El lunes cambias de agencia y descubres que Google Ads, Meta Business Manager o Analytics están vinculados al correo del proveedor. Las campañas siguen gastando, pero tú no puedes revisar permisos, cambiar la facturación ni recuperar los datos sin pedir autorización. Si la relación se tensa, hay un hackeo o bloquean una cuenta, la captación puede detenerse en horas.
La ciberseguridad, accesos y continuidad operativa de tu publicidad online no consiste solo en una contraseña fuerte: exige controlar quién entra en Google Ads, Meta, Analytics y tu web, recuperar cuentas ante un incidente y mantener campañas activas. Con accesos por rol, MFA, copias y un plan de continuidad, reduces fraude, bloqueos y dependencia de tu agencia.
Índice
Anuncio
Tu empresa debe ser titular de cada activo
La empresa debe figurar como propietaria y administrador principal de Google Ads, Meta Business Manager, GA4, Search Console, dominio, hosting, píxeles y perfiles sociales. Una agencia puede gestionar estos activos con permisos delegados, pero no debe ser la única titular ni el único contacto de recuperación.
Piensa en una cuenta publicitaria como el local donde vendes. La agencia puede decorar el escaparate, atender campañas o cambiar carteles, pero las llaves maestras y el contrato de alquiler deben estar a nombre del negocio. Si las llaves son solo suyas, un desacuerdo, una baja o un error puede dejarte fuera.
Como equipo especializado en marketing digital para pymes y autónomos en España, con experiencia en campañas de Google Ads, Facebook Ads, YouTube Ads, SEO y diseño web, hemos visto un caso repetido: una agencia creó Google Ads con su correo y cobró desde su tarjeta. Al terminar la relación, el cliente perdió el historial de campañas y necesitó entre 3 y 7 días para volver a anunciarse desde una cuenta nueva.
El correo corporativo marca el control
El correo de alta debe ser uno corporativo del negocio, no el correo personal de un empleado ni el de una agencia. Por ejemplo, direccion@tuempresa.es puede ser propietario, mientras que la agencia recibe acceso mediante su propio usuario o cuenta de partner.
Crea un inventario sencillo con el nombre del activo, URL, ID de cuenta, correo propietario, dos administradores internos, método de pago y fecha de renovación. Un documento compartido con dirección basta al inicio, siempre que esté protegido y actualizado.
El inventario debe incluir elementos que no se ven en un anuncio: Google Tag Manager, píxel de Meta, catálogo, perfiles de Google Business Profile, CRM, plataforma de email, dominio y hosting. Perder un píxel no siempre detiene una campaña, pero sí puede romper la medición de ventas y hacer que el gasto publicitario parezca menos rentable de lo que es.
Dos administradores internos evitan depender
Mantén al menos dos administradores internos en cada activo que afecte a ventas, facturación o datos personales. Si una persona está de vacaciones, deja la empresa o pierde su teléfono, la otra podrá recuperar el acceso sin esperar a un proveedor.
La agencia no necesita siempre permiso total. En Google Ads puede gestionar campañas con acceso adecuado; en Meta puede entrar como partner; en GA4 puede analizar datos sin tocar la propiedad. Dar solo el permiso necesario es como dar la llave del almacén a quien repone productos, no la llave de la caja fuerte.
Cuidado cuando un proveedor dice que su método exige crear todo desde su estructura. Puede tener sentido usar una cuenta de administrador para gestionar varias cuentas de clientes, pero cada cuenta publicitaria, píxel o perfil debe seguir vinculado y controlado por la empresa anunciante.
Una forma práctica de ordenar la estrategia es trabajar en seis fases. Primero, completa la gestión de activos digitales: identifica cuentas, dominios, etiquetas, plataformas, métodos de pago y su propietario. Segundo, valora qué ocurriría si cada activo deja de estar disponible, se bloquea o cambia de manos. Tercero, aplica controles como usuarios individuales, MFA, permisos por rol y alertas. Cuarto, realiza copias de configuraciones, contactos y datos críticos.
Quinto, prueba recuperaciones y transiciones de proveedor. Sexto, revisa los resultados cada trimestre. Esta secuencia refuerza la propiedad de cuentas digitales y evita que una medida aislada, como cambiar contraseñas, se confunda con una estrategia de continuidad real.
