
Seguridad del software en el lugar de trabajo: una guía para responsables de TI
La mayoría de los responsables de TI que evalúan la seguridad del software de gestión del lugar de trabajo se encuentran con tres problemas. Las certificaciones de los proveedores abarcan una infraestructura errónea. Las integraciones alteran la atribución de usuarios en los registros de auditoría. La baja adopción genera flujos de trabajo ocultos que los equipos de cumplimiento normativo nunca ven. También es necesario comprobar cómo se comportan el aprovisionamiento de identidades, los controles de acceso y los registros de auditoría en implementaciones reales en ámbitos como la reserva de puestos de trabajo, la gestión de visitantes y el seguimiento de la ocupación.
TL;DR
La seguridad del software de gestión del lugar de trabajo requiere verificar el alcance de la certificación, probar las integraciones de identidad en un entorno de pruebas y confirmar que las tasas de adopción son elevadas. Esto reduce los flujos de trabajo paralelos que alteran tus registros de auditoría.
- Asegúrate de que los informes de la norma ISO 27001 y del Service Organization Control 2 (SOC 2) de tipo 2 se refieran al producto específico que vas a adquirir, y no solo a la infraestructura general del proveedor.
- Sistema de pruebas para el aprovisionamiento y desaprovisionamiento de la gestión de identidades entre dominios (SCIM) en un entorno de pruebas antes de dar el paso a cualquier plataforma
- Considera la tasa de adopción como un indicador de seguridad, ya que las herramientas que los empleados eluden dan lugar a flujos de trabajo no documentados que quedan fuera de tu registro de auditoría.
¿En qué consiste la seguridad del software de gestión del lugar de trabajo?
La seguridad del software de gestión del lugar de trabajo es el conjunto de controles que protegen los datos que circulan por las plataformas utilizadas para gestionar oficinas híbridas. Esto incluye la reserva de puestos de trabajo y salas, los registros de visitantes, los datos de ocupación y los horarios de los empleados.
Estos datos son importantes porque contienen información de carácter personal y patrones de ubicación detallados. El sistema sabe cuándo se encuentran determinados empleados en el edificio. Puede revelar patrones confidenciales, como quién comparte espacios y cuándo. La protección de esta información requiere un aislamiento estricto de los inquilinos, registros de auditoría exhaustivos y controles de acceso claros.
Debes distinguir entre la seguridad de la plataforma y la seguridad de la organización. La seguridad de la plataforma abarca los controles del proveedor que protegen la infraestructura en la nube. La seguridad de la organización depende de cómo configures los modelos de acceso y los permisos dentro de tu tenant específico. Ambas deben funcionar de forma conjunta.
Por qué fracasan las revisiones de seguridad del software en el lugar de trabajo
Las evaluaciones de seguridad de las plataformas para el lugar de trabajo suelen fracasar porque las demostraciones y los materiales de marketing no muestran las limitaciones operativas. Una herramienta puede parecer estupenda en una demostración, pero generar una carga de mantenimiento considerable una vez implantada.
La falta de coincidencia en el alcance es el problema más habitual. Los proveedores facilitan informes SOC 2 que excluyen el producto o la infraestructura concretos que estás adquiriendo. Debes leer el informe completo y confirmar que la auditoría abarca tu implementación.
Las integraciones superficiales crean otra brecha. Los conectores sincronizan datos básicos, pero interrumpen las cadenas de auditoría, con lo que se pierde la atribución de los usuarios en el proceso. Cuando no se puede rastrear una acción hasta un usuario concreto, tu nivel de cumplimiento normativo se ve debilitado.
La proliferación de herramientas agrava estos problemas. Las organizaciones implementan múltiples soluciones puntuales con inicios de sesión independientes y sin un control de acceso centralizado. Cada herramienta adicional amplía la superficie de ataque y multiplica la carga administrativa.
El riesgo oculto es el abandono del sistema. Las herramientas superan la revisión de seguridad, pero fallan en la práctica. Cuando los empleados dejan de utilizar el sistema oficial, crean flujos de trabajo paralelos que quedan fuera de tu registro de auditoría.
Pautas de seguridad para las plataformas de gestión del lugar de trabajo
Toda evaluación debe partir de unos criterios básicos de seguridad estrictos. Se necesitan pruebas concretas de cumplimiento, en lugar de promesas de marketing.
