Saltar al contenido principal

Términos y condiciones de WiFi para empleados: fundamentos legales y de conformidad

Esta guía aborda los aspectos fundamentales, legales y técnicos, para la redacción y aplicación de los términos y condiciones de WiFi para empleados en entornos empresariales. Detalla qué incluir en una Política de Uso Aceptable (AUP), cómo cumplir con los requisitos de GDPR y PCI-DSS, y cómo implementar la autenticación basada en la identidad y la segmentación de red para proteger los activos corporativos. Los responsables de TI, los equipos de recursos humanos y los directores de operaciones de hoteles, cadenas de tiendas, estadios y organizaciones del sector público encontrarán directrices prácticas para implementar este trimestre.

Por Iain JewittPublicado
📖 8 min de lectura2,290 palabras2 ejemplos prácticos4 preguntas de práctica10 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Hola y bienvenidos a la sesión informativa. Hoy abordamos un desafío de infraestructura crítico que a menudo pasa desapercibido hasta que causa un incidente grave: los Términos y Condiciones de WiFi para empleados, centrándonos específicamente en los aspectos esenciales de cumplimiento y legalidad. Si es director de TI, arquitecto de red o director de operaciones en un hotel, una cadena de tiendas o un gran espacio público, esta sesión es para usted. Dejamos a un lado la teoría para centrarnos directamente en los pasos prácticos que necesita para proteger sus activos corporativos, hacer cumplir las Políticas de Uso Aceptable y mantener el cumplimiento de normativas como GDPR y PCI DSS. Pongámonos en contexto. A medida que las instalaciones crecen, la superficie de ataque se expande. Un solo dispositivo de empleado comprometido en una red compartida puede provocar una interrupción operativa grave. Lo vemos constantemente. Un miembro del personal conecta un teléfono personal a la red interna, ese teléfono tiene malware y, de repente, toda la subred corporativa queda expuesta. Entonces, ¿cómo solucionamos esto? Todo empieza con la Política de Uso Aceptable, o AUP. Esto no es solo un documento de recursos humanos. Es la base legal que le permite monitorizar su red y tomar medidas cuando sea necesario. Su AUP debe ser clara. En primer lugar, defina el alcance. Se aplica a cualquier persona que se conecte a la red corporativa. Empleados, contratistas, ya sea que usen un ordenador portátil de la empresa o su propio smartphone personal. En segundo lugar, defina el uso permitido. La red es para fines comerciales. El uso personal incidental puede estar bien, pero no debe interferir con la productividad ni consumir un ancho de banda excesivo. En tercer lugar, prohíba explícitamente las actividades ilegales, el software no autorizado y la elusión de los controles de seguridad. Ahora, aquí está la parte crucial para nuestros oyentes en el Reino Unido y Europa que lidian con el GDPR: la transparencia en la monitorización. No puede empezar a inspeccionar el tráfico sin más. Debe informar al personal de que su actividad puede ser monitorizada. Detalle qué datos recopila. Horas de conexión, direcciones MAC, uso de ancho de banda. Explique que se utilizan para garantizar la seguridad y el rendimiento de la red. Esto establece su base legal para procesar esos datos bajo el fundamento de interés legítimo. Pero una política sin aplicación es solo una sugerencia. Debe respaldarla con controles técnicos. Profundicemos en la arquitectura técnica. Los días de usar una contraseña WPA2 compartida para la red del personal han terminado. Si tiene una contraseña escrita en una pizarra en la sala de descanso, su red está comprometida. Cuando un empleado se va, esa contraseña se queda. Eso no es un problema de política. Es un fallo de seguridad estructural. Los entornos empresariales deben implementar la autenticación 802.1X con cifrado WPA3-Enterprise. Esto significa que cada usuario se autentica con sus propias credenciales únicas, normalmente vinculadas a su directorio central como Microsoft Entra ID, Okta o Google Workspace. Aquí es donde las soluciones como Purple realmente destacan. Purple utiliza Redes Basadas en la Identidad para sustituir esas contraseñas compartidas por un acceso individual basado en certificados. Cuando el departamento de recursos humanos elimina a un miembro del personal del directorio, Purple revoca su acceso a la WiFi automáticamente a través de SCIM. Sin intervención manual. Sin brechas de seguridad. Sin necesidad de crear tickets. El siguiente paso es la segmentación de la red. Debe aislar el tráfico del personal de las redes de invitados y de pago. Implemente redes de área local virtuales, o VLANs. En un entorno minorista, necesita al menos tres: WiFi de invitados, WiFi de personal y Punto de Venta. Este aislamiento es un requisito fundamental para el cumplimiento de PCI-DSS. Garantiza que, incluso si el dispositivo de un empleado se ve comprometido, no pueda acceder al entorno de datos de los titulares de tarjetas. Permítame ponerle un ejemplo concreto. Un hotel de doscientas habitaciones tenía al personal de limpieza, recepcionistas y dirección compartiendo una única contraseña de WiFi. Cuando un recepcionista