Skip to main content

MDM en la nube u on-premise: cómo decidir sin equivocarse

¿MDM en la nube u on-premise? Costes reales, qué exige el RGPD sobre la jurisdicción del proveedor y un plan de migración en cuatro pasos.

Julien Ott Julien Ott
8 min read
Consola de MDM en la nube para gestionar un parque de dispositivos desde el navegador

Un MDM en la nube es la gestión de dispositivos móviles entregada como servicio alojado: usted trabaja desde una consola web y el proveedor se ocupa de servidores, actualizaciones y disponibilidad. Sin rack, sin túneles VPN, sin ventanas de parcheo un sábado por la noche. La parte difícil de la decisión no es técnica: es saber quién puede acceder a sus datos y con qué base legal.

Cómo funciona un MDM en la nube

La plataforma se sitúa entre sus dispositivos y sus políticas. Durante la inscripción, el dispositivo recibe un perfil de gestión que lo conecta con la consola. Puede hacerse con un código QR, con un enlace por correo o de forma automática mediante inscripción zero-touch con Apple Business Manager o Android Enterprise.

A partir de ahí, cada cambio de política, cada aplicación y cada acción de seguridad viajan por HTTPS desde la nube hasta el terminal. El dispositivo consulta el servidor cada pocas horas y recoge la configuración pendiente. Si usted publica un perfil de Wi-Fi a las dos de la tarde, se aplica en la siguiente conexión. Las órdenes críticas, como el bloqueo o el borrado del perfil de trabajo, salen de inmediato a través de Apple Push Notification Service o Firebase Cloud Messaging.

Efecto práctico: la consola funciona desde cualquier navegador. No hace falta estar en la red corporativa, y su capacidad de respuesta no depende de que el servidor de la oficina siga encendido.

Nube y on-premise: las diferencias que se notan en el día a día

Los fabricantes presentan esta comparación como una cuestión de principios. Es una cuestión de operación.

  MDM en la nube MDM on-premise
Puesta en marcha horas o días semanas o meses
Inversión inicial ninguna, suscripción hardware y licencias
Mantenimiento lo asume el proveedor su equipo parchea y migra
Escalado añadir dispositivos al momento exige planificar capacidad
Ubicación de los datos centro de datos del proveedor su propio centro de datos
Acceso del administrador cualquier navegador VPN o red interna
Disponibilidad SLA habitual del 99,9 % depende de su infraestructura

El on-premise sigue teniendo sentido en dos escenarios: redes aisladas físicamente, del tipo defensa o información clasificada, y organizaciones a las que una norma les impone explotar el sistema por su cuenta. Fuera de ahí suele ser inercia. Gestionar 300 terminales desde un servidor propio significa pagar horas de un técnico por un problema que ya resuelve una consola.

Cuánto cuesta de verdad

El MDM en la nube se factura por dispositivo y mes. La horquilla realista va de 2 a 10 euros, según el nivel funcional y el tamaño del parque de dispositivos. Un parque de 200 terminales se mueve, por tanto, entre 400 y 1.200 euros al mes.

La comparación con el servidor propio suele salir demasiado favorable al servidor propio porque faltan dos partidas. La primera es el hardware: entre 2.000 y 10.000 euros, con reposición a los cuatro o cinco años. La segunda, más cara, es el tiempo de las personas. Entre diez y veinte horas al mes en parches, copias de seguridad, renovación de certificados y saltos de versión. A 45 euros la hora interna, son 450 a 900 euros mensuales antes de pagar una sola licencia.

Vigile los suplementos. Algunos fabricantes cobran aparte el modo quiosco, el soporte remoto o la inscripción zero-touch, y otros lo incluyen todo en un precio único por dispositivo. Compare la cesta que usted necesita, no el número de portada. En nuestra página de precios puede ver qué entra en cada plan.

RGPD y jurisdicción: la pregunta que decide la compra

Aquí es donde la conversación española se separa de la americana. Un MDM trata datos personales por definición: identificadores de usuario, correo corporativo, inventario de terminales, a veces ubicación en dispositivos de empresa. Usted es responsable del tratamiento y el proveedor es encargado, con todo lo que el artículo 28 del RGPD y la LOPDGDD implican en cuanto a contrato, subencargados y transferencias.

La trampa clásica es quedarse en la ubicación del centro de datos. Un servidor en Madrid no le protege si quien lo opera es filial de un grupo estadounidense: la CLOUD Act obliga a las empresas sujetas a derecho de Estados Unidos a entregar los datos que controlan, estén donde estén los discos. La pregunta correcta no es dónde están sus datos, sino quién puede acceder a ellos y bajo qué ley.

Nuestra posición, sin adornos: sus datos se alojan al 100 % en Francia, la empresa es francesa y no tiene matriz estadounidense, así que no hay transferencias internacionales ni exposición a la CLOUD Act. La infraestructura de alojamiento está cualificada SecNumCloud por la ANSSI, la agencia nacional de ciberseguridad francesa. Conviene ser preciso con esta frase: la cualificación se aplica a la infraestructura que aloja el servicio, no es una certificación de producto, y tampoco equivale al Esquema Nacional de Seguridad ni lo sustituye.

