Volver a la vista general

30 de septiembre de 2026

Tu presupuesto de TI para 2027: tres preguntas que debes incluir

Tu presupuesto de TI para 2027 no lo elaboras en diciembre. Los contratos que empiezan en enero los firmas en noviembre. Las ofertas las solicitas en octubre. Y las preguntas que tienes que responder para ello, te las planteas ahora mismo.

En la mayoría de los presupuestos, la seguridad aparece como una partida más dentro de TI. Un gasto más, en algún lugar entre las licencias y el hardware. Este blog trata sobre lo que debería venir antes de esa partida: tres preguntas que determinan cuánto debe costar y si realmente hace falta pedir más dinero.

Nuestra respuesta en una sola frase: empieza por lo que ya pagas, no por lo que aún quieres comprar.

¿Qué es lo que estoy pagando dos veces?

En casi todos los entornos que revisamos, hay licencias de pago sin usuario. Empleados que se han ido, cuentas de prueba que se han quedado ahí, una suscripción que siguió activa tras un traslado. Nadie las ha dejado ahí a propósito. Tampoco nadie las ha cancelado.

Además, vemos herramientas que se repiten. Un filtro de correo de pago además del que ya viene en Microsoft 365. Dos productos de copia de seguridad para el mismo buzón. Un antivirus independiente en portátiles que ya tienen Defender. Cada una de esas medidas fue en su momento una buena decisión. Juntas, constituyen el primer presupuesto de seguridad para 2027, y ya está contabilizado.

Coge las facturas de TI de este año y anota en cada línea quién lo usa y para qué sirve. No hay más. En el blog sobre el funcionamiento interno de Microsoft 365 te explicamos cómo relacionar las licencias con los usuarios.

¿Qué puedo demostrar?

Hasta el año pasado, la demostrabilidad era algo exclusivo de las empresas certificadas. Ahora, todos los cuestionarios de la cadena de suministro la exigen, y la aseguradora también. «El MFA está activado» es una afirmación. Un resumen con una fecha, en el que se indique a quién se le ha exigido el MFA y en virtud de qué norma, es una prueba.

En 2027, la demostrabilidad debería ser una partida fija del presupuesto, no un proyecto. Piensa en una prueba anual de recuperación de tu copia de seguridad con un breve informe, una limpieza semestral de cuentas y licencias, una sesión de formación certificada y el mantenimiento de tus documentos básicos. La cantidad es pequeña. Lo que requiere es un compromiso recurrente.

El motivo por el que esto está pasando ahora lo explica el balance tras un mes de la Ley de Ciberseguridad: la ley se aplica a sí misma a través de contratos, y los cuestionarios son cada vez más precisos.

¿Cuánto cuesta una semana de inactividad?

Esta es la cifra que no aparece en ningún presupuesto. Coge la facturación de una semana normal. Suma los costes salariales de un equipo que no puede trabajar. Añade las reparaciones fuera del horario de oficina y los clientes a los que no atiendes esa semana.

Compara esa cantidad con los costes anuales de la solución básica: MFA, una copia de seguridad probada y actualizaciones automáticas. Con cada cliente con el que hacemos este cálculo, el resultado es el mismo. La plataforma básica cuesta una fracción de lo que te costaría una sola semana mala. Y esa misma plataforma básica forma parte de los requisitos que exigen las aseguradoras antes de pagar.

El calendario de octubre a enero

Hay un par de fechas importantes de Microsoft que coinciden justo con esta temporada presupuestaria. Cada una de esas fechas requiere una decisión que supone un gasto o un ahorro.

Buzón de correo. A partir del 1 de octubre, Microsoft irá desactivando Microsoft Exchange Web Services, uno por uno, en las organizaciones que no hayan configurado nada al respecto. En abril de 2027 se cerrará definitivamente. Para entonces, dejarán de funcionar las conexiones antiguas con tu buzón de correo. Pregunta a tus proveedores si usan Microsoft Graph.

Portátil. A partir de octubre de 2025, Windows 10 solo recibirá actualizaciones de seguridad a través del programa de pago ESU. Seguir pagando o cambiarlo es una cuestión de presupuesto. Cuenta tus dispositivos, incluidos el portátil que usas para trabajar desde casa y el ordenador de la recepción.

