Ecuador cambió las reglas: la LOPDP está en ejecución plena, la Ley de Ciberseguridad ya rige y el SRI exige transmisión inmediata. Ponemos tu empresa en regla y te dejamos capaz de detectar un incidente antes de que te lo cuente un cliente.
Ciberseguridad y cumplimiento para empresas en Ecuador
Trabajamos los seis frentes donde una PyME ecuatoriana concentra casi todo su riesgo real —accesos, respaldos, datos personales, proveedores, dispositivos y respuesta a incidentes—, y dejamos cada uno documentado de forma que se pueda demostrar en una revisión.
Inventario y clasificación de datos personales
Qué datos de personas tratas, dónde viven, quién los toca y con qué base legal. Es el punto de partida obligatorio de la LOPDP y el que casi nadie tiene hecho: sin ese mapa no se puede responder a un titular que ejerce sus derechos ni acreditar nada ante la Superintendencia.
Control de accesos y mínimo privilegio
Revisión de quién puede ver y modificar qué, en cada sistema. Segundo factor obligatorio en cuentas administrativas, baja inmediata de quien sale de la empresa y eliminación de las credenciales compartidas que todo el mundo conoce.
Logs centralizados y monitoreo
Registro de accesos y cambios en un lugar donde ni un administrador pueda borrarlos, con alertas cuando algo se sale del patrón. Es la única forma real de enterarte de un incidente dentro del plazo de notificación, en vez de cuando ya circula por fuera.
Endurecimiento de infraestructura
Cifrado en tránsito y en reposo, respaldos probados —restaurados de verdad, no solo programados—, parches al día y separación entre los entornos de producción y prueba, que es por donde se filtran más datos reales de lo que la gente cree.
Políticas, contratos y consentimiento
Aviso de privacidad que se entienda, mecanismo real para ejercer derechos, contratos de tratamiento con cada proveedor que toca tus datos, y el registro de actividades que te van a pedir primero si hay una revisión.
Plan de respuesta a incidentes
Quién decide, a quién se llama, qué se aísla primero y cómo se redacta la notificación. Escrito y ensayado antes, porque improvisarlo el día del incidente es lo que convierte un problema técnico en un problema legal.
Cumplir y estar seguro no son lo mismo, pero se construyen juntos
Se puede cumplir en el papel y seguir siendo vulnerable, y se puede estar razonablemente seguro sin poder demostrarlo cuando toca. Lo primero te deja expuesto a un incidente; lo segundo, a una sanción. Por eso el trabajo va en las dos direcciones a la vez: medidas técnicas que de verdad reduzcan el riesgo, y la evidencia que acredita que existen.
Antes de invertir
¿Esto te aplica a ti o es cosa de empresas grandes?
Es la primera pregunta y merece una respuesta honesta, incluida la parte que no nos conviene comercialmente. Son dos leyes distintas y te alcanzan de formas distintas.
Te aplica
Ley de Protección de Datos (LOPDP)
Si tratas datos de personas identificables —clientes, empleados, proveedores, postulantes— estás dentro, sin importar cuánto factures ni cuánta gente tengas. Una base de clientes en Excel con cédula y teléfono ya es tratamiento de datos personales.
Guardas cédulas para facturar
Tienes hojas de vida de postulantes
Manejas datos de salud, financieros o de menores
Probablemente no, directamente
Ley de Ciberseguridad
Está pensada para infraestructura crítica y operadores de servicios esenciales. Si eres una PyME de servicios o comercio, lo más probable es que no te obligue de forma directa —y preferimos decirlo antes que usarla para asustar.
No eres banca, telecomunicaciones ni servicios públicos
No operas infraestructura crítica del Estado
Aquí es donde sí te toca
…pero te llega por la cadena
Las empresas que sí están obligadas trasladan los requisitos a sus proveedores por contrato. Si le vendes a una que está regulada, sus exigencias llegan a ti en forma de cláusulas, cuestionarios de seguridad y auditorías. Y aunque la ley no te aplique, define el estándar con el que se juzga si gestionaste bien el riesgo cuando algo sale mal.
Te mandan un cuestionario de seguridad antes de firmar
El contrato exige notificar incidentes en un plazo
Te piden acreditar respaldos, cifrado o control de accesos
Escribimos en detalle qué cambió en Ecuador entre el SRI en tiempo real, la Ley de Ciberseguridad y la norma de IA de la Superintendencia, con las cifras y los plazos.
