Se acerca el inicio de un nuevo año, lo que significa que millones de personas en todo el mundo harán sus propósitos de Año Nuevo. Estos compromisos anuales incluyen cosas como jurar vivir de forma más saludable (consejo profesional: ¡duerma más y beba más agua!) y prometer ser más inteligente con el dinero (¿cuánto LEGO necesita realmente una persona?).
Pues bien, en honor a esta tradición, hemos pensado que sería útil sugerir 10 propósitos de Año Nuevo adecuados para profesionales de TI. Se trata de acciones, estrategias y comportamientos que podrían mejorar significativamente su experiencia laboral, su rendimiento y sus resultados, y posiblemente también sus ingresos (ya sabe lo que eso significa, ¿verdad? ¡MÁS LEGO!).
¿Listo para transformar su experiencia laboral y, tal vez, también su vida? ¡Empecemos!
Propósito n.º 1: «Aumentaré la frecuencia de las copias de seguridad».
Hubo un tiempo en que a la mayoría de las empresas les bastaba con realizar copias de seguridad a diario, o incluso semanalmente (y sí, algunas incluso lo hacían mensualmente o simplemente «cuando se acordaban»). Bien, ese tiempo ha terminado.
Con amenazas como el ransomware en aumento, realizar varias copias de seguridad a lo largo del día es esencial. Es más —y no nos cansaremos de repetirlo—, también conviene comprobar las copias de seguridad con regularidad, para asegurarse de que son fiables y utilizables tras un desastre.
Propósito n.º 2: «Diseñaré pensando en la reversión».
A menudo, las actualizaciones de sistemas y programas son predecibles y no generan incidencias, que es exactamente lo que se desea. Pero, en ocasiones, provocan problemas, incluidos algunos que pueden afectar a flujos de trabajo críticos o generar vulnerabilidades de seguridad. Dado que no existe forma de garantizar de manera absoluta que una actualización será impecable, lo mejor que puede hacer es diseñar una estrategia de reversión que se active si una actualización se convierte en un fiasco.
Propósito n.º 3: «Me mantendré al día con los parches de software».
Aplicar los parches a tiempo es vital, pero seamos sinceros: también puede resultar abrumador. Hay tantas herramientas, aplicaciones y plataformas que todas quieren sus parches (y luego más parches). Por suerte, puede reducir la carga y recuperar algo de tiempo con una buena herramienta de gestión de parches.
Las herramientas más sencillas son similares a recordatorios de actualización de software que le avisan cuando hay un nuevo parche disponible. Esto resulta útil, pero tenga en cuenta que aún tendrá que aplicar el parche manualmente. Las herramientas más completas escanean de forma proactiva los sistemas de la red para detectar parches que falten, y pueden configurarse para descargar e instalar los parches automáticamente en días y horas programados. Para conocer opiniones y consejos sobre algunas soluciones populares del mercado, consulte este útil artículo de TechRadar.
Propósito n.º 4: «Crearé un plan de respuesta a incidentes».
En los momentos inmediatamente posteriores a un ciberataque, saber qué, cuándo, por qué, dónde y cómo responder puede marcar la diferencia decisiva entre mitigar el daño o sufrir pérdidas enormes. Por eso necesita un plan de respuesta a incidentes exhaustivo, que el Instituto Nacional de Estándares y Tecnología (NIST) define como «la documentación de un conjunto predeterminado de instrucciones o procedimientos para detectar, responder y limitar las consecuencias de un ciberataque malicioso contra los sistemas de información de una organización».
Para desarrollar su plan de respuesta a incidentes, empiece con un marco que describa las operaciones de respuesta y aclare cómo se agrupan o segmentan. Existen marcos disponibles de diversas organizaciones, entre ellas NIST, ISO, ISACA, SANS Institute y Cloud Security Alliance. También es inteligente usar manuales de respuesta a incidentes (playbooks), que incluyen procedimientos sobre cómo gestionar ataques comunes causados por malware, ransomware, phishing, abuso interno, etc. Hay muchos ejemplos y plantillas disponibles, incluido este excelente recurso creado por el Gobierno de Australia Occidental.
Propósito n.º 5: «Eliminaré el uso de contraseñas débiles en toda la organización».
Si algunos usuarios finales de su organización todavía eligen contraseñas débiles, puede que le sirva de (pequeño) consuelo saber que no es el único profesional de TI que lidia con esta frustración. Se acaban de publicar los resultados de la encuesta anual NordPass 2024 sobre contraseñas, y una vez más «123456» sigue siendo la contraseña corporativa más común, seguida de «123456789», «secret» y esa vieja conocida que tanto adoran los hackers: «password».
