En resumen
- Cada dispositivo del hogar inteligente — cámara, timbre, cerradura, altavoz, bombilla, aspiradora, nevera — es un pequeño ordenador con un micrófono o sensor constantemente conectado a internet.
- Cada uno es una posible vía de entrada a tu red doméstica. Tu Wi-Fi es tan seguro como el dispositivo menos protegido que tiene conectado.
- El paso más útil es separar los dispositivos IoT en su propia red Wi-Fi, lejos de tus teléfonos, portátiles y discos de copia de seguridad. La mayoría de los routers modernos pueden hacerlo en unos pocos clics.
- Los dispositivos más baratos son a veces los más peligrosos — abandonados por sus fabricantes, llenos de agujeros, y vigilados por personas que no eres tú.
- La privacidad no es lo mismo que la seguridad. Un dispositivo de una empresa de confianza puede seguir siendo inseguro; un dispositivo perfectamente protegido puede seguir enviando grabaciones a un país cuyas leyes nunca has leído.
Qué es
El "Internet de las cosas" es el nombre general para los objetos cotidianos con conexión a internet. Una bombilla inteligente. Un aspirador robot. Un timbre con cámara. Un altavoz que responde a tu voz. Un vigilabebés Wi-Fi. Una nevera inteligente. Un robot cortacésped. Un horno inteligente. Un juguete para niños con micrófono. Una cámara para mascotas. Una impresora.
La mayoría son pequeños ordenadores Linux con una sola tarea y una sola conexión de red. Eso los hace genuinamente útiles. También los hace genuinamente arriesgados de tres formas:
- Escuchan, observan e informan. Micrófonos, cámaras, sensores de movimiento, sensores de temperatura, sensores de presencia. Casi todos envían datos de vuelta a la nube del fabricante — y desde allí a varios anunciantes, socios analíticos y a veces otras organizaciones.
- Pueden ser vulnerados. Muchos dispositivos baratos se entregan con contraseñas predeterminadas, actualizaciones de seguridad lentas y vulnerabilidades obvias. Los atacantes escanean todo internet buscándolos. Cuando aparece uno de los tuyos, se añade a una botnet — una flota de dispositivos comprometidos usados para atacar a otras personas, a veces también para vigilarte a ti.
- Son puertas hacia tu red doméstica. Una vez que un atacante está en el dispositivo, está en tu Wi-Fi. Desde allí, puede escanear las otras cosas en tu red — tu portátil, tu almacenamiento en red, tu teléfono, tu cerradura inteligente.
Por eso la seguridad del hogar inteligente es en parte un tema físico (dónde colocas el dispositivo, qué ve) y en parte un tema digital (cómo están configurados su software, su cuenta y su red).
Cómo detectar un problema
Algunas señales de que un dispositivo IoT ha ido mal, o nunca estuvo bien:
- Caliente, lento o con tráfico de red inusualmente alto. Un timbre que contacta internet cientos de veces por minuto está haciendo algo que el manual no prometía.
- Voces extrañas del altavoz, sonidos que no son tuyos. Las intrusiones reportadas en vigilabebés baratos están bien documentadas. Trata estos incidentes como comprometidos de inmediato.
- Notificaciones de un dispositivo que no posees, o de funciones que no activaste.
- La aplicación complementaria ya no recibe actualizaciones y el sitio web del fabricante no se ha actualizado en un año. El producto probablemente está abandonado. Reemplázalo; no sigas usándolo.
- El dispositivo pide permisos muy por encima de su función. Una bombilla inteligente que quiere acceso a tu micrófono, contactos y ubicación ya no es una bombilla inteligente.
Cómo configurar todo de forma segura
Si no haces nada más, haz esto — una vez, cuando configures un nuevo dispositivo. Te ahorrará muchos problemas a largo plazo.
- Elige el dispositivo con cuidado. Laboratorios de pruebas independientes (Stiftung Warentest, Consumer Reports, Which?, Que Choisir, pruebas IoT de AV-TEST) publican reseñas específicas de IoT. Un dispositivo que promete 5 años de actualizaciones vale más que uno que cuesta la mitad y no prometió nada.
