arrow_back_ios VOLVER A NOTAS
Novedades
23/09/26 10 MIN

Cómo se elige un socio tecnológico para infraestructura crítica

Cuando una empresa terceriza la operación de sus sistemas no elimina el riesgo: lo concentra en una sola decisión. Seis preguntas —ninguna de ellas técnica— para hacerle al proveedor antes de firmar. 

INDICE

El 20 de octubre de 2025, durante más de quince horas, buena parte de internet dejó de funcionar. Netflix, Snapchat, plataformas de comercio electrónico, aplicaciones que millones de personas usan sin pensar: un problema en el sistema de nombres de dominio de una sola región de Amazon Web Services arrastró consigo a miles de servicios que no tenían nada en común entre sí, salvo que dependían del mismo proveedor. Downdetector registró más de diecisiete millones de reportes. Menos de un mes después, el 18 de noviembre, una caída de Cloudflare de casi cinco horas repitió la escena a menor escala. 

No hace falta ir tan lejos ni tan atrás. El domingo 30 de agosto de este año, una falla en el nodo Nova de DonWeb —la mayor empresa de hosting y registro de dominios de la Argentina— dejó sin servicio a cientos de pymes durante tres días. Cayeron tiendas de comercio electrónico, sistemas de facturación y bases de datos enteras. La compañía explicó que se trató de una falla lógica en su infraestructura de almacenamiento, aseguró conservar tres copias de respaldo independientes y, durante buena parte del episodio, informó que no tenía un tiempo estimado de resolución que pudiera confirmar. Mientras tanto bloqueó la autogestión: los clientes no podían descargar sus propios backups ni migrar sus sitios a otro proveedor. Tenían los datos a salvo y no podían tocarlos. 

Ninguna de las empresas afectadas hizo algo mal esas mañanas. Habían tomado, tiempo atrás, una decisión que en su momento pareció puramente administrativa: a quién confiarle la parte del negocio que no se ve. 

Tercerizar no elimina el riesgo, lo concentra 

Los números son incómodos. Según el informe anual de cortes que publica Uptime Institute, los proveedores terceros —nubes públicas, empresas de telecomunicaciones y operadores de centros de datos— explican alrededor de dos tercios de todas las interrupciones reportadas en los últimos nueve años. La frecuencia de las caídas viene bajando, pero el impacto sube: el 57% de las organizaciones consultadas dijo que su último corte importante costó más de cien mil dólares, y una de cada cinco superó el millón. 

Un estudio de Splunk con Oxford Economics, hecho sobre dos mil ejecutivos de veinte países, pone la cifra global en 600.000 millones de dólares anuales para las mil empresas más grandes del mundo: un 50% más que hace dos años, a un promedio de quince mil dólares por minuto de servicio caído. El dato más revelador del informe, sin embargo, no es económico. El 47% de los responsables de tecnología admitió que muchas veces es el cliente el que avisa que el sistema se cayó. 

La conclusión no es que tercerizar sea un error. Ninguna empresa mediana puede sostener por su cuenta un centro de datos, guardias las veinticuatro horas y un equipo de seguridad actualizado. La conclusión es otra: elegir con quién se terceriza dejó de ser una compra técnica y pasó a ser una decisión de continuidad del negocio. Y como tal, se puede evaluar sin saber nada de tecnología. Alcanza con hacer seis preguntas y escuchar con atención cómo las contesta el proveedor. 

  1. ¿Cuánto tardan en volver?

Todo pliego promete un 99,9% de disponibilidad. Suena impecable y dice muy poco: son casi nueve horas de corte por año, y el número no aclara si esas horas van a caer un domingo de madrugada o un lunes al mediodía. Las métricas que importan son otras dos y tienen nombre propio. El RTO es cuánto tarda el servicio en volver a funcionar. El RPO es cuánta información se pierde en el camino. No son tecnicismos de nicho: desde mayo de 2026, el Estado argentino se los exige por escrito a sus propios organismos. Un proveedor que no los tiene declarados servicio por servicio, con números y no con adjetivos, todavía no pensó el problema. 

  1. ¿Qué es lo que el contrato no cubre?

