Recientemente publicamos el informe Devolutions State of IT Security in SMBs in 2024-25 Survey (Estado de la seguridad informática en las pymes 2024-25). Aunque contiene numerosos hallazgos interesantes, una de las conclusiones más importantes —y preocupantes— tiene que ver con la forma en que las pymes gestionan el acceso privilegiado.
Por el lado positivo, algunas pymes han implementado herramientas de gestión de accesos privilegiados (PAM) fiables y eficaces, que refuerzan de forma significativa su perfil de ciberseguridad, facilitan el cumplimiento de sus obligaciones de gobernanza y normativa, y reducen su riesgo. Pero, por el lado negativo, muchas pymes todavía no han dado este paso esencial. Está claro que algo se lo impide. Pero ¿de qué se trata?
Lea el informe completo sobre el estado de la seguridad informática en las pymes en 2025 aquí mismo.
Nueva serie
Para responder a esta pregunta clave, lanzamos una nueva serie de 4 partes que profundiza en el informe de la encuesta y analiza los motivos principales por los que muchas pymes siguen recurriendo a métodos ineficientes e inseguros para gestionar el acceso a sus activos más sensibles.
Comenzamos nuestra serie a continuación con uno de los descubrimientos más sorprendentes y preocupantes de toda la encuesta, uno que expone a muchas pymes a un riesgo mucho mayor del que creen.
Hojas de cálculo para PAM: ¿comunes? Sí. ¿Seguras? No
A pesar de la creciente concienciación sobre el acceso privilegiado como una superficie de riesgo crítica, el informe de la encuesta reveló que el 52 % de las pymes sigue recurriendo a herramientas manuales, como las hojas de cálculo, para gestionar las credenciales sensibles.
No es difícil entender por qué muchas pymes adoptan este enfoque. Las hojas de cálculo son habituales y familiares, y se usan de forma rutinaria para todo tipo de tareas y funciones laborales, desde la previsión presupuestaria hasta el seguimiento de gastos. Sin embargo, las hojas de cálculo y la gestión de accesos privilegiados no forman una buena combinación.
10 motivos por los que usar hojas de cálculo para PAM es un error
A continuación, destacamos 10 motivos por los que usar hojas de cálculo para PAM resulta inseguro, ineficiente e ineficaz.
1. Muy poco seguras
Las hojas de cálculo, por su propia naturaleza, no ofrecen las funciones de seguridad robustas necesarias para proteger datos sensibles como contraseñas y claves de acceso. Carecen de cifrado, controles de acceso granulares, uso compartido seguro y sistemas de alerta.
¿Y qué hay de proteger una hoja de cálculo con una contraseña? Esta protección (aparente) no tiene nada que hacer frente a los ciberdelincuentes de hoy en día. Dicho de forma sencilla: las hojas de cálculo nunca se diseñaron para funcionar como un gestor de contraseñas y una bóveda legítimos. Usarlas de esta forma puede ser habitual, pero es sorprendentemente inseguro.
2. Sin registro de auditoría
Las hojas de cálculo no admiten registros de auditoría completos, por lo que resulta imposible saber quién accedió a qué y cuándo. Esto dificulta la gestión de usuarios y los esfuerzos de cumplimiento normativo (más adelante profundizamos en este punto).
3. Dificultades de cumplimiento normativo
Muchas pymes se enfrentan (o pronto se enfrentarán) a requisitos estrictos de control seguro sobre el acceso privilegiado, como los impuestos por legisladores, reguladores y compañías de seguros. Las hojas de cálculo no cumplen con esta obligación porque, como se ha mencionado, nunca se diseñaron como herramientas de seguridad informática.
4. Dificulta la escalabilidad
A medida que las pymes evolucionan, sus conjuntos de datos y sus requisitos de gestión de accesos se vuelven más grandes y complejos. Usar hojas de cálculo para PAM supone un obstáculo para el crecimiento en lugar de un facilitador. En vez de tener una mayor visibilidad y más control, las pymes pueden verse afectadas por una mala higiene de datos y una aplicación incoherente de normas y reglas, lo que finalmente se traduce en más riesgo y menos seguridad.
