El vocabulario IT, sin jerga.
Definiciones claras de los términos de ciberseguridad, cumplimiento y tecnología que más aparecen en nuestros proyectos: NIS2, ENS, EDR, Zero Trust y más.
-
NIS2
NIS2 es la Directiva (UE) 2022/2555 sobre medidas para un elevado nivel común de ciberseguridad en la Unión. Establece obligaciones para entidades esenciales e importantes cubiertas sobre gestión de riesgos, gobierno, notificación de incidentes y supervisión, mientras los Estados miembros la implementan mediante derecho nacional. La aplicabilidad depende de sector, tipo de entidad, tamaño, jurisdicción y reglas específicas; suministrar tecnología a un cliente cubierto no sitúa automáticamente a cualquier proveedor en la misma categoría. El cumplimiento exige evidencia organizativa y técnica, gestión de proveedores, continuidad y procesos de reporte, no un certificado o herramienta. Una definición no determina si una organización está dentro del ámbito. Deben consultarse directiva vigente, legislación nacional y orientación competente para cada entidad, servicio y país.
Glosario IT -
Esquema Nacional de Seguridad (ENS)
El Esquema Nacional de Seguridad (ENS) es el marco español que establece principios y requisitos de seguridad para sistemas del sector público y para entidades cubiertas cuando prestan servicios o aportan soluciones. La categoría del sistema y el alcance determinan medidas, responsabilidades y evaluación; no basta con aplicar una lista genérica de controles. Conformidad o certificación deben comprobarse sobre entidad, sistema, categoría, alcance y vigencia concretos. El ENS no es una certificación universal de la empresa ni garantiza ausencia de incidentes. Una organización debe mantener política, análisis de riesgos, declaración de aplicabilidad, evidencias, gestión de terceros, incidentes y mejora. La aplicabilidad debe confirmarse en el Real Decreto 311/2022 y la orientación competente, no inferirse de una actividad comercial o una herramienta.
Glosario IT -
DORA
DORA, el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero, establece requisitos armonizados sobre gestión del riesgo TIC, incidentes, pruebas de resiliencia, riesgo de terceros e intercambio de información para las entidades financieras incluidas en su ámbito. Se aplica desde el 17 de enero de 2025. También crea un marco europeo de supervisión para proveedores terceros de servicios TIC designados como críticos; no significa que cualquier proveedor TIC quede certificado o supervisado directamente por llamarse proveedor financiero. El alcance depende de la entidad, servicio, función y relación contractual concretos. Cumplir requiere gobierno, evidencias, registros, contratos y pruebas proporcionales, no la compra de una herramienta. La interpretación y aplicabilidad deben confirmarse con el texto vigente y asesoramiento competente para cada organización.
Glosario IT -
RGPD
El RGPD, Reglamento (UE) 2016/679, regula la protección de las personas físicas respecto al tratamiento de datos personales y la libre circulación de esos datos. Se aplica según actividad, establecimiento, personas afectadas y alcance territorial concretos. Sus obligaciones pueden incluir principios, base jurídica, transparencia, derechos, seguridad, encargados, registros, evaluaciones y notificación de brechas, según el tratamiento. Cumplir no consiste en publicar una política ni comprar una herramienta. La organización debe conocer finalidades, datos, flujos, conservación, destinatarios y responsables y demostrar decisiones proporcionales al riesgo. Anonimización, seudonimización y cifrado no son equivalentes. Una definición general no determina obligaciones de un caso; deben consultarse el texto vigente, autoridades competentes y asesoramiento cualificado cuando corresponda.
Glosario IT -
EDR (Endpoint Detection and Response)
EDR (Endpoint Detection and Response) registra actividad en equipos y servidores para detectar, investigar y responder a comportamientos sospechosos. A diferencia de un antivirus centrado en archivos conocidos, puede relacionar procesos, conexiones, identidades y cambios, aunque cada producto y licencia ofrece capacidades distintas. El agente necesita cobertura, actualización y comunicación; un dispositivo sin telemetría no debe aparecer como sano. Aislar un endpoint o terminar un proceso puede contener un incidente, pero también interrumpir operaciones y requiere reglas de autorización. La implantación combina inventario, políticas, retención, roles, pruebas y escalado humano. EDR no sustituye parches, copias o privilegios mínimos. La eficacia se valida con escenarios controlados y seguimiento desde la señal hasta la investigación y recuperación.
Glosario IT -
XDR (Extended Detection and Response)
XDR (Extended Detection and Response) correlaciona telemetría de varias capas, como endpoints, identidad, correo, red y servicios cloud, para detectar y analizar actividad maliciosa con más contexto que una consola aislada. Puede agrupar señales relacionadas, priorizar incidentes y ejecutar acciones de contención, según las fuentes y capacidades integradas. No sustituye una estrategia de seguridad ni garantiza que toda la infraestructura esté cubierta: una fuente desconectada o mal configurada crea puntos ciegos. Al evaluar XDR deben revisarse compatibilidad, calidad de datos, permisos de respuesta, retención, afinado de reglas, dependencia del fabricante y procedimiento para falsos positivos. Su eficacia se valida con escenarios controlados y con evidencia de que la alerta llegó, se entendió y produjo la acción esperada.
Glosario IT -
MDR (Managed Detection and Response)
MDR (Managed Detection and Response) es un servicio en el que un proveedor ayuda a operar detección, investigación y respuesta usando telemetría y herramientas acordadas. El alcance puede incluir endpoints, identidad, red o cloud, pero no debe asumirse cobertura total ni atención continua si el contrato no lo especifica. MDR y EDR no son equivalentes: uno describe una operación gestionada y el otro una capacidad tecnológica. Antes de contratar conviene definir fuentes, horarios, severidades, contactos, autoridad para contener, conservación de evidencia y responsabilidades retenidas. Las integraciones y agentes necesitan monitorización porque una fuente caída reduce visibilidad. La evaluación debe seguir casos simulados desde detección hasta cierre y medir calidad y tiempo de decisión. Más alertas o una consola atendida no garantizan menor riesgo.
Glosario IT -
SOC (Centro de Operaciones de Seguridad)
Un SOC (Security Operations Center o centro de operaciones de seguridad) reúne personas, procesos y tecnología para vigilar señales de seguridad, investigar eventos y coordinar la respuesta a incidentes. Puede ser interno, externalizado o híbrido, y su horario depende del servicio contratado; “SOC” no significa automáticamente vigilancia permanente. Suele utilizar SIEM, EDR/XDR, inteligencia de amenazas, inventario y procedimientos de escalado, pero la herramienta no sustituye el análisis. Para evaluar su capacidad conviene revisar fuentes conectadas, cobertura de activos, reglas, tiempos observados, clasificación, retención de evidencias y responsabilidades durante un incidente. Un volumen alto de alertas no demuestra eficacia: importan la calidad de detección, el contexto, la investigación documentada y el cierre de acciones correctivas.
Glosario IT -
SIEM (Security Information and Event Management)
Un SIEM (Security Information and Event Management) recopila y normaliza registros de múltiples fuentes para buscar patrones, correlacionar eventos y apoyar la investigación de seguridad. Puede generar alertas y conservar evidencia, pero no detecta automáticamente todo ataque: depende de las fuentes conectadas, calidad del dato, reglas, contexto y revisión humana. Antes de implantarlo conviene definir casos de uso prioritarios, activos, identidad, sincronización horaria, retención, privacidad y responsables de respuesta. Un volumen alto de eventos no equivale a cobertura, y una consola sin alertas puede indicar una fuente desconectada. Las reglas necesitan afinado, pruebas controladas y seguimiento de falsos positivos. Para medir eficacia deben verificarse la llegada del evento, la creación de contexto, el escalado y la acción realizada, no solo la ingestión de gigabytes.
Glosario IT -
Zero Trust
Zero Trust es un enfoque de seguridad que evita confiar automáticamente por ubicación de red y exige verificar explícitamente identidad, dispositivo, contexto y autorización para cada acceso relevante. No es un producto, una VPN nueva ni una instrucción de bloquear todo. Su aplicación combina inventario, identidad fuerte, privilegio mínimo, segmentación, protección de dispositivos, políticas, registros y respuesta. Las decisiones dependen de señales cuya calidad y disponibilidad deben monitorizarse; un dato ausente no debería convertirse silenciosamente en confianza. La implantación suele ser gradual, empezando por recursos y recorridos de mayor riesgo, con excepciones visibles y recuperación. La validación prueba accesos permitidos y denegados, pérdida de señales y revocación. Comprar una herramienta con etiqueta Zero Trust no demuestra que los flujos sigan estos principios.
Glosario IT -
MFA (Autenticación multifactor)
MFA (autenticación multifactor) exige pruebas de categorías distintas, por ejemplo algo que la persona sabe, posee o es, antes de conceder acceso. Dos pasos de la misma categoría pueden no ofrecer la misma resistencia. MFA reduce el impacto de contraseñas robadas, pero los métodos difieren: códigos y notificaciones pueden sufrir phishing o fatiga, mientras opciones resistentes al phishing vinculan la autenticación al servicio. La implantación debe cubrir cuentas privilegiadas, recuperación, nuevos dispositivos, excepciones, pérdida del factor y revocación. Un soporte débil puede eludir el control más fuerte. Registros y alertas ayudan a detectar abuso sin asumir que cada rechazo es ataque. Las pruebas incluyen alta, acceso, recuperación y baja. MFA complementa privilegio mínimo y gestión de sesión; no vuelve seguro el dispositivo automáticamente.
