Niebla Informática
InicioQuiénes Somos
Software y ERP
Servicios TI
Inteligencia Artificial
BlogSoporte
Contacto
Niebla Informática

Empresa de soluciones informáticas en Navarra. Desarrollo de software ERP, servicios TI e inteligencia artificial para empresas y administración pública.

Desde 1984, más de 42 años al servicio de nuestros clientes.

Servicios

  • NIEGES ERP
  • CONTANIE
  • Software para sector público
  • Desarrollo a Medida
  • Servicios TI
  • Mantenimiento informático
  • Ciberseguridad
  • Business Intelligence
  • Copias de seguridad
  • Diseño y desarrollo web
  • Inteligencia Artificial
  • Revisión de facturas con IA

Sectores

  • Todos los sectores
  • Industria
  • Distribución
  • Sector público (ayuntamientos)

Empresa

  • Quiénes somos
  • Casos de éxito
  • Blog
  • Soporte
  • Contacto
  • Aviso legal
  • Política de privacidad

Contacto

  • Calle Agrupación Olaz Karrika, 9
    31620 Olaz
    Navarra
  • 948 337 016
  • niebla@niebla.com
  • Lunes a Viernes: 7:00 - 15:00
  • CIF: B31141823

© 2026 Niebla Informática S.L. Todos los derechos reservados.

Inscrita en el Registro Mercantil de Navarra.

LlamarWhatsAppSolicitar consulta sin compromiso
BlogServicios TI
Servicios TI

Ciberseguridad gestionada para pymes sin departamento de IT

3 de agosto de 2026Equipo Niebla12 min de lectura

Respuesta rápida

La ciberseguridad gestionada consiste en que una empresa externa se responsabilice de forma continua de la seguridad de tu informática: no te vende herramientas y se va, sino que las configura, las vigila y responde cuando saltan. Es el modelo que tiene sentido cuando no hay un departamento de IT propio que pueda hacerlo. La diferencia entre un buen servicio y una factura mensual está en cuatro cosas que hay que preguntar antes de firmar: quién mira las alertas y en qué horario, qué pasa un viernes por la tarde, cuándo se restauró por última vez tu copia de seguridad de verdad, y qué queda expresamente fuera del servicio. Sobre las certificaciones, con honestidad: la ISO 27001 acredita el sistema de gestión del proveedor, no la seguridad de tu empresa. Niebla Informática no está certificada en ISO 27001 ni en ENS, y lo decimos abiertamente; lo que sí hacemos es preparar los controles técnicos cuando es tu empresa la que necesita certificarse o cumplir.

Hay una conversación que se repite en muchas pymes de Navarra. Alguien de dirección pregunta si la empresa está protegida, y la respuesta es una lista de compras: tenemos antivirus, tenemos copia de seguridad, tenemos un firewall que puso el de las cámaras. Todo cierto. Y aun así nadie sabe responder a la pregunta siguiente, que es la única que importa: si mañana pasa algo, ¿quién se entera y quién actúa?

Esa distancia entre tener herramientas y tener a alguien respondiendo por ellas es exactamente lo que cubre la ciberseguridad gestionada. Este artículo no va de qué medidas técnicas necesitas —eso ya lo desarrollamos en la guía de ciberseguridad para pymes y sus 7 medidas imprescindibles—, sino de algo distinto y menos escrito: cómo se contrata ese servicio, qué debe incluir y qué preguntas hacerle a un proveedor antes de firmar con él.

Qué es exactamente la ciberseguridad gestionada

Un servicio gestionado no es un producto con una cuota mensual. Es un traslado de responsabilidad: una empresa externa se hace cargo de que tu seguridad siga funcionando en el tiempo, no solo de dejarla instalada.

La diferencia se ve mejor con un ejemplo cotidiano. Comprar un EDR es adquirir una licencia y desplegarla en los equipos. Un servicio gestionado incluye esa licencia, sí, pero sobre todo incluye que alguien mire las alertas que genera, decida cuáles son ruido y cuáles no, aísle un equipo si hace falta y te llame. Sin esa segunda parte, el EDR es una cámara de seguridad grabando en un cuarto donde no entra nadie.