5. Propensas a errores
Circula un chiste sobre hojas de cálculo que dice algo así:
Persona 1: «El vaso está medio lleno». Persona 2: «El vaso está medio vacío».
Hoja de cálculo: «El vaso es 2 de enero».
Gracioso, ¿verdad? Pues bien, lo que no tiene ninguna gracia es lo propensas que son las hojas de cálculo a los errores de datos, tanto los provocados por reglas de formato y fórmulas (incluidos valores predeterminados que nadie recuerda haber configurado) como los errores humanos. Cuando se trata de controlar y gestionar algo tan crítico como el acceso privilegiado, estos errores son mucho más que una molestia. Son riesgos que pueden entorpecer la productividad y aumentar la vulnerabilidad.
6. Sin funciones avanzadas de PAM
Las hojas de cálculo no admiten funciones avanzadas de PAM, como la rotación automática de contraseñas, la inyección segura de contraseñas, la supervisión de sesiones, la integración con otros sistemas del entorno, y mucho más. Estas funciones no solo facilitan enormemente la gestión de accesos privilegiados y la hacen más eficiente, sino que además aumentan la visibilidad, la seguridad, el control y la gobernanza.
7. Quebraderos de cabeza con las fórmulas
¿Cuántas veces hemos contemplado con horror una hoja de cálculo tan repleta de fórmulas y configuraciones que hasta el cambio más pequeño —o incluso un ajuste accidental— podía hacer que todo se viniera abajo como un castillo de naipes? Por desgracia, esta es la realidad y el riesgo que muchas pymes afrontan a diario con su hoja de cálculo (o quizás varias) que contiene contraseñas y otros datos sensibles. Es solo cuestión de tiempo que algo salga mal.
Además, siempre está el temor a que el «gurú de las hojas de cálculo» de turno, que ha ido construyendo todo ese entramado a lo largo de los años, se coja una excedencia prolongada o abandone la empresa, dejando tras de sí un monstruo digital que nadie puede domar. Una solución de PAM legítima ayuda a las pymes a evitar este temido desenlace.
8. Pesadillas de control de versiones
Las hojas de cálculo que se usan para almacenar contraseñas se actualizan constantemente (o al menos deberían hacerlo). El problema, sin embargo, es que puede que varias personas tengan permiso para realizar estos cambios. Si es así, hacer un seguimiento de las actualizaciones se convierte en una tarea complicada, tediosa y posiblemente imposible. Resulta especialmente frustrante para los usuarios que necesitan acceder a las contraseñas desde ubicaciones remotas. Cuando los datos de la hoja de cálculo son incorrectos, deben apresurarse para conseguir la información correcta, a menudo delante de un cliente poco impresionado.
Una solución de PAM completa acaba con las pesadillas del control de versiones, porque todos consultan siempre la misma información almacenada en una ubicación centralizada. Y si hay que ajustar algo, registrar y hacer un seguimiento de los cambios resulta muy sencillo, en comparación con intentar (y a menudo fracasar en el intento) navegar y dar sentido al enrevesado historial de versiones de una hoja de cálculo, uno que trata mover una coma con la misma importancia que cambiar una contraseña.
9. Problemas de retirada de aprovisionamiento
Uno de los requisitos fundamentales de una gobernanza de PAM segura y estandarizada es la retirada de aprovisionamiento de cuentas arriesgadas e inactivas. Las hojas de cálculo dificultan y complican esta tarea fundamental. El resultado es una mayor vulnerabilidad y quebraderos de cabeza administrativos constantes.
10. Puede fomentar la «TI en la sombra»
Por último, pero no por ello menos importante, uno de los mayores riesgos a los que se enfrentan todas las organizaciones es la «TI en la sombra» (shadow IT). Esto hace referencia al uso de software, aplicaciones o servicios no autorizados sin el conocimiento y la aprobación explícitos del departamento de TI. Gartner predice que, para 2027, el 75 % de los empleados adquirirá, modificará o creará tecnología fuera del control del departamento de TI, frente al 41 % de 2022.