Pruebas de conformidad con la norma ISO 27001 y SOC 2 Tipo II
Algunas fuentes indican que el 70 % de los compradores empresariales exigen el certificado SOC 2. Solicita el informe completo SOC 2 Tipo 2 en lugar de conformarte con una página resumen o un distintivo en la página web. El informe detalla los objetivos de control específicos y demuestra que el proveedor cumple con sus propias políticas de seguridad. Confirma que el alcance de la auditoría abarque exactamente el producto y la infraestructura que tienes previsto utilizar.
Presta atención al periodo de auditoría y a cualquier excepción señalada. Un informe de tipo I solo demuestra que existe un diseño en un momento concreto. El de tipo II demuestra la eficacia operativa a lo largo de varios meses. Si el periodo de auditoría finalizó hace más de seis meses, solicita una carta puente que cubra el periodo transcurrido desde la fecha de finalización de la auditoría.
El RGPD, la residencia de datos y los subencargados del tratamiento
Las organizaciones que operan en Europa deben cumplir estrictamente la legislación en materia de protección de datos. Confirma la ubicación exacta del alojamiento de datos, como por ejemplo un centro de datos situado exclusivamente en la UE, en Fráncfort. De este modo, los datos de los empleados permanecen bajo la jurisdicción europea, siempre que tu lista de subencargados del tratamiento y las condiciones contractuales lo permitan.
Solicita la lista completa de subencargados del tratamiento y revísala para detectar terceros inesperados. Los proveedores suelen recurrir a servicios externos de análisis o envío de correo electrónico que tratan tus datos fuera de la UE. Comprueba si existe un acuerdo de tratamiento de datos y si se aplican las cláusulas contractuales tipo (SCC).
Cifrado y gestión de claves
La protección de datos requiere normas de cifrado sólidas, tanto para los datos en reposo como para los datos en tránsito. La plataforma debe utilizar TLS 1.2 o una versión superior para todas las comunicaciones de red. Los datos en reposo deben estar cifrados con AES-256 en todas las bases de datos y volúmenes de almacenamiento.
Revisa las prácticas de gestión de claves y las políticas de rotación del proveedor. Las plataformas robustas automatizan la rotación de claves y las almacenan en módulos de seguridad de hardware (HSM) específicos.
Registros de auditoría y controles de conservación
Es imprescindible disponer de registros de auditoría exhaustivos para las auditorías de cumplimiento y las investigaciones de incidentes. La plataforma debe registrar toda la actividad de los usuarios: inicios de sesión, reservas de puestos de trabajo y registros de visitantes. También debe realizar un seguimiento de las acciones de los administradores, como los cambios de configuración y las asignaciones de roles.
Comprueba los períodos de conservación de estos registros. Debes saber durante cuánto tiempo almacena el proveedor los datos y con qué facilidad puedes exportarlos. Las mejores plataformas ofrecen una API de exportación o una integración directa con un sistema de gestión de información y eventos de seguridad (SIEM) para una supervisión centralizada.
Arquitectura de integración que mantiene intactos los registros de auditoría
Las integraciones suponen un importante riesgo para la seguridad, ya que amplían la superficie de ataque. Una plataforma segura para el lugar de trabajo debe conectarse a la infraestructura existente sin interrumpir los registros de auditoría.
Integraciones con Microsoft 365 y Google Workspace
Las integraciones nativas con Microsoft 365 (M365) y Google Workspace conservan el contexto del usuario y los registros de auditoría. Estas conexiones profundas permiten a los empleados reservar espacios directamente desde sus calendarios actuales. Los conectores superficiales sincronizan los datos de los eventos, pero a menudo pierden la atribución del usuario.
Comprueba los ámbitos y permisos de OAuth que solicita la aplicación. La plataforma debe utilizar permisos delegados en lugar de permisos generales de aplicación siempre que sea posible. De este modo se aplica el principio del privilegio mínimo en todo tu directorio.
Integraciones de gestión de incidencias con ServiceNow
Las herramientas de gestión de incidencias en el lugar de trabajo deben integrarse directamente en los flujos de trabajo de gestión de servicios de TI que ya tienes. Una plataforma segura actúa como una interfaz sencilla, mientras que ServiceNow se encarga de la resolución en segundo plano. De este modo, se evitan los procesos duplicados y se mantiene la atribución de las incidencias.
