Arcetec | Servicios | Casos de éxito | Blog | Nosotros | Contacto

Microsoft Azure con seguridad de la información

Arcetec es Microsoft Partner e implementa Microsoft Azure para empresas en Colombia con el foco puesto en la seguridad de la información. La nube no es más segura por estar en la nube: lo es cuando la identidad, el acceso, la red, el cifrado, la detección y el respaldo se configuran como capas que se sostienen entre sí. Azure aporta la infraestructura certificada —ISO 27001, SOC y HITRUST CSF entre otras— junto con Microsoft Entra ID para identidad y acceso condicional, Key Vault para la gestión de llaves, redes privadas sin exposición a internet, cifrado en tránsito y en reposo, detección continua de amenazas y respaldo con retención. Arcetec aporta lo que la plataforma no hace sola: el diagnóstico de lo que hay hoy, el diseño de la zona de aterrizaje, la migración por olas sin detener la operación, la configuración de los controles y el soporte posterior en español y en hora de Colombia. Trabajamos por sector, porque la información que hay que proteger no es la misma en una institución de salud, en una operación logística o en una empresa de servicios. Los datos personales están sujetos a la Ley 1581 de 2012, y los de salud son datos sensibles bajo su artículo 5. Arcetec opera desde Cajicá, Cundinamarca, para empresas en Colombia y Latinoamérica.

Lo es cuando la identidad, el acceso, el cifrado, la detección y el respaldo se configuran como capas que se sostienen entre sí. Azure trae esas capas certificadas; nosotros las configuramos para lo que tu operación tiene que proteger.

Las capas de defensa de una implementación en Azure —identidad, acceso mínimo, red privada, cifrado del dato, detección continua y respaldo— cada una con lo que sostiene cuando la anterior cede.

Tres cosas que no se pueden construir a mano.

Un servidor propio bien administrado puede ser seguro. Lo que no puede es sostener por sí solo la escala, la vigilancia continua y las auditorías que una plataforma global ya tiene pagadas.

Lo que hay que proteger no es lo mismo en todas partes.

La arquitectura se parece; la información y las consecuencias de perderla, no. Por eso el diagnóstico empieza por entender qué maneja tu operación.

Lo que trae la plataforma

Ninguno es un resultado nuestro: son controles que Azure ya tiene auditados y que tu implementación hereda.

Los controles, uno por uno.

No es una lista para tranquilizar a nadie: cada uno responde a una forma concreta de perder información, y cada uno sigue en pie cuando el anterior falla.

Para qué sirve un partner si la nube ya viene hecha

Es la pregunta correcta, y tiene una respuesta concreta.

Azure trae los controles, pero llega apagado por defecto en casi todo lo que importa. Una suscripción recién creada no tiene acceso condicional, ni red privada, ni retención de respaldos, ni alertas configuradas. La plataforma no decide por ti quién debe entrar a qué. La mayoría de los incidentes en nube que se hacen públicos no son fallos de la plataforma: son almacenamientos dejados en público, permisos que nadie revocó y respaldos que nunca se probaron. Eso es configuración, y la configuración es trabajo. Un partner aporta el criterio de haberlo hecho antes: qué se enciende primero, qué se puede dejar para después, y qué es lo que se rompe si se hace en el orden equivocado.

Un socio que dice dónde está su límite.

Trabajamos sobre Azure todos los días y preferimos perder una venta a prometer una certificación que no tenemos o un cumplimiento que no controlamos.

Preguntas que nos hacen antes de firmar.

Las de seguridad, las de plata y las incómodas.