En la práctica, un servicio gestionado se sostiene sobre cuatro compromisos:

  • Continuidad. Las medidas se revisan periódicamente, no se instalan y se olvidan. Los parches se siguen aplicando en agosto y las copias se siguen comprobando en diciembre.
  • Vigilancia. Hay monitorización de servidores, copias y eventos críticos, con alertas que llegan a una persona.
  • Respuesta. Cuando pasa algo, hay un procedimiento y un responsable, no una improvisación a las ocho y media de la mañana.
  • Evidencia. Recibes informes que te permiten saber en qué estado estás sin necesidad de ser técnico. Si no puedes demostrar lo que tienes, a efectos de una auditoría o una aseguradora es como no tenerlo.

Por qué ahora te lo exigen desde fuera

Durante años, invertir en seguridad fue una decisión voluntaria que competía con otras prioridades y solía perder. Eso ha cambiado, y no por concienciación: ha cambiado porque ahora te lo piden terceros por escrito. Son tres frentes distintos y conviene saber cuál te aplica.

Tu aseguradora

Las pólizas de ciberriesgo llevan asociado un cuestionario que ya no es un trámite. Las aseguradoras piden hoy controles concretos —doble factor de autenticación, copias de seguridad con una copia aislada, EDR en los equipos, formación al personal— y ajustan la prima en función de las respuestas.

El riesgo importante aquí no es que te denieguen la póliza. Es más sutil: firmar el cuestionario declarando controles que sobre el papel están y en la práctica no. El doble factor activado solo para dirección. La copia que se ejecuta cada noche pero que nadie ha restaurado nunca. Ese día, cuando hay un incidente de verdad, esa declaración se revisa con lupa. Antes de rellenar el cuestionario merece la pena comprobar de verdad qué está activo, y ahí es donde un diagnóstico externo se paga solo.

En Niebla no vendemos pólizas: nos coordinamos con los corredores que sí las gestionan y nos ocupamos de que los controles que declaras existan de verdad.

Tu cliente grande

Este frente pilla por sorpresa a muchas pymes navarras. La directiva NIS2 obliga a las empresas de determinados sectores y tamaños a gestionar también el riesgo de su cadena de suministro. ¿Qué significa eso en la práctica? Que la empresa grande obligada traslada la exigencia hacia abajo, en forma de cuestionario de proveedor y de cláusulas en el contrato de renovación.

El resultado es que hay talleres, ingenierías y distribuidores de veinte personas que están acreditando medidas de seguridad no porque la directiva les obligue directamente, sino porque su cliente principal se lo pide. Y quien no puede acreditarlo se queda fuera de la homologación. Vale la pena adelantarse: es mucho más barato preparar el cuestionario con tiempo que responderlo a contrarreloj cuando llega con fecha límite.

La administración pública

Si trabajas o quieres trabajar con administración pública, el marco es el Esquema Nacional de Seguridad. Aquí las exigencias son explícitas y forman parte del pliego, así que entran en la decisión desde el principio. Es un terreno que conocemos bien por nuestro trabajo con software para el sector público.

Qué debe incluir el servicio (y qué suele quedarse fuera)

Cuando compares propuestas, verás que casi todas nombran las mismas piezas. Lo que las distingue no es la lista, sino hasta dónde llega el compromiso sobre cada pieza. Esta es la lectura útil:

Pieza Lo que suele ofrecerse Lo que de verdad marca la diferencia
Copias de seguridad Que se ejecuten y se avise si fallan Que se restauren de prueba periódicamente y te llegue el informe
EDR / antivirus avanzado La licencia desplegada en los equipos Que alguien revise las alertas y actúe, con horario definido
Parches Actualizaciones automáticas del sistema Que se cubran también firmware, firewall, NAS y equipos de red
Formación Un curso anual Campañas continuas con phishing simulado y seguimiento
Respuesta a incidentes Un teléfono al que llamar Un procedimiento escrito con responsables y tiempos
Informes Un correo automático de la consola Un informe legible para dirección, con lo que ha pasado y lo que falta

Y esto es lo que conviene comprobar que no se queda fuera sin que nadie lo diga: los ordenadores personales que se usan para trabajar, los móviles con el correo de empresa, las máquinas de producción con sistemas antiguos que no se pueden actualizar, las aplicaciones alojadas en la nube de terceros, y las cuentas de los empleados que se van. Son las costuras por donde entran los problemas y casi nunca aparecen en la primera propuesta.

Las siete preguntas que hacer antes de firmar

Si te llevas solo una cosa de este artículo, que sea esta lista. Son preguntas cortas, cualquiera de dirección puede hacerlas sin saber de tecnología, y las respuestas separan muy rápido a los proveedores serios del resto.