Glosario IT -
DLP (Prevención de pérdida de datos)
DLP (Data Loss Prevention o prevención de pérdida de datos) combina políticas, clasificación y controles para detectar o limitar el uso no autorizado de información. Puede observar correo, web, endpoints, aplicaciones cloud o dispositivos extraíbles, pero su alcance depende de los canales y datos realmente integrados. Una regla no comprende por sí sola el contexto empresarial y puede bloquear trabajo legítimo o dejar escapar información mal clasificada. La implantación debe definir propietarios, categorías, excepciones, respuesta y tratamiento de datos personales. Conviene empezar en modo de observación, revisar falsos positivos y activar bloqueos gradualmente. Cifrado, permisos y formación cumplen funciones complementarias. Cero alertas puede significar ausencia de fuga, una política insuficiente o un sensor que dejó de comunicar.
Glosario IT -
Ransomware
El ransomware es malware o una operación de extorsión que bloquea sistemas, cifra información o amenaza con divulgar datos para exigir un pago. Un incidente puede combinar acceso inicial, robo de credenciales, movimiento lateral, exfiltración y sabotaje de copias antes de mostrar la nota de rescate. Antivirus y copias de seguridad ayudan, pero no bastan por separado. La preparación incluye MFA resistente, privilegios mínimos, segmentación, actualización, registros, detección y copias aisladas con restauraciones probadas. El plan debe definir quién decide, cómo se preserva evidencia, qué comunicaciones y obligaciones aplican y cómo se recuperan procesos prioritarios. Pagar no garantiza recuperar datos ni evita su publicación. La validación útil consiste en ejercicios y restauraciones medibles, no en asumir que una copia terminada es recuperable.
Glosario IT -
Phishing
El phishing es ingeniería social que suplanta a una persona, servicio o proceso de confianza para obtener credenciales, lograr una transferencia, aprobar un acceso o ejecutar contenido malicioso. Puede llegar por correo, mensajería, voz, códigos QR o sitios web convincentes y aprovechar conversaciones reales. El filtrado y la formación reducen exposición, pero ninguno detecta todos los intentos. MFA ayuda, aunque algunas técnicas roban sesiones o abusan de aprobaciones. La defensa combina identidad protegida, procedimientos de verificación para pagos y cambios, canales sencillos de reporte, controles de correo y navegador y respuesta rápida. Las simulaciones deben estar autorizadas y medir capacidad de informar y contener, no limitarse a contar clics ni culpabilizar a usuarios.
Glosario IT -
Regla de backup 3-2-1
La regla de backup 3-2-1 recomienda mantener tres copias de los datos, en dos tipos de soporte, con una copia fuera de la ubicación principal. Es un principio de diversificación, no una garantía de recuperación ni una configuración única. Copias sincronizadas con las mismas credenciales o expuestas al mismo error pueden fallar juntas; inmutabilidad y aislamiento pueden reforzar una copia, pero no sustituyen validación. El diseño parte de RPO, RTO, dependencias, retención, cifrado, capacidad y responsables. Cada trabajo necesita monitorización y sus errores deben llegar a alguien capaz de actuar. Las pruebas de restauración usan sistemas y volúmenes representativos, confirman integridad y miden tiempo. Contar tres archivos no demuestra que existan tres copias independientes y recuperables.
Glosario IT -
RPO y RTO
RPO (Recovery Point Objective) y RTO (Recovery Time Objective) son objetivos de continuidad distintos. El RPO expresa cuánta información puede perderse como máximo tras una interrupción, normalmente como un intervalo de tiempo entre el último estado recuperable y el incidente. El RTO expresa cuánto tiempo puede permanecer interrumpido un proceso antes de recuperar un nivel de servicio aceptable. Ambos se definen por proceso y no por herramienta: facturación, producción o correo pueden necesitar valores diferentes. Para fijarlos conviene revisar impacto, dependencias, frecuencia de copia, capacidad de restauración y coste. Una copia completada no demuestra el objetivo; hacen falta pruebas de recuperación cronometradas, criterios de aceptación y un registro de las excepciones encontradas.
Glosario IT -
vCISO (CISO virtual)
Un vCISO (virtual Chief Information Security Officer) aporta dirección de seguridad de forma externa o fraccionada. Puede ayudar con gobierno, riesgos, políticas, prioridades, métricas, proveedores e interlocución, pero no sustituye automáticamente a responsables legales, técnicos o de negocio. Alcance, dedicación, autoridad y acceso varían según contrato; el título no garantiza disponibilidad continua ni una certificación. Antes de contratar deben definirse objetivos, entregables, conflictos, confidencialidad, escalado y quién aprueba y ejecuta decisiones. Una estrategia útil parte de activos, amenazas, obligaciones y capacidad reales y mantiene un registro de riesgos y acciones. Informes y reuniones no demuestran mejora por sí solos. El servicio debe medir resultados, transferir conocimiento y prever continuidad y devolución de accesos al terminar.
Glosario IT -
SD-WAN
SD-WAN aplica control definido por software para gestionar tráfico entre sedes, centros de datos y servicios cloud sobre uno o varios enlaces. Puede seleccionar rutas según aplicación, calidad y política, pero no crea capacidad ni elimina fallos del operador. El resultado depende de dispositivos, orquestador, túneles, DNS, seguridad y acceso local. Diseño debe definir aplicaciones, prioridades, segmentación, cifrado, salida a internet, redundancia y comportamiento cuando se pierde control o conectividad. Usar dos circuitos no aporta independencia si comparten recorrido o proveedor. La visibilidad central facilita cambios y también concentra privilegios. Pruebas deben simular degradación, pérdida y recuperación y confirmar rutas, sesiones y experiencia. Un panel con ambos enlaces verdes no demuestra rendimiento de extremo a extremo.
Glosario IT -
Microsoft 365
Microsoft 365 es una familia de servicios cloud y aplicaciones por suscripción que puede incluir Exchange Online, Teams, SharePoint, OneDrive y Office, según la licencia. Las funciones de seguridad, cumplimiento, almacenamiento y gestión varían por plan y configuración; no deben suponerse por el nombre del producto. Microsoft opera la plataforma, mientras el cliente conserva responsabilidades sobre identidades, permisos, dispositivos, compartición, gobierno y decisiones de retención o recuperación. La adopción debe definir propietario del tenant, roles administrativos, MFA, invitados, ciclo de vida y salida. La papelera o retención nativa no equivale automáticamente a una copia independiente. Licencia, configuración, monitorización y comportamiento de usuarios determinan el resultado más que trasladar correo y archivos a la suite.
Glosario IT -
Test de penetración (pentest)
Un test de penetración o pentest es una evaluación autorizada que intenta explotar vulnerabilidades dentro de un alcance y unas reglas acordadas para demostrar impacto real. Puede centrarse en red, aplicaciones, nube, dispositivos o personas, pero solo incluye las técnicas aprobadas; denegación de servicio, ingeniería social o acceso físico suelen requerir autorización específica. Es una fotografía temporal y no sustituye inventario, parcheado, revisión de código ni monitorización continua. El informe debe distinguir evidencia, riesgo, recorrido de ataque, limitaciones y recomendaciones, evitando exponer datos innecesarios. Antes de empezar se definen contactos, ventanas, exclusiones y parada de emergencia. Después conviene corregir por prioridad y realizar un retest que confirme la remediación, en lugar de asumir que cerrar el ticket eliminó la vulnerabilidad.
Glosario IT -
Segmentación IT/OT
La segmentación IT/OT separa y controla la comunicación entre sistemas de tecnología de la información —usuarios, gestión y aplicaciones— y tecnología operativa —máquinas, controladores y procesos físicos—. Su objetivo es limitar movimientos laterales y permitir únicamente los flujos necesarios, sin comprometer seguridad ni disponibilidad industrial. No consiste solo en instalar un firewall: requiere inventario, zonas y conductos, reglas justificadas, accesos remotos controlados, registros y gestión del cambio. Los protocolos antiguos y las ventanas de mantenimiento reducidas obligan a probar con cautela. También deben contemplarse proveedores, estaciones de ingeniería y servicios compartidos. La separación efectiva se valida observando el tráfico real y ensayando fallos y recuperación; un diagrama actualizado ayuda, pero no demuestra que las reglas desplegadas coincidan con el diseño.
Glosario IT -
SCADA
SCADA (Supervisory Control and Data Acquisition) monitoriza procesos industriales y permite supervisión o control autorizado mediante dispositivos de campo, comunicaciones, servidores e interfaces de operador. Se usa en energía, agua e industria, pero arquitectura y responsabilidades de seguridad varían. SCADA no siempre es el controlador del proceso, y tiempo real depende del requisito operativo. La conectividad aporta visibilidad y también dependencias y vías de ataque. La seguridad empieza con inventario, flujos, segmentación, acceso remoto controlado, copias, registros y cambios probados que respeten disponibilidad y seguridad funcional. Protocolos antiguos y ventanas limitadas exigen cautela. La validación cubre calidad de datos, alarmas, pérdida de comunicaciones, operación manual y recuperación, no solo que el panel muestre valores.
