
¿Se perdió o robaron la laptop de un empleado? Haz estos 9 pasos ahora
En resumen: La primera hora después de que desaparece una laptop importa más que el resto de la semana combinado. Bloquea las cuentas, borra el dispositivo de forma remota si puedes, notifica a las personas adecuadas y documenta todo. Si tu empresa todavía no tiene un plan para esto, este es tu plan.
Bien, respira profundo. Un empleado acaba de decirte que su laptop desapareció, quizá la dejó en un vehículo de transporte compartido o tal vez se la robaron de un auto en un estacionamiento cerca de CityPlace. Sientes que se te cae el estómago porque estás pensando en los datos de clientes, registros financieros y quizá incluso información de pacientes o clientes almacenada en esa máquina. La buena noticia es que puedes controlar lo que ocurra a partir de ahora, aunque no puedas controlar lo que ya pasó. Recorramos juntos el proceso paso a paso, en el orden que realmente importa.
1. Obtén de inmediato los detalles exactos del empleado
Antes de tocar una sola configuración, reúne los hechos. ¿Cuándo la vio por última vez? ¿Estaba iniciada la sesión y desbloqueada, o bloqueada con una contraseña? ¿Era una laptop de la empresa o una personal utilizada para trabajar? Esto importa mucho para determinar qué acciones puedes realizar legalmente de forma remota. ¿Hubo un robo físico, como un allanamiento, o simplemente se perdió, por ejemplo, al dejarla en un tren o en la parte trasera de un Uber?
Anótalo todo. No solo estás recopilando información informal, sino construyendo una cronología que podrías necesitar para el seguro, las autoridades o una notificación de filtración más adelante. Los detalles específicos importan: la diferencia entre «la laptop estaba bloqueada y cifrada» y «la sesión estaba iniciada con el navegador abierto» puede ser la diferencia entre un incidente menor y una filtración de datos que debe reportarse. Pregunta con calma y sin culpar. Probablemente tu empleado tiene miedo de meterse en problemas. No es el enemigo. El dispositivo desaparecido lo es. Hacer que se sienta seguro para compartir toda la información rápidamente es lo más útil que puedes hacer durante los primeros cinco minutos.
También confirma la etiqueta de activo o el número de serie del dispositivo, si los registras, y qué aplicaciones estaban instaladas o tenían una sesión iniciada. Una laptop que solo tiene un documento local de Word es una situación muy distinta de una que tiene una sesión abierta en tu software de contabilidad, tu plataforma de recursos humanos o un portal de clientes.
2. Cambia las contraseñas y revoca las sesiones de inmediato
Este es el paso que requiere actuar con mayor rapidez. Si la laptop tenía una sesión activa en el correo electrónico, tu CRM, el almacenamiento en la nube o portales bancarios, alguien con acceso físico podría revisar la información antes de que el dispositivo se bloquee o cierre la sesión. Las contraseñas guardadas en el navegador empeoran aún más la situación: una laptop robada con Chrome conectado a Google y contraseñas autocompletadas es prácticamente una puerta abierta a todas las cuentas en las que ese empleado se haya autenticado.
Entra a tu consola de administración, ya sea Microsoft 365, Google Workspace o la plataforma que utilices, y:
- Obliga a restablecer la contraseña de la cuenta del empleado
- Revoca todas las sesiones activas y los tokens de inicio de sesión
- Desactiva las contraseñas de aplicaciones o claves de API guardadas vinculadas a ese dispositivo
- Comprueba si el empleado tenía acceso de administrador a algún sistema y trata esas cuentas como la máxima prioridad
Si tu empresa usa Microsoft 365, normalmente puedes hacerlo desde el centro de administración en unos minutos. Específicamente, puedes ir al perfil del usuario, seleccionar «Cerrar sesión en todas las sesiones» e iniciar el restablecimiento de contraseña desde la misma pantalla. Conviene saber cómo hacerlo antes de necesitarlo, porque tener que aprender a usar una consola de administración desconocida mientras el reloj avanza no es el momento ideal. Si no estás seguro de cómo hacerlo, es señal de que tu configuración necesita una revisión de alguien que gestione estos asuntos a diario, precisamente lo que nuestros clientes de servicios de TI administrados reciben como parte del servicio.