Los acuerdos de nivel de servicio se leen por lo que prometen. Conviene leerlos por lo que excluyen. Dónde termina la responsabilidad del proveedor y dónde empieza la del cliente, qué pasa cuando el problema es del hardware, qué queda fuera del horario cubierto. Un contrato bien hecho escalona los compromisos según criticidad —dos a cuatro horas para lo que no puede parar, veinticuatro o cuarenta y ocho para lo accesorio— y define en qué punto el incumplimiento habilita a rescindir, no solo a descontar de la factura. Un crédito del cinco por ciento no compensa un día sin facturar. 

  1. ¿De quién dependen ustedes?

El proveedor tiene, a su vez, proveedores. Un estudio global de Kaspersky encontró que casi un tercio de las organizaciones sufrió el año pasado un ataque que entró por su cadena de suministro, y que una empresa grande maneja en promedio un centenar de proveedores de tecnología y le da acceso a sus sistemas a más de ciento treinta contratistas. El dato que cierra el punto viene de otra investigación internacional, sobre 1.700 especialistas en seguridad: el 38% de las empresas que evalúan a un proveedor no incluye controles de ciberseguridad en esa evaluación. Cuatro de cada diez eligen a ciegas la parte más sensible del contrato. 

  1. ¿Quiénes son las personas que van a atender el problema?

La encuesta global de operadores de centros de datos de 2026 encontró que más de la mitad tiene dificultades para contratar y que la rotación de personal es su problema más persistente. IDC proyecta que el 62% de las organizaciones latinoamericanas enfrentará este año escasez de profesionales certificados. En ese contexto, preguntar por el equipo humano no es un gesto de cortesía: cuánta gente propia tiene el proveedor y cuánta subcontrata, qué certificaciones acredita, quién atiende efectivamente un domingo a las tres de la mañana y en cuánto tiempo escala el problema a alguien con capacidad de decidir. 

  1. ¿Lo probaron? ¿Puedo estar cuando lo prueben?

Un certificado acredita que existe un procedimiento escrito, no que funcione bajo presión. EY lo resume en una frase que debería incomodar a todo el sector: el cumplimiento normativo subió, pero la resiliencia operativa no siguió el ritmo. La verificación práctica es pedir el informe de la última prueba de recuperación —con fecha, duración real y qué falló— y pedir participar del próximo simulacro. En la misma conversación conviene resolver algo que casi nunca figura en los pliegos y que el cliente final percibe de inmediato: cómo avisa el proveedor cuando algo se cae, por qué canal y en cuánto tiempo. 

  1. ¿Cómo me voy?

Es la pregunta que menos se hace y la que más información devuelve. Deloitte ubicó a la dependencia excesiva de un proveedor entre los riesgos tecnológicos prioritarios del año, y la discusión ya llegó a la regulación: el Data Act europeo obliga a eliminar los cargos por cambiar de proveedor. Antes de firmar hay que dejar por escrito en qué formato se devuelven los datos, en qué plazo, con qué asistencia y a qué costo. El caso DonWeb agrega una variante que casi nadie contempla: qué pasa con esa devolución justo cuando el proveedor está en crisis. Un respaldo al que no se puede acceder durante el corte es, a los fines prácticos, un respaldo que no existe. La pregunta genera incomodidad en una reunión de venta. Esa incomodidad es, justamente, el dato. 

Qué cambia en Argentina 

El contexto local agrega presión. Las organizaciones latinoamericanas recibieron en 2025 un promedio de 2.803 ataques semanales, contra 1.984 del promedio mundial, y Argentina figura en el cuarto nivel del Índice Global de Ciberseguridad: bases legales establecidas, pero con necesidad urgente de inversión en capital humano. La brecha más elocuente es de percepción: el 65% de las organizaciones de la región se considera preparada y apenas el 17% evalúa su seguridad de manera mensual o continua. 

Hay, sin embargo, un cambio concreto. En mayo de 2026 el Centro Nacional de Ciberseguridad aprobó un reglamento que obliga a los organismos del Sector Público nacional a contar con un centro de procesamiento alternativo y a informar, en un plazo de ciento ochenta días, la ubicación del sitio, los resultados de las pruebas y sus parámetros de RTO y RPO. Alcanza solo al Estado, pero fija un piso verificable. Cualquier empresa puede usar esa lista como plantilla para su propia licitación. 

Al final, la decisión se reduce a un cambio de foco. La conversación con un proveedor de infraestructura suele girar alrededor de lo que promete cuando todo funciona. Las seis preguntas apuntan a lo contrario: qué pasa el día que no funcione. Ese día llega para todos. Lo que distingue a una empresa de otra es cuánto le dura. 