Sobre el ENS conviene ser igual de claro. El Real Decreto 311/2022 es, en la práctica, un filtro eliminatorio en la contratación pública española, y existe además un catálogo CPSTIC del CCN con productos MDM cualificados. Si su organización es una administración pública o le presta servicios en el ámbito del ENS, esa acreditación es un requisito que debe verificar producto por producto, no una casilla que un proveedor pueda dar por buena de palabra. En el sector privado, el listón real es el RGPD y su contrato de encargado.

Las guías del INCIBE para pymes insisten en el mismo orden de prioridades: cifrado, control de acceso, inventario de dispositivos y un contrato claro con el proveedor. Si quiere el detalle de cómo encaja un MDM con el reglamento, lo desarrollamos en RGPD y gestión de dispositivos móviles.

Cuatro preguntas que ordenan cualquier comparativa

  • ¿Quién es el propietario de la empresa y existe una matriz fuera de la Unión Europea?
  • ¿Qué subencargados intervienen y en qué país están ubicados?
  • ¿Me entregan un contrato de encargado del tratamiento listo para firmar, o solo un enlace genérico?
  • ¿Qué datos concretos guarda la consola de cada dispositivo, y durante cuánto tiempo?

El proveedor que titubea en la segunda ya ha respondido.

Migración en cuatro pasos

  1. Inventarie lo que tiene. Cada dispositivo, cada política activa, cada aplicación distribuida. Exporte configuraciones mientras la plataforma antigua se lo permita: después es trabajo manual.
  2. Pruebe de verdad, no en diapositivas. Pida un entorno de pruebas e inscriba sus propios equipos, al menos un iPhone y un Android. Si solo le ofrecen una demostración guiada, algo se está evitando enseñar. Compruebe inscripción, profundidad de políticas por plataforma, despliegue de aplicaciones y el tiempo de respuesta del soporte un viernes por la tarde.
  3. Despliegue por oleadas. Nada de 500 dispositivos un lunes por la mañana. Un departamento, verificación, siguiente. De dos a seis semanas es lo normal según el tamaño del parque.
  4. Apague el sistema antiguo. Solo cuando todo esté migrado: dar de baja los perfiles anteriores y retirar el servidor. Guarde los datos exportados 90 días como red de seguridad.

El mayor riesgo de una migración no es técnico, es de comunicación. Avise a las personas de qué va a pasar, por qué y qué tienen que hacer. Casi siempre, nada. Las sorpresas generan tickets.

Preguntas frecuentes

¿Es un MDM en la nube lo bastante seguro para una empresa?

En lo técnico, sí: transporte cifrado, separación entre clientes y un proveedor cuyo negocio entero depende de mantener esa infraestructura en pie. La revisión que de verdad discrimina es contractual y jurídica, no criptográfica. Pregunte por el contrato de encargado, los subencargados y la propiedad de la empresa.

¿Puede gestionar a la vez dispositivos de empresa y personales?

Sí. Los terminales corporativos se gestionan en modo totalmente administrado y los personales mediante un perfil de trabajo. En un Android personal, las aplicaciones y los datos de trabajo residen en un perfil de trabajo, un espacio separado que impone el propio Android, y la consola solo lista las aplicaciones instaladas en ese perfil. El BYOD se aplica a iOS y Android; los PC con Windows y los Mac se gestionan como dispositivos de empresa.

¿Qué pasa si el proveedor sufre una caída?

Los dispositivos siguen funcionando. Las políticas y las aplicaciones ya aplicadas permanecen activas; lo que no puede hacer es publicar cambios hasta que el servicio vuelva. Un SLA del 99,9 % equivale a unas nueve horas de corte al año, cifra que muchos servidores propios superan sin planificarlo.

¿Funciona la gestión si el dispositivo se queda sin conexión?

En parte. Las políticas y aplicaciones existentes siguen vigentes sin red. Las nuevas quedan en cola en el servidor y se aplican en la siguiente conexión. Las órdenes inmediatas, como bloquear o borrar, necesitan que el terminal esté accesible.

¿Se puede cambiar de un MDM en la nube a otro?

Sí, pero exige volver a inscribir. Los perfiles de gestión son propios de cada fabricante, no existe una portabilidad como la del correo. Cada dispositivo sale de la plataforma antigua y entra en la nueva. Con la inscripción zero-touch configurada, ocurre solo al restablecer el terminal. Planifique por departamentos y empiece por el equipo que menos soporte necesita.

Conclusión

Por debajo de 5.000 terminales, la nube gana casi siempre en coste y en tiempo de administración. El trabajo real está en la elección del proveedor: propiedad, contrato y trazabilidad de los datos. Si prepara bien esa parte, la técnica es lo fácil del proyecto. Puede ver el alcance funcional en nuestra página de gestión de dispositivos móviles.

¿Listo para desplegar su MDM?

Empiece hoy mismo con acceso completo a la plataforma y el apoyo de nuestros especialistas de producto.

Empezar ahora

O hable con nuestro equipo comercial.

Prueba gratuita de 14 días
Cancele cuando quiera, sin preguntas.
Acompañamiento experto
Un onboarding personalizado con nuestro equipo para arrancar rápido.