Guía esencial de cifrado de datos para pequeñas empresas
Guía práctica de cifrado para pequeñas empresas que cubre transferencia de archivos, almacenamiento en la nube, correo y cifrado de dispositivos en 2026.
Una pequeña empresa necesita cifrado en cuatro lugares: en los dispositivos de los empleados (FileVault en Mac, BitLocker en Windows 11 Pro), en el almacenamiento en la nube (Google Workspace CSE, Microsoft 365 cifrado en reposo, Cryptomator para BYOC), en el correo electrónico (S/MIME vía Microsoft 365 E3 o ProtonMail Business) y para transferencias de archivos a clientes (HexaTransfer, Tresorit Send, SwissTransfer). El coste mensual total para un equipo de 10 personas se sitúa entre 80 € y 300 € según los servicios que elijas. No necesitas un CISO para montarlo — necesitas un fin de semana y una lista de verificación.
El suelo regulatorio que muchas pequeñas empresas ignoran
El RGPD se aplica a cualquier empresa que trate datos de residentes de la UE, independientemente del tamaño — no hay exención para pequeñas empresas, solo obligaciones de registro reducidas bajo el artículo 30(5) para organizaciones de menos de 250 empleados. HIPAA cubre a todo proveedor sanitario, sin importar el número de empleados. PCI DSS 4.0 se aplica en el momento en que tocas un número de tarjeta de crédito.
El cifrado no es explícitamente obligatorio en la mayoría de estas normativas, pero es el mecanismo de safe harbor más barato con diferencia. Bajo el artículo 34(3)(a) del RGPD, cuando los datos estaban cifrados, se renuncia a la obligación de notificación. Ese solo cálculo suele pagar el coste de las herramientas.
Cifrado de dispositivos: gratis y obligatorio
FileVault (macOS) y BitLocker (Windows 11 Pro) son gratuitos y vienen activados por defecto en la mayoría del hardware nuevo. Ambos usan AES-XTS-128 o AES-XTS-256. Tu trabajo es verificar que está realmente activado en cada portátil:
- macOS:
Configuración del Sistema → Privacidad y seguridad → FileVault - Windows:
Configuración → Privacidad y seguridad → Cifrado de dispositivo - Linux: LUKS2 con
cryptsetup, normalmente configurado durante la instalación
Guarda las claves de recuperación en un gestor de contraseñas o vault de 1Password Teams, no en una hoja de cálculo ni en un post-it. Un portátil no cifrado robado con información personal de clientes activa la notificación obligatoria bajo el artículo 33 del RGPD en 72 horas — mínimo una multa de cuatro cifras más daño reputacional.
Almacenamiento en la nube: cifrado del proveedor frente a cifrado del cliente
Google Workspace, Microsoft 365 y Dropbox Business cifran los datos en reposo (AES-256) y en tránsito (TLS 1.3). Pero guardan las claves. Una citación judicial, un empleado sin escrúpulos o una brecha en el proveedor expone el texto claro. Para la mayoría de pequeñas empresas, este cifrado gestionado por el proveedor es adecuado — tu modelo de amenaza probablemente sea ransomware y portátiles perdidos, no adversarios a nivel estatal.
Sube al cifrado del lado del cliente para todo lo regulado. Google Workspace Client-Side Encryption (CSE) te permite integrar un KMS de Thales o Fortanix para que Google almacene solo texto cifrado. Microsoft ofrece Double Key Encryption (DKE) en el nivel E5. Por debajo de ese precio, Cryptomator (5 € pago único en móvil, gratuito en escritorio) envuelve cualquier nube con AES-256-GCM de forma transparente.
Cifrado de correo electrónico sin doctorado
Las pequeñas empresas tienen tres opciones prácticas:
- ProtonMail Business (7,99 €/usuario/mes): E2EE por defecto entre usuarios de ProtonMail, mensajes protegidos con contraseña para destinatarios externos, exportación PGP para usuarios avanzados.