Somos una empresa de tecnología, no un estudio jurídico. Implementamos las medidas técnicas y dejamos la evidencia; la interpretación legal fina la valida tu abogado, y trabajamos con el tuyo sin problema.
Autodiagnóstico
Los seis huecos que encontramos casi siempre
Ninguno es exótico y ninguno requiere un atacante sofisticado. Son los hallazgos que se repiten en las evaluaciones que hacemos a empresas ecuatorianas. Si reconoces dos o tres, ya sabes por dónde empieza tu trabajo.
Cuentas de gente que ya no trabaja aquí
Por qué importa
El acceso sobrevive a la salida porque nadie tiene el paso de dar de baja en la lista de tareas. Meses después esa credencial sigue viva, y si se filtró en otra parte, entra por la puerta.
Cómo se cierra
Inventario de accesos por persona y un procedimiento de baja que se ejecute el mismo día, atado al proceso de recursos humanos y no a la memoria de alguien.
Una sola contraseña que todo el equipo conoce
Por qué importa
Cuando el acceso es compartido no hay forma de saber quién hizo qué, y eso rompe la trazabilidad que la ley te va a pedir. También hace imposible revocarle el acceso a una sola persona.
Cómo se cierra
Un usuario por persona, con permisos por rol y segundo factor en lo administrativo. Gestor de contraseñas para lo que de verdad tenga que compartirse.
Respaldos que nadie ha intentado restaurar
Por qué importa
Un respaldo no probado es una suposición. El día que hace falta se descubre que estaba incompleto, corrupto o que tardaba tres días — y en ese momento ya no hay plan B.
Cómo se cierra
Prueba de restauración periódica y documentada, con una copia fuera del mismo proveedor. Si el respaldo vive junto a lo que respalda, no es un respaldo.
Datos reales de clientes en el ambiente de pruebas
Por qué importa
Es una fuga silenciosa y muy común: la base de producción se copia a pruebas para que «se vea real», y ese entorno tiene menos controles, más gente con acceso y a veces está expuesto a internet.
Cómo se cierra
Anonimizar o generar datos de prueba, y separar de verdad los entornos, con credenciales y permisos distintos en cada uno.
Nadie sabe qué proveedores tocan tus datos
Por qué importa
El sistema contable, la nube, la herramienta de correos masivos, el chatbot. Ante la Superintendencia respondes tú por lo que hagan ellos, y sin contrato de tratamiento no tienes con qué acreditar nada.
Cómo se cierra
Registro de proveedores con qué dato toca cada uno, dónde lo aloja y bajo qué contrato. Es un documento, no un proyecto, y suele salir en una tarde.
No hay forma de saber si pasó algo
Por qué importa
Sin registros centralizados ni alertas, un incidente se descubre cuando un cliente lo reporta o cuando los datos ya circulan. Para entonces el plazo de notificación lleva días corriendo.
Cómo se cierra
Logs centralizados, retención definida y alertas sobre lo que importa: accesos administrativos, descargas masivas y cambios de permisos.
Casi nada de esto se arregla comprando algo
Cinco de los seis se cierran con orden y procedimiento, no con una licencia nueva. Es la razón por la que este trabajo suele costar bastante menos de lo que la gente teme, y también por la que ninguna herramienta comprada sola lo resuelve.
Respuesta a incidentes
Las 72 horas empiezan a correr aunque no lo sepas
La obligación de notificar en 72 horas se cita en todas partes. Lo que casi nunca se dice es cómo piensas enterarte de que hubo un incidente. Esa es la parte que hay que construir antes, porque después no hay tiempo.
Antes
Poder enterarte
El plazo no empieza cuando descubres el incidente: empieza cuando ocurre. Por eso el trabajo de fondo es la detección — logs centralizados, alertas sobre accesos administrativos y descargas masivas, y alguien definido que las recibe. Sin esto, el reloj lleva días corriendo antes de que te enteres.
Hora 0 a 4
Contener y no destruir evidencia
Aislar lo comprometido, cortar accesos y preservar los registros. El error más caro de estas primeras horas es reinstalar el servidor «para que vuelva a funcionar»: se pierde la evidencia con la que después hay que explicar qué pasó y qué datos se vieron afectados.