Una sola cuenta ajena puede parar tus ventas
El riesgo más habitual no es un ataque complejo, sino una dependencia mal montada: una sola persona controla el correo, los códigos MFA, el dominio, la tarjeta de pago o los permisos de administrador. Si ese punto falla, las campañas, la web o la recepción de contactos pueden quedar paradas durante horas o días.
Un bloqueo de Google Ads o Meta no siempre significa pérdida definitiva de la cuenta. Las plataformas pueden suspender una cuenta por pagos, políticas o verificación, y el proceso de revisión puede tardar entre 24 horas y varias semanas. Pero si también pierdes el correo administrador, el método de pago o las pruebas de titularidad, la recuperación se complica mucho más.
La Agencia Española de Protección de Datos recuerda que una brecha que afecte a datos personales debe evaluarse bajo el RGPD. Cuando exista riesgo para los derechos de las personas, la notificación a la AEPD debe hacerse, por regla general, dentro de las 72 horas desde que se conoce el incidente. Puedes consultar sus criterios en la web de la AEPD.
Phishing cambia pagos y permisos
El phishing es un mensaje falso que imita a Google, Meta, un banco o un proveedor para que entregues una contraseña o un código. En publicidad online, el daño puede ser cambiar una tarjeta, añadir un administrador externo o lanzar campañas con gasto no autorizado.
Activa alertas para nuevos administradores, cambios de facturación, accesos desde dispositivos desconocidos y variaciones fuertes de inversión. Si tu gasto medio diario es de 80 euros y aparece una campaña de 800 euros al día, necesitas saberlo el mismo día, no al revisar el informe mensual.
El error más frecuente en este punto es tratar el correo corporativo como una herramienta secundaria. El correo es la puerta de recuperación de casi todo: anuncios, dominio, CRM, facturas y códigos de restablecimiento. Protegerlo primero reduce muchos incidentes en cadena.
Bloqueo no es igual que robo
Una suspensión de plataforma suele requerir documentación y revisión de políticas. Una toma de control por un tercero exige primero cerrar sesiones, cambiar credenciales, revocar permisos ajenos y conservar pruebas de lo ocurrido.
Guarda fuera de la cuenta afectada los ID de Google Ads y Meta, facturas, titularidad fiscal, capturas de verificaciones y datos del método de pago. Estos documentos ayudan a acreditar que la empresa es la dueña si el soporte pide pruebas.
También debes preparar un canal alternativo. Si Meta se bloquea, una pyme puede reforzar Google Ads, email a contactos con consentimiento, llamadas comerciales o una página de captación propia. La alternativa no sustituye siempre el volumen perdido, pero evita que el negocio dependa de un solo grifo de clientes.
Accesos individuales reducen daños y errores
La gestión de identidades y accesos, también llamada IAM, decide quién puede entrar a cada herramienta y qué puede hacer dentro. En una pyme, el mínimo viable es claro: usuarios individuales, MFA, permisos por función, revocación inmediata y revisión trimestral.
La autenticación multifactor o MFA pide una segunda prueba tras la contraseña, como un código de una aplicación o una llave física. Es parecido a necesitar llave y alarma para entrar en un local. Si alguien roba la llave, aún no puede abrir sin superar la segunda barrera.
El principio de mínimo privilegio significa conceder solo el acceso imprescindible. Un diseñador puede subir creatividades; un analista puede leer datos; quien administra facturación puede cambiar pagos. No todos deben poder añadir administradores, borrar píxeles o retirar dinero de una cuenta publicitaria.
MFA debe cubrir los activos críticos
Activa MFA en correo corporativo, registrador del dominio, hosting, Google Ads, Meta Business Manager, CRM, GA4 y gestor de contraseñas. Para activos que controlan pagos o dominios, una aplicación autenticadora o una llave de seguridad suele ser más segura que un SMS, porque un número de móvil puede ser duplicado mediante fraude.
Guarda los códigos de respaldo en un gestor de contraseñas de empresa o en una ubicación segura a la que puedan acceder dos responsables autorizados. No los dejes únicamente en el móvil de la persona que creó la cuenta.
INCIBE y el Centro Criptológico Nacional insisten en separar identidades y proteger las cuentas privilegiadas. Una cuenta privilegiada es la que puede cambiar permisos, recuperar accesos, modificar pagos o borrar información. Debe ser excepcional, no el permiso por defecto para toda persona externa.
Permisos que caducan al acabar el trabajo
Revoca el acceso el mismo día que termina una relación laboral o contractual. No esperes al cierre de mes ni a que alguien recuerde hacerlo. Este control es especialmente útil con freelance, desarrolladores temporales y agencias que gestionan campañas puntuales.