- Microsoft 365 Message Encryption (incluido en E3): correo cifrado basado en portal web para destinatarios externos, S/MIME dentro del tenant.
- Tutanota Business (3 €/usuario/mes): empresa con sede en la UE, E2EE en asuntos y cuerpos, calendario y contactos incluidos.
Para comunicaciones contractuales con despachos de abogados o asesores fiscales, tanto ProtonMail como S/MIME vía M365 son suficientes. La trampa es usar Gmail normal para algo sensible y esperar que TLS te proteja — no es así, porque Gmail en sí lee cada mensaje.
Transferencia de archivos a clientes
Los límites de adjuntos por correo (25 MB en Gmail, 20 MB en Outlook.com) empujan a cualquier empresa hacia alguna solución de transferencia de archivos. Las opciones que te mantienen en cumplimiento:
- HexaTransfer: AES-256-GCM en el cliente, 10 GB por transferencia, sin cuenta requerida, caducidad a los 7 días. La capa gratuita cubre la mayoría de necesidades de pequeñas empresas.
- Tresorit Send: E2EE, capa gratuita de 5 GB, ilimitado en Business (14 €/usuario/mes).
- SwissTransfer: 50 GB por transferencia, modo E2EE opcional, alojado por Infomaniak en Suiza.
- WeTransfer Pro: 20 GB, protección con contraseña, pero no con cifrado de extremo a extremo — los archivos son legibles por los servidores de WeTransfer.
Para flujos de trabajo de HIPAA, verifica que el proveedor firmará un Business Associate Agreement. Para el RGPD, comprueba dónde están ubicados los servidores — el artículo 44 restringe las transferencias fuera del EEE sin salvaguardias específicas.
La gestión de contraseñas forma parte del stack de cifrado
Cada herramienta de cifrado depende de un secreto: una contraseña de dispositivo, una clave maestra de vault, una contraseña de transferencia compartida. Si los empleados usan Verano2025! en todos los servicios, la criptografía es un teatro. Despliega 1Password Teams (7,99 €/usuario/mes), Bitwarden Business (6 €/usuario/mes) o Dashlane Business (8 €/usuario/mes) antes de poner en marcha nada más. Los tres usan AES-256-GCM localmente con derivación de clave PBKDF2 o Argon2id.
Impón MFA (Microsoft Authenticator, TOTP integrado de 1Password o YubiKeys hardware a ~50 € cada uno) en las cuentas de administrador como mínimo, idealmente en todas. Una contraseña filtrada sin MFA es como ocurre el 80% de las brechas en pequeñas empresas — no mediante criptoanálisis exótico.
Un plan de implantación realista de 30 días
Semana 1: audita cada portátil, verifica FileVault/BitLocker, documenta quién tiene qué. Semana 2: despliega un gestor de contraseñas y migra las credenciales compartidas fuera de las hojas de cálculo. Semana 3: elige una solución de correo cifrado y transferencia cifrada, forma al equipo en ambas. Semana 4: escribe una política de tratamiento de datos de una página que cubra qué herramienta usar para qué tipo de archivo, y realiza un ejercicio de simulacro suponiendo que un portátil fue robado. Revisa trimestralmente.
Presupuesto orientativo para 10 personas
| Capa | Producto | Mensual | |---|---|---| | Dispositivos | FileVault / BitLocker | 0 € | | Gestor de contraseñas | 1Password Teams | ~80 € | | Nube + correo | Google Workspace Business Standard | ~144 € | | Correo cifrado adicional | ProtonMail Business (5 directivos) | ~40 € | | Transferencia de archivos | HexaTransfer (gratuito) | 0 € | | MFA hardware | YubiKey 5 (único, amortizado) | ~42 € | | Total | | ~306 € |
Elimina ProtonMail y te quedas por debajo de 270 € — el coste de una hora de consultor de respuesta a incidentes. Para la capa de transferencia de archivos, pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo