Incidente de seguridad en SaaS: qué aprender
Tu empresa no fue atacada. Un proveedor tuyo sí. Y el resultado práctico, para ti, es casi el mismo.
Esto pasa con una frecuencia que la mayoría de los gestores no imagina. En agosto de 2026, OpenAI y Hugging Face publicaron un comunicado conjunto sobre un incidente de seguridad relacionado con la evaluación de modelos. Dos empresas grandes, equipos de seguridad serios, dinero de sobra. Aun así, el problema apareció en el punto de contacto entre ellas. No dentro de una, ni dentro de la otra: en la costura. Todo incidente de seguridad en SaaS que vi de cerca tenía ese olor. El agujero casi nunca está en la caja fuerte. Está en la puerta que alguien dejó entreabierta entre dos sistemas que necesitaban hablarse.
Si tu empresa usa CRM en la nube, disparador de correos, herramienta de firma digital, hoja de cálculo compartida y unos tres plugins de IA, tienes esa costura en varios lugares. Probablemente sin saber dónde.
Por qué el incidente del proveedor se vuelve tu problema
Hay una confusión común aquí. El contrato de SaaS dice que el proveedor cuida la infraestructura. Verdad. Pero el dato es tuyo, y la responsabilidad ante tu cliente también.
Piensa en el caso concreto. Tu base de leads está en el CRM. El CRM tiene una integración con una herramienta de enriquecimiento de datos. Esa herramienta sufre una filtración. ¿Quién llama al cliente para explicarle? Tú. ¿Quién responde ante la ley de protección de datos? Tú. El proveedor manda un comunicado educado y sigue con su vida.
Y no es solo filtración. Un proveedor caído durante 12 horas también es un incidente. Si tu atención por WhatsApp depende de una API que se cayó, tu operación se detuvo, sin importar quién se equivocó.
El riesgo no vive en tu servidor. Vive en la lista de cosas que contrataste y olvidaste.
El problema real es que nadie sabe cuántas herramientas existen
Aquí viene la parte incómoda. Haz una prueba rápida: pregúntale a tu área financiera cuántas suscripciones de software paga la empresa por mes. Después pregúntale al equipo cuántas herramientas usan de verdad.
Los números no van a coincidir. Nunca coinciden.
En una empresa de 30 personas con la que trabajé, el área financiera listó 11 suscripciones. El relevamiento real encontró 27 herramientas con acceso a algún dato de la operación. Las 16 extras eran planes gratuitos, pruebas que se volvieron permanentes, y un conversor de PDF que alguien de comercial usaba para tratar contratos de cliente. Contratos con documento, dirección, importe. Pasando por un sitio cualquiera porque era práctico.
Nadie actuó de mala fe. La persona solo quería resolver su trabajo. Siempre es así.
Qué hacer en los próximos 30 días
No te estoy pidiendo que montes un departamento de seguridad. Esa es conversación para una empresa de otro tamaño. Hablo de tres cosas que caben en una tarde.
1. Haz la lista. Una hoja de cálculo, cinco columnas: herramienta, quién la usa, qué dato toca, cuánto cuesta, quién es el responsable interno. Sácala del extracto de la tarjeta corporativa, es la forma más honesta de descubrirlo. Después pregunta en el grupo del equipo: "¿qué herramienta usas que no está aquí?". Van a aparecer cosas.
2. Corta el acceso muerto. Ex empleado que todavía tiene login. Integración de un proyecto que terminó en 2024. Token de API creado para una prueba y nunca revocado. Este es el punto de mayor retorno por minuto invertido, y casi nadie lo hace. Acceso muerto es la puerta entreabierta.
3. Activa el segundo factor donde duele. Correo corporativo, CRM, banco, gestor de contraseñas. En esos cuatro, sin excepción y sin negociación. Si alguien se queja de que retrasa el login ocho segundos, compáralo con el tiempo de notificar a 4 mil clientes sobre una filtración.
Opinión fuerte, y la asumo: si tu empresa solo hace esos tres puntos y nada más, ya estás por encima del promedio de las pymes. La vara está baja. Aprovecha.
Dónde la IA empeoró la cuenta
Aquí está la novedad de los últimos dos años, y es exactamente el tipo de cosa que apareció en el caso de OpenAI y Hugging Face.
Las herramientas de IA tienen hambre de contexto. Para dar una buena respuesta, necesitan buenos datos. Entonces el equipo les pega buenos datos. Transcripción de reunión. Hoja de facturación. Historial de conversación con cliente. Currículum de candidato.