se marchó en circunstancias difíciles, el equipo de TI no tenía forma de revocar únicamente su acceso sin cambiar la contraseña para todo el mundo. Eso significaba un restablecimiento completo en todo el establecimiento, llamadas de asistencia de todos los departamentos y una pérdida de productividad de dos horas en todo el hotel. Tras la migración a la autenticación 802.1X de Purple integrada con su directorio de Microsoft Entra ID, la baja de empleados pasó a realizarse con un solo clic en el sistema de recursos humanos. El acceso a la WiFi se revocó en cuestión de minutos, de forma automática y con un historial de auditoría completo. Hablemos ahora del filtrado de contenidos. No puede confiar únicamente en que el personal tome buenas decisiones. Implemente un filtrado a nivel de DNS para bloquear sitios maliciosos y contenidos inapropiados. Purple Shield ofrece un filtrado de contenidos basado en IA que elimina los anuncios y los rastreadores antes de que se carguen. Esto protege la red y puede reducir el consumo de ancho de banda hasta en un cuarenta y cuatro por ciento, manteniendo el correcto funcionamiento de sus aplicaciones empresariales críticas. Las páginas se cargan hasta un cincuenta y tres por ciento más rápido y el número de consultas DNS disminuye en un sesenta y dos por ciento. Eso representa un margen real para el tráfico que realmente hace funcionar su negocio. Permítame ponerle un segundo ejemplo del sector minorista. Una cadena de distribución regional con cincuenta establecimientos sufría ralentizaciones intermitentes en su sistema de Punto de Venta basado en la nube durante las horas de mayor actividad comercial. La causa principal era que el personal transmitía contenidos de vídeo en streaming en el mismo segmento de red que los terminales de punto de venta. Al implementar Purple Shield con políticas basadas en el tiempo, se limitaron los servicios de streaming durante el horario comercial y desaparecieron los problemas de rendimiento del punto de venta. La solución tardó menos de un día en desplegarse en los cincuenta centros desde un único panel de control. Hablemos ahora de los errores comunes. El mayor de ellos es no automatizar el proceso de baja de usuarios. Si el departamento de TI tiene que retirar el acceso manualmente, se cometen errores. Vincule el acceso a la red directamente con sus sistemas de RR. HH. El segundo error es una segmentación inadecuada. Seguimos viendo establecimientos que colocan al personal y a los dispositivos TPV en la misma subred. Eso supone un fallo inmediato en la auditoría. Implemente un etiquetado VLAN estricto y reglas de cortafuegos para aislar el tráfico. El tercer error es la falta de transparencia en la monitorización. Monitorizar al personal sin su consentimiento explícito o notificación infringe el GDPR. Incluya cláusulas claras en la AUP y en los contratos de los empleados antes de activar cualquier herramienta de monitorización. Hagamos una sesión rápida de preguntas y respuestas sobre las dudas más frecuentes. Pregunta: ¿Necesito un SSID independiente para el personal y para los invitados? Sí. Siempre. Un SSID dedicado para el personal con WPA3-Enterprise es más limpio y fácil de auditar que los SSID compartidos con asignación de VLAN basada en credenciales. Pregunta: ¿Puedo utilizar dispositivos BYOD en la red del personal? Sí, pero necesita una política BYOD dentro de su AUP que especifique los requisitos mínimos de seguridad. Los dispositivos deben ejecutar un sistema operativo compatible, tener parches de seguridad actualizados y tener activado el bloqueo de pantalla. Pregunta: ¿Con qué frecuencia debo revisar la AUP? Como mínimo, una vez al año. Revísela también tras cualquier cambio normativo importante, incidente de seguridad o actualización relevante de la infraestructura. Para terminar, resumamos las acciones clave para este trimestre. En primer lugar, revise su Política de Uso Aceptable (AUP) y asegúrese de que incluye cláusulas explícitas de transparencia en la monitorización. En segundo lugar, migre de las contraseñas compartidas a la autenticación 802.1X integrada con su proveedor de identidad. En tercer lugar, verifique que su segmentación VLAN aísle el tráfico del personal, de los invitados y de los pagos. En cuarto lugar, despliegue un filtrado de contenidos a nivel de DNS para aplicar técnicamente la AUP y recuperar ancho de banda. En quinto lugar, automatice la baja de usuarios conectando su sistema de RR. HH. a sus controles de acceso a la red. La implementación de estos controles ofrece un ROI medible. La automatización del alta y baja de usuarios mediante la integración con el proveedor de identidad reduce los tickets de soporte de TI relacionados con el acceso WiFi hasta en un ochenta por ciento. La infraestructura de Purple funciona en ochenta mil establecimientos activos con un tiempo de actividad del noventa y nueve coma noventa y nueve y nueve por ciento, por lo que no está construyendo esto sobre una base frágil. Gracias por asistir a esta sesión informativa. Proteja sus redes, documente sus políticas y asegúrese de que sus controles técnicos apliquen realmente lo que dicta su AUP. Nos vemos la próxima vez.

