Saltar al contenido
Tecnología

Seguridad de datos en software de RRHH en la nube: 15 preguntas clave

Cifrado, respaldos, aislamiento multi-tenant, control de acceso y certificaciones. Lo que debes exigir antes de confiar la nómina y la asistencia a la nube.

Equipo Sitempro6 min de lectura
Racks de servidores en un centro de datos

Un sistema de RRHH concentra lo más sensible que tiene una empresa: salarios, CURP, RFC, número de seguridad social, cuentas bancarias, incapacidades y, cada vez más, datos biométricos. Migrarlo a la nube suele ser más seguro que mantenerlo en un servidor bajo el escritorio de contabilidad, pero solo si el proveedor hace bien su trabajo. Esta guía convierte los conceptos de seguridad en preguntas concretas que puedes hacer en una demo, y explica qué respuesta esperar.

Por qué importa más que nunca

La LFPDPPP de 2025 exige medidas de seguridad proporcionales al riesgo, y responsabiliza a la empresa (responsable) por lo que haga su proveedor (encargado). Elegir mal no transfiere la responsabilidad; la comparte.

Cifrado y protección de datos

1. ¿Los datos están cifrados en tránsito y en reposo?

Respuesta esperada: TLS 1.2 o superior para toda comunicación (navegador, app, dispositivos) y cifrado de la base de datos y los respaldos en reposo, con AES-256 o equivalente. Si un proveedor duda al responder, es mala señal.

2. ¿Cómo se almacenan las contraseñas y los biométricos?

Contraseñas con hash y sal (bcrypt, Argon2), nunca en texto plano ni con cifrado reversible. Biométricos como plantillas cifradas, no como imágenes. Ver la guía de datos biométricos y la ley.

3. ¿Quién puede ver los datos dentro del proveedor?

Debe haber control de acceso por rol también del lado del proveedor, con acceso a datos de clientes limitado, justificado y registrado. Pide que lo describan y que esté en el contrato.

Aislamiento entre clientes (multi-tenant)

4. ¿Cómo separan mis datos de los de otros clientes?

La mayoría de los sistemas en la nube son multi-tenant: varios clientes comparten la infraestructura. Es eficiente y seguro si el aislamiento está bien hecho: cada consulta filtra por empresa a nivel de base de datos, con pruebas automatizadas que verifican que un usuario nunca puede ver datos de otra empresa. Pregunta cómo lo prueban, no solo si lo hacen.

5. ¿Puedo exportar todos mis datos y llevármelos?

Sí, siempre, en formatos abiertos (CSV, Excel, JSON). Es tu información. Un proveedor que dificulta la exportación está creando dependencia, no seguridad.

Acceso e identidad

6. ¿Hay autenticación de dos factores (2FA)?

Para administradores de RRHH y nómina debería ser obligatoria. Idealmente, también para cualquier usuario con acceso a datos de terceros.

7. ¿Hay roles y permisos granulares?

Que un supervisor vea la asistencia de su equipo y nada más; que nómina vea salarios pero no edite asistencia; que una persona vea solo sus propios registros. Los permisos deben poder configurarse por área y sucursal.

8. ¿Existe una bitácora de auditoría?

Quién vio, editó o exportó qué y cuándo. Es indispensable para el registro electrónico de jornada, donde la trazabilidad de cambios es parte del valor probatorio, y para atender una verificación de datos personales.

Respaldos y continuidad

9. ¿Con qué frecuencia respaldan y cuánto tardan en restaurar?

Respuesta esperada: respaldos automáticos al menos diarios, con retención de varias semanas, almacenados en una ubicación distinta a la de producción, cifrados, y pruebas de restauración periódicas. Pregunta por el RPO (cuántos datos podrían perderse, en horas) y el RTO (cuánto tardan en volver a operar).

10. ¿Qué disponibilidad garantizan?

