Ya está disponible el informe Devolutions State of IT Security in SMBs in 2024-25 Survey. Aunque hay mucho que explorar y analizar —desde las amenazas internas hasta la IA—, una de las revelaciones más importantes es que el 52 % de las pymes aún no ha adoptado una solución de gestión de accesos privilegiados (PAM) segura, eficaz y automatizada. Esto resulta alarmante si se tiene en cuenta que:
- El 74 % de las filtraciones de datos comienza con el abuso de credenciales privilegiadas
- El 55 % de las organizaciones no sabe cuántas cuentas privilegiadas tiene ni dónde se encuentran
- Más del 50 % de las cuentas privilegiadas nunca caducan ni se dan de baja
Recientemente lanzamos una serie de 4 partes para comprender mejor qué está frenando a algunas pymes a la hora de adoptar (o adoptar plenamente) una solución PAM. En la parte 1, pusimos el foco en un actor clásico del entorno laboral —las hojas de cálculo— y compartimos 10 razones por las que, aunque pueden ser excelentes para tareas como la previsión de presupuestos, son pésimas para la PAM. Por si se lo perdió, consúltelo aquí.
Ahora, avancemos con la parte 2 de la serie. Aquí ponemos el foco en una herramienta del entorno laboral que está generando una falsa y peligrosa sensación de seguridad informática en muchas pymes: los gestores de contraseñas.
Continuidad del negocio frente a seguridad
Según el informe Devolutions State of IT Security in SMBs in 2024-25 Survey, el 30 % de los altos ejecutivos de las pymes no ha adoptado una solución PAM porque utiliza un gestor de contraseñas con bóvedas y considera que esto es suficiente.
Esta postura es comprensible, ya que los gestores de contraseñas a veces se mencionan en artículos, vídeos y debates sobre PAM. Es más, algunos proveedores de gestores de contraseñas promocionan sus productos como «soluciones PAM» o afirman que «permiten la PAM». Estas afirmaciones no son solo exageración de marketing. ¡Son publicidad engañosa!
Esta es la realidad: en esencia, los gestores de contraseñas son herramientas de continuidad del negocio, no herramientas de seguridad. Permiten a los usuarios compartir bóvedas que contienen distintos tipos de datos sensibles, como credenciales de cuentas, números de tarjetas de crédito, información de conexión remota, etc.
Esta funcionalidad es cómoda y eficiente. Imagine un escenario en el que un usuario que creó y utilizó varias contraseñas abandona la organización. Sin bóvedas, sus antiguos compañeros podrían tener que rebuscar en hojas de cálculo y blocs de notas para (con suerte) encontrar esas contraseñas. Pero con las bóvedas, simplemente inician sesión y obtienen lo que necesitan.
Está claro que podemos apreciar el valor de los gestores de contraseñas en cuanto a la continuidad del negocio y la comodidad administrativa. Sin embargo, estas ventajas no tienen nada que ver con la ciberseguridad real, porque la sorprendente verdad es que los gestores de contraseñas son intrínsecamente inseguros.
Lo único que necesita hacer el usuario que se marcha es copiar y pegar las contraseñas en otro fichero. Sí, una organización podría cambiar todas las contraseñas cada vez que alguien se va. Pero esto resulta tedioso y consume mucho tiempo. ¿Y qué hay de restablecer automáticamente las contraseñas después de cada uso? Esto puede funcionar para las cuentas internas, pero no para aplicaciones de terceros ni contraseñas de sitios web.
Los gestores de contraseñas pueden aumentar la concienciación, pero no la seguridad
Para complicar aún más las cosas, los gestores de contraseñas suelen ofrecer funciones relacionadas con la seguridad de las contraseñas, tales como:
- Comprobación con una lista de contraseñas comprometidas conocidas
- Generador de contraseñas seguras
- Aplicación de requisitos mínimos de contraseñas
- Registro
Funciones como estas son útiles. Sin embargo, si las analizamos detenidamente, nos damos cuenta de que en realidad no hacen que las organizaciones sean más seguras. En el mejor de los casos, ayudan a las organizaciones a tomar conciencia de posibles problemas y vulnerabilidades. Son de naturaleza reactiva en lugar de proactiva. Indican dónde DEBE COMENZAR la seguridad en la organización; no establecen dónde debe TERMINAR.
Esto es especialmente cierto en el caso de usuarios técnicos, como los administradores de sistemas y el personal de soporte técnico. Estos profesionales trabajan en áreas donde las necesidades y los riesgos de seguridad son máximos. Para ellos, utilizar un gestor de contraseñas como PAM no solo es totalmente insuficiente, sino extremadamente precario.