Parte de nuestra serie principal: Guía de seguridad WiFi para empresas

Resumen ejecutivo

Términos y condiciones de WiFi para empleados: fundamentos legales y de conformidad

Garantizar la seguridad del acceso a la red del personal requiere algo más que controles técnicos. Exige una política de uso aceptable (AUP) clara y aplicable, respaldada por autenticación basada en la identidad, segmentación de red y filtrado de contenidos a nivel de DNS. A medida que los centros crecen en los sectores de hostelería, comercio minorista y público, la superficie de riesgo se expande proporcionalmente. Un solo dispositivo de un empleado que se vea comprometido en una red compartida puede infringir los requisitos de PCI-DSS y GDPR, lo que provocaría multas e interrupciones operativas.

Esta guía ofrece a los responsables de TI, arquitectos de red y directores de operaciones de centros un marco de referencia definitivo para redactar y aplicar los términos y condiciones de la WiFi para el personal. Abordamos los aspectos legales esenciales de la transparencia en la monitorización de los empleados, la arquitectura técnica necesaria para el cumplimiento y cómo las redes basadas en la identidad de Purple protegen los activos corporativos frente al uso indebido interno. El principio básico es sencillo: la política de WiFi para el personal debe ser específica, transparente y aplicarse de forma técnica. Una política que solo existe sobre el papel no es una política.


Deep-dive técnico

Por qué fallan las contraseñas compartidas

La mayoría de las redes WiFi para empleados en el sector de la hostelería y el comercio minorista siguen funcionando con WPA2-Personal con una única contraseña compartida. Esa contraseña se escribe en pizarras, se comparte en canales de Slack y nunca se cambia cuando el personal se marcha. Esto no es un inconveniente menor. Es un fallo de seguridad estructural. Cuando un empleado se va, su acceso a la red corporativa persiste indefinidamente. No hay pista de auditoría, ni clave de sesión por usuario, ni forma de aislar un dispositivo comprometido sin interrumpir a todos los demás.

El estándar 802.1X de la IEEE, combinado con el cifrado WPA3-Enterprise, resuelve esto. Cada usuario se autentica con credenciales individuales vinculadas a un directorio central. Cada sesión utiliza claves de cifrado únicas, de modo que un dispositivo en el mismo punto de acceso no puede interceptar el tráfico de otro usuario. Purple implementa esto a través de Redes Basadas en la Identidad, sustituyendo las contraseñas compartidas por un acceso basado en certificados gestionado a través de Microsoft Entra ID, Okta o Google Workspace. Cuando el departamento de recursos humanos elimina a un miembro del personal del directorio, Purple revoca su acceso WiFi en cuestión de minutos a través de SCIM (System for Cross-domain Identity Management). Sin tickets que abrir. Sin contraseñas que cambiar en toda la infraestructura.

Segmentación de red y cumplimiento de PCI DSS

La seguridad eficaz de la red WiFi para empleados comienza con el aislamiento. Debe separar el tráfico del personal de las redes de invitados y de pago para limitar el alcance de las auditorías de cumplimiento y contener las posibles brechas. El despliegue de VLAN (Virtual Local Area Networks) es el enfoque estándar y es un requisito fundamental para el cumplimiento de PCI DSS.

Términos y condiciones de WiFi para empleados: fundamentos legales y de conformidad - network segmentation diagram

Para un entorno de comercio minorista, necesita como mínimo tres VLAN diferenciadas: WiFi de invitados, WiFi de empleados y Punto de venta (POS). Esta segmentación garantiza que un dispositivo de personal comprometido no pueda acceder al entorno de datos de los titulares de tarjetas. PCI DSS v4.0 exige que la segmentación de la red se valide anualmente como parte de la evaluación de cumplimiento. Purple se integra con todos los principales proveedores de redes inalámbricas empresariales - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet - a través de RADIUS estándar y etiquetado VLAN, por lo que no necesita reemplazar el hardware existente para lograr el cumplimiento.