Glosario IT -
OEE (Eficiencia general de los equipos)
OEE (Overall Equipment Effectiveness o eficiencia general de los equipos) es un indicador de producción calculado habitualmente como disponibilidad por rendimiento por calidad. Muestra qué parte del tiempo planificado produjo unidades buenas al ritmo ideal definido. El valor depende de las definiciones de tiempo planificado, paradas, ciclo ideal y unidad buena, por lo que líneas o empresas pueden no ser comparables. OEE no explica la causa raíz y no debe incentivar ocultar paradas o defectos. Los equipos usan sus componentes y pérdidas para orientar investigación y verifican mejoras con evidencia operativa. Recogida de datos, códigos de motivo y control de cambios importan tanto como la fórmula. Una subida solo es útil si seguridad, calidad, demanda y mantenimiento siguen siendo aceptables.
Glosario IT -
Industria 4.0
Industria 4.0 describe la integración de operaciones industriales con sensores, máquinas, software y datos conectados para mejorar visibilidad, trazabilidad, control y decisiones. Puede incluir redes industriales, edge computing, analítica, instrucciones digitales y enlaces entre tecnología operativa y sistemas empresariales. Es un modelo de transformación, no un producto único, y no siempre exige sustituir maquinaria: pasarelas o integraciones graduales pueden exponer datos de equipos existentes. El éxito depende de un resultado operativo definido, datos fiables y responsables claros, no de conectar todo. Un programa debe abordar seguridad, ciberseguridad, interoperabilidad, latencia, cambios y adopción por las personas. Un piloto limitado, con baseline, medida y reversión, reduce el riesgo antes de extender la solución a producción.
Glosario IT -
WMS (Sistema de gestión de almacén)
Un WMS (Warehouse Management System o sistema de gestión de almacén) controla el inventario y coordina operaciones como recepción, ubicación, reposición, picking, embalaje y expedición. Suele intercambiar datos con el ERP, transportistas, automatización, impresoras y terminales de radiofrecuencia. Su valor depende de que las ubicaciones, unidades, reglas y estados sean fiables; digitalizar un proceso incoherente no elimina sus errores. Al evaluar un WMS conviene comprobar integraciones, trabajo sin conexión, trazabilidad, perfiles, rendimiento en picos y procedimiento de reversión. Las pruebas deben seguir pedidos representativos de principio a fin y reconciliar existencias físicas y lógicas. La red inalámbrica y los dispositivos forman parte del recorrido operativo, aunque no sean funciones del WMS.
Glosario IT -
TPV (Terminal punto de venta)
Un TPV (terminal punto de venta) es el conjunto de software y, cuando procede, equipos que registran ventas, calculan importes, actualizan existencias y coordinan el cobro en un comercio. Puede integrar lector, impresora, cajón, báscula, ERP y pasarela de pago, pero las funciones dependen de la solución. La continuidad exige revisar conectividad, modo sin conexión, sincronización, copias, permisos y procedimiento manual de contingencia. La red del TPV puede segmentarse para reducir exposición, aunque segmentar no sustituye el parcheado ni la protección de credenciales. Si procesa tarjetas, deben delimitarse las responsabilidades de seguridad y cumplimiento con el adquirente y el proveedor. Las pruebas deben recorrer venta, devolución, cierre y reconciliación, no solo comprobar que la pantalla enciende.
Glosario IT -
Omnicanalidad
La omnicanalidad coordina canales físicos y digitales para que una persona pueda continuar una interacción sin perder contexto, cuando el proceso lo permite. Puede compartir identidad, catálogo, stock, pedidos, atención y devoluciones, pero no significa que todos los canales deban ofrecer exactamente lo mismo. La dificultad está en unificar datos, reglas y responsabilidades, no solo en añadir una aplicación. Antes de implantarla conviene definir recorridos prioritarios, sistema maestro, actualización de inventario, consentimiento, excepciones y qué ocurre si una integración falla. Métricas como abandono, resolución, precisión de stock y tiempo de ciclo deben medirse por recorrido. Una vista única incorrecta perjudica más que canales separados, por lo que reconciliación y calidad del dato son requisitos operativos.
Glosario IT -
VLAN
Una VLAN (red local virtual) crea un dominio lógico de difusión de capa 2 sobre equipos de red compatibles. Puede separar usuarios, voz, invitados, gestión o dispositivos sin necesitar un switch físico por grupo. Las VLAN organizan tráfico, pero no aplican seguridad automáticamente: la comunicación entre ellas depende de routing, firewall y controles de acceso. Etiquetas, VLAN nativa, troncales y listas permitidas deben coincidir en todos los enlaces, mientras los puertos finales usan la VLAN prevista. Una mala configuración puede causar fugas, bucles o desconexión. El diseño documenta identificadores, subredes, gateways, DHCP, propietario y flujos permitidos. La validación comprueba aislamiento y comunicación necesaria desde puertos y redes inalámbricas reales. Un diagrama no basta si configuración y política no se reconcilian.
Glosario IT -
Modelo Purdue
El Modelo Purdue organiza funciones industriales en niveles, desde proceso físico y control hasta operaciones y sistemas empresariales, para ayudar a razonar sobre dependencias y separación. Es una referencia conceptual, no un mapa universal ni una regla de que toda comunicación siga una jerarquía rígida. Los entornos modernos pueden incluir cloud, acceso remoto, IIoT y sistemas de seguridad funcional que requieren representación explícita. El diseño debe partir de activos y flujos reales, zonas, conductos, propietarios e impacto operativo. Colocar un firewall entre niveles no garantiza segmentación si existen rutas alternativas o reglas amplias. Inventario y diagramas deben reconciliarse con configuración. Las pruebas autorizadas verifican comunicaciones necesarias y bloqueadas, operación durante pérdida de enlace y recuperación, respetando seguridad y disponibilidad del proceso.
Glosario IT -
SLA (Acuerdo de nivel de servicio)
Un SLA (Service Level Agreement o acuerdo de nivel de servicio) documenta compromisos medibles entre cliente y proveedor para un servicio definido. Puede incluir horario, disponibilidad, tiempo de respuesta, prioridad, resolución, mantenimiento, exclusiones, dependencias y método de medición. Respuesta no significa necesariamente resolución, y un promedio puede ocultar incidentes críticos; cada métrica necesita inicio, pausa, fuente de datos y zona horaria claros. El acuerdo también debe separar obligaciones del proveedor y del cliente, como acceso, aprobación o información necesaria. Penalizaciones no sustituyen continuidad ni corrigen un objetivo mal diseñado. La revisión usa informes reconciliados, excepciones explicadas y tendencia, no solo porcentajes verdes. Un SLA es útil cuando refleja impacto real, resulta operable y conduce a acciones definidas.
Glosario IT -
Servicios IT gestionados (MSP)
Los servicios IT gestionados trasladan a un proveedor, habitualmente denominado MSP, la operación recurrente de funciones como soporte, monitorización, parches, copias, identidad o seguridad. El contenido varía según el contrato: la etiqueta MSP no garantiza por sí sola un horario, una herramienta, un tiempo de respuesta ni un precio fijo. Frente al modelo de reparar averías, busca trabajar con inventario, prevención, alertas, procedimientos y revisión periódica. Para comparar propuestas deben quedar claros los sistemas incluidos, responsabilidades, prioridades, ventanas, escalado a fabricantes, evidencias, tratamiento de cambios y condiciones de salida. Las métricas necesitan fuente y periodo, y una alerta sin datos no equivale a un sistema sano. El servicio puede sustituir una función interna o complementarla mediante un reparto explícito de tareas.
Glosario IT -
Outsourcing IT
El outsourcing IT consiste en encargar a un proveedor externo una parte o la totalidad de las funciones tecnológicas de una organización. Puede cubrir perfiles concretos, helpdesk, administración, seguridad, proyectos o la coordinación completa del servicio; no implica necesariamente ceder la estrategia ni todo el departamento. Se diferencia de una intervención puntual porque establece responsabilidades y una relación operativa continuada. Antes de contratarlo deben definirse alcance, propiedad de activos y datos, horarios, escalados, métricas, acceso, salida del contrato y coordinación con el equipo interno. El proveedor sigue sujeto a las decisiones, controles y prioridades acordados con el cliente. Un buen modelo hace visibles las exclusiones y dependencias de terceros en lugar de convertirlas en promesas generales de cobertura.
Glosario IT -
Virtualización
La virtualización abstrae recursos físicos para ejecutar máquinas virtuales u otros entornos aislados sobre un hipervisor. Permite consolidar cargas y asignar CPU, memoria, almacenamiento y red desde una capa común. No crea capacidad ilimitada ni disponibilidad automática: contención, drivers, licencias, almacenamiento, red y dominio de fallo siguen siendo relevantes. Un snapshot facilita cambios cortos, pero no sustituye una copia independiente ni recuperación probada. El diseño debe mapear cargas, dependencias, reservas, crecimiento, acceso administrativo y comportamiento cuando un host falla. Monitorizar invitado e hipervisor responde a preguntas distintas. La validación mide rendimiento y recuperación con carga representativa. Consolidar muchos servicios también concentra impacto, por lo que redundancia y operación necesitan evidencia.