FUENTES 

  1. Uptime Institute, «Annual Outage Analysis Report 2026», 13 de mayo de 2026. https://uptimeinstitute.com/about-ui/press-releases/uptime-announces-annual-outage-analysis-report-2026 
  1. Uptime Institute, «16th Annual 2026 Global Data Center Survey», 28 de julio de 2026. https://uptimeinstitute.com/about-ui/press-releases/16th-annual-2026-global-data-center-survey-deployment-of-high-density-racks-rising-fast-operators-face-continued-recruiting-and-retention-pressures 
  1. Splunk / Cisco y Oxford Economics, «The $600 Billion Wake-up Call», 19 de mayo de 2026. https://newsroom.cisco.com/c/r/newsroom/en/us/a/y2026/m05/the-600-billion-wake-up-call-new-splunk-research-reveals-downtime-is-a-systemic-business-crisis.html 
  1. Ookla / Downdetector, vía Silicon.es, «Las mayores caídas digitales de 2025 revelan la fragilidad de la infraestructura cloud», 17 de diciembre de 2025. https://www.silicon.es/las-mayores-caidas-digitales-de-2025-revelan-la-fragilidad-de-la-infraestructura-cloud-segun-ookla-2575679 
  1. Clarín, «DonWeb: una de las mayores empresas de hosting del país lleva tres días caída y hay cientos de pymes afectadas», septiembre de 2026. https://www.clarin.com/tecnologia/donweb-mayores-empresas-hosting-pais-lleva-dias-caida-cientos-pymes-afectadas_0_4daxSd4gnS.html 
  1. Punto Biz, «La respuesta de DonWeb a la falla que afecta a cientos de empresas», septiembre de 2026. https://puntobiz.com.ar/negocios/la-respuesta-de-donweb-a-la-falla-que-afecta-a-cientos-de-empresas-20269213530 
  1. Kaspersky, vía IT User, «Los ataques a la cadena de suministro se convierten en la principal amenaza para las empresas», 17 de marzo de 2026. https://www.ituser.es/seguridad/2026/03/los-ataques-a-la-cadena-de-suministro-se-convierten-en-la-principal-amenaza-para-las-empresas 
  1. Infobae, «La cadena de suministro en el centro de los ciberataques y de la falta de preparación», 9 de abril de 2026. https://www.infobae.com/movant/2026/04/09/la-cadena-de-suministro-en-el-centro-de-los-ciberataques-y-de-la-falta-de-preparacion/ 
  1. EY, «Operational resilience 2026: progress vs. pressure», 11 de mayo de 2026. https://www.ey.com/en_ch/insights/cybersecurity/operational-resilience-2026-progress-vs-pressure 
  1. Deloitte, «Hot topics for technology and digital risk 2026», 15 de septiembre de 2025. https://www.deloitte.com/uk/en/services/consulting-risk/perspectives/hot-topics-for-technology-and-digital-internal-audit.html 
  1. COS Global Services, «SLA en servicios IT: del tiempo de respuesta al valor real», 11 de agosto de 2026. https://cosglobalservices.com/actualidad/sla-servicios-it-mttr-xla-acuerdos-nivel-servicio/ 
  1. IT Masters Mag, «Más allá del contrato: estrategias de soberanía digital frente al vendor lock-in», 23 de febrero de 2026. https://www.itmastersmag.com/cloud/mas-alla-del-contrato-estrategias-de-soberania-digital-frente-al-vendor-lock-in/ 
  1. IDC y Schneider Electric, vía Enfasys, «La infraestructura crítica no espera: las certificaciones más demandadas del mercado para 2026», 2 de febrero de 2026. https://www.enfasys.net/2026/02/02/la-infraestructura-critica-no-espera-las-certificaciones-mas-demandadas-del-mercado-para-2026/ 
  1. Endeavor Data Unit e Incode Technologies, vía Infobae Tecno, «Argentina consolida su infraestructura de ciberseguridad, pero requiere mayor inversión», 22 de enero de 2026. https://www.infobae.com/tecno/2026/01/22/argentina-consolida-su-infraestructura-de-ciberseguridad-pero-requiere-mayor-inversion/ 
  1. Centro Nacional de Ciberseguridad, Disposición 1/2026, Boletín Oficial de la República Argentina, 13 de mayo de 2026. https://www.boletinoficial.gob.ar/detalleAviso/primera/341893/20260513 
arrow_back_ios VOLVER A NOTAS