Un sistema de gestión de documentos (DMS) es el equivalente de software al archivador de una oficina. Es donde tu empresa almacena, clasifica, organiza o protege la documentación confidencial. Probablemente ya tengas uno en funcionamiento.

Podría ser Google Drive, SharePoint o un sistema interno de almacenamiento en la nube para empresas que hayas creado tú mismo. Podrías estar usándolo para recopilar contratos, facturas, extractos bancarios, expedientes de empleados o folletos de productos. Pero la forma en que administras estos documentos también podría ser la razón por la que te enfrentes a pérdidas financieras astronómicas, sanciones del sector y acciones regulatorias.

¿Por qué? Porque los sistemas DMS se diseñaron para mantener tus documentos en orden, no para proteger los datos de las amenazas que han surgido en los últimos años.

Así es como se ve realmente la gestión segura de documentos, y por qué es posible que el sistema que estás usando ahora mismo no la esté ofreciendo.

¿Qué es un sistema de gestión de documentos?

Un sistema de gestión de documentos es cualquier software utilizado como repositorio central para almacenar, rastrear y distribuir documentos digitales. Con las prácticas de almacenamiento adecuadas, un DMS puede eliminar la necesidad de papeleo físico y mantener al alcance los archivos archivados difíciles de rastrear.

Un DMS puede ayudarte:

  • Almacenar y organizar archivos: En una única ubicación donde todos los documentos que antes estaban dispersos en carpetas, archivos adjuntos de correo electrónico y archivos físicos sean accesibles y se puedan buscar en una sola búsqueda, independientemente de quién los haya creado o cuándo.
  • Rastrear quién ha visto un archivo o ha contribuido a él: Puedes ver una vista estructurada de todo tu proceso de aprobación para verificar las modificaciones del documento. Con los permisos y los ajustes de gestión de credenciales, también puedes limitar la exposición interna y mantener protegidos los registros confidenciales.
  • Mantener un registro de auditoría justificable: Las reglas predefinidas pueden ayudarte a archivar o eliminar documentos después de periodos definidos, para ayudar a cumplir con los estándares de conformidad. También puedes rastrear cada visualización, edición o descarga para rendir cuentas ante los reguladores.
  • Automatizar los flujos de trabajo de aprobación: Las notificaciones y alertas pueden canalizar los documentos a través de etapas de solicitudes de aprobación, fases de firma y ciclos de revisión, para que no tengas que buscar a la gente en persona.

Los tres sistemas de gestión de documentos más comunes y por qué no protegen tus datos

Las tres plataformas a continuación fueron creadas para la colaboración y la escalabilidad, y ofrecen ambas cosas. Pero las empresas deberían exigir más a su DMS.

Las vulneraciones de datos ocurren todos los días y las pymes corren un riesgo especial. Hasta un 25 % de las pymes sufrieron una vulneración o un ciberataque el año pasado. E incluso si tu empresa no sufre una vulneración, podrías incumplir normativas como el GDPR, la HIPAA o suspender auditorías de estándares como ISO 27001 porque exigen una protección de datos proactiva. La vulnerabilidad en sí es motivo de sanción.

Con la seguridad en mente, analizamos las plataformas que muchos responsables de TI y directores ejecutivos eligen por defecto.

Microsoft SharePoint

Por qué es la opción por defecto en la oficina: SharePoint está profundamente incrustado en el ecosistema de Microsoft 365, lo que lo convierte en la ruta de menor resistencia para las empresas que ya utilizan Outlook, Teams o Excel. Gestiona grandes volúmenes de documentos, admite ajustes de permisos detallados y se integra con el resto del ecosistema de Microsoft sin configuración adicional. Para los equipos que viven en Microsoft 365, funciona.

Cómo introduce riesgos de seguridad: Las vulnerabilidades de SharePoint son en su mayoría estructurales. Funciona bajo el amplio modelo de acceso a datos de Microsoft, lo que significa que Microsoft conserva la capacidad de acceder a tu contenido almacenado para fines que incluyen la prestación del servicio, el cumplimiento y las solicitudes de las fuerzas del orden. Se aplica el cifrado, pero Microsoft tiene las claves. Tus documentos están protegidos de atacantes externos, pero no de la propia plataforma. SharePoint también tiene un historial de problemas de configuración incorrecta: los ajustes de uso compartido demasiado permisivos son fáciles de configurar y fáciles de olvidar, y la dispersión interna de datos (documentos compartidos entre equipos sin una propiedad o caducidad clara) es un modo de fallo de conformidad común.

Qué buscar en su lugar: Un sistema en el que el proveedor no pueda acceder a tu contenido por diseño, no por política. Busca un cifrado de extremo a extremo con claves que tú controles, compromisos claros de residencia de datos y ajustes de uso compartido que por defecto tengan el nivel mínimo de privilegios en lugar de un acceso abierto.