Si el empleado reutilizó esa misma contraseña en otras herramientas fuera de tu proveedor principal de identidad, como una aplicación independiente de gestión de proyectos o una plataforma especializada de su industria, cambia también esas contraseñas. Reutilizar contraseñas puede convertir una laptop perdida en un problema mucho mayor.
3. Inicia un borrado remoto si el dispositivo lo permite
Muchas laptops empresariales tienen instalada una solución de administración de dispositivos móviles, conocida como MDM, o de protección de endpoints que permite borrar o bloquear el dispositivo de forma remota. Si la tuya cuenta con esta función, úsala ahora, no mañana.
El borrado remoto elimina la unidad la próxima vez que el dispositivo se conecta a internet. Como mínimo, el bloqueo remoto exige una contraseña antes de permitir que alguien pase la pantalla de inicio de sesión. Ninguna de las dos opciones es perfecta: un ladrón que nunca vuelva a conectar la laptop a una red WiFi puede evitar por completo el borrado, por eso el cifrado del disco, que explicamos más adelante, es tan importante como respaldo. Sin embargo, el borrado remoto reduce considerablemente las probabilidades de que alguien extraiga archivos discretamente si el dispositivo vuelve a conectarse, algo que ocurre con frecuencia. La gente roba laptops y luego las usa. Cuando se conectan a la red de una cafetería, el comando de borrado está esperando.
En dispositivos Windows administrados mediante Microsoft Intune, el comando de borrado o retiro puede emitirse desde el portal de Endpoint Manager en menos de dos minutos. En dispositivos Apple, Apple Business Manager combinado con una solución MDM ofrece la misma capacidad. Si administras una flota mixta, asegúrate de saber qué herramienta cubre cada dispositivo antes de que ocurra un incidente.
Si actualmente no tienes esta capacidad en toda tu flota de laptops, existe una brecha real. Es una de las primeras cosas que configuramos cuando incorporamos una empresa al servicio de TI administrada, porque convierte un escenario crítico en uno manejable. Sin esta capacidad, una laptop perdida permanece perdida en todos los sentidos de la palabra.
4. Confirma si la unidad estaba cifrada
Este paso puede aliviar mucha presión o aumentar considerablemente la gravedad de la situación. Si la laptop tenía habilitado el cifrado de disco completo, como BitLocker en Windows o FileVault en Mac, los datos de la unidad son prácticamente ilegibles sin la clave de descifrado. Alguien que extraiga la unidad y la conecte a otra máquina no verá nada útil. Este es el mejor escenario posible para un dispositivo perdido o robado.
Si el cifrado no estaba habilitado, los datos son accesibles para cualquier persona con conocimientos técnicos básicos. En ese caso, debes tratar todos los archivos almacenados localmente en esa máquina como potencialmente expuestos. Esto cambia la evaluación de la filtración, tus obligaciones de notificación y la conversación con tu abogado o responsable de cumplimiento.
Revisa los registros de administración de dispositivos para confirmar el estado del cifrado. Si no tienes registros que indiquen definitivamente qué dispositivos de tu flota están cifrados, esa es la otra brecha que este incidente debería motivarte a cerrar.
¿Cansado de que la tecnología falle en el peor momento? Habla con nuestro equipo de TI para empresas
5. Presenta un informe policial
Si la laptop fue robada en lugar de simplemente perdida, presenta un informe policial en cuanto tengas a la mano el número de serie del dispositivo. En muchas jurisdicciones, se requiere un informe policial antes de aceptar una reclamación al seguro. También es documentación necesaria si el incidente se convierte en una investigación formal de filtración.
No omitas este paso porque parezca un trámite. Es un trámite que te protege legal y económicamente. Conserva una copia del número del informe y el nombre del agente que lo recibió.
Incluso en casos de pérdida simple y no de robo, documentar que hiciste esfuerzos razonables para reportar y recuperar el dispositivo es importante. Las autoridades reguladoras y las aseguradoras prestan atención a si trataste la situación con seriedad desde el principio.
