Hallazgos físicos en data centers: el checklist que tu proveedor de seguridad no te hace

Ilustración: Hallazgos físicos en data centers: el checklist que tu proveedor de seguridad no te hace

Tu proveedor de seguridad privada patrulla el perímetro, registra accesos y llena bitácoras. Pero rara vez levanta hallazgos sobre los puntos ciegos que importan al DC: control de acceso al cuarto de servidores, monitoreo CCTV del cuarto eléctrico, segregación de visitantes del área de operación, puertas de la sala de UPS, gabinetes sin cerradura.

Los hallazgos físicos de un data center son distintos a los de una oficina. Esta guía lista lo que un auditor con experiencia en infraestructura crítica debería revisar — y que el proveedor tradicional omite.

Categorías de hallazgos físicos en un DC

Los hallazgos físicos en un data center se agrupan en cinco categorías. Un proveedor de seguridad con experiencia en misión crítica las cubre todas; un proveedor generalista suele quedarse en las dos primeras.

  • Control de acceso al cuarto principal y a las áreas restringidas (sala de servidores, sala de UPS, cuarto de baterías, cuarto de telecomunicaciones).
  • Videovigilancia CCTV: cobertura del cuarto eléctrico, de la sala de UPS, del cuarto de baterías y del Site Entry Room. No solo del perímetro.
  • Seguridad del rack: gabinetes con cerradura, segregación de marcas competidoras en el mismo gabinete, candados en patch panels y ODF.
  • Detección y supresión de incendios: detectores de humo aspirados (VESDA) en sala de servidores, agentes limpios (FM-200, Novec 1230) en lugar de agua, fechas de inspección vigentes.
  • Cableado y medio ambiente: cables de seguridad y de red separados físicamente, plafón registrable, temperatura y humedad dentro de rango ASHRAE, polvo y vibración controlados.
  • Checklist físico mínimo para un DC pequeño/mediano

  • Cuarto principal con una sola puerta de acceso y lector de tarjeta o biométrico, no solo chapa con llave.
  • Bitácora física o digital firmada por cada visita técnica, no solo por el guardia de la caseta.
  • Cámaras IP con cobertura visible del rack principal y del tablero eléctrico general, con retención mínima de 30 días.
  • Detectores de humo aspirados (muy sensibles) instalados en el cielo raso del cuarto de servidores, calibrados anualmente.
  • Supresión con agente limpio (gas) en lugar de sprinklers de agua; el agua es el peor enemigo del equipo activo.
  • Gabinetes con cerradura uniforme y bitácora de quién abrió cuál rack y cuándo.
  • Separación física entre cableado eléctrico y de datos (al menos 30 cm en tendido paralelo, según TIA-942).
  • Temperatura del cuarto entre 18 °C y 27 °C en operación; humedad relativa entre 40 % y 55 %.
  • Diferencia entre proveedor de seguridad tradicional y proveedor con experiencia en DC

    El proveedor tradicional entrega vigilancia perimetral, control vehicular y rondines. Su entregable es un parte de novedades.

    💡 El proveedor con experiencia en DC entiende que un intruso al Site Entry Room puede desconectar el backbone de fibra antes de que la cámara del perímetro registre nada.

  • Pregunta si conoce la diferencia entre sala de UPS y cuarto de baterías — si no, no tiene experiencia en DC.
  • Pide ver su checklist de auditoría específico para el DC, no el genérico de oficinas.
  • Confirma que su personal sabe qué hacer ante un disparo del sistema VESDA: hay alerta temprana, no alarma de evacuación.
  • Revisa si tiene procedimiento documentado para acompañar a un proveedor externo al cuarto de servidores (no solo a la oficina).
  • Un DC mediano en operación 24×7 normalmente tiene entre 20 y 40 hallazgos físicos abiertos por auditoría, concentrados en gabinetes sin cerradura y cableado sin segregación. Cerrarlos toma entre 30 y 90 días de trabajo conjunto entre el proveedor de seguridad, el facility manager y el integrador de infraestructura.

    Costo típico de cerrar hallazgos físicos

    Los rangos de inversión dependen del tamaño del DC y del número de gabinetes. Cerrar un hallazgo físico menor (cerradura de rack, segregación de cable) cuesta entre 200 y 800 USD. Cerrar uno mayor (instalación de VESDA, supresión con agente limpio, segregación eléctrica/red) cuesta entre 5,000 y 25,000 USD por sala.

    El retorno se mide en disponibilidad. Una puerta que no cierra bajo control de acceso es un riesgo de indisponibilidad por sabotaje o error humano. Un VESDA funcional detecta un sobrecalentamiento dos horas antes de que el detector puntual dispare la alarma.

    Qué entregar al proveedor para que cubra el DC completo

  • Plano actualizado del DC con áreas restringidas y rutas de cableado crítico.
  • Inventario de racks, gabinetes, supresión de incendios y tableros con su criticidad operativa.
  • Procedimiento de acompañamiento a técnicos externos y a personal de mantenimiento de proveedores.
  • Protocolo de actuación ante VESDA, supresión y alarma de temperatura.
  • Si tu proveedor de seguridad actual no maneja esta lista, probablemente no sabe lo que está protegiendo. Conviene reemplazarlo o entrenarlo antes del próximo corte de mantenimiento.


    Fuentes

    [1] TIA-942-C — Telecommunications Infrastructure Standard for Data Centers — https://tiaonline.org/resource/tia-942-c-data-center-infrastructure-standard/

    [2] NFPA 75 — Standard for the Fire Protection of Information Technology Equipment — https://www.nfpa.org/codes-and-standards/nfpa-75-standard-development/75

    [3] BICSI 002 — Data Center Design and Implementation Best Practices — https://www.bicsi.org/standards/bicsi-standards/about-the-program

    También en Seguridad, Control y Prevención

    ← Volver a categorías