Glosario IT -
Alta disponibilidad (HA)
La alta disponibilidad (HA) es un enfoque de arquitectura que reduce interrupciones eliminando puntos únicos de fallo y utilizando redundancia, comprobaciones de salud y conmutación. Puede abarcar energía, red, cómputo, almacenamiento y aplicación; duplicar un componente no vuelve disponible todo el servicio. Los porcentajes de disponibilidad necesitan periodo, exclusiones y frontera de servicio definidos: “cinco nueves” es un objetivo, no una función incluida. HA tampoco equivale a copia ni recuperación ante desastres, porque un error replicado puede afectar a varios nodos. El diseño debe revisar quorum, capacidad degradada, consistencia, mantenimiento y retorno al nodo principal. Solo las pruebas controladas de fallo y los tiempos observados demuestran que las dependencias siguen operativas.
Glosario IT -
Recuperación ante desastres (DR)
La recuperación ante desastres (DR) reúne personas, procedimientos y tecnología para restaurar sistemas, datos y dependencias después de una interrupción grave. Se apoya en prioridades de negocio y en objetivos como RPO, que limita la pérdida de datos aceptable, y RTO, que orienta el tiempo de recuperación; ambos se definen por proceso y no por producto. Replicar datos o contratar cloud no crea por sí solo un plan: identidades, red, DNS, licencias, proveedores y orden de arranque también importan. La documentación debe asignar responsables, criterios de declaración, comunicaciones, alternativas manuales y retorno a la normalidad. Copias, redundancia y alta disponibilidad cubren riesgos diferentes. La evidencia válida procede de restauraciones y ejercicios cronometrados que registren fallos, dependencias y acciones correctivas.
Glosario IT -
Plan de continuidad de negocio (BCP)
Un plan de continuidad de negocio (BCP) define cómo mantener o recuperar productos y procesos prioritarios durante una interrupción. Parte de un análisis de impacto que identifica tiempos, dependencias, recursos mínimos y alternativas; no es solo un documento de TI. Incluye responsables, criterios de activación, comunicaciones, ubicaciones, proveedores, trabajo manual y retorno a la normalidad. Backup, recuperación ante desastres, redundancia y gestión de crisis apoyan partes distintas del plan. Las prioridades deben considerar personas, instalaciones, datos, tecnología y terceros. Un plan sin contactos vigentes o accesos fuera del sistema afectado puede fallar. Ejercicios de mesa y pruebas operativas verifican supuestos, tiempos y decisiones y producen acciones correctivas. La existencia del documento no demuestra capacidad de continuidad.
Glosario IT -
Copia de seguridad inmutable
Una copia de seguridad inmutable está protegida frente a modificación o borrado durante un periodo de retención definido, incluidas acciones administrativas ordinarias. La inmutabilidad reduce el riesgo de que ransomware o una cuenta comprometida destruya todas las copias, pero su implementación varía según almacenamiento, credenciales y controles de retención. No garantiza que los datos capturados estén completos, limpios o sean restaurables; una fuente mal configurada puede conservar contenido inútil. El diseño debe separar funciones, proteger identidades de backup, definir bloqueos, monitorizar fallos y mantener una vía independiente cuando corresponda. Capacidad y retención legal importan porque los datos bloqueados quizá no puedan eliminarse antes. Las pruebas de recuperación verifican cargas reales, integridad, dependencias y tiempo. Un trabajo completado prueba copia, no recuperabilidad.
Glosario IT -
Firewall (Cortafuegos)
Un firewall o cortafuegos aplica reglas al tráfico entre redes, zonas o cargas para permitir, bloquear y registrar comunicaciones. Puede trabajar por direcciones y puertos y, en productos de nueva generación, reconocer aplicaciones, usuarios o contenido, según licencias y configuración. Su presencia no garantiza protección: reglas amplias, firmware antiguo, administración expuesta o registros sin revisar mantienen el riesgo. El diseño debe partir de flujos necesarios, denegar el resto y documentar propietario, justificación y caducidad de excepciones. La inspección cifrada requiere evaluar capacidad, compatibilidad y privacidad. También hacen falta copias de configuración, revisión periódica, alertas y pruebas de recuperación. El firewall complementa identidad, endpoint, segmentación y monitorización; no sustituye esas capas ni corrige vulnerabilidades en los sistemas permitidos.
Glosario IT -
VPN (Red privada virtual)
Una VPN (red privada virtual) crea un túnel protegido entre usuarios, ubicaciones o redes a través de una infraestructura no confiable, normalmente internet. Puede cifrar tráfico y autenticar extremos, pero no vuelve seguro un dispositivo comprometido ni controla por sí sola lo que el usuario hace después de entrar. Existen VPN de acceso remoto y site-to-site con protocolos, rutas y modelos de confianza distintos. El diseño debe definir identidad, MFA, redes permitidas, DNS, split tunneling, registros, capacidad y revocación. Dar acceso a toda la red aumenta el impacto de credenciales robadas; privilegio mínimo y segmentación reducen exposición. La validación verifica rutas, nombres, aplicaciones, pérdida de enlace y baja de acceso. Un túnel establecido no demuestra permisos ni recorrido correctos.
Glosario IT -
SAN (Red de área de almacenamiento)
Una SAN (Storage Area Network o red de área de almacenamiento) proporciona conectividad de bloques entre servidores y almacenamiento compartido, normalmente mediante Fibre Channel o iSCSI. Los hosts ven volúmenes lógicos, no carpetas de red convencionales. Puede centralizar capacidad y apoyar clústeres, pero rendimiento y alta disponibilidad no aparecen por usar la etiqueta SAN: controladoras, fabrics, caminos, zoning, multipathing, caché y cargas deben diseñarse juntos. La redundancia ha de evitar puntos comunes de fallo y probarse durante mantenimiento e incidencias. Permisos, firmware, monitorización, snapshots y backup cumplen funciones distintas; un snapshot en la misma cabina no es una copia independiente. El dimensionamiento debe observar latencia, IOPS, throughput, colas y crecimiento, y cada cambio necesita propietario, trazabilidad y reversión.
Glosario IT -
Helpdesk (Mesa de ayuda)
Un helpdesk o mesa de ayuda es el punto de contacto que registra, clasifica y sigue incidencias y peticiones de los usuarios. Puede resolverlas en primera línea o escalarlas a especialistas, fabricantes o responsables internos, manteniendo el historial y la comunicación. El término no garantiza por sí solo un horario, un SLA ni resolución ilimitada: esas condiciones dependen del alcance contratado. Para operarlo conviene definir categorías, prioridades, canales, datos mínimos, reglas de escalado, propiedad y cierre. Métricas como primera respuesta, tiempo de resolución, reaperturas y satisfacción necesitan periodo, fuente y exclusiones. Una cola vacía tampoco prueba que todo funcione; puede indicar falta de adopción o de monitorización. El helpdesk se centra en soporte, mientras un service desk suele abarcar procesos de servicio más amplios.
Glosario IT -
Endpoint (Puesto de trabajo)
Un endpoint es un dispositivo o carga que se comunica en una red y actúa como origen o destino, por ejemplo portátil, sobremesa, móvil, servidor, máquina virtual o equipo especializado. La definición puede variar entre herramientas, por lo que el inventario debe indicar qué tipos incluye y quién los gestiona. Los endpoints procesan identidades y datos y pueden ser vía de entrada, pero instalar un agente EDR no garantiza protección completa ni es viable en todos los equipos. La gestión combina inventario, configuración, actualizaciones, cifrado, privilegios, protección, registros y respuesta. Dispositivos temporales, sin soporte o sin agente necesitan tratamiento explícito. La cobertura debe reconciliarse entre fuentes: cero alertas en un endpoint que dejó de comunicar no significa que esté sano.
Glosario IT -
Hiperconvergencia (HCI)
La hiperconvergencia (HCI) combina computación, almacenamiento definido por software y virtualización en nodos gestionados como un conjunto. Puede simplificar expansión y operación mediante bloques similares, pero no elimina dependencias de red, licencias, capacidad o dominio de fallo. Añadir un nodo incrementa recursos según las reglas del producto y puede no resolver el componente realmente saturado. El diseño debe separar capacidad útil y bruta y considerar replicación, crecimiento, mantenimiento, compatibilidad y comportamiento ante fallos. La gestión central facilita cambios, pero también concentra privilegios. Copias, snapshots y redundancia interna cumplen funciones distintas; datos replicados en el mismo clúster no son una recuperación independiente. Las pruebas miden cargas reales, reconstrucción, pérdida de nodo, actualización y restauración. La simplicidad comercial no sustituye dimensionamiento ni procedimientos.
Glosario IT -
VoIP (Voz sobre IP)
VoIP (Voice over Internet Protocol o voz sobre IP) transporta llamadas como tráfico de datos sobre redes IP en lugar de usar una línea telefónica dedicada de extremo a extremo. Una solución puede incluir terminales, centralita, SIP, codecs, proveedor, DNS, NAT, firewall e internet. Que un teléfono se registre no garantiza audio bidireccional ni calidad: latencia, jitter, pérdida y prioridad influyen. El diseño debe definir numeración, llamadas simultáneas, emergencias cuando apliquen, seguridad, fraude, grabación, alimentación y rutas de fallo. QoS puede gestionar congestión, pero no crea ancho de banda. Las pruebas cubren entrada, salida, transferencias, identificación, codecs y recuperación ante caída. Coste y resiliencia dependen de contrato, red y arquitectura concretos.