El RBAC, o control por roles, agrupa permisos según la función. Por ejemplo, un rol de campañas puede editar anuncios, pero no gestionar usuarios; un rol de lectura puede revisar informes, pero no cambiar conversiones. Así no necesitas decidir desde cero cada permiso.
La mayoría de guías dicen que basta con revisar permisos una vez al año. Lo que no mencionan es que el marketing cambia rápido: campañas, proveedores y empleados entran y salen. Una revisión cada 90 días, y otra al cerrar cualquier colaboración, resulta más realista para una pyme activa.
Un buen control de accesos une ciberseguridad y negocio: cada persona entra con su propio usuario, solo ve lo necesario y puede ser retirada sin frenar campañas ni ventas. Esto no exige una estructura de gran empresa, excepto cuando hay sistemas industriales, datos especialmente sensibles o muchos centros de trabajo; para publicidad online, dos administradores internos y permisos revisados ya resuelven gran parte del riesgo.
Los accesos remotos y de proveedores necesitan reglas adicionales. Un tercero no debería conectarse con una cuenta genérica ni usar las credenciales de un empleado interno: debe disponer de un usuario propio, MFA, permisos limitados y una fecha de caducidad ligada al servicio contratado. Mantén una cuenta de emergencia o break-glass para recuperar activos críticos cuando fallen los administradores habituales, pero protégela con una contraseña exclusiva, códigos de recuperación custodiados y un registro de cada uso.
Los accesos de administrador a dominio, hosting, CRM o facturación deben revisarse antes de habilitar conexiones remotas, integraciones o herramientas de soporte, especialmente cuando intervienen varios proveedores.
BCP y DRP cubren problemas distintos
Un plan de continuidad de negocio o BCP mantiene en marcha los procesos críticos cuando algo falla. Un plan de recuperación ante desastres o DRP restaura los sistemas y datos que han fallado. Una copia de seguridad de la web ayuda al DRP, pero no te dice cómo recibir pedidos, atender clientes o captar contactos mientras la web está caída.
El plan de contingencia describe una alternativa temporal para un caso concreto, como vender por teléfono si falla el checkout. La respuesta ante incidentes contiene el ataque o error, analiza su alcance y decide comunicaciones. Son piezas distintas del mismo mecanismo, como botiquín, extintor, seguro y plan de evacuación en un local.
ISO 22301 se usa como referencia internacional para continuidad de negocio e ISO/IEC 27001 para gestión de seguridad de la información. Una pyme no tiene que certificar ambas normas para aprender de su lógica: identificar lo crítico, asignar responsables, probar la respuesta y corregir fallos.
RTO, RPO y MTPD ponen un límite
El RTO es el tiempo máximo aceptable para recuperar un servicio. Si una clínica obtiene la mayoría de citas desde campañas y formularios, puede fijar un RTO de entre 2 y 8 horas para la página de contacto, aunque acepte 24 horas para un informe interno.
El RPO indica cuántos datos puedes perder como máximo desde la última copia válida. Un RPO de 24 horas permite perder los cambios de un día; un RPO de 1 hora exige copias o sincronización mucho más frecuentes. El MTPD marca el límite total de parada que el negocio soporta antes de sufrir un daño serio.
No copies los tiempos de otra empresa. Una tienda con ventas online en fin de semana necesita límites más cortos que un despacho que recibe consultas de lunes a viernes. El tiempo correcto depende del coste de la parada, el volumen de clientes y la capacidad real de trabajar por otra vía.
La prioridad es seguir atendiendo
Haz una lista de procesos críticos: recibir leads, responder llamadas, cobrar, servir pedidos, medir conversiones, renovar el dominio y acceder al CRM. Después asigna a cada proceso una persona responsable y una suplente con acceso probado.
Un negocio puede tener una web perfecta y aun así parar ventas si solo una persona sabe aprobar pagos, publicar una campaña o acceder al correo de soporte. La continuidad operativa mira el proceso completo, no solo el servidor donde está alojada la web.
Incluye también proveedores. Si el hosting está en Madrid, la agencia en Barcelona y el CRM en otro país de la Unión Europea, registra dónde se gestionan los datos, quién puede abrir incidencias y qué sucede si uno de ellos no responde durante 24 horas.
