónde está cada copia. Un repositorio gobernado lo hace posible; catorce carpetas compartidas y unos correos, no.
- Residencia de datos, dicha de frente — Azure no tiene región en Colombia. Los datos quedan en la región que se elija —Brasil, con Chile y México abriendo— y esa decisión se documenta antes de mover nada, no después de firmar.
- La autorización es suya — La autorización del titular y la política de tratamiento no las resuelve ningún proveedor. Le ayudamos a instrumentarlas y a dejar rastro, pero la responsabilidad es de la empresa.
Qué se despliega, exactamente
La arquitectura de referencia con la que empezamos, y que el diagnóstico ajusta a su caso.
Todo corre en su suscripción, no en una plataforma nuestra. Es una diferencia que importa el día que decida operarlo con su propio equipo, o cambiar de proveedor. La identidad es el centro: una sola en todas las sedes, con las reglas definidas una vez. Alrededor: los sistemas de atención, el repositorio gobernado de documentos, la analítica sobre datos consolidados y la observabilidad que avisa de lo anómalo. El tráfico no sale a la internet pública: se resuelve por red privada.
- Corre en su suscripción, con su facturación y sus llaves
- Una identidad para todas las sedes, con reglas únicas
- Repositorio gobernado en vez de carpetas compartidas
- Analítica sobre datos consolidados, no sobre exportaciones
Arquitectura de referencia de una Zona de aterrizaje de Azure para una institución de salud: la capa que recibe lo que envía el sistema asistencial, el servicio administrado donde vive el dato clínico, la identidad y las llaves, la analítica de gestión y la observabilidad.
Quién responde por qué
En la nube el cumplimiento es compartido, y casi nadie lo dice con claridad antes de firmar.
Reparto del cumplimiento normativo entre lo que Azure ya trae certificado, lo que se configura durante el proyecto y lo que sigue siendo responsabilidad de la institución de salud, como la autorización del titular para tratar sus datos.
Hay tres dueños distintos de la misma obligación, y confundirlos es lo que produce sorpresas cuando llega una solicitud de supresión o una queja a la Superintendencia. Azure trae certificado lo que es suyo: la infraestructura auditada y el cifrado. El proyecto configura lo que depende de su caso: el ciclo de vida del acceso, el rastro de descargas y el repositorio que permite suprimir de verdad. Y hay cosas que siguen siendo suyas. La autorización del titular y su política de tratamiento no las asume ningún proveedor. Preferimos decirlo en la página a que aparezca en la reunión de cierre.
Preguntas que nos hacen antes de firmar.
Las de seguridad, las de plata y las de experiencia.
¿Cómo evitamos que alguien se vaya con la base de clientes?
¿Han hecho esto en empresas como la nuestra?
¿Es más seguro Azure que nuestro propio servidor?
¿Tenemos varias sedes con sistemas distintos. ¿Por dónde se empieza?
¿Qué pasa si nos atacan con secuestro de datos?
¿Cuánto cuesta y cómo se factura?
¿Se interrumpe la atención a clientes durante la migración?
Un socio que dice dónde está su límite.
Somos Microsoft Partner, trabajamos sobre Azure y Microsoft 365 todos los días y preferimos perder una venta a prometer una certificación que no tenemos.
- La adopción es parte del trabajo — En la Fundación Creata capacitamos a más de trescientos empleados en cinco sedes. Una herramienta que nadie sabe usar no es una implementación, es una factura.
- Partner de Microsoft — El perfil se puede consultar en el directorio oficial. Y cuando una certificación es de la plataforma y no nuestra, lo decimos así.
- Nada queda del lado nuestro — Todo se despliega en su nube. El día que quiera operarlo por su cuenta o cambiar de proveedor, no hay nada que rescatar de nosotros.
- Se cotiza después de entender — Primero el diagnóstico, después la propuesta con alcance y precio fijos. Y en licencias solemos ahorrarte plata antes de cobrarte nada.
- Soporte en español, hora de Colombia — Un equipo en Cundinamarca que responde en su misma zona horaria, con tiempos comprometidos por escrito.
- Sin dependencia de nosotros — El despliegue queda escrito y versionado, no en la cabeza de un consultor. Es lo que permite que su equipo lo entienda y lo mantenga.
Otras páginas de esta línea.
Las demás páginas de la línea, para seguir por donde corresponda.
- Servicios de Computación en la Nube para Empresas — Diseño, migración y operación de su plataforma en Microsoft Azure, en su suscripción y con el consumo facturado en pesos.
- Cloud VPS: Servidores Potentes y Confiables para Empresas — Aprovisionamiento, escalado y administración de máquinas virtuales en Azure, en su suscripción y con acuerdo de nivel de servicio.
- Servidores Dedicados de Alto Rendimiento para Empresas — Arquitecturas dedicadas en Azure para bases de datos y aplicaciones de misión crítica, con la continuidad resuelta desde el diseño.
- Cloud VDS: servidores virtuales dedicados en Azure — Host dedicado de Azure para las cargas que no admiten vecinos, y máquinas dimensionadas por función para todo lo demás.
- Automatización administrada sobre Azure — Integraciones sobre Azure Logic Apps y robots hospedados de Power Automate, desplegados en su suscripción y operados por nosotros.
- Microsoft Azure con seguridad de la información — La nube no es más segura por estar en la nube. Lo es cuando la identidad, el cifrado y el respaldo se configuran como capas que se sostienen entre sí.
- Cloud & AI Platforms — Infraestructura bien parada, datos unificados con Fabric e IA aplicada con Foundry — en su Azure, con sus llaves.
¿Sabe cuántas cuentas activas son de gente que ya no está?
Es la primera cosa que mira el diagnóstico, y casi siempre sorprende. En dos a cuatro semanas sabrá quién tiene acceso a qué, si su respaldo sirve y cuánto cuesta cerrar la brecha.
Agende su diagnóstico de seguridad
Cuéntenos cuántas sedes tiene y qué usa hoy. Le contactamos en menos de un día hábil.
Dos formas de trabajar con nosotros
Trabajamos de dos formas, y esta es una de ellas. Los proyectos de Azure se despliegan en la suscripción del cliente, con su facturación y sus llaves: la infraestructura es suya y nosotros la diseñamos, la migramos y la sostenemos. Nuestros productos propios — CataAI, Cowork Arcetec con Microsoft 365 y Lienzo de Arcetec — funcionan al revés: son un servicio que opera Arcetec sobre su propia nube, con una instancia dedicada por cliente. No hay que administrar nada.