GDPR y transparencia en la monitorización

El UK GDPR y la Ley de Protección de Datos de 2018 imponen requisitos estrictos sobre la monitorización de los empleados. La monitorización está permitida, pero solo cuando es lícita, proporcionada y transparente. La Oficina del Comisionado de Información (ICO) es clara al respecto: el simple hecho de tener la capacidad técnica para monitorizar al personal no le otorga el derecho legal a hacerlo.

Para establecer una base jurídica, la mayoría de las organizaciones recurren al interés legítimo. Esto exige documentar que la monitorización responde a un fin de seguridad u operativo específico, que es necesaria para alcanzar dicho fin y que la intrusión en la privacidad es proporcionada. El consentimiento no suele ser adecuado en el ámbito laboral, ya que el desequilibrio de poder entre el empleador y el empleado impide que se preste libremente.

La implicación práctica es que los términos y condiciones de su WiFi para empleados deben especificar claramente qué datos se recopilan (horas de conexión, identificadores de dispositivos, uso de ancho de banda, consultas de DNS), por qué se recopilan, quién tiene acceso a ellos y durante cuánto tiempo se conservan. Esta información debe figurar en la política de uso aceptable (AUP), en el manual del empleado y en el contrato de trabajo. El personal debe acusar recibo de la misma. Si no puede demostrar que se informó a los empleados antes de iniciar la monitorización, estará expuesto.

-

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación

Redacción de la Política de Uso Aceptable (AUP)

Términos y condiciones de WiFi para empleados: fundamentos legales y de conformidad - aup components infographic

Su AUP es la base jurídica para la monitorización de la red y las medidas disciplinarias. Debe abarcar ocho áreas fundamentales.

1. Ámbito de la red. Especifique que la política se aplica a todos los empleados, contratistas y usuarios autorizados que se conecten a la red corporativa, independientemente de si utilizan un dispositivo proporcionado por la empresa o su propio dispositivo personal (BYOD).

2. Uso permitido. Declare claramente que la red se proporciona para fines comerciales. Se puede tolerar el uso personal incidental, siempre que no interfiera con la productividad ni consuma un ancho de banda excesivo.

3. Actividades prohibidas. Prohíba explícitamente las actividades ilegales, el acceso a contenidos inadecuados, la instalación de software no autorizado, los intentos de eludir los controles de seguridad y el uso de la red para acceder a sistemas de la competencia.

4. Transparencia de la monitorización. Indique que la actividad de la red puede ser monitorizada para la gestión de la seguridad y el rendimiento. Detalle qué datos se recopilan y cómo se utilizan. Esta es su declaración de base jurídica de conformidad con el GDPR.

5. Requisitos de BYOD. Si el personal utiliza dispositivos personales, especifique los requisitos mínimos de seguridad: sistema operativo compatible, parches de seguridad actualizados y bloqueo de pantalla activado. Exija al personal que informe de inmediato en caso de pérdida o robo del dispositivo.

6. Obligaciones de gestión de datos. Recuerde al personal que no debe transmitir datos confidenciales de clientes o corporativos a través de conexiones no seguras, y que la red corporativa no sustituye a los controles de clasificación de datos.

7. Consecuencias disciplinarias. Indique claramente las consecuencias de las infracciones de la política, desde amonestaciones verbales hasta el despido y la notificación a las fuerzas del orden en caso de infracciones graves.

8. Ciclo de revisión de la política. Comprométase a revisar la AUP al menos una vez al año y a comunicar los cambios a todo el personal.

Despliegue de controles técnicos

La política por sí sola es insuficiente. Debe aplicarla técnicamente. La siguiente secuencia se aplica a la mayoría de los recintos empresariales.

En primer lugar, integre su proveedor de identidad con el RADIUS en la nube de Purple. Conecte Microsoft Entra ID, Okta o Google Workspace a la infraestructura de autenticación de Purple. Esto elimina la necesidad de servidores RADIUS locales y proporciona failover multirregión con un SLA de tiempo de actividad del 99.999% (datos propios de Purple).

En segundo lugar, configure sus puntos de acceso para transmitir un SSID exclusivo para el personal protegido con WPA3-Enterprise. Asigne los dispositivos del personal a una VLAN dedicada en función de su identidad autenticada. La asignación de VLAN basada en roles le permite ofrecer a los gerentes, contratistas y personal general diferentes niveles de acceso a la red desde la misma infraestructura.