  1. ¿Quién mira las alertas y en qué horario exactamente? Que te digan si hay una persona, un equipo o solo una consola que envía correos. Y que el horario esté escrito: no es lo mismo "horario de oficina" que cobertura continua, y ambas son respuestas legítimas siempre que las conozcas de antemano.

  2. Si me cifran los servidores un viernes a las 18:00, ¿qué pasa? Es la pregunta que más revela. Escucha si la respuesta incluye quién coge el teléfono, en cuánto tiempo hay alguien trabajando en ello y si puede presentarse físicamente alguien. La respuesta correcta es concreta y con nombres de rol, no una promesa genérica.

  3. ¿Cuándo fue la última vez que se restauró de verdad una copia mía y puedo ver el informe? Si el servicio lleva meses en marcha y esta pregunta genera silencio, ya tienes un hallazgo. Una copia que nunca se ha restaurado no es una copia: es una creencia.

  4. ¿Qué queda expresamente fuera del servicio? Un proveedor honesto tiene esta respuesta preparada y te la da sin incomodarse. El que responde "nosotros lo cubrimos todo" está vendiendo, no delimitando.

  5. ¿Estáis certificados en ISO 27001? La respuesta importa menos de lo que parece —lo desarrollamos en el siguiente apartado—, pero la forma de responder importa mucho. Un sí verificable es útil. Un no explicado con transparencia también. Lo que descalifica es la ambigüedad calculada: hablar de "alineación con la norma" o de "estándares ISO" sin decir claramente si hay certificado o no lo hay.

  6. ¿Puedo llevarme mis datos, mis licencias y la documentación si un día me voy? La portabilidad es la mejor garantía de que te quedas por el servicio y no por la dificultad de salir. Pide que conste en el contrato.

  7. ¿Podéis darme la referencia de una empresa parecida a la mía? Parecida en tamaño y en sector, no una gran cuenta que impresione. Lo que quieres saber es cómo se comporta el proveedor con un cliente de tu escala, que es la que va a tener tu incidencia.

La pregunta de la ISO 27001, con honestidad

Merece un apartado propio porque es donde más humo hay en el sector, y porque nuestra respuesta puede sorprender.

Qué certifica realmente la ISO 27001: acredita que el proveedor tiene implantado y auditado un sistema de gestión de la seguridad de la información en su propia organización. Es una garantía sobre cómo trabaja él: cómo gestiona sus accesos, sus incidentes, sus riesgos. Es una norma seria y significa trabajo real.

Lo que no certifica: no dice nada sobre el estado en que quedará tu empresa. Un proveedor certificado puede dejarte una instalación mediocre, y un proveedor sin certificar puede dejártela impecable. La certificación no es un indicador de resultado, y conviene no leerla como si lo fuera.

Cuándo sí debes exigirla: cuando tu marco de compras, tu matriz, un pliego público o un cliente grande te obliguen a contratar proveedores certificados. En ese caso no es una preferencia, es un requisito, y debes pedir el certificado con su alcance y su fecha —porque el alcance de una ISO 27001 puede cubrir solo una parte de la actividad de la empresa que la exhibe—.

Nuestra situación, dicha claramente: Niebla Informática no está certificada en ISO 27001 ni en el Esquema Nacional de Seguridad. Lo decimos abiertamente aquí y en cualquier conversación comercial, porque preferimos que lo sepas antes de reunirte con nosotros que descubrirlo después. Si tu empresa necesita contratar exclusivamente a proveedores certificados, no somos tu opción para ese requisito concreto y te lo diremos en la primera reunión.

Lo que sí hacemos, y hacemos a menudo, es preparar los controles técnicos cuando es tu empresa la que se certifica o tiene que cumplir: gestión de activos, control de accesos, cifrado, copias y gestión de incidentes según lo que pide la norma, así como la adecuación al ENS cuando trabajas con administración pública. La certificación la obtiene tu empresa; nosotros ponemos la parte técnica.

Y cuando no hay certificado de por medio, lo honesto es sustituirlo por cosas verificables: informes de restauración con fecha, tiempos de respuesta por escrito, documentación de tu instalación actualizada y referencias que puedas llamar por teléfono. Es menos vistoso que un sello y dice bastante más.