Inicio de sesión. El 1 de febrero de 2027, Microsoft dejará de usar los códigos por SMS para iniciar sesión para la mayoría de los usuarios; el 1 de julio de 2027, lo hará para los administradores globales y los usuarios externos. Si quieres seguir usando los SMS, tendrás que pagárselos a tu propio operador de telecomunicaciones. La clave de acceso no cuesta nada.

Subvención. El programa «Mijn Cyberweerbare Zaak» dura hasta el 30 de noviembre de 2026. Primero tienes que hacer la «CyberVeilig Check» del Digital Trust Center, luego adquirir una medida y, por último, solicitarla a la RVO. Lo que hayas comprado o pagado antes del 7 de septiembre no cuenta.

Dos cosas que haces en diez minutos

Coloca tus licencias junto a tus usuarios. El Tenant Check requiere una cuenta de administrador y no tiene en cuenta a los administradores que cumplen los requisitos de PIM. Eso sí, en dos minutos te muestra qué licencias de pago no tienen asignado ningún usuario, junto con tu cobertura de MFA y tus cuentas de administrador. No guarda nada de tu tenant.

Comprueba tu parte externa. El Security Check solo mide lo que es visible públicamente, nada de lo que hay dentro de tu entorno. Pero en treinta segundos te muestra lo que tu cliente ya puede ver por sí mismo: la seguridad de tu correo electrónico, el DNS, los certificados y los encabezados de seguridad de tu página web.

Cómo ayuda ALTA-ICT

En una reunión sobre el presupuesto, comparamos tres listas: lo que pagas, lo que obtienes a cambio y lo que te espera el año que viene. Primero hacemos limpieza, luego sentamos las bases que no cuestan nada y, solo después, hablamos de inversiones. Si traes tu contrato de TI actual, lo analizaremos con total transparencia. Si quieres cambiar de proveedor, lee primero el blog sobre cómo dar el salto. Nosotros mismos trabajamos según las normas ISO 27001:2023, ISO 9001:2015 y NEN 7510:2024.

Preguntas más frecuentes

¿Debería haber una partida específica para seguridad en el presupuesto?

Sí, pero solo después de la limpieza. Lo que encuentres en cuanto a licencias sin usuario y herramientas duplicadas suele ser suficiente para lo básico. La regla propia sirve entonces para poder demostrarlo y para las inversiones que queden.

¿Cuál es la diferencia entre «regular» y «demostrable»?

«Regular» es lo que haces. «Demostrable» es lo que puedes mostrar, con una fecha. Un cliente o una aseguradora te pide lo segundo.

¿Seguir pagando por Windows 10 o cambiarlo?

Eso depende de la antigüedad del dispositivo y de si es compatible con Windows 11. Primero, haz una lista. Con una lista por dispositivo, la decisión se toma en un santiamén.

¿Puedo conseguir una subvención para lo básico?

Para algunas de las medidas a través de «Mi empresa cibersegura», hasta el 30 de noviembre. La condición es que primero realices la «CyberVeilig Check». El presupuesto se asignará por orden de llegada.

¿Qué haría primero si solo pudiera hacer una cosa?

Compara las facturas de este año una al lado de la otra. Solo échales un vistazo. Así verás por ti mismo lo que estás pagando dos veces.

Conclusión

Un presupuesto de TI para 2027 no empieza por lo que quieres comprar. Empieza con tres preguntas: ¿en qué estoy pagando dos veces?, ¿qué puedo demostrar? y ¿cuánto cuesta una semana de inactividad? Si las respondes en octubre, en noviembre firmarás contratos que tienen sentido. Si esperas, en diciembre harás el presupuesto a ojo.

¿Quieres repasar las tres preguntas con nosotros? Concierta una reunión para hablar del presupuesto con ALTA-ICT en octubre. Trae tu contrato de TI actual.

¿Quieres saber más?

Ponte en contacto
Hero bij de IT-begroting voor 2027: een kaart met drie vragen, dubbel, aantoonbaar en stilstand.