Glosario IT -
IaaS (Infraestructura como servicio)
IaaS (Infrastructure as a Service o infraestructura como servicio) proporciona recursos virtuales de computación, almacenamiento y red bajo demanda. El proveedor opera centros de datos y capa física, mientras el cliente suele gestionar sistemas operativos, identidades, configuración, aplicaciones y datos según el servicio. Alquilar máquinas virtuales no elimina administración ni garantiza disponibilidad, seguridad o coste predecible. El diseño debe definir cuentas, regiones, red, imágenes, acceso, parches, copias, monitorización, capacidad, recuperación y salida. Escalar con facilidad también puede multiplicar gasto o exposición si faltan límites y propietarios. Responsabilidades exactas varían por proveedor y producto. Pruebas de despliegue, fallo, restauración y facturación validan el modelo. Un recurso marcado como activo no demuestra que la aplicación o sus dependencias estén sanas.
Glosario IT -
PaaS (Plataforma como servicio)
PaaS (Platform as a Service o plataforma como servicio) ofrece un entorno gestionado para desarrollar, desplegar y ejecutar aplicaciones sin operar directamente toda la infraestructura subyacente. Puede incluir runtimes, bases de datos, colas, identidad, escalado y herramientas, según proveedor y plan. El proveedor gestiona parte de la plataforma, mientras el cliente conserva responsabilidades sobre código, datos, accesos, configuración, dependencias y costes. PaaS acelera ciertos despliegues, pero puede introducir límites, servicios propietarios y dependencia de región o proveedor. Antes de adoptarlo conviene revisar portabilidad, red, observabilidad, copias, recuperación, actualizaciones, cuotas y salida. La alta disponibilidad no debe suponerse por estar en cloud: arquitectura y configuración importan. Pruebas de carga, fallo y restauración validan el diseño mejor que una lista de funciones.
Glosario IT -
SaaS (Software como servicio)
SaaS (Software as a Service o software como servicio) es una aplicación ofrecida a través de internet y gestionada principalmente por el proveedor, normalmente mediante suscripción. El cliente evita operar la infraestructura de la aplicación, pero conserva responsabilidades sobre usuarios, permisos, configuración, dispositivos, datos y cumplimiento. Actualizaciones, disponibilidad, retención y copias dependen del contrato y del diseño del servicio; no deben darse por incluidas sin comprobarlos. Antes de adoptar SaaS conviene revisar residencia y exportación de datos, autenticación, integración, registros, recuperación, límites de uso, portabilidad y proceso de salida. También hay que saber qué ocurre si falla la conexión o termina la suscripción. El coste total incluye licencias, implantación, integraciones, formación y gobierno, no solo la cuota publicada.
Glosario IT -
Nube híbrida
Una nube híbrida combina recursos privados o locales con uno o más servicios de nube pública mediante identidad, red, datos y operación coordinados. No es simplemente tener servidores y una cuenta cloud: las cargas deben tener propietarios, flujos y criterios para decidir dónde se ejecutan. Puede aportar flexibilidad o residencia específica, pero también duplica herramientas, habilidades, costes y superficies de fallo. El diseño debe abordar conectividad, latencia, cifrado, identidades, observabilidad, copias, recuperación, sincronización y salida. Mover datos entre entornos puede generar coste y consistencia temporal. Una consola unificada no elimina responsabilidades distintas. Las pruebas deben cubrir pérdida de enlaces, credenciales, capacidad y recuperación de dependencias. El valor se mide por el resultado de cada carga, no por la cantidad de plataformas conectadas.
Glosario IT -
Microsoft Azure
Microsoft Azure es una plataforma de nube que ofrece servicios de computación, almacenamiento, redes, bases de datos, identidad, integración, análisis y seguridad en regiones operadas por Microsoft. Permite modelos de infraestructura, plataforma y servicios gestionados, cada uno con un reparto de responsabilidades diferente. Usar Azure no vuelve una carga automáticamente segura, disponible ni económica: el cliente conserva tareas sobre identidades, permisos, datos, configuración, costes y continuidad según el servicio elegido. Puede integrarse con Microsoft 365 y Microsoft Entra ID, pero la integración requiere diseño y configuración. Antes de migrar conviene evaluar dependencias, latencia, residencia, salida de datos, observabilidad, copias y procedimiento de reversión. Etiquetas, presupuestos, políticas y pruebas de recuperación ayudan a gobernar el entorno una vez desplegado.
Glosario IT -
Migración a la nube
La migración a la nube traslada o transforma aplicaciones, datos y dependencias hacia servicios cloud. Puede seguir estrategias como realojar, adaptar, sustituir o retirar, y una misma cartera suele combinar varias. Copiar una máquina no resuelve arquitectura, identidad, red, licencias, rendimiento, cumplimiento o costes. Antes de mover, conviene inventariar propietarios, flujos, datos, dependencias, línea base y criterios de aceptación. El plan define oleadas, copias, sincronización, pruebas, cambio, reversión y operación posterior. La coexistencia temporal puede añadir complejidad y gasto. Cada carga necesita validar funcionalidad, seguridad, rendimiento, recuperación y observabilidad en destino. Finalizar la copia no significa completar la migración: faltan reconciliación, retirada segura del origen, documentación, soporte y confirmación de que el resultado empresarial mejora.
Glosario IT -
PoE (Power over Ethernet)
PoE (Power over Ethernet) permite transportar datos y alimentación eléctrica por el mismo cable Ethernet hacia dispositivos compatibles, como puntos de acceso, teléfonos IP, sensores o cámaras. El equipo que suministra energía se denomina PSE y el que la recibe, PD. Los estándares IEEE definen negociación y clases de potencia, por lo que no basta con que dos conectores encajen: deben comprobarse estándar, potencia requerida, presupuesto total del switch, distancia y calidad del cableado. Un inyector puede añadir PoE a un enlace, pero también debe ser compatible. La potencia disponible disminuye con pérdidas y temperatura, y una instalación sobredimensionada puede fallar cuando todos los dispositivos consumen a la vez. La validación debe medir enlace, consumo y comportamiento durante reinicios o carga máxima.
Glosario IT -
Fibra óptica
La fibra óptica transporta información como luz a través de un núcleo de vidrio o plástico. Las fibras monomodo y multimodo usan ópticas, distancias y condiciones diferentes, mientras conectores, empalmes, limpieza y radio de curvatura afectan al enlace completo. La palabra fibra no garantiza velocidad, redundancia ni un nivel de servicio. El diseño debe definir recorrido, número de fibras, conectores, presupuesto óptico, transceptores, crecimiento, protección física y propietario. Registros y etiquetas han de coincidir en ambos extremos. La validación incluye inspección, medición de pérdidas y, cuando procede, ensayo de trazado frente a la especificación elegida. La luz de enlace solo confirma alguna señal recibida; no prueba margen, polaridad, capacidad esperada o resistencia ante un fallo del recorrido.
Glosario IT -
Cableado estructurado
El cableado estructurado es una infraestructura normalizada de cables, conectores, paneles, racks y canalizaciones que soporta comunicaciones en un edificio o campus con una topología documentada. Se organiza en subsistemas y categorías con prestaciones y distancias definidas; usar una categoría alta en un componente no certifica el enlace completo. El diseño debe considerar recorridos, separación eléctrica, radio de curvatura, ocupación, puesta a tierra cuando corresponda, PoE, crecimiento y etiquetado. Tras instalar se prueba cada enlace con el límite y norma aplicables y se conserva el informe asociado a su identificador. Orden visual no equivale a rendimiento. Planos, inventario de puertos y gestión de cambios permiten localizar fallos y evitar que ampliaciones posteriores degraden una instalación inicialmente válida.
Glosario IT -
Switch (Conmutador de red)
Un switch de red conecta dispositivos en una red local y envía tramas hacia el puerto asociado al destino. Los modelos gestionables pueden incorporar VLAN, spanning tree, agregación, QoS, PoE, autenticación y monitorización, pero las funciones dependen de modelo, licencia y configuración. La capacidad anunciada no garantiza rendimiento en cualquier escenario: puertos, uplinks, tablas, buffers, potencia y patrones de tráfico también influyen. El diseño debe considerar redundancia sin bucles, presupuesto PoE, gestión protegida, firmware soportado y documentación de puertos. Guardar la configuración no demuestra que exista una copia recuperable ni un sustituto compatible. La validación incluye tráfico real, fallos de enlaces, alimentación y acceso de gestión. Luces verdes indican enlace físico, no confirman VLAN, ruta o aplicación correctas.
Glosario IT -
Ancho de banda
El ancho de banda expresa la cantidad máxima de datos que un enlace puede transportar por unidad de tiempo, normalmente en Mbps o Gbps. Es una capacidad teórica o contratada y no equivale a la velocidad que percibe una aplicación. El rendimiento real también depende de latencia, pérdida, jitter, protocolos, congestión, Wi-Fi, servidor remoto y reparto entre usuarios. La capacidad puede ser asimétrica y variar según el tramo, por lo que una prueba aislada no representa toda la jornada. Para dimensionar una red conviene medir picos y percentiles por aplicación, contemplar crecimiento y reservar margen para fallos. Calidad de servicio puede priorizar tráfico, pero no crea capacidad. Las pruebas deben indicar origen, destino, horario, método y si se midió cable o radio.