Hora 4 a 48
Determinar el alcance
Qué datos, de cuántas personas, y si son de categoría sensible. Esa respuesta define a quién hay que notificar y con qué urgencia. Aquí es donde el inventario de datos que parecía burocracia se convierte en la diferencia entre responder en horas o en semanas.
Antes de 72 h
Notificar
Comunicación a la autoridad con lo que se sabe hasta el momento —no hace falta tenerlo todo resuelto— y a los titulares afectados cuando corresponde. Con la plantilla ya redactada y los datos de contacto a mano, esto es media hora; improvisándolo, es el día completo.
Lo que entregamos para esto
Un plan de respuesta de una página —no un manual de cuarenta que nadie va a abrir a las dos de la mañana— con los roles, los teléfonos, el orden de contención y las plantillas de notificación ya redactadas. Se ensaya una vez con tu equipo, en una reunión, sobre un caso supuesto. Ese ensayo es lo que hace la diferencia el día real.
Lo que nos preguntan sobre cumplimiento y seguridad
Las dudas que aparecen en la primera reunión, respondidas antes de que tengas que preguntarlas.
Menos de lo que la mayoría teme, porque el grueso del trabajo no es comprar herramientas sino poner orden: inventariar qué datos tratas, arreglar accesos, documentar proveedores y dejar procedimientos escritos. El costo real depende de cuántos sistemas hay que revisar y de en qué estado están los accesos hoy. Empezamos siempre por una evaluación acotada que te dice qué falta y qué cuesta cerrarlo, para que decidas con cifras y no con miedo.
Los huecos más graves —accesos de gente que ya no está, credenciales compartidas, respaldos sin probar— se cierran en dos o tres semanas. Dejar el cumplimiento documentado y sostenible toma entre dos y tres meses en una PyME típica. Conviene entenderlo como dos etapas: primero se baja el riesgo real, que es lo urgente, y después se construye la evidencia, que es lo que te pedirán si hay una revisión.
Depende de a qué te dediques y de qué datos trates: la obligación aplica sobre todo a quienes tratan datos sensibles a gran escala, hacen observación sistemática de personas o son entidades públicas. Muchas PyMEs no están obligadas, pero igual necesitan a alguien identificado como responsable interno, porque la Superintendencia va a preguntar con quién habla. Esa figura puede ser alguien de tu equipo; lo que no puede es no existir.
Hacemos revisión de configuración, de accesos y de exposición: qué servicios están abiertos a internet, qué permisos sobran, qué versiones están sin parchar. Eso encuentra la enorme mayoría de los problemas reales de una PyME. Una prueba de penetración formal, con explotación controlada, es un ejercicio distinto y más caro que recomendamos cuando ya cerraste lo básico — hacerla antes es pagar para que te confirmen lo que ya sabemos que está mal.
Sí, y cuanto antes mejor. Lo primero es contener sin destruir evidencia, que es el error más caro de las primeras horas: reinstalar el servidor para que vuelva a funcionar borra justo lo que después hace falta para explicar qué pasó. Después viene determinar el alcance —qué datos y de cuántas personas— porque de eso depende a quién hay que notificar y en qué plazo. Si estás en esa situación ahora mismo, escríbenos por WhatsApp en vez de llenar el formulario.
En parte sí, y si ya tienes uno de confianza lo lógico es que ejecute lo que se pueda. Pero hay una diferencia de rol: quien construyó o administra tus sistemas es la parte revisada, no la que revisa. Es la misma razón por la que una empresa no audita sus propias cuentas. Podemos trabajar junto a tu proveedor —de hecho es lo más común— haciendo nosotros la evaluación y ellos la implementación.
No existe un certificado oficial de cumplimiento de la LOPDP: la ley no contempla que ninguna entidad lo emita. Lo que sí entregamos es el expediente que acredita lo hecho: inventario de datos, registro de actividades de tratamiento, contratos con proveedores, políticas, evidencia de las medidas técnicas y el plan de respuesta. Eso es lo que se presenta ante una revisión o ante el cuestionario de seguridad de un cliente grande.
Una revisión anual es lo razonable para la mayoría, más una actualización cada vez que cambie algo importante: un sistema nuevo, un proveedor nuevo que toque datos, o un cambio normativo como los que hubo este año. Lo que no funciona es tratarlo como un proyecto que se cierra: los accesos se desordenan solos con las altas y bajas de personal, y en seis meses vuelves al punto de partida si nadie lo revisa.