En tercer lugar, habilite la sincronización SCIM entre su directorio y Purple. Esto automatiza tanto la incorporación como la baja. Cuando un nuevo empleado se incorpora, su cuenta en el directorio le concede automáticamente acceso WiFi. Cuando se marcha, el acceso se revoca en cuestión de minutos.

En cuarto lugar, implemente Purple Shield para el filtrado de contenidos a nivel de DNS. Shield bloquea los dominios maliciosos y el contenido inapropiado antes de que se carguen, aplicando la cláusula de actividades prohibidas de su AUP sin requerir una inspección profunda de paquetes. Shield elimina los anuncios y rastreadores en la capa DNS, lo que reduce el total de datos descargados en un 44% y recorta las consultas DNS en un 62% (datos propios de Purple). Durante los periodos de gran actividad, puede limitar los servicios de streaming de gran ancho de banda para proteger el ancho de banda de las aplicaciones críticas.

-

Mejores prácticas

Automatice la baja de usuarios. Vincule el acceso a la red directamente con su sistema de RR. HH. Cuando el estado de un empleado cambia a inactivo, su acceso WiFi debe finalizar al instante. Los procesos manuales introducen lagunas. Los equipos de TI que utilizan Purple suelen ver cómo los tickets de soporte de WiFi disminuyen en un 80% tras automatizar la gestión de accesos (datos propios de Purple).

Realice una Evaluación de Impacto de la Protección de Datos (EIPD). Antes de implementar cualquier nueva función de supervisión, complete una EIPD según lo exige el UK GDPR para actividades de tratamiento de alto riesgo. La supervisión de los empleados se clasifica como de alto riesgo porque implica un seguimiento sistemático de las personas. Documente la evaluación y consérvela para fines de auditoría.

Segmente por rol, no solo por tipo de dispositivo. Utilice la asignación de VLAN basada en roles para ofrecer a los contratistas un acceso limitado en el tiempo que expire automáticamente. Esto es especialmente relevante en entornos de hostelería, donde el personal de agencias y los trabajadores de temporada son habituales.

Revise las políticas anualmente. Las normativas evolucionan. PCI-DSS v4.0 introdujo nuevos requisitos en 2024. Las directrices de la ICO sobre el UK GDPR se actualizan con regularidad. Programe una revisión anual de las políticas en la que participen los equipos de TI, RR. HH. y legal.

Forme al personal, no solo a los directivos. No oculte la AUP en un manual de incorporación. Imparta sesiones de formación breves y prácticas que expliquen los riesgos de un WiFi no seguro y las razones de las políticas de red. Es mucho más probable que el personal que entiende el porqué cumpla las normas.

-

Resolución de problemas y mitigación de riesgos

Modo de fallo Riesgo Mitigación
Contraseña WPA2 compartida Los antiguos empleados conservan el acceso indefinidamente Migrar a 802.1X con integración de proveedor de identidad
Personal y TPV en la misma subred Infracción del alcance de PCI-DSS, fallo en la contención de brechas Implementar una segmentación estricta de VLAN
Sin divulgación de monitorización en la AUP Infracción de GDPR, pruebas inadmisibles en medidas disciplinarias Actualizar la AUP y obtener un reconocimiento firmado
Proceso de baja manual El acceso persiste tras la salida Habilitar la sincronización SCIM con el sistema de RR. HH.
Sin filtrado de contenido Entrada de malware, agotamiento del ancho de banda, brecha en el cumplimiento de la AUP Desplegar Purple Shield en la capa de DNS
BYOD sin estándares de seguridad mínimos Dispositivos personales comprometidos en la red corporativa Definir y exigir requisitos de BYOD en la AUP

Para obtener una visión más amplia de la arquitectura de seguridad de WiFi empresarial, consulte nuestra Seguridad WiFi empresarial: Una guía completa para 2026. Si su principal preocupación son las redes de retail internas, la guía Políticas de WiFi para el personal en el sector de retail: Asegurando las redes internas cubre en detalle los escenarios de despliegue específicos para retail.


ROI e impacto empresarial

La implementación de una política de WiFi para el personal sólida y una arquitectura segura ofrece resultados medibles. La automatización del alta y baja de usuarios mediante la integración con el proveedor de identidad reduce los tickets de soporte de TI relacionados con el acceso WiFi hasta en un 80% (datos propios de Purple basados en más de 80.000 espacios activos). Esta eficiencia permite a los equipos de TI centrarse en trabajos estratégicos en lugar de en el restablecimiento de contraseñas.