- Lee la política de recopilación de datos en lenguaje sencillo, o pide a una IA que la resuma. ¿Qué graba? ¿Qué se envía desde el dispositivo? ¿Quién lo ve? ¿Durante cuánto tiempo?
- Cambia la contraseña predeterminada antes de que el dispositivo toque internet. Algunos todavía se entregan con
admin / admin. Muchos routers también. - Actualiza su firmware inmediatamente. La versión con la que se entrega casi nunca es la más reciente.
- Crea una contraseña fuerte y única para la cuenta del fabricante. Activa la autenticación de dos factores en esa cuenta si se ofrece.
- Ponlo en una red Wi-Fi separada para dispositivos IoT (a menudo llamada red de invitados o SSID IoT en los routers domésticos). Esto mantiene una bombilla comprometida lejos de tu portátil y tu disco de copia de seguridad.
- Desactiva las funciones que no usarás — acceso remoto, grabación en la nube, activación por voz, integraciones de terceros.
- Comprueba la ubicación del dispositivo. Una cámara en un pasillo es una cosa. Una cámara en la habitación de un niño es una conversación diferente.
- Anota lo que compraste y dónde está. En un año, no recordarás si la cámara en la puerta trasera todavía tiene corriente. Una nota simple evita que un dispositivo viejo se convierta en una debilidad olvidada.
Cuando el dispositivo es un micrófono o una cámara
Estos merecen reflexión extra.
- La posición importa. ¿Qué hay en el encuadre? Las puertas visibles desde la calle son diferentes a tu cuarto de baño.
- El almacenamiento importa. La grabación local (tarjeta SD o grabador de red) es más privada que solo la nube. Solo la nube es más conveniente pero confía para siempre en la seguridad del fabricante.
- El consentimiento importa. Cualquier persona que grabes — invitados, contratistas, niños con edad suficiente para entender — debe saber que el dispositivo está ahí. En algunos países, las cámaras ocultas dentro del hogar son ilegales incluso cuando filmas a tu propia familia.
- Los dormitorios y los baños rara vez son buena idea. El coste para la privacidad casi siempre supera el beneficio para la seguridad. Otros dispositivos (sensores de puerta, sensores de movimiento, enchufes inteligentes) pueden responder las mismas preguntas sin micrófono ni lente.
Conceptos básicos de red
La mayor parte del riesgo del hogar inteligente vive en tu Wi-Fi. Un poco de higiene de red contribuye mucho.
- Cambia la contraseña de administración del router respecto a la que estaba en la etiqueta.
- Actualiza el firmware del router cuando se solicite; si tu router nunca ofrece actualizaciones, es demasiado antiguo para un uso serio.
- Usa cifrado WPA3 o WPA2 en cada red (no WEP, no "Abierto").
- Crea al menos dos redes: una para tus dispositivos personales de confianza (teléfonos, portátiles), una para IoT. Muchos routers lo hacen en dos clics; consulta el manual de tu router o pide a una IA que te guíe para tu marca específica.
- Desactiva WPS, UPnP y la administración remota a menos que realmente los necesites. Son convenientes y frecuentemente explotados.
- Elige un router que aún esté respaldado por su fabricante. La mayoría de los routers domésticos reciben alrededor de cinco años de actualizaciones después del lanzamiento; los routers viejos deben retirarse aunque todavía funcionen.
Lo que NO debes hacer
- No compres la cámara, el timbre o la cerradura sin marca más barata. El precio se paga con tu privacidad y la seguridad del resto de tu red. Las marcas de confianza con compromisos públicos de actualización valen el coste adicional.
- No conectes un dispositivo a tu Wi-Fi principal si puedes ponerlo en una red IoT separada.
- No sigas usando un dispositivo cuyo fabricante ha desaparecido. Sin actualizaciones significa sin defensa contra las fallas recién descubiertas.
- No ignores la notificación de actualización de firmware. Es tu protección gratuita para que la vulnerabilidad de ayer no se convierta en el compromiso de mañana.
