Un sistema de gestión de documentos (DMS) es el equivalente en software al archivador de una oficina. Es donde su empresa almacena, clasifica, organiza o protege la documentación confidencial. Es probable que usted ya cuente con uno.

Podría ser Google Drive, SharePoint o un sistema interno de almacenamiento en la nube para empresas que usted mismo haya creado. Podría estar utilizándolo para recopilar contratos, facturas, extractos bancarios, expedientes de empleados o folletos de productos. Pero la forma en que usted gestiona estos documentos también podría ser la razón por la que usted se enfrente a pérdidas financieras astronómicas, sanciones de la industria y medidas regulatorias.

¿Por qué? Porque los sistemas DMS se crearon para mantener sus documentos en orden, no para proteger los datos de las amenazas que han surgido en los últimos años.

A continuación, se presenta cómo es realmente una gestión de documentos segura y por qué el sistema que usted está utilizando en este momento podría no estar proporcionándola.

¿Qué es un sistema de gestión de documentos?

Un sistema de gestión de documentos es cualquier software que se utiliza como un repositorio central para almacenar, rastrear y distribuir documentos digitales. Con las prácticas de almacenamiento adecuadas, un DMS puede borrar la necesidad de papeleo físico y mantener al alcance los archivos archivados difíciles de rastrear.

Un DMS puede ayudarle a::

  • Almacenar y organizar archivos: en una única ubicación donde cada documento que alguna vez estuvo disperso en carpetas, archivos adjuntos de correo electrónico y archivos físicos sea accesible y se pueda buscar en una sola búsqueda, independientemente de quién lo haya creado o cuándo.
  • Rastrear quién ha visto un archivo o ha colaborado en él: usted puede ver una vista estructurada de todo su proceso de aprobación para verificar las modificaciones del documento. Con los ajustes de permisos y gestión de credenciales, usted también puede limitar la exposición interna y mantener protegidos los registros confidenciales.
  • Mantener un registro de auditoría justificable: las reglas predefinidas pueden ayudarle a archivar o eliminar documentos después de períodos definidos, para ayudar a cumplir con los estándares de cumplimiento. Usted también puede realizar un seguimiento de cada visualización, edición o descarga para mantener la rendición de cuentas ante los reguladores.
  • Automatizar los flujos de trabajo de aprobación: las notificaciones y alertas pueden canalizar los documentos a través de etapas de solicitudes de aprobación, fases de firma y ciclos de revisión, para que usted no tenga que buscar a las personas en persona.

Los tres sistemas de gestión de documentos más comunes, y por qué no protegen sus datos

Las tres plataformas a continuación se crearon para la colaboración y la escalabilidad, y ofrecen ambas cosas. Pero las empresas deberían exigir más de su DMS.

Las vulneraciones de datos ocurren todos los días y las PYME corren un riesgo especial. Hasta un 25 % de las PYME sufrió una vulneración o un ciberataque el año pasado. E incluso si su empresa no sufre una vulneración, usted podría dejar de cumplir con regulaciones como el GDPR, la HIPAA, o fallar en auditorías de estándares como la ISO 27001 porque exigen una protección de datos proactiva. La vulnerabilidad en sí misma es motivo de sanción.

Teniendo en cuenta la seguridad, analizamos las plataformas que muchos gerentes de TI y directores ejecutivos eligen por defecto.

Microsoft SharePoint

Por qué es la opción por defecto en la oficina: SharePoint está profundamente incrustado en el ecosistema de Microsoft 365, lo que lo convierte en la ruta de menor resistencia para las empresas que ya utilizan Outlook, Teams o Excel. Maneja grandes volúmenes de documentos, admite ajustes de permisos detallados y se integra con el resto del ecosistema de Microsoft sin configuración adicional. Para los equipos que viven en Microsoft 365, funciona.

Cómo introduce riesgos de seguridad: las vulnerabilidades de SharePoint son en gran medida estructurales. Funciona bajo el amplio modelo de acceso a datos de Microsoft, lo que significa que Microsoft conserva la capacidad de acceder a su contenido almacenado para fines que incluyen la prestación del servicio, el cumplimiento y las solicitudes de las fuerzas del orden. Se aplica la encriptación, pero Microsoft tiene las claves. Sus documentos están protegidos de atacantes externos, pero no de la propia plataforma. SharePoint también tiene un historial de problemas de mala configuración: los ajustes de uso compartido demasiado permisivos son fáciles de establecer y fáciles de olvidar, y la dispersión interna de datos (documentos compartidos entre equipos sin una propiedad o un vencimiento claros) es un modo común de falla de cumplimiento.

Qué buscar en su lugar: un sistema en el que el proveedor no pueda acceder a su contenido por diseño, no por política. Busque un cifrado de extremo a extremo con claves que usted controle, compromisos claros de residencia de datos y ajustes de uso compartido que tengan por defecto el privilegio mínimo en lugar de un acceso abierto.