6. Evalúa qué datos estaban en el dispositivo y a quién pertenecen
Ahora que has contenido el riesgo inmediato, necesitas comprender el alcance de la posible exposición. Siéntate con el empleado y revisa los registros de TI para responder honestamente estas preguntas:
- ¿Qué aplicaciones estaban instaladas y se utilizaban activamente en esa máquina?
- ¿Había datos confidenciales almacenados localmente en lugar de estar en la nube?
- ¿El dispositivo tenía acceso a registros de clientes, información de salud, datos financieros o datos de tarjetas de pago?
- ¿Había credenciales, claves privadas o certificados almacenados en el dispositivo?
Las respuestas determinan si se trata de un incidente interno que puedes gestionar de forma discreta o si activa requisitos legales de notificación. Por ejemplo, conforme a HIPAA, la pérdida de un dispositivo sin cifrar que contenga información médica protegida se presume una filtración hasta que se demuestre lo contrario, y los plazos de notificación son estrictos. Las leyes estatales sobre filtraciones de datos varían, pero muchas exigen notificar a las personas afectadas en un plazo de 30 a 60 días. Si trabajas en una industria regulada, involucra en esta etapa a tu asesor de cumplimiento o abogado, no después.
7. Notifica a las personas adecuadas dentro y fuera de tu organización
Una vez que sepas a qué te enfrentas, las notificaciones deben enviarse en el orden correcto. Internamente, normalmente esto incluye a tu equipo de TI, tu contacto legal o de cumplimiento, tu equipo de recursos humanos si la relación con el empleado es complicada y tu equipo directivo. Externamente, podría incluir a tu aseguradora de responsabilidad cibernética, a los clientes afectados y, según tu industria, a un organismo regulador.
No publiques información sobre el incidente ni envíes un correo electrónico a toda la empresa antes de hablar con el área legal. La forma en que comunicas una posible filtración importa casi tanto como la manera en que respondes. Un correo electrónico mal redactado para todo el personal puede generar responsabilidad legal o causar pánico innecesario.
Si tienes un seguro de responsabilidad cibernética, llámalos pronto. Muchas pólizas incluyen apoyo para la respuesta a incidentes, lo que significa que te conectarán con investigadores forenses, abogados y especialistas en notificación de filtraciones sin costo adicional. Es un recurso que la mayoría de las empresas no aprovecha con la suficiente rapidez.
8. Apoya al empleado sin destruirlo
Este punto no aparece en la mayoría de las listas de verificación de TI, pero debería. El empleado que perdió la laptop probablemente se siente muy avergonzado. Si retrasó el reporte por miedo a las consecuencias, esa demora empeoró todo, y una cultura en la que las personas temen reportar rápidamente los incidentes es, por sí sola, una responsabilidad de seguridad.
Sé claro sobre las expectativas a partir de ahora. Documenta lo ocurrido y las medidas tomadas en respuesta. Si corresponde aplicar una medida disciplinaria porque se infringió claramente una política, manéjala a través de recursos humanos de la manera habitual. Pero no conviertas a alguien en un ejemplo de una forma que enseñe a los demás a ocultar los incidentes. Cuanto más rápido reporte los problemas tu equipo, más rápido podrás responder, y en estas situaciones la rapidez lo es todo.
9. Cierra las brechas que este incidente reveló
Cada incidente también es una auditoría. Corrige cualquier problema que esta situación haya revelado sobre tu postura de seguridad antes de que desaparezca otro dispositivo. Entre las brechas comunes que revelan los incidentes con laptops perdidas se incluyen:
- No contar con MDM ni capacidad de borrado remoto en toda la flota de dispositivos
- Aplicación inconsistente del cifrado
- No tener un procedimiento documentado de respuesta a incidentes que los empleados puedan seguir
- Depender demasiado del almacenamiento local de archivos en lugar de la gestión de documentos basada en la nube
- Contraseñas compartidas o falta de autenticación multifactor en sistemas clave
Si no estás seguro de por dónde empezar, un proveedor de TI administrada puede revisar tu configuración actual e identificar cuáles de estas brechas aplican específicamente a tu entorno. Es mucho más fácil tener esta conversación antes de que algo salga mal que después.