Google Drive

Por qué es la opción por defecto en la oficina: Google Drive es la opción por defecto para las empresas que ya están en el ecosistema de Google (Gmail, Docs, Sheets, Meet). Es rápido de configurar, no requiere costes de TI adicionales y sus funciones de colaboración en tiempo real son verdaderamente las mejores de su clase. Para equipos pequeños que necesitan moverse rápidamente, cumple con su cometido.

Cómo introduce riesgos de seguridad: El modelo de negocio de Google se basa en los datos. Incluso bajo un acuerdo de Google Workspace, Google conserva amplios derechos para procesar tu contenido: para la mejora del servicio, la infraestructura publicitaria y el cumplimiento de solicitudes legales. Al igual que con SharePoint, el cifrado es estándar, pero Google tiene las claves. También está la cuestión de la dispersión de datos: Drive hace que sea muy sencillo compartir documentos externamente, lo que significa que los archivos confidenciales pueden acabar estando accesibles de forma silenciosa para cualquiera que tenga un enlace, a menudo sin que el propietario original se dé cuenta.

Qué buscar en su lugar: Una plataforma que trate tus documentos como tuyos, no como datos para procesar. Cifrado de acceso cero, donde el proveedor no pueda leer tus archivos bajo ninguna circunstancia, y controles de uso compartido externo que requieran una acción deliberada en lugar de un solo clic.

Dropbox

Por qué es la opción por defecto en la oficina: Dropbox construyó su reputación sobre la base de la sencillez. Sincroniza archivos al instante entre dispositivos, funciona bien con herramientas de terceras partes y tiene una curva de aprendizaje baja que lo hace popular entre equipos más pequeños y autónomos. Para el almacenamiento y uso compartido de archivos de forma sencilla, es difícil criticar su usabilidad.

Cómo introduce riesgos de seguridad: Dropbox cifra los archivos en tránsito y en reposo, pero, de nuevo, conserva las claves de cifrado. Eso significa que los empleados de Dropbox y, por extensión, las solicitudes gubernamentales, pueden acceder a tu contenido. También tiene un historial de vulneraciones notable: un incidente en 2012 expuso las credenciales de 68 millones de usuarios, y la plataforma se ha enfrentado a críticas por el tiempo que tardó en revelar la magnitud de esa vulneración. Para las empresas que manejan datos regulados, la cobertura de conformidad de Dropbox también es más limitada que la de las alternativas empresariales, lo que puede generar lagunas con respecto a los requisitos de la GDPR o la HIPAA.

Qué buscar en su lugar: Almacenamiento diseñado para la conformidad con la ciberseguridad desde el primer momento, con cifrado de extremo a extremo, residencia de datos documentada y un proveedor cuya arquitectura haga que acceder a tus archivos sea técnicamente imposible, no solo prohibido por contrato.

Cómo se ve realmente la gestión segura de documentos

Las tres plataformas anteriores no son inseguras por accidente. Fueron creadas para la colaboración y la escalabilidad, y ofrecen ambas cosas. La seguridad no era el problema que esos proveedores intentaban resolver.

Si la seguridad de los datos es una prioridad para tu empresa, estas son las funciones que diferencian a un DMS verdaderamente seguro de uno que solo lo parece.

  • Cifrado de conocimiento cero: Tu DMS debería cifrar tus documentos antes de que salgan de tu dispositivo. Eso significa que el proveedor nunca tiene acceso a tu contenido, ni para la prestación de servicios ni en respuesta a solicitudes legales. Si el proveedor conserva las claves de cifrado, estás confiando en su política. Si por diseño no puede conservarlas, no tienes por qué hacerlo.
  • Arquitectura de código abierto y auditorías independientes: Es fácil afirmar que se ofrece seguridad. Busca proveedores cuya arquitectura sea de código abierto, lo que significa que cualquiera puede inspeccionarla, y cuya postura de seguridad esté verificada por auditorías independientes de terceras partes, no solo por afirmaciones internas.
  • Certificaciones de conformidad reconocidas: Las certificaciones ISO 27001, SOC 2 Tipo II y HIPAA no son simples casillas de verificación. Son pruebas de que los controles de seguridad de un proveedor se han probado con respecto a un estándar externo. Si operas en un sector regulado, estas no son opcionales.
  • Jurisdicción y residencia de datos: El lugar donde se encuentra la sede de tu proveedor determina qué gobiernos pueden obligar a acceder a tus datos. Las plataformas con sede en EE. UU. entran en el ámbito de aplicación de la CLOUD Act. Asegúrate de saber qué leyes rigen tus documentos y si eso es aceptable para tu empresa.
  • IA que protege la privacidad: Si tu DMS incluye funciones de IA, confirma que la IA funcione sin visibilidad del contenido de tus documentos y que tus datos no se utilicen para entrenar el modelo subyacente.

Elegir un DMS que realmente proteja tus datos

El sistema de gestión de documentos que elijas determina quién puede ver los archivos más confidenciales de tu empresa mientras los conserves. Proton Workspace combina el almacenamiento seguro de documentos con herramientas de colaboración en equipo, de modo que tu empresa obtiene las funciones de colaboración que necesitas sin tener que entregar las claves de tus datos a un proveedor.