Comprueba que la integración admita la sincronización bidireccional y las actualizaciones de estado en tiempo real. Cuando el equipo de instalaciones cierre un ticket en ServiceNow, la aplicación del lugar de trabajo debería reflejar ese cambio de forma inmediata.

Documentación de la API y política de cambios que afectan a la compatibilidad
La documentación pública de la API pone de manifiesto la madurez técnica de una plataforma de trabajo. Una API REST (Representational State Transfer) bien documentada, con políticas claras de control de versiones, es sinónimo de fiabilidad a largo plazo. La compatibilidad con webhooks es igualmente importante para transmitir eventos en tiempo real a tus sistemas internos.
Revisa la política de obsolescencia del proveedor y los plazos de notificación de cambios que afecten a la compatibilidad. Los equipos de TI necesitan un aviso con suficiente antelación antes de que un cambio en la API afecte a una integración crítica.
Requisitos de gestión de identidades y accesos
La gestión de identidades y accesos es un requisito de seguridad fundamental para cualquier herramienta empresarial. Debes exigir un aprovisionamiento que no requiera mantenimiento alguno para evitar la deriva de accesos.
Inicio de sesión único (SSO) con SAML u OIDC
Es obligatorio que la plataforma sea compatible de forma nativa con el inicio de sesión único (SSO) para centralizar el control de acceso. La plataforma debe ser compatible con estándares del sector como el Lenguaje de Marcado de Aserciones de Seguridad (SAML) 2.0 y OpenID Connect (OIDC). Evita los proveedores que limiten el SSO a sus planes empresariales más caros.
Comprueba que la plataforma admita la aplicación estricta del SSO. Los usuarios no deben poder eludir el proveedor de identidad utilizando un nombre de usuario y una contraseña locales.
Aprovisionamiento y desaprovisionamiento de SCIM
La integración de SCIM es importante para la seguridad porque automatiza todo el ciclo de vida de las identidades. La plataforma debería permitir el aprovisionamiento automático de usuarios desde una cuenta de Microsoft Entra (antes Azure AD) u Okta. Esto elimina la necesidad de configurar y dar de baja cuentas manualmente, lo que en muchas organizaciones supone entre 5 y 8 horas por empleado.
La desactivación inmediata es la característica de seguridad más importante de SCIM. Cuando un empleado abandona la organización, la sincronización del directorio debe revocar el acceso al lugar de trabajo en cuestión de minutos, en función del intervalo de sincronización de tu proveedor de identidad. Sin SCIM, las cuentas huérfanas permanecen activas y generan importantes vulnerabilidades de seguridad.
Control de acceso basado en roles
Una plataforma segura requiere un control de acceso granular basado en roles. Es necesario contar con definiciones de roles diferenciadas para administradores, responsables de sede, usuarios estándar y auditores con acceso de solo lectura. De este modo se garantiza que los empleados solo accedan a las funciones necesarias para el desempeño de su trabajo.
El sistema debe permitir restricciones de acceso basadas en la ubicación y en los equipos. El responsable de una oficina local en Londres no debe tener derechos administrativos sobre la oficina de Nueva York. La plataforma también debe mantener un registro de auditoría riguroso de todas las asignaciones de roles.
Riesgos relacionados con la adopción y la fiabilidad que generan brechas de seguridad
La escasa adopción supone un problema de seguridad. Algunas fuentes estiman que casi la mitad de los ciberataques están relacionados con la «TI en la sombra». Si los empleados eluden la herramienta oficial, crean flujos de trabajo en la sombra que merman la auditabilidad.
Fiabilidad del sistema de reservas
Comprueba la fiabilidad del sistema de reservas antes de aprobar su implantación total. Simula los días de mayor actividad en la oficina y un elevado número de usuarios simultáneos para comprobar cómo se comporta el sistema bajo una carga elevada. Un sistema que se bloquee un martes por la mañana perderá inmediatamente la confianza de los usuarios.
Comprueba los mecanismos de gestión de conflictos y la lógica de prevención de sobreventas. La plataforma debe resolver los intentos de reserva simultáneos sin crear registros duplicados.