La verdad difícil es que las laptops se perderán. Las personas somos humanas, ocurren viajes y las bolsas se quedan atrás. Lo que distingue a las empresas que manejan bien estos momentos de las que no lo hacen es casi completamente la preparación: las herramientas adecuadas configuradas antes del incidente y un plan claro que todos sepan seguir cuando ocurra. Ahora tienes el plan. El siguiente paso es asegurarte de contar con las herramientas para respaldarlo.
¿Cansado de que la tecnología falle en el peor momento?
Gestionamos los servicios de TI, las copias de seguridad y la seguridad de empresas del sur de Florida para que puedas dejar de preocuparte por estos temas.
Habla con nuestro equipo de TI para empresas
Preguntas frecuentes
¿Qué debo hacer primero cuando un empleado reporta una laptop perdida o robada?
Reúne de inmediato detalles específicos del empleado, incluido cuándo vio el dispositivo por última vez, si estaba bloqueado o tenía una sesión iniciada y qué aplicaciones estaban activas. Anota todo para construir una cronología con fines relacionados con el seguro, las autoridades o una posible notificación de filtración. También confirma el número de serie del dispositivo y a qué datos se podía acceder desde él.
¿Qué tan rápido debo revocar el acceso y las contraseñas de la cuenta del empleado?
Debe hacerse lo más rápido posible, idealmente en cuestión de minutos después de enterarte del incidente. Inicia sesión en tu consola de administración, como Microsoft 365 o Google Workspace, obliga a restablecer la contraseña, revoca todas las sesiones activas y desactiva las contraseñas de aplicaciones o claves de API guardadas vinculadas al dispositivo. Las contraseñas guardadas en el navegador y las sesiones abiertas pueden dar a un ladrón acceso inmediato a varias cuentas.
¿Puedo borrar de forma remota una laptop robada y realmente funciona?
Si tu organización utiliza un software de administración de dispositivos móviles, MDM, puedes emitir un comando de borrado remoto que elimina la unidad la próxima vez que el dispositivo se conecte a internet. No es infalible, ya que un ladrón que mantenga el dispositivo desconectado puede evitar el borrado, pero muchas laptops robadas eventualmente se conectan a una red y activan el comando. El cifrado de disco completo es una medida de respaldo importante para las situaciones en las que no se puede ejecutar el borrado remoto.
¿El cifrado de disco completo realmente protege los datos de una laptop perdida?
Sí. El cifrado de disco completo, como BitLocker en Windows o FileVault en Mac, hace que los datos sean prácticamente ilegibles para cualquier persona que no tenga la clave de descifrado, incluso si extrae físicamente la unidad. Si el cifrado estaba habilitado, es mucho menos probable que el incidente constituya una filtración de datos que deba reportarse. Si no estaba habilitado, debes tratar todos los archivos almacenados localmente como potencialmente expuestos y evaluar en consecuencia tus obligaciones legales de notificación.
¿Existen requisitos legales de notificación después de que una laptop se pierde o es robada?
Depende de qué datos estaban en el dispositivo y de la industria en la que trabajas. Conforme a HIPAA, la pérdida de un dispositivo sin cifrar que contenga información médica protegida se presume una filtración, con plazos estrictos de notificación. Muchas leyes estatales sobre filtraciones de datos también exigen notificar a las personas afectadas en un plazo de 30 a 60 días. Involucrar pronto a un asesor de cumplimiento o abogado ayuda a garantizar que cumplas con las obligaciones correctas.
¿Cómo puedo evitar que esto se convierta en un problema mayor la próxima vez?
Usa cada incidente como una auditoría para cerrar brechas de seguridad, como implementar MDM para tener capacidad de borrado remoto, exigir el cifrado de disco completo en todos los dispositivos, requerir autenticación multifactor y dejar de depender del almacenamiento local para pasar a una gestión de documentos basada en la nube. Establecer un procedimiento de respuesta a incidentes claro y documentado garantiza que los empleados sepan exactamente qué reportar y con qué rapidez, lo que reduce significativamente el tiempo de respuesta en futuros incidentes.