Por qué la configuración por defecto no es suficiente
Google Workspace viene con buena seguridad de base, pero varias de las protecciones más importantes no están activadas por defecto — hay que configurarlas desde la consola de administrador. Esta es la checklist que reviso en cada diagnóstico.
⚠️ Una cuenta de administrador comprometida en Google Workspace le da al atacante control sobre el correo, los archivos y los usuarios de toda la empresa. Es el punto individual más crítico de proteger.
Los 8 puntos que reviso en cada diagnóstico
1. Autenticación de correo: SPF, DKIM y DMARC
Estos tres registros DNS confirman que los correos que salen de tu dominio realmente los envía tu empresa, y no un atacante suplantando tu identidad. Se configuran desde Admin Console → Apps → Google Workspace → Gmail → Autenticar correo electrónico. Si no los tienes, puedes verificarlo gratis con nuestro verificador de SPF, DKIM y DMARC.
2. Verificación en dos pasos (MFA) obligatoria
Se activa en Seguridad → Autenticación → Verificación en dos pasos, y se puede forzar para todos los usuarios de la organización. La recomendación es restringir los métodos a aplicaciones de autenticación o llaves de seguridad, y desactivar los códigos por SMS o llamada, que son más vulnerables a intercepción.
3. Cuentas de super administrador protegidas
Se recomienda mantener entre 2 y 3 cuentas de super administrador, cada una dedicada exclusivamente a tareas administrativas — no para el trabajo diario de esa persona — y protegida con dos llaves de seguridad físicas. Las credenciales de la cuenta de respaldo deben guardarse en un gestor de contraseñas o un lugar físico seguro, nunca en un documento compartido.
4. Programa de Protección Avanzada (APP)
Es un nivel de seguridad gratuito y adicional de Google, recomendado específicamente para cuentas de alto riesgo como administradores o directivos. Añade protección reforzada contra phishing dirigido y descargas maliciosas.
5. Control de aplicaciones de terceros (OAuth)
Muchas filtraciones de datos empiezan cuando un empleado conecta una app de terceros a su cuenta de Google sin que la empresa lo sepa, otorgándole acceso a correo o archivos. Se controla en Seguridad → Controles de API, revisando y limitando qué apps pueden conectarse.
6. Revisión de auditoría y actividad sospechosa
Google Workspace incluye registros de auditoría y paneles de seguridad que muestran intentos de inicio de sesión, actividad inusual y patrones de uso compartido de archivos. Revisarlos periódicamente permite detectar accesos sospechosos antes de que se conviertan en un incidente.
7. Políticas de uso compartido de Drive
Por defecto, muchos usuarios comparten archivos "para cualquier persona con el enlace" sin darse cuenta del riesgo. Conviene restringir el uso compartido externo a nivel de organización y revisar qué documentos sensibles quedaron con acceso público por descuido.
8. Cifrado y retención con Vault (si aplica)
Para empresas con requisitos de cumplimiento normativo, Google Vault permite retener, buscar y exportar datos de Gmail, Drive y Chat con fines legales o de auditoría. No es necesario para todas las empresas, pero es clave si manejas información regulada.
¿Qué tan protegida está tu empresa?
| 7-8 | ✓ Excelente configuración |
| 4-6 | ⚠ Riesgos moderados — revisar pronto |
| 0-3 | ✗ Configuración crítica — actuar ya |
🔒 En iProject3 hacemos esta revisión completa como parte del diagnóstico gratuito, tanto para Google Workspace como para Microsoft 365. Agenda 30 minutos y te digo exactamente en qué estado está tu cuenta.
Preguntas frecuentes sobre seguridad en Google Workspace
¿Con qué frecuencia debería revisar esta checklist?
Idealmente cada 3 a 6 meses, y siempre después de cambios importantes como incorporar nuevos empleados, conectar apps de terceros o migrar de plan. Los ajustes de seguridad no son algo que se configura una vez y se olvida.
¿Activar MFA para todos genera resistencia entre los empleados?
Al principio sí, pero se resuelve rápido con una app de autenticación bien explicada. El costo de esa fricción inicial es mínimo comparado con el riesgo de una cuenta comprometida por falta de MFA, que es la causa de la mayoría de los incidentes.
¿Necesito Google Vault si mi empresa es pequeña?
No siempre. Vault es relevante solo si manejas información con requisitos legales de retención (contratos, datos regulados, litigios potenciales). Para la mayoría de pymes sin esas obligaciones, no es prioritario frente a los otros puntos de la checklist.
¿Qué diferencia hay entre esta checklist y la de Microsoft 365?
Los principios de fondo son los mismos (MFA, autenticación de correo, control de apps de terceros, administradores protegidos), pero cada plataforma tiene su propia consola y terminología. Si tu empresa usa ambas suites, conviene revisar las dos por separado.
¿Puedo delegar esta revisión a un empleado sin experiencia técnica?
Algunos puntos sí, como revisar licencias o documentar administradores. Pero configuraciones como acceso condicional, DMARC en modo enforce o Programa de Protección Avanzada requieren experiencia técnica para no bloquear accesos legítimos por error.
Fuentes y referencias
- Checklist de seguridad para empresas medianas y grandes (Google Workspace, documentación oficial)
- Google Workspace Security Best Practices (DoControl, 2026)