El despliegue de Purple Shield reduce el total de datos descargados en un 44% y mejora los tiempos de carga de las páginas en un 53% (datos propios de Purple). En un espacio donde el personal depende de aplicaciones basadas en la nube, esto mejora directamente la productividad. En un entorno de retail, protege el rendimiento de los TPV durante las horas punta de actividad comercial.

Desde la perspectiva del cumplimiento, el coste de un fallo en la auditoría de PCI-DSS o de una medida de control de GDPR supera con creces el coste de implementar los controles adecuados. La ICO emitió multas por un total de más de 7,5 millones de libras en 2023 por infracciones de protección de datos. La monitorización de la red sin transparencia y la segmentación adecuada sin documentación son fallos de auditoría latentes.

Purple cuenta con las certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials, y opera en más de 80.000 espacios activos con 350 millones de usuarios únicos. Para los espacios en entornos de transporte y sanidad donde los requisitos de cumplimiento son especialmente estrictos, la pista de auditoría de Purple - que registra cada evento de autenticación con usuario, dispositivo, hora y ubicación - proporciona la documentación que requieren sus auditores.

Para obtener más información sobre cómo medir la eficacia de su infraestructura WiFi, consulte WiFi Analytics.

Definiciones clave

Política de Uso Aceptable (AUP)

Un conjunto documentado de normas que definen los usos permitidos y prohibidos de los recursos informáticos de una organización, incluida su red WiFi.

La base jurídica para la monitorización de empleados y la adopción de medidas disciplinarias. Sin una AUP vigente y firmada, los datos de monitorización pueden no ser admisibles en los procedimientos disciplinarios.

IEEE 802.1X

Un estándar de la IEEE para el control de acceso a redes basado en puertos que requiere la autenticación individual del usuario antes de conceder acceso a la red.

El estándar de autenticación que sustituye las contraseñas compartidas por credenciales individuales por usuario, lo que permite la automatización de las altas y bajas.

WPA3-Enterprise

El protocolo de seguridad WiFi más reciente para redes corporativas, que proporciona un cifrado individualizado para cada sesión de usuario mediante la autenticación 802.1X.

Garantiza que, incluso en el mismo punto de acceso, los usuarios no puedan interceptar el tráfico de los demás. Es necesario para la seguridad del WiFi del personal de nivel empresarial.

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa dispositivos de diferentes ubicaciones físicas en un dominio de difusión aislado.

Se utiliza para segmentar el tráfico del personal de las redes de invitados y de pago, conteniendo las brechas de seguridad y cumpliendo con los requisitos de segmentación de PCI DSS.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para el acceso a la red.

El motor detrás de 802.1X, que verifica las credenciales de los usuarios en un directorio central y asigna la pertenencia a la VLAN en función de la identidad.

SCIM (System for Cross-domain Identity Management)

Un estándar abierto que automatiza el intercambio de información de identidad de los usuarios entre sistemas de TI, como una plataforma de recursos humanos y un controlador de acceso a la red.

Permite a Purple revocar instantáneamente el acceso WiFi cuando se elimina a un empleado del directorio corporativo, cerrando la brecha en el proceso de baja laboral.

Filtrado DNS

El proceso de bloquear el acceso a dominios específicos en la capa de resolución del Domain Name System, antes de que se establezca una conexión.

La forma en que Purple Shield aplica la política de uso aceptable al evitar el acceso a contenido malicioso o inapropiado sin necesidad de una inspección profunda de paquetes.

PCI DSS (Payment Card Industry Data Security Standard)

Un estándar de seguridad de la información para organizaciones que procesan, almacenan o transmiten datos de titulares de tarjetas.

Exige una segmentación estricta de la red para garantizar que los dispositivos del personal no puedan acceder al entorno de pagos. Se valida anualmente como parte de la evaluación de cumplimiento.

DPIA (Evaluación de Impacto de la Protección de Datos)

Un proceso requerido por el UK GDPR para actividades de tratamiento que probablemente entrañen un alto riesgo para los derechos y libertades de las personas.

Obligatoria antes de implementar la supervisión de la red de los empleados. Documenta la base del interés legítimo y la proporcionalidad de dicha supervisión.

BYOD (Bring Your Own Device)

Una política que permite a los empleados utilizar dispositivos de su propiedad para conectarse a la red corporativa.