- No reutilices contraseñas entre cuentas de fabricantes. Una brecha en la nube de una empresa no debería llevar a que se acceda a tus cámaras en casa.
- No confíes en el marketing de "impulsado por IA" o "cifrado de nivel militar". Busca auditado, estándar abierto y respaldado durante X años. El resto es texto de ventas.
- No pongas una cámara en ningún lugar del que te avergonzaría que el mundo vea, nunca. Los feeds de cámaras interiores baratas acaban en sitios agregadores cada año.
Usa la IA para ayudarte
Auditar tu configuración actual:
"Tengo los siguientes dispositivos del hogar inteligente en mi red doméstica: [lista cada uno — marca, modelo, habitación, qué hace]. Mi router es [marca, modelo] y ofrece [lista de características — red de invitados, WPA3, SSID separados, etc.]. Por favor, audita mi configuración y dime (a) qué dispositivos tienen mayor riesgo y por qué, (b) qué cambios de configuración debo hacer primero, en orden de prioridad, y (c) qué dispositivos debería considerar reemplazar porque el fabricante ya no los respalda."
Planificar una red IoT separada:
"Quiero poner mis dispositivos del hogar inteligente en una red Wi-Fi separada de mis ordenadores y teléfonos. Mi router es [marca, modelo]. Guíame paso a paso sobre cómo configurar una red IoT separada en este router específico. Señala cualquier límite o consideración para que los dispositivos sigan funcionando como se espera."
Un recordatorio: la IA no conoce el firmware actual de tu router ni los avisos de vulnerabilidad actuales para ningún dispositivo específico. Úsala como herramienta de planificación, luego verifica cada paso con la documentación oficial del fabricante.
A quién llamar
- El soporte del fabricante del dispositivo para actualizaciones de firmware, recuperación específica del dispositivo y notificaciones de brecha.
- Tu fabricante de router para ayuda con la configuración de red (a menudo chat o correo electrónico gratuito).
- El centro de ciberseguridad de tu país para guías específicas de IoT. Punto de partida útil: en España, INCIBE / OSI (incibe.es, osi.es, 017); la mayoría de los países de habla hispana tienen un CSIRT o centro nacional equivalente.
- Organizaciones independientes de pruebas al consumidor para comparaciones actuales de dispositivos (consulta la tarjeta de seguridad física del hogar para la lista por país).
Cuándo escalar más allá del chat
- Una cámara o micrófono muestra señales claras de compromiso — voces del dispositivo que no son tuyas, grabaciones que van a algún lugar que no reconoces, alertas de movimiento que no activaste. Desconecta el dispositivo inmediatamente, cambia todas las contraseñas vinculadas, informa a la policía local si hay niños involucrados o si las imágenes pueden haber sido grabadas y exfiltradas. Guarda los registros y el dispositivo como evidencia si es posible; no hagas restablecimiento de fábrica hasta haber hablado con la policía.
- Una cerradura inteligente se ha abierto sin tu acción — trátalo como un posible allanamiento físico. Cambia cerraduras y códigos; revisa los registros del fabricante (la mayoría conserva algunas semanas de eventos de puerta); presenta una denuncia policial.
- Un fabricante ha sido vulnerado y tus dispositivos pueden estar expuestos — cambia la contraseña en la cuenta del fabricante, reemplaza los tokens de autenticación, activa cualquier nuevo 2FA que se ofrezca y vuelve a vincular los dispositivos. Presta atención a un aumento de phishing después.
- Un niño informa que "el altavoz me habla de noche" — tómalo en serio, no lo desestimes como imaginación, desconecta el dispositivo y trátalo como comprometido.
Fuentes y lectura adicional
- ENISA — línea de base de orientación de seguridad IoT
- Mozilla Foundation — guía de compra anual "Privacy Not Included"
- AV-TEST — pruebas periódicas de seguridad de dispositivos IoT
- Krebs on Security — reportajes públicos sobre botnets IoT de consumo y brechas
- EU Cyber Resilience Act — obligaciones de los fabricantes a partir de 2027