Un SLA por escrito, con un compromiso de disponibilidad (99.9 % equivale a menos de 9 horas de interrupción al año) y una página de estado pública. Y para el control de asistencia, una pregunta extra: ¿los dispositivos y la app siguen registrando si la nube no está disponible, y sincronizan después?

11. ¿Dónde están físicamente los servidores?

Determina qué legislación aplica y la latencia. Los grandes proveedores de nube (AWS, Google Cloud, Azure) tienen regiones con certificaciones que un centro de datos propio difícilmente alcanza; lo importante es que el proveedor lo declare y lo contemple en el aviso de privacidad si implica transferencia internacional.

Certificaciones y prácticas

12. ¿Tienen alguna certificación o auditoría independiente?

ISO 27001 o SOC 2 son las referencias. No todas las empresas de software de tamaño medio las tienen, y eso no las descalifica automáticamente; en ese caso, pregunta qué prácticas concretas siguen (gestión de vulnerabilidades, pruebas de penetración, revisión de código, principio de mínimo privilegio) y si pueden documentarlas.

13. ¿Cómo gestionan vulnerabilidades y actualizaciones?

Dependencias actualizadas, escaneo automatizado, parches de seguridad aplicados en plazos definidos, y un canal para reportar vulnerabilidades. Con un sistema en la nube, las actualizaciones llegan a todos los clientes a la vez; con uno instalado localmente, dependen de que alguien las aplique. Es una de las ventajas que explicamos en software de RRHH: nube vs. on-premise.

14. ¿Qué pasa si hay un incidente de seguridad?

Un plan de respuesta documentado, con compromiso contractual de notificarte en un plazo definido (la ley te obliga a informar a las personas afectadas sin demora, y no puedes hacerlo si el proveedor no te avisa).

15. ¿Qué dice el contrato?

Cláusulas de confidencialidad, de tratamiento de datos conforme a la LFPDPPP (el proveedor como encargado), de no uso de los datos para fines propios, de devolución o eliminación al terminar el servicio y de subcontratación (qué proveedores de infraestructura usan). Si no está por escrito, no existe.

Las banderas rojas

Contraseñas enviadas por correo en texto plano. Un solo usuario “admin” compartido. Sin 2FA. Exportación restringida. Respaldos “manuales”. Ninguna respuesta clara sobre dónde están los datos. Cualquiera de estas es motivo para seguir buscando.

Tu parte de la seguridad

La mejor infraestructura no compensa malas prácticas del lado del cliente:

  • Usuarios individuales, nunca compartidos; bajas inmediatas cuando alguien deja la empresa.
  • 2FA activado para todos los administradores.
  • Permisos mínimos por rol; revisión trimestral.
  • Aviso de privacidad y consentimientos actualizados.
  • Exportación periódica de tus datos como respaldo propio.
  • Capacitación básica contra phishing para quien maneja nómina.
¿Es seguro tener la nómina en la nube?

Sí, generalmente más que en un servidor local, siempre que el proveedor cifre los datos, aísle a cada cliente, respalde automáticamente, ofrezca 2FA y bitácora de auditoría, y lo respalde por contrato.

¿Qué es un sistema multi-tenant?

Uno en el que varios clientes comparten la misma infraestructura, con aislamiento lógico de sus datos. Es el modelo estándar del software en la nube y es seguro cuando el aislamiento se prueba de forma continua.

¿Qué certificación debe tener un proveedor de software de RRHH?

ISO 27001 o SOC 2 son las referencias. Si no las tiene, debe poder documentar prácticas equivalentes: cifrado, gestión de vulnerabilidades, control de acceso, respaldos probados y plan de respuesta a incidentes.

¿Quién es responsable si el proveedor sufre una filtración?

Ante la LFPDPPP, la empresa sigue siendo la responsable del tratamiento; el proveedor es el encargado. Por eso el contrato debe fijar obligaciones de seguridad y de notificación de incidentes.

Conoce Sitempro

Software de control de asistencia, nómina y operaciones para empresas en México.

Visitar sitempro.com.mx

Sigue leyendo