Señales de alarma al elegir proveedor

  • Vende miedo antes que diagnóstico. Si la propuesta llega antes que las preguntas sobre tu empresa, la propuesta no es tuya: es la misma para todos.
  • No delimita qué queda fuera. Ya lo hemos dicho, pero es el indicador más fiable de todos.
  • Presume de certificaciones sin enseñarlas. "Trabajamos según estándares ISO" no es una certificación. Pide el documento y mira su alcance.
  • Ofrece monitorización sin decir quién monitoriza. Una consola no vigila: avisa. La vigilancia la hace una persona que lee el aviso.
  • Cifras de amenazas sin fuente. Los porcentajes de ataques que circulan en las presentaciones comerciales suelen no llevar detrás ningún informe concreto. Un proveedor que cita a INCIBE o al Verizon DBIR y te dice de qué año es el dato está siendo más riguroso que el que abre con un porcentaje impactante.
  • Todo depende de una única persona. Si el servicio lo sostiene un técnico concreto, sus vacaciones son tu ventana de exposición.

Cómo encaja esto si ya tienes informático

Contratar un servicio gestionado no significa prescindir de nadie, y en las empresas donde mejor funciona suele haber alguien dentro. El reparto que da resultado es bastante estable:

Lo que hace mejor la persona interna: conoce el negocio, sabe qué proceso no puede pararse en plena campaña, resuelve el día a día en minutos y tiene la confianza del equipo. Ese conocimiento no se externaliza.

Lo que aporta el servicio gestionado: cobertura cuando esa persona no está —vacaciones, bajas, fines de semana—, herramientas de nivel empresarial que no se justifican para una sola empresa, actualización constante frente a amenazas nuevas, y una segunda opinión técnica cuando hay que tomar una decisión grande. Sobre todo, elimina el punto único de fallo: hoy en muchas pymes toda la seguridad depende de que una persona concreta esté disponible y se acuerde.

Si estás valorando el reparto entre lo interno y lo externo con más calma, lo tratamos a fondo en las ventajas de externalizar la informática y en el artículo sobre tener un partner tecnológico integral.

Cómo lo hacemos en Niebla

Trabajamos desde 1984 desde Olaz, en el Valle de Egüés, a las afueras de Pamplona, y damos servicio a toda Navarra. Nuestro proceso de ciberseguridad gestionada tiene cuatro fases y ninguna sorpresa:

  1. Auditoría inicial. Revisamos infraestructura, copias, identidades, equipos, política de contraseñas y nivel de exposición. Sales con un informe claro de qué está bien, qué está regular y qué es urgente. La primera revisión no tiene coste y sirve precisamente para saber si merece la pena seguir hablando.
  2. Plan a medida. Priorizamos por riesgo, no por catálogo: primero lo que de verdad evita pérdidas —copias con restauración probada, doble factor, EDR y formación—, con plazos y responsables.
  3. Implantación. Configuramos, formamos al equipo, dejamos documentación y comprobamos restauraciones reales. Cada medida queda probada, no declarada.
  4. Soporte continuo. Parches, copias, alertas y revisiones periódicas, dentro del mantenimiento informático del que ya se ocupa el mismo equipo. Cuando hay un aviso, responde un técnico que conoce tu instalación.

Puedes ver cómo trabajamos en la práctica en nuestros casos de éxito, y quiénes somos en Niebla Informática.

Cómo empezar sin comprometerte a todo el servicio

No hace falta decidir el servicio completo en una reunión. El orden sensato es este:

Primero, saber dónde estás. Un diagnóstico honesto de qué medidas hay activas de verdad. Muchas empresas descubren aquí que la copia lleva meses fallando en silencio o que el doble factor está solo en tres cuentas.

Segundo, cerrar lo urgente. Lo que bloquea pérdidas reales y se puede hacer en semanas.

Tercero, decidir el modelo de continuidad. Interno, externo o mixto: con el diagnóstico delante, esta conversación se tiene con datos en vez de con intuiciones.

Si quieres empezar por el principio, solicita la revisión inicial sin coste y te diremos con claridad en qué punto estás. Y si estás leyendo esto con un incidente en marcha, no esperes: aísla los equipos afectados de la red, no apagues los servidores comprometidos para no perder evidencias y abre un aviso urgente o llámanos directamente.

ciberseguridad gestionadaservicios ciberseguridad pymesciberseguridad empresas Navarraciberseguridad Pamplonaseguridad informática pymesproveedor ciberseguridad NavarraEDR gestionadociberseguro pyme

Preguntas frecuentes

¿Qué es la ciberseguridad gestionada?+

Es un modelo de servicio en el que un proveedor externo asume de forma continua la seguridad informática de tu empresa: despliega y configura las medidas (copias, doble factor, EDR, parches, firewall), las vigila, avisa cuando algo va mal y actúa cuando hay un incidente. Se diferencia de la compra de productos en que no acaba con la instalación: lo que contratas es la responsabilidad de que las medidas sigan funcionando meses después, que es justo donde fallan las pymes sin departamento de IT propio.