No elimine su gestor de contraseñas, simplemente añada PAM
No estamos aconsejando a las pymes que se deshagan de su gestor de contraseñas preferido y familiar. Como se ha mencionado, los gestores de contraseñas son herramientas prácticas y útiles para la continuidad del negocio. También pueden ayudar a aumentar la concienciación sobre las vulnerabilidades. Y herramientas como los generadores de contraseñas seguras pueden fomentar buenos hábitos e higiene de contraseñas entre los usuarios finales (que, por desgracia, siempre serán el eslabón más débil de la cadena de seguridad informática). Todo esto es positivo.
Sin embargo, lo que instamos a las pymes a hacer es complementar su gestor de contraseñas con un producto PAM genuino. Se trata de una solución que ofrece funciones y características integradas, tales como:
- Descubrimiento de cuentas privilegiadas
- Control de acceso basado en roles (RBAC)
- Inyección segura de credenciales
- Aprobación de solicitudes de retirada
- Rotación automática y programada de contraseñas
- Elevación de privilegios Just-in-time
- Propagación de cambios de contraseña
- Grabación de sesiones
- Informes administrativos y auditoría
- Políticas de aprobación integradas
Con una verdadera solución PAM —y no simplemente una herramienta de continuidad del negocio etiquetada como gestor de contraseñas—, las pymes obtienen control y visibilidad totales sobre sus cuentas más importantes y sensibles (también conocidas como «las llaves del reino»).
Dados los crecientes riesgos y los costes potencialmente catastróficos de una filtración de datos —cuyo precio actual es de una media de 4,88 millones de dólares estadounidenses por incidente—, los ejecutivos de las pymes no deben considerar la PAM innecesaria por el simple hecho de contar con un gestor de contraseñas. Por el contrario, la PAM debe considerarse un requisito fundamental y una inversión crítica para el éxito presente y futuro de su organización.
«PAM para el resto de nosotros!»
Los ejecutivos que ahora se dan cuenta de que en realidad no cuentan con PAM en su pyme (a pesar de lo que puedan haberles prometido los proveedores de gestores de contraseñas) no deben preocuparse. El camino a seguir está claro: descubra Devolutions PAM.
Devolutions PAM es una plataforma de seguridad esencial diseñada para controlar, supervisar y proteger el acceso elevado de usuarios, cuentas, procesos y sistemas en toda la organización. Se integra a la perfección con los sistemas empresariales, admite una amplia gama de protocolos de seguridad y cumple con los estándares de gobernanza. E igual de importante, Devolutions PAM es fácilmente asequible y está diseñado específicamente para pymes. No supone costes generales elevados, y nuestros expertos están listos para ayudar (sin coste adicional) a garantizar una implementación rápida y sin contratiempos.
En Devolutions creemos que, en materia de acceso privilegiado, las pymes necesitan la misma seguridad robusta y visibilidad total que las grandes empresas, pero sin verse atrapadas por una complejidad excesiva, curvas de aprendizaje pronunciadas ni tener que agotar sus limitados presupuestos de seguridad informática. Lo llamamos «¡PAM para el resto de nosotros!»
Campeón en PAM
También nos complace señalar que Devolutions fue recientemente nombrada Champion 2025 en el informe PAM Emotional Footprint de Info-Tech Research Group. El informe cuantifica la experiencia del usuario en cuanto al valor del producto y la solidez de la relación entre el usuario y el proveedor. Devolutions obtuvo una puntuación perfecta de +100 en el Net Emotional Footprint. También fuimos uno de los pocos proveedores en recibir un 100 % de comentarios positivos, sin ningún sentimiento negativo.
Más información y próximos pasos
Para obtener más información, contacte con nosotros hoy mismo en sales@devolutions.net. También le invitamos a descubrir nuestro nuevo Starter Pack, que ofrece Devolutions PAM (y mucho más) para hasta cinco usuarios. Haga clic aquí para obtener más información y comenzar una prueba gratuita.
La parte 3 está en camino
En la próxima entrega de esta serie, nos centraremos en otro obstáculo que, según el informe de la encuesta, impide que algunas pymes adopten una solución PAM integral: la idea de que la autenticación multifactor (MFA) está impulsando una seguridad robusta en toda la organización y sirviendo de «red de seguridad» ante malas prácticas con las contraseñas.
Analizaremos por qué esta idea es errónea y compartiremos qué pueden hacer las pymes para mejorar la higiene de las contraseñas, reforzar la aplicación de políticas y reducir significativamente su riesgo de seguridad informática.

Steven Lafortune