Este año, su tarea consiste en hacer todo lo posible para que los usuarios finales dejen de elegir contraseñas débiles (y esto incluye a los directivos, que pueden ser igual de malos en este aspecto). Algunas recomendaciones para reducir el riesgo incluyen:
- Exigir 2FA/MFA
- Exigir frases de contraseña en lugar de contraseñas
- Utilizar un gestor de contraseñas de confianza que incluya un generador de contraseñas seguras integrado
- Implementar PAM y exigir acceso Just-in-time para las cuentas privilegiadas
- Comparar todas las contraseñas propuestas con una lista de contraseñas débiles y comprometidas conocidas (según NIST; véase SP-800-63B, sección 5.1.1.2, párrafo 5)
- Aplicar una política de historial de contraseñas para evitar que los usuarios finales reutilicen contraseñas antiguas (el Center for Internet Security recomienda establecer este valor en 24 o más; véase la sección 1.1.1)
- Permitir a los usuarios finales copiar y pegar contraseñas; de lo contrario, es probable que utilicen contraseñas simples, cortas y fáciles de recordar (según NIST; véase SP 800-63b, sección 5.1.1.2, párrafo 5)
- Ofrecer a los usuarios finales formación en ciberseguridad, que entre otras cosas les recuerde que podrían ser considerados responsables de facilitar un ciberataque (a veces, cuando la razón y la lógica no logran el resultado deseado, ¡el mero instinto de autoprotección sí puede conseguirlo!)
Propósito n.º 6: «Ayudaré a quienes toman las decisiones a entender qué es un gestor de contraseñas y qué no es».
Acabamos de mencionar que un buen gestor de contraseñas puede mejorar la higiene de las contraseñas. Esto es cierto, pero hay más que contar.
También debe ayudar a los responsables de la toma de decisiones de su organización a comprender un hecho crucial: los gestores de contraseñas son, básicamente, herramientas de negocio, no herramientas de seguridad. Esto se debe a que los gestores de contraseñas están diseñados para centralizar y gestionar datos. No están concebidos para la seguridad, sino para la continuidad del negocio (es decir, si un empleado que ha establecido contraseñas abandona la organización, sus antiguos compañeros pueden encontrar esas contraseñas).
Lo que la mayoría de las organizaciones necesitan con más urgencia —se den cuenta o no los responsables de las decisiones— es complementar un buen gestor de contraseñas con la gestión de sesiones privilegiadas (PSM) o la gestión de accesos privilegiados (PAM). No son herramientas de continuidad de negocio, sino soluciones de seguridad robustas que ofrecen funciones avanzadas como:
- Inyección segura de credenciales
- Descubrimiento de cuentas
- Rotación automática de contraseñas
- Alertas y notificaciones
- Proceso de aprobación de solicitudes de retirada (checkout)
Para más información sobre este tema tan importante, y para obtener contexto que le ayude a hacer más convincente su propuesta ante los responsables de las decisiones, consulte este artículo del blog de Devolutions.
Propósito n.º 7: «Investigaré y eliminaré la TI en la sombra».
La TI en la sombra (shadow IT) es el uso de hardware, software y servicios en la nube sin el conocimiento ni la aprobación del equipo de TI. Gartner prevé que, para 2027, el 75 % de los empleados adquirirá, modificará o creará tecnología fuera del control del departamento de TI, frente al 41 % en 2022.
Tenga en cuenta que algunos usuarios finales que recurren a la TI en la sombra no están necesariamente cometiendo un abuso interno (al menos no en el sentido convencional). Puede que, en cambio, crean —y quizá con cierta razón— que la única forma de hacer su trabajo de manera eficaz y eficiente es saltándose las normas. En estos casos, escuchar a los usuarios finales e implementar formas seguras de trabajar es el mejor enfoque para todas las partes implicadas.
Propósito n.º 8: «Pasaré de una VPN a una solución de Gateway».
Una solución de Gateway proporciona acceso Just-in-time a los recursos de redes segmentadas. Esto es mucho más seguro que usar una VPN, y resulta especialmente vital si su organización cuenta con trabajadores remotos. Además, una solución de Gateway es mucho más fácil de gestionar que una VPN y no perjudica la experiencia del usuario. Para más información y consejos al respecto, consulte este caso de uso.
Propósito n.º 9: «Estableceré un proceso para las salidas de empleados».
Una encuesta reveló que 1 de cada 4 exempleados afirmó seguir teniendo acceso a cuentas de empleos anteriores, incluidos antiguos miembros del equipo de TI y directivos que tenían acceso a cuentas privilegiadas (es decir, «las llaves del reino»).