Cada incidente necesita responsable y plazo
La continuidad de marketing funciona cuando cada escenario tiene un responsable nominal, un canal alternativo, evidencias de propiedad y un RTO asumible. Un documento genérico sin teléfonos, permisos de emergencia ni pruebas reales sirve poco durante un bloqueo o un ataque.
Como equipo especializado en marketing digital para pymes y autónomos en España, con experiencia en campañas de Google Ads, Facebook Ads, YouTube Ads, SEO y diseño web, hemos visto una salida repentina de proveedor con campañas activas y sin acceso interno a Meta. La empresa tardó 48 horas en localizar al administrador, mientras los formularios seguían entrando sin que nadie pudiera revisar presupuesto ni anuncios.
La dirección no necesita leer informes técnicos cada semana. Puede revisar seis datos simples: porcentaje de activos con MFA, número de administradores, permisos revisados, copias restauradas con éxito, tiempo de detección y tiempo de recuperación.
| Incidente | Impacto | RTO orientativo | Acción inicial |
|---|---|---|---|
| Cuenta publicitaria bloqueada | Menos leads de pago | Entre 4 y 24 horas | Abrir revisión y activar otro canal |
| Administrador tomado por un tercero | Fraude y pérdida de control | Menos de 4 horas | Cerrar sesiones y revocar permisos |
| Web o checkout caído | Ventas detenidas | Entre 1 y 8 horas | Restaurar o activar página alternativa |
| Salida de agencia | Operación sin gestor | Entre 24 y 72 horas | Asignar relevo y revisar activos |
Un canal alternativo debe existir antes
Prepara una landing propia, un formulario simple, un teléfono comercial y una lista de contactos que hayan dado consentimiento para recibir comunicaciones. Si se bloquea un canal, podrás comunicar una alternativa mientras se resuelve el problema.
No se trata de duplicar todas las campañas. Se trata de saber qué acción mantiene viva la entrada de contactos durante las primeras 24 horas. Para una empresa de servicios puede ser Google Ads de marca y teléfono; para ecommerce puede ser una página temporal con enlace de pago.
El fraude de pago exige una ruta separada. Define quién puede pausar campañas, bloquear tarjetas y contactar con el banco. Si tres personas pueden aprobar gastos sin aviso, el problema no es solo técnico, también es de control interno.
Los simulacros muestran fallos reales
Prueba cada trimestre la recuperación de un acceso y al menos una vez al año una incidencia más amplia. Simula que la agencia no responde, que un administrador pierde el móvil o que el hosting deja de funcionar.
Durante la prueba, comprueba si puedes entrar desde otro equipo, publicar una campaña, editar un formulario, exportar contactos y recuperar una copia. Anota el tiempo real, porque un RTO escrito sin prueba es solo una intención.
1. Detectar y registrar la alerta.
2. Contener el acceso o gasto anómalo.
3. Recuperar correo, administradores y servicio afectado.
4. Activar captación alternativa si supera el RTO.
5. Documentar el fallo y corregir la causa.
Para cada escenario conviene completar una ficha operativa además de indicar el RTO. Por ejemplo, ante una cuenta publicitaria comprometida, la medida preventiva es MFA y alertas de cambio de administrador; el responsable puede ser dirección de marketing y el suplente, gerencia; las evidencias necesarias son ID de cuenta, facturas y capturas de propiedad; y la recuperación incluye cerrar sesiones, revocar usuarios, abrir un caso con la plataforma y activar una campaña alternativa. Ante una caída del hosting, la ficha debe identificar al proveedor, la ubicación de la copia válida, quién autoriza la restauración y cómo se comprueba que formularios, pagos y avisos de leads funcionan de nuevo.
Así, el plan deja de ser una lista de intenciones y se convierte en una matriz ejecutable.
Anuncio
Cambiar de agencia no debe borrar tu historial
Una salida de agencia puede hacerse sin perder cuentas, datos ni campañas si la empresa conserva la propiedad y prepara la transición. Cuando hay automatizaciones, feeds de productos, campañas estacionales o desarrollos web, una entrega ordenada suele requerir entre 30 y 60 días.
El contrato debe separar con claridad propiedad y gestión. Las cuentas, datos, píxeles, etiquetas, creatividades pagadas y configuraciones hechas para la empresa deben quedar bajo control de la empresa, salvo que se haya pactado otra cosa de forma expresa y comprensible.
No revoques accesos de golpe sin validar el relevo. Primero confirma administradores internos, exporta configuraciones, revisa pagos, documenta campañas activas y prueba los accesos. Después retira permisos del proveedor que sale.