Y cada nueva integración de IA es una costura más. El asistente que lee tu correo tiene acceso a tu correo. Obvio cuando se escribe así, menos obvio cuando es solo un botón "conectar" en una pantalla bonita.
Dos preguntas que resuelven el 80% de la decisión antes de conectar cualquier cosa:
- ¿Qué hace esa herramienta con mi dato después de responder? ¿Lo guarda? ¿Entrena modelos? ¿Lo borra?
- Si esa empresa desaparece mañana, ¿qué pierdo y cuánto tardo en reponerlo?
Si la respuesta a la primera no está escrita en algún lugar del sitio del proveedor, eso ya es una respuesta.
Qué separa a quien sufre poco de quien sufre mucho
Noté una diferencia entre las empresas que pasan por un incidente de proveedor y salen casi ilesas, y las que se quedan tres semanas apagando incendios. No es el presupuesto de seguridad. Es otra cosa.
Las que sufren poco saben responder rápido a dos preguntas: dónde está ese dato y quién más tiene acceso a él. Consiguen, en una hora, mirar la hoja de cálculo, ver que el proveedor X solo tocaba la base de correos del newsletter, revocar el token y comunicar a quien necesita saberlo. Fin.
Las que sufren mucho pasan esos mismos tres días intentando descubrir si aquel proveedor tenía o no acceso al área financiera. El daño no es la filtración en sí. Es la niebla.
Y la niebla no se resuelve con herramientas. Se resuelve con una hoja de cálculo actualizada y alguien responsable de ella. De las cosas más aburridas que existen, y por eso mismo nadie lo hace.
Un plan de respuesta que cabe en una página
No necesitas un manual de 40 páginas. Necesitas un documento que responda, para el día malo:
- Quién decide (una persona, con nombre, no "la dirección").
- Quién avisa al cliente y por cuál canal.
- Dónde está la lista de proveedores y accesos.
- Cómo revocar acceso rápido en cada sistema crítico.
- Qué es backup y dónde está, probado en los últimos 90 días.
Este último punto merece una frase propia: backup que nunca fue restaurado no es backup, es esperanza. Pruébalo una vez por trimestre. Restaura un archivo cualquiera. Lleva 15 minutos y evita descubrir el problema en el peor momento posible.
Cuando OpenAI y Hugging Face lo hicieron público, lo que llamó la atención no fue la falla en sí. Fue la velocidad de la respuesta y el hecho de que existiera un proceso listo. Eso no se improvisa en el día. Se escribe antes, cuando todo está en calma y parece innecesario.
Empieza por lo más barato
Si llegaste hasta aquí y quieres hacer una sola cosa hoy, haz la lista de herramientas. Cuesta una tarde, no cuesta dinero, y te va a mostrar dos o tres sorpresas.
Después de eso, la conversación se vuelve más fácil: con el equipo, con el contador, con el cliente que pregunta cómo tratas sus datos.
Yo trabajo justamente en esa franja, ayudando a empresas a organizar las herramientas que ya usan, conectar las que tienen sentido y apagar las que solo ocupan espacio y riesgo. Si quieres una opinión externa sobre tu mapa actual, escríbeme para conversar.
Resumen para LinkedIn
Tu empresa no fue atacada. Un proveedor tuyo sí. En la práctica, el problema es el mismo. Le pregunté al área financiera de una empresa de 30 personas cuántas suscripciones de software pagaban. Respuesta: 11. El relevamiento real encontró 27 herramientas con acceso a datos de la operación. Una de ellas era un conversor de PDF cualquiera donde el equipo comercial trataba contratos con documento y dirección de cliente. Nadie actuó de mala fe, la persona solo quería resolver su trabajo. Cuando OpenAI y Hugging Face hicieron público su incidente, lo que impresionó no fue la falla. Fue tener un proceso listo. Lo que separa a quien sufre poco de quien sufre mucho no es el presupuesto de seguridad. Es saber responder en una hora: dónde está ese dato y quién más tiene acceso a él. Empieza hoy por lo más barato: lista tus herramientas, corta accesos muertos, activa 2FA en el correo, CRM, banco y gestor de contraseñas. Una tarde, cero euros. Si quieres una opinión externa sobre tu mapa actual, escríbeme. #SeguridadDeLaInformación #ProtecciónDeDatos #GestiónDeTI #Pymes #TransformaciónDigital