Si el disco no está cifrado, quien encuentra la notebook tiene todo. Qué es BitLocker, por qué la clave de recuperación tiene que quedar guardada en el dominio y qué pedirle al proveedor cuando compra equipos.
Un vendedor deja la notebook en un taxi. Un gerente sufre un robo en la calle. Un director la olvida en un aeropuerto. Pasa todos los meses, y la pregunta que sigue es una sola: ¿qué había adentro y quién puede verlo?
Lo que la contraseña de Windows no protege
Mucha gente cree que la contraseña de inicio de sesión protege los archivos. No. Quien tiene la notebook en la mano saca el disco, lo conecta a otra computadora y lee todo: correos, contratos, listas de precios, datos de clientes, las contraseñas guardadas en el navegador. Sin la contraseña de Windows, sin ningún truco.
Qué es BitLocker
BitLocker es el cifrado de disco que viene incluido en Windows 10 y 11 Pro. Cuando está activo, el disco es ilegible fuera de esa máquina y sin la clave. La notebook perdida pasa a ser un problema de hardware, no de información: se repone el equipo y listo.
Para el usuario no cambia nada. Enciende la notebook y trabaja igual. El cifrado ocurre por debajo.
La clave de recuperación: el detalle que decide todo
Cada disco cifrado tiene una clave de recuperación, un número largo que permite abrirlo si algo falla: un cambio de hardware, una actualización que salió mal, un equipo que ya no arranca. Si esa clave se pierde, los datos se pierden con ella.
Por eso la regla es simple: la clave se guarda automáticamente en el dominio de la empresa, en Active Directory o en Entra, en el momento en que se activa el cifrado. No en un papel, no en un Excel, no en el correo del técnico. Cuando hace falta, sistemas la consulta ahí. Nosotros lo configuramos para que ocurra solo en cada equipo nuevo, y verificamos que la clave de cada notebook esté efectivamente guardada antes de darla por cifrada.
Qué pedir cuando se compran equipos nuevos
Para que el cifrado funcione bien y sin intervención, la notebook tiene que venir preparada:
- Windows 11 Pro, no Home. Home no trae BitLocker para empresas.
- Chip TPM 2.0 y arranque UEFI con Secure Boot activados de fábrica. Las máquinas actuales lo traen, pero a veces vienen configuradas en modo antiguo y hay que corregirlo antes de instalar.
- Que el proveedor entregue el equipo sin sistema preinstalado de usuario, o que sistemas lo prepare antes de que llegue a manos de la persona.
Con eso, el cifrado se activa solo el primer día, la clave queda guardada y el equipo sale a la calle protegido.
Para revisar hoy
¿Cuántas notebooks tiene la empresa? ¿Cuántas están cifradas? ¿Dónde están guardadas las claves de recuperación? Si la respuesta a la última es "no sé", empezamos por ahí.
¿Te pasa algo parecido en tu empresa?
Hablemos