Google Drive

Por qué es la opción por defecto en la oficina: Google Drive es la opción por defecto para las empresas que ya están en el ecosistema de Google (Gmail, Docs, Sheets, Meet). Es rápido de configurar, no requiere gastos generales de TI y sus funciones de colaboración en tiempo real son verdaderamente las mejores de su clase. Para los equipos pequeños que necesitan avanzar rápido, cumple con su cometido.

Cómo introduce riesgos de seguridad: el modelo de negocio de Google se basa en los datos. Incluso bajo un acuerdo de Google Workspace, Google conserva amplios derechos para procesar su contenido para la mejora del servicio, la infraestructura publicitaria y el cumplimiento de solicitudes legales. Al igual que con SharePoint, la encriptación es estándar, pero Google tiene las claves. También está la cuestión de la dispersión: Drive hace que sea muy sencillo compartir documentos de forma externa, lo que significa que los archivos confidenciales pueden terminar silenciosamente siendo accesibles para cualquier persona que tenga un enlace, a menudo sin que el propietario original se dé cuenta.

Qué buscar en su lugar: una plataforma que trate sus documentos como suyos, no como datos para procesar. Encriptación de cero acceso, donde el proveedor no pueda leer sus archivos bajo ninguna circunstancia, y controles de uso compartido externo que requieran una acción deliberada en lugar de un solo clic.

Dropbox

Por qué es la opción por defecto en la oficina: Dropbox construyó su reputación sobre la base de la simplicidad. Sincroniza archivos al instante entre dispositivos, funciona bien con herramientas de terceros y tiene una curva de aprendizaje baja que lo hace popular entre los equipos más pequeños y los trabajadores autónomos. Para el almacenamiento y el uso compartido de archivos de forma sencilla, es difícil criticar su usabilidad.

Cómo introduce riesgos de seguridad: Dropbox cifra los archivos en tránsito y en reposo, pero, de nuevo, posee las claves de cifrado. Eso significa que los empleados de Dropbox y, por extensión, las solicitudes gubernamentales pueden acceder a su contenido. También tiene un historial notable de vulneraciones: un incidente de 2012 expuso 68 millones de credenciales de usuario, y la plataforma se ha enfrentado a críticas por el tiempo que tardó en revelar la magnitud de esa vulneración. Para las empresas que manejan datos regulados, la cobertura de cumplimiento de Dropbox también es menor que la de las alternativas empresariales, lo que puede crear brechas con respecto a los requisitos de GDPR o HIPAA.

Qué buscar en su lugar: almacenamiento diseñado para el cumplimiento de la ciberseguridad desde el primer momento, con cifrado de extremo a extremo, residencia de datos documentada y un proveedor cuya arquitectura hace que acceder a sus archivos sea técnicamente imposible, no solo prohibido por contrato.

Cómo es realmente una gestión de documentos segura

Las tres plataformas anteriores no son inseguras por accidente. Se crearon para la colaboración y la escalabilidad, y ofrecen ambas cosas. La seguridad no era el problema que esos proveedores intentaban resolver.

Si la seguridad de los datos es una prioridad para su empresa, estas son las funciones que diferencian a un DMS genuinamente seguro de uno que solo lo parece.

  • Encriptación de conocimiento cero: su DMS debe cifrar sus documentos antes de que salgan de su dispositivo. Eso significa que el proveedor nunca tiene la capacidad de acceder a su contenido, ni para la prestación del servicio ni en respuesta a solicitudes legales. Si el proveedor posee las claves de cifrado, usted está confiando en su política. Si no pueden tenerlas por diseño, usted no tiene que hacerlo.
  • Arquitectura de código abierto y auditorías independientes: las afirmaciones de seguridad son fáciles de hacer. Busque proveedores cuya arquitectura sea de código abierto (lo que significa que cualquiera puede inspeccionarla) y cuya postura de seguridad esté verificada por auditorías independientes de terceros, no solo por afirmaciones internas.
  • Certificaciones de cumplimiento reconocidas: las certificaciones ISO 27001, SOC 2 Tipo II y HIPAA no son solo casillas de verificación. Son pruebas de que los controles de seguridad de un proveedor se han probado con respecto a un estándar externo. Si usted opera en una industria regulada, estas no son opcionales.
  • Jurisdicción y residencia de datos: el lugar donde se encuentra la sede de su proveedor determina qué gobiernos pueden exigir acceder a sus datos. Las plataformas con sede en EE. UU. se rigen por la Ley CLOUD. Asegúrese de saber qué leyes rigen sus documentos y si eso es aceptable para su empresa.
  • IA que protege la privacidad: si su DMS incluye funciones de IA, confirme que la IA funcione sin visibilidad del contenido de sus documentos y que sus datos no se utilicen para entrenar el modelo subyacente.

Elegir un DMS que realmente proteja sus datos

El sistema de gestión de documentos que usted elija determina quién puede ver los archivos más confidenciales de su empresa durante el tiempo que usted los conserve. Proton Workspace combina el almacenamiento seguro de documentos con herramientas de colaboración en equipo, de modo que su empresa obtenga las funciones de colaboración que usted necesita sin tener que entregar a un proveedor las claves de sus datos.