Este año, elimine esta brecha y este riesgo estableciendo un proceso estándar para las salidas de empleados. Como mínimo, el proceso debería incluir las siguientes actividades básicas:
- Cambiar inmediatamente la(s) contraseña(s) del empleado para que no pueda iniciar sesión (si tiene un motivo válido para hacerlo, puede presentar una solicitud formal y, si procede, se le puede facilitar la información que necesite).
- Deshabilitar o bloquear todas las cuentas. Se recomienda deshabilitarlas, ya que esto elimina la posibilidad de accesos futuros. Sin embargo, puede ser necesario bloquear las cuentas hasta que los datos puedan archivarse en otro lugar (tras lo cual las cuentas deberían deshabilitarse).
- Cambiar todas las contraseñas de las cuentas privilegiadas compartidas, como las cuentas de administrador de dominio, las cuentas de administrador local, las cuentas de acceso de emergencia, las cuentas de aplicaciones, las cuentas del sistema y las cuentas de servicio de dominio.
Para profundizar en estos procesos y conocer cómo puede ayudarle Devolutions, consulte este artículo del blog de Devolutions.
Propósito n.º 10: «Me comprometo a gestionar el estrés y cuidar mi bienestar».
Para terminar, alejémonos del ámbito tecnológico y centrémonos en algo que esperamos sea una prioridad máxima para usted: gestionar el estrés y cuidar su bienestar.
Esta es la cruda realidad: el agotamiento y el desgaste profesional en el sector de TI están tan extendidos que se les ha llegado a llamar una «epidemia crónica». Lamentablemente, no es una exageración. La British Interactive Media Association (BIMA) realizó una encuesta a más de 30 000 profesionales de TI en 33 países y descubrió que:
- El 62 % se siente física y emocionalmente agotado debido a las altas exigencias de su trabajo
- Al 56 % le cuesta relajarse después de una jornada laboral
- El 42 % que se siente quemado, o corre un alto riesgo de estarlo, se plantea dejar su trabajo en un plazo de seis meses
La buena noticia es que existen formas contrastadas de afrontar y recuperarse del estrés laboral. Esto es lo que han encontrado y recomiendan varios estudios científicos:
- Aproveche el poder de los microdescansos durante la jornada laboral, que pueden durar tan solo 5 o 10 minutos. Los pequeños descansos de unos 10 minutos son sorprendentemente eficaces para recuperarse del estrés diario del trabajo (¡y es una forma estupenda de ponerse al día con los cómics de Sysadminotaur!).
- Descubra qué actividades ajenas al trabajo le ayudan a recuperarse del estrés, y cuáles, en realidad, lo empeoran. Lo que ayuda a sus compañeros a desconectar y reducir el estrés durante la jornada laboral no tiene por qué funcionarle a usted.
- Adapte su entorno para una recuperación óptima del estrés. La exposición directa a la naturaleza, como caminar por un parque durante la pausa del almuerzo, puede mejorar la recuperación del estrés en tan solo 10 minutos. Además, la exposición a la naturaleza en el trabajo (por ejemplo, vistas desde la ventana, plantas de interior, etc.) puede mejorar el bienestar.
- Dedíquese a actividades que requieran un esfuerzo considerable. Puede parecer contradictorio, pero la ciencia dice lo contrario. Así que, en lugar de desplomarse en el sofá tras un día largo y duro, considere hacer algo como aprender un idioma o tocar un instrumento musical (lo sentimos, vecinos). O si prefiere activarse físicamente, subirse a una bicicleta estática o a una cinta de correr, o asistir a una clase de artes marciales, puede obrar maravillas en su salud física y mental.
La conclusión final
El comienzo de un nuevo año trae consigo nuevas posibilidades y la oportunidad de tomar decisiones clave que conduzcan a un cambio transformador y a una mejora duradera. Cuando corresponda, le animamos a añadir estos propósitos de Año Nuevo que le proponemos a su lista.
Y si tiene alguna duda sobre su fuerza de voluntad, permítanos recordarle que usted no es una persona cualquiera. ¡Es un profesional de TI! Es la última línea friki entre el control y el caos, entre la seguridad y la vulnerabilidad, entre la productividad y el pánico. Sus compañeros y clientes dependen de usted (¡a menudo mucho más de lo que se dan cuenta!).
Y, en todo momento, tenga la certeza de que el equipo de Devolutions está 100 % dedicado a ayudarle a ser, sentirse y dar lo mejor de sí mismo en 2025, ¡y durante muchos años más!

Laurence Cadieux
Steven Lafortune