¿Es más seguro Azure que nuestro propio servidor?
No automáticamente, y quien conteste que sí sin preguntar nada más te está vendiendo. Un servidor propio bien administrado, actualizado, con respaldo probado y acceso controlado puede ser perfectamente seguro. Lo que casi ninguna empresa mediana puede sostener por su cuenta es la vigilancia continua, el parcheo permanente, la redundancia geográfica y las auditorías de terceros, porque eso exige un equipo dedicado. Lo que cambia con Azure es que esa parte ya está pagada y auditada, y tu equipo se concentra en la configuración y en los datos. Mal configurado, Azure es tan inseguro como cualquier otra cosa.
¿Ustedes están certificados en ISO 27001?
No. Y lo decimos porque en este mercado es común encontrarse el badge sin el certificado detrás. Lo que sí es cierto y verificable es que la infraestructura de Azure sobre la que desplegamos está certificada bajo ISO 27001, SOC y otros marcos internacionales, y que esa certificación cubre la plataforma, no la configuración que se haga encima. Somos Microsoft Partner, con perfil público en el directorio de Microsoft. Si en algún momento obtenemos la certificación propia, aparecerá aquí con el organismo, el alcance y el número, que es lo único que la hace comprobable.
¿Dónde quedan nuestros datos?
Azure no tiene región en Colombia. Los datos quedan en la región que se elija, que hoy en la práctica significa Brasil, con nuevas regiones abriéndose en Chile y México. Esa decisión se toma y se documenta durante el diagnóstico, antes de mover nada, con sus implicaciones de latencia y de residencia por escrito en la propuesta. La Ley 1581 de 2012 permite la transferencia internacional de datos personales bajo condiciones definidas y la mayoría de las empresas colombianas ya opera así con sus proveedores de nube. Lo que no es aceptable es enterarse después.
¿Qué pasa si nos atacan con secuestro de datos?
La única defensa que de verdad funciona contra el cifrado de tus archivos por un atacante es el respaldo, y que alguien lo haya probado. Por eso el respaldo con retención y la recuperación a un punto anterior en el tiempo son parte del alcance base y no un extra. Las capas anteriores —segundo factor, acceso mínimo, red privada, detección— existen para que el ataque no llegue; el respaldo existe para el día en que alguna falle. En el diagnóstico revisamos si tu respaldo actual sirve, que es distinto de si existe: un respaldo que nunca se restauró es una suposición.
¿Cuánto cuesta y cómo se factura Azure?
Azure se factura por consumo: pagas los recursos que enciendes y por el tiempo que están encendidos, sin licencia inicial. Nuestra implementación se cotiza como proyecto cerrado, con alcance y precio fijo definidos tras el diagnóstico. Durante el diagnóstico entregamos una estimación mensual del consumo con los números de tu caso, no con promedios de mercado, y montamos control de costos y alertas desde el primer día. La sorpresa de la factura del segundo mes es el problema más común de una migración mal gobernada, y es evitable.
¿Se detiene la operación durante la migración?
No. Se planifica por olas: se mueve un conjunto acotado de cargas, se verifica y se avanza. Cada ola tiene un plan de reversa probado antes de ejecutarse, no escrito por si acaso. El diagnóstico toma entre dos y cuatro semanas y define exactamente qué se mueve en cada ola y en qué orden, que es donde se decide si la migración va a doler o no.
¿Por qué Azure y no AWS o Google Cloud?
Las tres son plataformas serias y en muchos proyectos la decisión es indiferente. La ventaja concreta de Azure en Colombia es que la mayoría de las empresas ya tiene identidad corporativa en Microsoft 365, así que el control de acceso se apoya en el directorio que ya administran en vez de introducir un segundo. Si tu empresa ya está estandarizada en otra nube, dilo y revisamos si esa ventaja se mantiene; a veces no, y entonces lo sensato es quedarse donde estás.

Lo primero es saber qué tienes hoy

Un diagnóstico de dos a cuatro semanas te dice qué está expuesto, qué respaldo sirve de verdad y cuánto cuesta cerrar la brecha. El documento es tuyo aunque decidas trabajar con otro.

Agenda tu diagnóstico de seguridad

Cuéntanos qué tienes hoy y en qué sector operas. Te contactamos en menos de un día hábil.

Dos formas de trabajar con nosotros

Trabajamos de dos formas, y esta es una de ellas. Los proyectos de Azure se despliegan en la suscripción del cliente, con su facturación y sus llaves: la infraestructura es suya y nosotros la diseñamos, la migramos y la sostenemos. Nuestros productos propios — CataAI, Cowork de Arcetec y Lienzo de Arcetec — funcionan al revés: son un servicio que opera Arcetec sobre su propia nube, con una instancia dedicada por cliente. No hay que administrar nada.