Glosario IT -
QoS (Calidad de servicio)
QoS (Quality of Service o calidad de servicio) clasifica y trata tráfico de red según políticas para proteger aplicaciones sensibles a latencia, pérdida o jitter, como voz y vídeo. Puede marcar, priorizar, limitar o distribuir colas, dependiendo del equipo y del recorrido. QoS no crea ancho de banda ni soluciona permanentemente un enlace saturado; decide qué tráfico se perjudica primero cuando existe contención. La política necesita clases claras, confianza en las marcas, capacidad suficiente y aplicación coherente en los puntos relevantes. Dar prioridad excesiva a una clase puede degradar otras. Antes de activarla conviene medir patrones y fijar una línea base. Pruebas bajo carga y métricas por clase confirman si mejoran latencia, pérdida y colas sin efectos no deseados.
Glosario IT -
DNS (Sistema de nombres de dominio)
DNS (Domain Name System o sistema de nombres de dominio) traduce nombres usados por personas y aplicaciones en registros como direcciones IP y ubicaciones de servicios. La resolución puede involucrar cachés locales, resolvers recursivos, servidores autoritativos y registradores, con propietarios y fallos distintos. DNS no se limita a asociar una web con una dirección, y las respuestas almacenadas pueden retrasar cambios. El diseño debe documentar zonas, delegación, propiedad, TTL, accesos y recuperación. Servidores redundantes deben evitar un fallo común si se necesita independencia real. DNSSEC autentica datos firmados, pero no cifra consultas ni corrige un registro erróneo. Las pruebas usan rutas internas y externas, confirman respuestas y observan expiración. Que un servidor responda no prueba que todos los resolvers vean la misma configuración.
Glosario IT -
Wi-Fi 6
Wi-Fi 6 es la denominación comercial asociada a IEEE 802.11ax, una generación de red inalámbrica diseñada para usar mejor el espectro y atender entornos con muchos dispositivos. Incorpora técnicas como OFDMA, MU-MIMO y programación más eficiente, pero la mejora real depende de clientes compatibles, canales, interferencias, potencia, cableado y capacidad de los puntos de acceso. Cambiar el router no garantiza más velocidad en cada equipo ni corrige una mala cobertura. El diseño debe partir de requisitos, plano, densidad, aplicaciones y mediciones de radio, además de revisar seguridad y roaming. Ancho de canal excesivo puede aumentar interferencias. La validación se realiza en las zonas y dispositivos reales, comprobando cobertura, capacidad, latencia y estabilidad bajo carga, no solo la velocidad junto al punto de acceso.
Glosario IT -
NAC (Control de acceso a la red)
NAC (Network Access Control o control de acceso a la red) aplica políticas antes o durante la conexión de usuarios y dispositivos. Puede combinar identidad, certificado, tipo de equipo, ubicación y estado de seguridad para asignar acceso, poner en cuarentena o limitar recursos. Las capacidades varían por solución y modo de despliegue; dispositivos sin agente, visitantes y tecnología industrial necesitan flujos específicos. NAC no sustituye segmentación, identidad ni protección del endpoint, y una clasificación errónea puede bloquear operaciones legítimas. Antes de aplicar políticas estrictas conviene inventariar, observar, probar excepciones con caducidad y preparar recuperación. Los registros de decisión, cobertura, equipos desconocidos y falsos positivos permiten comprobar si la política funciona. El número de dispositivos registrados, por sí solo, no demuestra control efectivo.
Glosario IT -
IDS / IPS (Detección y prevención de intrusiones)
Un IDS (Intrusion Detection System) analiza tráfico o actividad para identificar patrones sospechosos y generar alertas; un IPS añade capacidad de bloquear o modificar tráfico en línea. Ambos pueden usar firmas, anomalías o contexto, con cobertura y precisión diferentes. Colocar el sensor en un punto sin visibilidad crea zonas ciegas, mientras un IPS mal ajustado puede interrumpir comunicaciones legítimas. El diseño debe identificar flujos críticos, tráfico cifrado, rendimiento, responsables y respuesta a cada severidad. Las firmas necesitan actualización y las excepciones deben caducar y revisarse. Un IDS no contiene por sí solo y un IPS no corrige la vulnerabilidad que originó el intento. La validación usa pruebas autorizadas, confirma que el sensor ve el flujo y verifica alerta, bloqueo, registro y recuperación.
Glosario IT -
WAF (Firewall de aplicaciones web)
Un WAF (Web Application Firewall o firewall de aplicaciones web) inspecciona tráfico HTTP y HTTPS para aplicar reglas delante de una aplicación o API. Puede bloquear patrones conocidos, limitar peticiones y aportar visibilidad, pero no corrige código vulnerable ni comprende todos los procesos de negocio. Ubicación, TLS, acceso al origen y cabeceras de proxy determinan qué puede proteger. Las reglas genéricas requieren ajuste: una política agresiva bloquea usuarios y excepciones permisivas crean huecos. APIs, cargas, áreas autenticadas y clientes automáticos pueden necesitar políticas distintas. Los registros deben apoyar respuesta sin retener datos innecesarios. La validación combina pruebas seguras, monitorización y revisión de vías de bypass. Un panel limpio no demuestra seguridad ni que todo el tráfico pase por el WAF.
Glosario IT -
Ataque DDoS
Un ataque DDoS (denegación de servicio distribuida) intenta agotar capacidad de red, recursos de protocolo o funciones de una aplicación mediante tráfico procedente de múltiples orígenes. No todos los ataques generan un volumen enorme: algunos explotan operaciones costosas o estados limitados. Un firewall local puede saturarse antes de filtrar, por lo que la mitigación suele requerir coordinación con proveedor, red de entrega o servicio especializado. La preparación identifica servicios críticos, dependencias, umbrales, contactos y rutas de escalado. Rate limiting, caché, distribución y filtrado reducen impacto, pero deben probarse sin bloquear tráfico legítimo. Métricas de red, aplicación y negocio ayudan a distinguir ataque, fallo y demanda real. Recuperar disponibilidad no demuestra que la causa haya desaparecido ni que no exista una intrusión paralela.
Glosario IT -
Centralita virtual
Una centralita virtual ofrece funciones de telefonía empresarial desde infraestructura operada por un proveedor, en lugar de mantener el control de llamadas en un equipo local. Puede gestionar extensiones, números, rutas, buzón, colas y aplicaciones, según el plan. Terminales, acceso a internet, red local, llamadas de emergencia, portabilidad e integraciones siguen creando dependencias del cliente. Estar alojada en cloud no garantiza calidad ni servicio ininterrumpido; la resiliencia depende de proveedor, circuitos, dispositivos y desvíos. Antes de adoptarla conviene definir propietario, soporte, llamadas simultáneas, grabación, retención, seguridad, salida y comportamiento durante una caída. Las pruebas cubren llamadas entrantes y salientes, transferencias, identificación, audio bidireccional y recuperación. La cuota no representa todo el coste operativo o de migración.
Glosario IT -
SIP (Protocolo de inicio de sesión)
SIP (Session Initiation Protocol) es un protocolo de señalización que crea, modifica y termina sesiones de comunicación IP, como llamadas de voz o vídeo. Negocia participantes y parámetros, mientras el audio suele viajar mediante otros protocolos como RTP; por eso una señalización correcta no garantiza calidad de voz. Una solución puede incluir terminales, centralita, operador, NAT, DNS y mecanismos de seguridad con responsabilidades separadas. El diseño debe revisar autenticación, cifrado compatible, fraude, numeración, codecs, puertos y comportamiento ante fallos. SBC, firewall y políticas de llamadas pueden reducir exposición, pero necesitan configuración. Las pruebas deben cubrir llamadas entrantes y salientes, transferencia, identificación, audio en ambos sentidos, emergencia cuando aplique y recuperación tras perder conectividad u operador.
Glosario IT -
Troncal SIP (SIP trunk)
Una troncal SIP es un servicio IP que conecta la centralita de una empresa con un proveedor de telefonía para llamadas entrantes y salientes. SIP gestiona señalización, mientras la voz suele usar RTP o un equivalente protegido; registrarse correctamente no garantiza audio bidireccional ni calidad. El servicio puede depender de PBX, SBC, firewall, NAT, DNS, numeración e internet, con responsabilidades separadas. La capacidad se expresa normalmente en llamadas simultáneas. El diseño aborda autenticación, cifrado compatible, fraude, emergencias cuando aplican, presentación de números y rutas de fallo. Las pruebas cubren entrada, salida, transferencias, identidad, codecs, audio y recuperación tras perder circuito o proveedor. Coste y resiliencia dependen del contrato y arquitectura concretos.
Glosario IT -
IVR (Respuesta de voz interactiva)
Un IVR (Interactive Voice Response o respuesta de voz interactiva) atiende llamadas mediante locuciones y entradas de teclado o voz para identificar el motivo, ofrecer información o dirigir a una cola. Puede integrarse con centralita, CRM y sistemas de autenticación, pero cada integración y canal debe diseñarse. Automatizar no significa resolver sin personas: menús largos, reconocimiento impreciso o ausencia de salida aumentan abandono. Conviene definir opciones frecuentes, lenguaje claro, límites, transferencia a agente y comportamiento fuera de horario o ante fallos. Si se solicitan datos sensibles, deben minimizarse, protegerse y evitar su exposición en grabaciones o registros. Las pruebas deben cubrir rutas válidas e inválidas, tiempos de espera, móviles, accesibilidad, transferencia, caída de integraciones y métricas de abandono y resolución.