Los usuarios finales que están hartos de las hojas de cálculo por ser obsoletas, estar desorganizadas o requerir demasiado tiempo (o todo lo anterior) pueden empezar a usar sus propias herramientas y aplicaciones de gestión de contraseñas. Aunque el motivo es comprensible, el resultado es una vulnerabilidad que pone en riesgo los datos y puede socavar los estándares de gobernanza y los requisitos de cumplimiento normativo.
El camino a seguir
Las hojas de cálculo llevan décadas entre nosotros y seguirán existiendo durante muchas décadas más. Y hay numerosos motivos válidos para ello. En muchas tareas del entorno laboral, las hojas de cálculo son eficaces y eficientes (y no olvidemos la gloria del botón de «autosuma» que, para disgusto de todos nuestros profesores de matemáticas que tanto tiempo y esfuerzo invirtieron en enseñarnos, nos hace la vida mucho más fácil).
Sin embargo, cuando se trata de almacenar y compartir contraseñas, así como de gestionar y controlar el acceso a cuentas privilegiadas, usar hojas de cálculo es un error. En realidad, son 10 errores, tal y como acabamos de analizar.
El camino a seguir está claro: las pymes que todavía usan hojas de cálculo (y otros procesos manuales) deberían iniciar su recorrido con una solución de PAM ligera que se integre con su infraestructura y admita el acceso Just-in-time, el registro de sesiones y la aplicación de políticas, sin necesidad de contar con un administrador de sistemas a tiempo completo.
El conjunto de soluciones de gestión de contraseñas para empleados de Devolutions se ajusta perfectamente a este requisito. El trío formado por Devolutions Password Manager, Devolutions Cloud y Devolutions Server permite a las pymes:
-
Gestionar credenciales: almacenar y compartir contraseñas de forma segura en toda la organización.
-
Reforzar la seguridad: proteger los datos sensibles implementando políticas de autenticación y autenticación multifactor (MFA).
-
Agilizar el acceso: permitir a los usuarios acceder rápidamente a las cuentas autorizadas mediante el inicio de sesión único y compatibilidad multiplataforma.
Y, lo que es igualmente importante, las soluciones de gestión de contraseñas para empleados de Devolutions están diseñadas para pymes. No hay costes generales elevados ni complejidad innecesaria. Nuestras soluciones tienen sentido a nivel estratégico, operativo y financiero.
Un historial de campeón
También nos complace señalar que Devolutions fue nombrada recientemente Champion 2025 en el informe Emotional Footprint de PAM de Info-Tech Research Group. El informe cuantifica la experiencia del usuario en relación con el valor que ofrece un producto y la solidez de la relación con este. El resultado es una puntuación de «huella emocional neta» (Net Emotional Footprint) que representa el sentimiento general. Devolutions logró una puntuación perfecta de +100 en huella emocional neta, y fue uno de los pocos proveedores en recibir un 100 % de opiniones positivas sin ningún sentimiento negativo.
Más información y próximos pasos
Para obtener más información y decir adiós a las hojas de cálculo —al menos en lo que respecta a la gestión de accesos privilegiados—, contacte con nosotros hoy mismo en sales@devolutions.net.
También le invitamos a explorar nuestro flamante Starter Pack, que ofrece nuestras soluciones de gestión de contraseñas para empleados (y mucho más) para hasta cinco usuarios. Haga clic aquí para obtener más información y comenzar una prueba gratuita.
La segunda parte está en camino
En la próxima entrega de esta serie, abordaremos otro obstáculo que, según el informe de la encuesta, impide a algunas pymes adoptar una solución de PAM completa: la creencia de que «todavía no son lo bastante grandes como para necesitar PAM».
Analizaremos por qué esta opinión es errónea, y qué deben entender y hacer las pymes para reforzar la seguridad en toda su organización sin disparar el presupuesto ni sobrecargar su administración. ¡Manténganse atentos!

Steven Lafortune