Requiere cláusulas específicas en la política de uso aceptable que definan los requisitos mínimos de seguridad para los dispositivos personales que se conectan a la red WiFi del personal.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita proteger su red WiFi para empleados. Actualmente, las camareras de pisos, el personal de recepción y la dirección comparten una única contraseña WPA2. Al responsable de TI le preocupa que los ex-empleados sigan teniendo acceso y el riesgo de que los dispositivos del personal infecten el sistema de gestión hotelera.

El hotel migra de un modelo de contraseña compartida a la autenticación 802.1X. En primer lugar, integran su directorio existente de Microsoft Entra ID con el RADIUS en la nube de Purple. A continuación, configuran sus puntos de acceso Cisco Meraki para emitir un SSID dedicado al personal y protegido con WPA3-Enterprise. El personal se autentica utilizando sus credenciales individuales de Microsoft a través de la aplicación de Purple. La red se segmenta situando los dispositivos de los empleados en la VLAN 10, el sistema de gestión hotelera en la VLAN 20 y el WiFi para invitados en la VLAN 30. Se habilita la sincronización SCIM de modo que, cuando recursos humanos desactiva una cuenta, el acceso a la WiFi se revoca en cuestión de minutos. Se despliega Purple Shield para filtrar contenidos maliciosos y limitar el streaming de gran ancho de banda durante las horas de trabajo.

Comentario del examinador: Este enfoque elimina por completo la vulnerabilidad de las contraseñas compartidas. Al vincular el acceso al directorio corporativo, la baja de usuarios se automatiza y es auditable. La segmentación por VLAN contiene las posibles amenazas, garantizando que un dispositivo de un empleado que esté comprometido no pueda alcanzar el sistema de gestión hotelera. El despliegue de Shield aplica técnicamente la cláusula de actividades prohibidas de la AUP, evitando depender únicamente del cumplimiento normativo por parte del personal.

Una cadena de tiendas con 50 establecimientos quiere implementar una Política de Uso Aceptable de WiFi para el personal, pero le preocupa el cumplimiento del GDPR en relación con la monitorización de los empleados en sus tiendas del Reino Unido. El documento de política actual tiene cinco años de antigüedad y no hace referencia a la monitorización de la red.

La cadena de tiendas actualiza su AUP para establecer explícitamente que los registros de conexión, el uso del ancho de banda y los datos de las consultas DNS se registran con fines de seguridad y gestión del rendimiento. Esta política actualizada se distribuye a todos los empleados, quienes deben firmar un acuse de recibo. La empresa realiza una DPIA que documenta el interés legítimo como base para la monitorización. A nivel técnico, Purple registra los eventos de autenticación (usuario, dispositivo, hora, ubicación) y Shield registra la actividad a nivel de DNS, lo que proporciona una pista de auditoría exhaustiva sin inspeccionar el contenido del tráfico cifrado. La cadena limita la retención de datos a 90 días, en consonancia con el principio de minimización de datos.

Comentario del examinador: La transparencia es un requisito fundamental del UK GDPR. Al comunicar claramente qué se monitoriza y por qué antes de que comience el registro, la empresa establece una base jurídica y evita el riesgo de sanciones. Limitar la monitorización a los metadatos en lugar de realizar una inspección profunda de paquetes demuestra proporcionalidad. La DPIA proporciona pruebas documentadas de conformidad ante cualquier futura inspección de la ICO.

Preguntas de práctica

Q1. ¿Cómo debe responder el arquitecto de TI y qué alternativa debe proponer si un director regional solicita que la nueva red WiFi del personal utilice una única contraseña que cambie mensualmente para simplificar el acceso de los empleados que visitan otras sucursales?

Sugerencia: Tenga en cuenta la carga operativa que supone cambiar de forma rotativa las contraseñas en un entorno multisitio y la brecha de seguridad que persiste durante cada ciclo mensual.

Ver respuesta modelo

El arquitecto de TI debe rechazar la solicitud. Una contraseña compartida, incluso si se cambia mensualmente, deja la red expuesta hasta 30 días después de cualquier baja laboral. Distribuir una nueva contraseña mensualmente en un entorno multisitio genera una sobrecarga operativa significativa y crea tickets de soporte en cada ciclo de cambio. La alternativa correcta es la autenticación 802.1X integrada con el directorio central. Los empleados visitantes utilizan sus credenciales corporativas existentes para conectarse automáticamente en cualquier sitio. No hay contraseña que distribuir, ni ciclo de cambio que gestionar, ni brechas de acceso cuando alguien deja la empresa. Esto ofrece una mayor seguridad y una mejor experiencia de usuario de manera simultánea.