Glosario IT -
CCTV (Circuito cerrado de televisión)
CCTV (circuito cerrado de televisión) es un sistema de cámaras, red o cableado, grabación y visualización destinado a observar áreas definidas para una finalidad de seguridad u operación. Puede ser analógico, IP o híbrido y añadir analítica, pero las capacidades dependen de cámaras, grabador, licencia y entorno. Más resolución no garantiza evidencia útil: lente, distancia, luz, ángulo, compresión y retención determinan el resultado. El diseño debe justificar finalidad, cobertura, cartelería, acceso, conservación y exportación conforme al contexto aplicable, además de proteger credenciales y firmware. Las pruebas deben usar escenas reales, día y noche, comprobar búsqueda y pérdida de componentes. Ver vídeo en directo no demuestra que se esté grabando ni que pueda recuperarse cuando sea necesario.
Glosario IT -
NVR (Grabador de vídeo en red)
Un NVR (Network Video Recorder o grabador de vídeo en red) recibe, almacena y permite consultar vídeo procedente de cámaras IP. Puede gestionar grabación continua o por eventos, usuarios, exportaciones y analítica, según modelo y licencias. Su capacidad depende de número de cámaras, resolución, imágenes por segundo, compresión, retención y actividad de la escena; contar solo terabytes suele infradimensionarlo. El diseño debe contemplar ancho de banda, discos adecuados, redundancia necesaria, hora sincronizada, permisos, cifrado y ubicación de las grabaciones. El acceso remoto requiere controles propios y no debe exponerse por defecto. Las pruebas deben comprobar reproducción, búsqueda, exportación, pérdida de cámara, fallo de disco y recuperación. Un NVR operativo no garantiza que todas las cámaras estén grabando con la calidad y retención esperadas.
Glosario IT -
Cámara IP
Una cámara IP captura vídeo digital y lo transmite por una red para visualización, grabación o análisis. Puede recibir alimentación mediante PoE e incluir audio, infrarrojos o analítica, según el modelo y la licencia. Resolución alta no garantiza una imagen útil: lente, distancia, ángulo, luz, movimiento, compresión y ancho de banda determinan el detalle disponible. El diseño debe calcular almacenamiento y retención, ubicar grabación, limitar accesos y definir propósito y privacidad. También requiere credenciales únicas, firmware mantenido, hora sincronizada y segmentación. Antes de aceptar la instalación conviene probar escenas diurnas y nocturnas, exportación, pérdida de red y recuperación. La analítica necesita validación local porque su precisión cambia con el entorno y la configuración.
Glosario IT -
ONVIF
ONVIF es una iniciativa de la industria que publica especificaciones y perfiles para facilitar la interoperabilidad entre productos de seguridad física basados en IP, como cámaras, grabadores, control de acceso y software de gestión. Los perfiles agrupan funciones concretas; que dos productos indiquen ONVIF no significa que admitan las mismas capacidades ni todas las extensiones del fabricante. Antes de combinar equipos deben verificarse perfil, versión, firmware y funciones necesarias, y probar descubrimiento, vídeo, eventos, audio y control cuando apliquen. ONVIF tampoco garantiza una configuración segura: siguen siendo necesarios credenciales únicas, cifrado compatible, segmentación, actualizaciones y desactivar servicios innecesarios. Una prueba de laboratorio con los modelos exactos evita basar el diseño en una etiqueta genérica de compatibilidad.
Glosario IT -
Analítica de vídeo
La analítica de vídeo utiliza software para interpretar imágenes o flujos de cámaras y señalar eventos, objetos o patrones definidos. Entre sus funciones habituales están cruce de línea, ocupación, colas u objetos abandonados, pero la capacidad varía según cámara, modelo, licencia y escena. Una alerta es una observación probabilística, no prueba de intención o identidad. Ángulo, luz, clima, oclusión, resolución y cambios del espacio afectan la precisión, por lo que una demostración en otro entorno no basta. El proyecto debe definir finalidad, tratamiento lícito, retención, revisión humana, falsos positivos aceptables y respuesta. Las pruebas requieren escenas representativas de día y noche. Más alertas no significan mejor seguridad; la utilidad depende de detección validada y un proceso de actuación viable.
Glosario IT -
LPR (Reconocimiento de matrículas)
LPR (License Plate Recognition o reconocimiento de matrículas) combina cámaras y software para localizar y convertir matrículas visibles en datos. El resultado depende de ángulo, distancia, luz, velocidad, suciedad, formato y calidad de imagen; una lectura es una probabilidad y puede ser errónea. El sistema puede apoyar acceso, aparcamiento o investigación, pero no identifica por sí solo al conductor ni demuestra autorización. El diseño debe definir finalidad, zonas, listas, revisión humana, retención, accesos, integración y respuesta ante fallo. Los datos de matrícula pueden requerir tratamiento específico según contexto y normativa aplicable. Las pruebas deben usar vehículos, horarios y condiciones reales y medir lecturas fallidas y falsas. Una barrera abierta o un registro almacenado no prueba que la decisión o atribución fuese correcta.
Glosario IT -
Control de accesos
Un sistema de control de accesos administra quién puede entrar o utilizar un espacio físico, en qué zonas y horarios, mediante credenciales como tarjetas, móviles, códigos o biometría. Suele combinar lectores, controladores, cerraduras, sensores y software, pero la autorización depende de la identidad y las reglas configuradas. No evita por sí solo que dos personas pasen juntas ni sustituye procedimientos de visitantes y emergencias. El diseño debe contemplar salida segura, evacuación, pérdida de credenciales, alimentación, funcionamiento sin red, registros y protección de datos. Los permisos requieren responsable, fecha de caducidad y revisión periódica. Las pruebas deben comprobar accesos permitidos y denegados, alarmas, apertura de emergencia y recuperación tras fallos, no únicamente que el lector reconoce una tarjeta.
Glosario IT -
Biometría
La biometría utiliza características humanas medidas, como huella, rostro, iris o voz, para apoyar reconocimiento o autenticación. El sistema suele comparar una plantilla derivada de la muestra, pero la implementación varía. La coincidencia es probabilística: falsos positivos y falsos rechazos dependen de umbral, sensor, entorno y población. Un rasgo biométrico no es secreto ni fácil de reemplazar si se compromete, por lo que no debe considerarse automáticamente superior a cualquier tarjeta o PIN. El diseño debe cubrir detección de presencia, alternativa de acceso, enrolamiento, accesibilidad, finalidad, retención y protección de plantillas. La evaluación necesita personas y condiciones representativas, umbrales documentados y revisión de excepciones. Las obligaciones de privacidad deben determinarse para el uso y jurisdicción concretos.
Glosario IT -
RFID (Identificación por radiofrecuencia)
RFID (identificación por radiofrecuencia) identifica objetos o credenciales etiquetados mediante ondas de radio. Una solución combina etiquetas, lectores, antenas y software y puede usar distintas frecuencias, alcances y velocidades. Las etiquetas pasivas obtienen energía del lector; las activas incorporan una fuente y permiten otros alcances. RFID puede mejorar acceso, inventario y trazabilidad, pero detectar una etiqueta no demuestra identidad o ubicación sin controles de proceso. Metal, líquidos, orientación e interferencias afectan lecturas. La seguridad también varía: un identificador puede copiarse u observarse si la tecnología no incorpora autenticación adecuada. Un piloto debe probar etiquetas, entorno, colisiones, excepciones, integración y reconciliación con el sistema que mantiene el dato maestro.
Glosario IT -
Calidad del aire interior (IAQ)
La calidad del aire interior (IAQ) describe las condiciones del aire dentro de un edificio y su relación con confort, salud y actividad. Puede evaluarse mediante ventilación, temperatura, humedad, partículas, dióxido de carbono y contaminantes específicos, pero ningún sensor aislado resume todo el riesgo. Los valores dependen de ocupación, actividad, ubicación y tiempo, y deben interpretarse con criterios aplicables al edificio. Un sistema de monitorización necesita sensores adecuados, calibración, colocación, mantenimiento y contexto. Aumentar ventilación puede ayudar, aunque también afecta energía, ruido o humedad. La respuesta debe identificar fuente, confirmar medición y revisar funcionamiento del HVAC. Un panel verde no demuestra aire saludable si el sensor está mal situado, sin calibrar o dejó de comunicar.
Glosario IT -
HVAC (Climatización)
HVAC significa calefacción, ventilación y aire acondicionado: sistemas que gestionan temperatura, caudal de aire, humedad y, en algunos diseños, filtración dentro de un edificio. Puede incluir unidades de tratamiento, enfriadoras, bombas de calor, conductos, controles y sensores con necesidades distintas. La lectura de un termostato no representa todas las zonas, y el confort no demuestra por sí solo una calidad de aire adecuada. Diseño y operación deben considerar ocupación, cargas, exterior, zonificación, mantenimiento, alarmas y acceso seguro. Integrarlo con gestión del edificio mejora visibilidad, pero añade dependencias de red y control. Las consignas deben ajustarse al uso y requisitos aplicables. La validación usa medidas calibradas en ubicaciones y modos relevantes; eficiencia, confort, equipos y ventilación pueden exigir compromisos monitorizados.