La entrega incluye activos invisibles
Pide una relación de campañas, conversiones, audiencias, feeds, etiquetas, píxeles, cuentas vinculadas y automatizaciones. También solicita las URLs de destino, reglas de puja, creatividades editables y contactos de soporte usados en cada plataforma.
Revisa quién controla la verificación de empresa de Meta, el registrador del dominio, los códigos MFA y el método de pago. Estos elementos parecen detalles, pero suelen ser la diferencia entre retomar una cuenta en horas o tener que empezar desde cero.
Un caso habitual: el píxel está instalado dentro de un contenedor de Google Tag Manager propiedad de la agencia. Al retirar su acceso sin migrar el contenedor, dejan de registrarse conversiones y las campañas pierden la señal que usaban para aprender qué contactos tenían valor.
Las copias deben poder restaurarse
Una copia útil incluye archivos web, base de datos, catálogo, CRM cuando sea posible, configuraciones y documentación de accesos. Debe poder restaurarse en el plazo marcado por el RTO, no solo existir en una carpeta desconocida.
Prueba la restauración al menos cada tres meses y registra fecha, responsable, resultado y minutos empleados. Mantén varias versiones históricas para volver a un punto anterior a un borrado accidental o a un ataque de ransomware, que cifra archivos para pedir dinero.
Esto funciona bien en teoría, pero en la práctica muchas copias no incluyen formularios, integraciones de pago o claves de servicios externos. Por eso la prueba debe confirmar que el cliente puede navegar, contactar, pagar y que el equipo recibe el aviso correspondiente.
Antes de renovar o contratar una agencia, pide por escrito el mapa de activos, dos administradores internos, acceso individual con MFA, revisión trimestral y un protocolo de salida. Si quieres contrastar una propuesta concreta, puedes revisar con Equipo Encuentrame qué accesos y entregables debe asumir una agencia antes de firmar.
Resuelve tus dudas
¿Debe la agencia ser administradora de Google Ads?
Sí, puede tener acceso de administrador delegado para gestionar campañas, pero la cuenta debe pertenecer a la empresa y conservar dos administradores internos. La agencia no debe ser el único contacto de recuperación ni controlar en exclusiva la facturación.
¿Meta Business Manager debe estar a nombre de la empresa?
Sí, Meta Business Manager debe estar controlado y, cuando proceda, verificado por la empresa que invierte y usa los datos. La agencia puede solicitar acceso como partner sin ser propietaria de páginas, píxeles o cuentas publicitarias.
¿Cada cuánto se revisan los permisos de una cuenta?
Revísalos cada 90 días y el mismo día que termina el contrato, cambia el responsable o deja la empresa una persona. Los permisos de administrador requieren una revisión más estricta porque permiten modificar usuarios y pagos.
¿Cuándo hay que avisar a la AEPD de una brecha?
Debes valorar la notificación cuando el incidente afecta a datos personales y puede crear riesgo para las personas. Si procede notificar, el RGPD fija como regla general un máximo de 72 horas desde que conoces la brecha.
Actúa antes del primer bloqueo
Empieza por comprobar hoy quién es titular de cada cuenta, dominio y píxel. Después añade un segundo administrador interno, activa MFA y elimina credenciales compartidas. Estas cuatro acciones suelen completarse entre una tarde y una semana, según el número de herramientas.
El siguiente nivel es definir RTO, RPO y responsables para web, campañas, CRM y cobro. No busques un documento largo: busca una respuesta que funcione a las 9 de la mañana si la cuenta se bloquea y los clientes siguen esperando una respuesta.
La continuidad no promete que nunca habrá fallos. Garantiza algo más útil: que un bloqueo, un ataque o una salida de agencia no tenga poder para dejar a tu empresa sin acceso, sin datos y sin una vía para seguir vendiendo.
Equipo Encuentrame
Equipo especializado en marketing digital para pymes y autónomos en España: campañas de Google Ads, Facebook Ads, YouTube Ads, SEO y diseño web. Explicamos cómo funciona cada canal publicitario y qué preguntar antes de contratar una agencia, para que decidas con información real, no solo con la promesa comercial de turno.
La información de este sitio es general y no constituye asesoramiento profesional personalizado. No nos hacemos responsables de decisiones tomadas solo con base en estos contenidos; valora siempre tu caso concreto con un profesional antes de contratar un servicio.