Q2. Durante una auditoría de PCI DSS, el evaluador observa que los dispositivos del personal y los terminales de punto de venta están en el mismo segmento de red. ¿Cuál es el riesgo inmediato y qué medidas de subsanación se requieren?

Sugerencia: Céntrese en las repercusiones del alcance para el entorno de datos de los titulares de tarjetas y en el plazo para la subsanación.

Ver respuesta modelo

El riesgo inmediato es que toda la red del personal quede dentro del alcance del entorno de datos de titulares de tarjetas de PCI-DSS, lo que amplía significativamente la superficie de auditoría y el coste de remediación. Cualquier dispositivo del personal comprometido podría llegar potencialmente a los terminales TPV. La remediación requiere implementar una segmentación de VLAN estricta: una VLAN dedicada para los dispositivos del personal, una VLAN independiente para los terminales TPV y reglas de firewall que impidan el movimiento lateral entre ellas. Esto debe ser validado y documentado antes de poder cerrar la auditoría. De cara al futuro, la asignación de VLAN basada en roles a través de 802.1X garantiza que los dispositivos se ubiquen automáticamente en el segmento correcto en función de la identidad autenticada.

Q3. Una organización desea implementar la monitorización de red para detectar un consumo de ancho de banda inusual que pueda indicar una filtración de datos. Su manual del empleado no se ha actualizado en tres años y no contiene ninguna referencia a la monitorización de red. ¿Qué debe ocurrir antes de que se activen las herramientas de monitorización?

Sugerencia: Considere la secuencia de requisitos legales según el UK GDPR antes de que comience cualquier tipo de monitorización.

Ver respuesta modelo

Antes de activar cualquier herramienta de monitorización, la organización debe completar tres pasos. En primer lugar, actualizar la Política de Uso Aceptable y el manual del empleado para indicar explícitamente que se monitoriza la actividad de la red, qué datos se recopilan, por qué se recopilan y cuánto tiempo se conservan. En segundo lugar, realizar una DPIA que documente la base de interés legítimo para la monitorización y demuestre que la intrusión en la privacidad es proporcionada al objetivo de seguridad. En tercer lugar, distribuir la política actualizada a todo el personal y obtener una confirmación firmada. Solo una vez completados y documentados estos pasos será legal activar la monitorización. La monitorización sin transparencia previa es una infracción del UK GDPR, independientemente de la justificación de seguridad.

Q4. Se solicita al equipo de TI de un hotel que permita al personal de limpieza de la agencia conectarse al WiFi del personal durante sus turnos, pero estos trabajadores no figuran en el directorio corporativo. ¿Cómo se debe aprovisionar y controlar el acceso?

Sugerencia: Considere el acceso limitado en el tiempo, el aislamiento de la red y el reto que supone la baja del personal temporal.

Ver respuesta modelo

Al personal de la agencia se le deben proporcionar credenciales de invitado limitadas en el tiempo que expiren automáticamente al final de su contrato, en lugar de agregarlos al directorio corporativo. Purple admite la gestión de acceso de contratistas con expiración automática, por lo que el acceso termina sin intervención manual. Estas credenciales deben otorgar acceso a una VLAN restringida con acceso exclusivo a internet, aislada de los sistemas internos. La AUP debe incluir explícitamente a los contratistas, y el personal de la agencia debe aceptar la política antes de recibir las credenciales. Este enfoque evita el riesgo de baja asociado a los trabajadores temporales, manteniendo al mismo tiempo un registro de auditoría completo.

Continúe leyendo esta serie

La mejor filtración DNS: una guía completa para empresas

Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.

Leer la guía →

Cómo implementar SCEP para el registro automatizado de certificados WiFi

Esta guía explica cómo implementar SCEP (Simple Certificate Enrollment Protocol) para el registro automatizado de certificados WiFi en entornos empresariales. Cubre el diseño arquitectónico completo, desde el diseño de PKI y la integración con MDM hasta la secuencia de despliegue obligatoria de tres pasos, y muestra a los responsables de TI y arquitectos de red cómo eliminar las credenciales compartidas, automatizar la gestión del ciclo de vida de los certificados y cumplir con los requisitos de PCI DSS y GDPR a escala.

Leer la guía →

Comprensión de Cisco SUDI: Identidad de Dispositivo Basada en Hardware en el Control de Acceso a la Red

Esta guía detalla la arquitectura técnica de Cisco SUDI, explicando cómo la identidad anclada en hardware protege el control de acceso a la red. Proporciona pasos de implementación prácticos para que los líderes de TI implementen la autenticación 802.1X EAP-TLS y automaticen el aprovisionamiento Zero Touch en todos los recintos corporativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.