Glosario IT -
Sensor de CO₂
Un sensor de CO₂ mide la concentración de dióxido de carbono en el aire y puede ayudar a observar ventilación en espacios ocupados. El valor es un indicador parcial, no una medición completa de calidad del aire ni prueba directa de riesgo infeccioso. La precisión depende de tecnología, calibración, ubicación, altura, flujo, ocupación y mantenimiento. Colocarlo junto a una persona, ventana o impulsión puede distorsionar lecturas. El proyecto debe definir objetivo, intervalo, registro, alarmas, responsable y acción prevista usando criterios aplicables al edificio y actividad. Comparar dispositivos sin verificar calibración puede inducir decisiones erróneas. La validación incluye referencia, respuesta a cambios de ocupación y fallos de comunicación. Un panel verde no prueba que el sensor esté bien colocado o mida correctamente.
Glosario IT -
IA generativa
La IA generativa describe modelos que producen texto, imágenes, código u otros contenidos a partir de instrucciones y contexto. La salida es probabilística y puede resultar plausible pero incorrecta, incompleta o derivada de datos inadecuados. El modelo no conoce automáticamente políticas internas ni verifica hechos. Antes del uso empresarial deben definirse finalidad, datos permitidos, revisión humana, derechos, retención, seguridad, proveedores y respuesta a errores. La información sensible no debe enviarse sin base y controles apropiados. Conectar el modelo con herramientas puede ampliar el impacto porque una respuesta pasa a ejecutar acciones. La validación usa casos representativos, mide calidad, riesgo y coste y mantiene trazabilidad proporcional. Automatizar la generación no transfiere responsabilidad; decisiones relevantes necesitan supervisión, criterios y alternativa cuando el servicio falla.
Glosario IT -
LLM (Modelo de lenguaje grande)
Un LLM (Large Language Model o modelo de lenguaje grande) se entrena para predecir y generar secuencias de lenguaje a partir de grandes conjuntos de datos. Puede resumir, clasificar, extraer o crear texto y código, pero su respuesta es probabilística y puede incluir hechos inventados, sesgos o instrucciones inseguras. El modelo no consulta automáticamente una fuente actual ni comprende responsabilidad empresarial. Un uso adecuado define datos permitidos, contexto, revisión humana, evaluación, retención, proveedores y límites de acción. Añadir búsqueda o herramientas puede mejorar utilidad y también ampliar impacto. Las pruebas usan casos representativos y miden error, seguridad, latencia y coste. La fluidez no prueba verdad; los resultados importantes necesitan evidencia verificable y alternativa cuando el modelo falla.
Glosario IT -
RPA (Automatización robótica de procesos)
RPA (Robotic Process Automation o automatización robótica de procesos) utiliza bots de software para ejecutar acciones repetitivas y basadas en reglas en interfaces o APIs, como copiar datos, validar campos o generar resultados rutinarios. Funciona mejor en procesos estables, con volumen y decisiones explícitas; entradas ambiguas o aplicaciones que cambian frecuentemente aumentan mantenimiento y fallos. Automatizar un proceso deficiente puede multiplicar errores, por lo que conviene simplificarlo y controlarlo primero. En producción se necesitan gestión de credenciales, privilegio mínimo, registros, colas de excepciones, monitorización, versiones y un responsable. La automatización por interfaz suele ser más frágil que una API soportada. Debe existir recuperación manual y la evaluación debe incluir coste de mantenimiento y casos no procesados.
Glosario IT -
Machine Learning (Aprendizaje automático)
Machine learning o aprendizaje automático es un conjunto de técnicas que ajustan modelos a partir de datos para clasificar, predecir, recomendar o detectar patrones sin codificar manualmente cada regla. El resultado depende del problema, datos, variables, método y criterio de evaluación; “aprender” no implica comprender ni mejorar de forma autónoma en producción. Sesgos, datos incompletos y cambios en el entorno pueden degradar el modelo. Un proyecto debe definir objetivo, baseline, separación de entrenamiento y prueba, métricas relevantes, privacidad, explicabilidad necesaria y responsable de la decisión. Tras desplegarlo se controlan deriva, errores, versiones y posibilidad de reversión. En procesos de impacto alto, la supervisión humana y la validación por grupos y casos límite son más importantes que una precisión media aislada.
Glosario IT -
RMM (Monitorización y gestión remota)
RMM (Remote Monitoring and Management o monitorización y gestión remota) es una plataforma para observar y administrar equipos, servidores o redes mediante agentes e integraciones. Puede inventariar, alertar, ejecutar scripts, distribuir cambios y facilitar soporte, según producto y permisos. Su acceso privilegiado concentra riesgo: identidad, MFA, roles, aprobación, registro y aislamiento deben diseñarse cuidadosamente. Un agente instalado no garantiza telemetría reciente ni cobertura completa. Las automatizaciones necesitan pruebas, límites, lotes y reversión porque un error puede propagarse a muchos dispositivos. El proceso debe diferenciar sano, sin alertas, desconectado y desconocido. Inventario RMM debe reconciliarse con fuentes autorizadas y bajas. La eficacia se valida con fallos controlados, recepción de alertas y respuesta, no por cantidad de paneles verdes.
Glosario IT -
Active Directory
Active Directory es el servicio de directorio de Microsoft utilizado para organizar identidades, equipos, grupos y políticas en dominios Windows. La autenticación depende de controladores de dominio, DNS, hora y replicación; una consola accesible no demuestra que todos funcionen correctamente. Grupos y políticas simplifican administración, pero privilegios heredados, cuentas antiguas o relaciones de confianza pueden ampliar impacto. La operación debe separar funciones administrativas, proteger credenciales, revisar cuentas de servicio, mantener copias adecuadas y monitorizar cambios sensibles. Replicar controladores aporta disponibilidad, pero no sustituye recuperación ni elimina corrupción lógica. Las pruebas deben incluir inicio de sesión, políticas, DNS, replicación y restauración autorizada. Inventario, propietarios y ciclo de vida de cuentas son esenciales porque el directorio suele ser dependencia central de otros servicios.
Glosario IT -
ITIL
ITIL es un marco de prácticas para gestionar productos y servicios digitales mediante conceptos, principios y actividades adaptables. Se usa como referencia para organizar valor, incidencias, solicitudes, problemas, cambios, niveles de servicio y mejora, pero no prescribe una estructura única ni exige implantar todos sus elementos. Adoptar nombres y herramientas ITIL no garantiza un buen servicio: roles, datos, prioridades y decisiones deben corresponder al contexto real. Una organización puede seleccionar prácticas concretas, definir entradas, responsables, criterios y métricas y revisar si reducen impacto o espera. Procesos excesivos también generan demora y trabajo oculto. La implantación útil empieza por resultados y fricciones observables, mantiene trazabilidad proporcional y mejora con evidencia, en lugar de medir éxito por cantidad de tickets, documentos o certificaciones.
Glosario IT -
Gestión de parches
La gestión de parches identifica, evalúa, prueba, distribuye y verifica actualizaciones de sistemas, aplicaciones, firmware y dispositivos. Instalar todo inmediatamente no siempre es seguro, pero retrasar sin criterio mantiene exposición; la prioridad debe considerar gravedad, explotación, activo, dependencia y controles compensatorios. El inventario y el estado soportado son requisitos previos, porque una consola solo informa de equipos que conoce y que comunican. El proceso define responsables, ventanas, copias, piloto, excepciones, reversión y tratamiento de fallos. Algunos cambios requieren reinicio o actualización previa y pueden afectar compatibilidad. La validación confirma versión y funcionamiento del servicio, no solo que el trabajo terminó. Métricas deben separar pendiente, excluido, fallido y no observado: un dispositivo ausente del informe no equivale a un dispositivo actualizado.
Glosario IT -
ISO 27001
ISO/IEC 27001 es una norma internacional que establece requisitos para crear, operar y mejorar un sistema de gestión de seguridad de la información o SGSI. Exige comprender el contexto, evaluar riesgos, justificar controles, asignar responsabilidades, medir resultados y corregir no conformidades. La certificación se concede sobre un alcance declarado por una entidad certificadora; no cubre automáticamente todas las sedes, proveedores, productos o servicios. La norma tampoco prescribe una herramienta concreta ni demuestra que no puedan ocurrir incidentes. Al revisar un certificado deben comprobarse entidad legal, alcance, ubicaciones, vigencia y certificador. La declaración de aplicabilidad, el tratamiento de riesgos y las evidencias de revisión muestran mejor cómo funciona el sistema entre auditorías que el logotipo de certificación aislado.
Glosario IT -
PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) define requisitos técnicos y operativos para proteger datos de cuentas de pago en los entornos que los almacenan, procesan o transmiten, y también puede alcanzar a proveedores capaces de afectar su seguridad. Su alcance parte de los flujos de datos y de los sistemas conectados, no de una lista genérica de servidores. Incluye controles sobre redes, configuración, accesos, vulnerabilidades, registros, pruebas y políticas. Cumplirlo no elimina el riesgo ni sustituye otras obligaciones aplicables. La forma de validar el cumplimiento depende del papel de la entidad y de los requisitos de marcas de pago o adquirentes. Reducir datos almacenados, segmentar correctamente y conservar evidencia facilita la evaluación, pero cada exclusión debe estar justificada y verificarse periódicamente.
Glosario IT
¿Listo para que tu tecnología evolucione contigo?
30 minutos con un consultor. Sin compromiso, sin venta dura. Una conversación honesta para entender qué necesitas y qué podemos hacer juntos.