¿Qué debe incluir un servicio de ciberseguridad gestionada para una pyme?+

Como mínimo: copias de seguridad con restauración probada periódicamente, doble factor de autenticación en correo y accesos remotos, EDR moderno en todos los equipos con alguien mirando las alertas, gestión de parches, firewall y segmentación de red, formación anti-phishing continua al personal, y un plan de respuesta a incidentes escrito que diga quién hace qué. Todo lo anterior debe venir con un informe periódico que puedas leer sin ser técnico y con un horario de cobertura explícito.

¿Necesito que mi proveedor de ciberseguridad esté certificado en ISO 27001?+

Depende de por qué lo preguntas. La ISO 27001 certifica el sistema de gestión de la seguridad del propio proveedor, no la seguridad que consigue en tus sistemas: es una garantía sobre cómo trabaja él, no sobre cómo quedas tú. Si tu marco de compras, tu matriz o un cliente grande te obligan a contratar proveedores certificados, entonces sí es un requisito y debes exigirlo. Si no, pesa más lo verificable: informes de restauración reales, tiempos de respuesta por escrito y referencias de clientes parecidos al tuyo.

¿Puedo contratar ciberseguridad gestionada si ya tengo un informático?+

Sí, y es una combinación habitual. El reparto que mejor funciona es que la persona interna lleve el día a día y el conocimiento del negocio, y que el servicio gestionado aporte lo que una sola persona no puede sostener: vigilancia fuera del horario, herramientas de nivel empresarial, actualización constante frente a amenazas nuevas y cobertura durante vacaciones o bajas. No se trata de sustituir a nadie, sino de que quien está dentro deje de ser el único punto de fallo.

¿Qué me exige mi aseguradora para cubrir un ciberataque?+

Las aseguradoras piden hoy controles concretos antes de emitir una póliza de ciberriesgo: normalmente doble factor de autenticación, copias de seguridad con copia aislada, EDR en los equipos y formación al personal. El riesgo real no es que te rechacen la póliza, sino que la contrates declarando controles que en la práctica no están bien montados: cuando llega el incidente, esa declaración se revisa. Antes de rellenar el cuestionario conviene comprobar de verdad qué está activo y qué no.

¿Cómo afecta NIS2 a mi pyme si soy proveedor de una empresa grande?+

Aunque tu empresa no entre directamente en el ámbito de NIS2 por tamaño o sector, puede verse afectada por la cadena de suministro: las empresas obligadas deben gestionar el riesgo de sus proveedores, y trasladan esa exigencia en forma de cuestionarios y cláusulas contractuales. En la práctica, muchas pymes navarras descubren que tienen que acreditar medidas de seguridad porque su cliente principal se lo pide, no porque la directiva les obligue a ellas.

¿Merece la pena contratar la ciberseguridad a una empresa de Navarra?+

La proximidad importa sobre todo el día del incidente. Cuando hay que contener un ataque, alguien que ya conoce tu instalación y puede presentarse físicamente si hace falta gana tiempo frente a un soporte remoto que empieza preguntando qué tienes montado. Niebla Informática trabaja desde 1984 desde Olaz, en el Valle de Egüés, a las afueras de Pamplona, y da servicio a toda Navarra.

Otros artículos que te pueden interesar

Servicios TI

Partner tecnológico integral para empresas en Navarra

Tener un ERP, un informático, una empresa de ciberseguridad y otra de IA por separado sale caro y lento. Te explicamos por qué un único partner tecnológico integral en Navarra funciona mejor.

Servicios TI

Cómo elegir una empresa de informática en Navarra

Guía honesta para elegir empresa de informática en Navarra: qué debe ofrecerte, local vs remoto, 7 criterios de decisión y señales de alarma a evitar.

Servicios TI

NIS2 en Navarra: a quién obliga y cómo preparar tu pyme

Qué es la directiva NIS2, a qué empresas obliga en España y por qué tu pyme de Navarra puede estar afectada por la cadena de suministro aunque no llegue al umbral.

¿Necesitas ayuda con tu proyecto tecnológico?

Nuestro equipo de expertos está a tu disposición para asesorarte sin compromiso.

Contactar con nosotrosVolver al blog