Reservas fantasma y controles de ausencias
Las reservas fantasma se producen cuando los empleados reservan plazas pero nunca se presentan. Esto genera un problema de calidad de los datos que afecta a la precisión de los datos de ocupación. Además, impide que otros empleados utilicen los recursos disponibles.
La plataforma debe aplicar los requisitos de registro automático y las políticas de liberación automática. Si un usuario no se registra dentro de un plazo determinado, el sistema debería liberar la mesa.
Multiplicación de herramientas e inicios de sesión independientes
La implantación de múltiples soluciones puntuales genera brechas de seguridad innecesarias. Disponer de herramientas independientes para la reserva de puestos de trabajo, la gestión de visitantes y la emisión de entradas implica contar con controles de acceso distintos. Esta fragmentación aumenta la superficie de ataque y multiplica la carga administrativa.
La consolidación de estas funciones en una única plataforma de gestión del lugar de trabajo reduce el riesgo. Los empleados solo necesitan una aplicación. El departamento de TI solo tiene que gestionar una integración.
Lista de comprobación paso a paso para la evaluación de la seguridad
Seguir un proceso de evaluación estructurado te garantiza detectar a tiempo las brechas de seguridad. Utiliza esta lista de comprobación paso a paso para evaluar cualquier plataforma de gestión del lugar de trabajo.
[Table1]
Indicadores que demuestran la seguridad tras la puesta en marcha
La seguridad no termina con la implementación. Debes evaluar tu estado de seguridad de forma continua para garantizar que la plataforma siga cumpliendo con la normativa.
Realiza un seguimiento de la tasa de adopción y de la tasa de uso activo. Una gran diferencia entre el número de usuarios registrados y el de usuarios activos indica que los empleados están eludiendo el sistema. Compara los índices de adopción entre las distintas sedes y equipos para identificar problemas de cumplimiento específicos de cada lugar.
Mide la precisión en la asignación de recursos y la latencia en la retirada de los mismos. Realiza un seguimiento del tiempo que tarda un cambio en el sistema de RR. HH. en reflejarse en la plataforma del lugar de trabajo. Supervisa las cuentas huérfanas y los cambios de permisos no autorizados.
Supervisa el estado de las integraciones y el volumen de incidencias. Realiza un seguimiento de los errores de integración, los límites de frecuencia de las API y los fallos en la sincronización de datos. Utiliza las tendencias de las incidencias para identificar problemas de usabilidad relacionados con la seguridad antes de que provoquen una frustración generalizada.
Cómo contribuye « deskbird » a una gestión segura del lugar de trabajo
deskbird Se ha desarrollado y aloja en Europa, y los datos de los clientes se almacenan en Fráncfort, lo que garantiza el cumplimiento del RGPD y mantiene los datos bajo la jurisdicción alemana y de la UE. El sistema gestiona de forma nativa la reserva de puestos de trabajo, la reserva de salas, la gestión de visitantes y la gestión de entradas al lugar de trabajo sin necesidad de soluciones puntuales independientes.
[Table2]
deskbirdLa experiencia de usuario de deskbird permite una adopción superior al 90 % en más de 10 000 equipos de trabajo y no requiere formación para los usuarios. Este alto índice de adopción garantiza que tus datos de ocupación sean precisos y que tus registros de auditoría se mantengan intactos. Descubre la configuración de seguridad de en una demostración.
Preguntas frecuentes
¿Qué certificaciones de seguridad debe tener un software de gestión del lugar de trabajo?
¿Cómo puedo comprobar que una plataforma para el lugar de trabajo cumple con el RGPD?
¿Por qué es importante el aprovisionamiento de SCIM para la seguridad del software en el lugar de trabajo?
¿Qué registros de auditoría debería ofrecer una plataforma de gestión del lugar de trabajo?
¿De qué manera una baja adopción genera riesgos de seguridad?
¿Qué integraciones debería probar antes de aprobar un software para el lugar de trabajo?

Descubre cómo « deskbird » da respuesta a las necesidades de seguridad de las empresas
- Certificados según las normas ISO 27001 y SOC 2 Tipo II; informes completos disponibles previa solicitud
- SCIM, SSO y la residencia de datos en la UE están integrados de serie, no son funciones añadidas a posteriori
- Una tasa de adopción superior al 90 % garantiza que tus registros de auditoría se mantengan intactos y que tus datos sean precisos

