Cómo gestionar los dispositivos móviles de empresa con MDM

La gestión de dispositivos móviles (MDM) permite controlar de forma centralizada los smartphones, tablets y portátiles de tu empresa: borrado remoto si se pierde un dispositivo, cifrado y contraseñas obligatorios, distribución de aplicaciones corporativas y revocación de accesos en tiempo real. Si ya tienes Microsoft 365 Business Premium, dispones de esta herramienta incluida en tu licencia sin coste adicional.

Por qué el móvil es el eslabón más débil de la ciberseguridad en España

Según el Informe Hiscox de Ciberpreparación, el 41% de los ciberataques a empresas en España se producen a través de los teléfonos móviles — el 22% a través del móvil corporativo y el 19% a través del móvil personal del empleado usando para trabajar (Hiscox España). España lidera este indicador frente al 48% de media europea.

El problema no es que los empleados usen el móvil para trabajar. Es que la mayoría de las empresas no tienen ninguna política ni herramienta para controlar qué ocurre con los datos de empresa que viajan en ese dispositivo.

INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26% más que el año anterior, y el 60% afectó a PYMEs. El móvil sin gestionar es uno de los principales vectores de entrada que alimenta esa estadística.

Qué es la gestión de dispositivos móviles y qué puede hacer por tu empresa

La gestión de dispositivos móviles (MDM, Mobile Device Management) es una solución de software que da a los administradores IT un panel de control centralizado desde el que pueden:

  • Inventariar todos los dispositivos que acceden a los datos de empresa
  • Configurar políticas de seguridad: longitud mínima de PIN, cifrado obligatorio, bloqueo de pantalla automático
  • Distribuir y actualizar aplicaciones corporativas de forma remota
  • Revocar accesos en tiempo real cuando un empleado deja la empresa
  • Borrar datos de forma selectiva (solo los datos corporativos) o total (todo el dispositivo) si se pierde o roba

MDM vs EMM vs UEM: qué significan estas siglas para una PYME

Los tres términos se usan a veces de forma intercambiable, pero hay diferencias:

  • MDM (Mobile Device Management): gestiona el dispositivo en sí: acceso, configuración, borrado remoto. Es la base.
  • EMM (Enterprise Mobility Management): añade gestión de aplicaciones (MAM) y gestión de contenido (MCM). Más completo.
  • UEM (Unified Endpoint Management): gestiona todos los endpoints — móviles, portátiles, escritorios, dispositivos IoT — desde una sola consola.

Para la mayoría de las PYMEs españolas de 20 a 100 empleados, empezar con MDM es suficiente y es el punto de entrada más razonable. Microsoft Intune, por ejemplo, es técnicamente un UEM, pero se puede usar en modo MDM básico sin necesidad de activar toda su complejidad desde el primer día.

BYOD vs COPE: qué modelo encaja mejor en tu empresa

Antes de activar cualquier MDM, hay que decidir el modelo de gestión de dispositivos:

BYOD (Bring Your Own Device): el empleado usa su móvil personal para acceder a datos de empresa. El MDM instala un “perfil de trabajo” que crea una partición separada en el dispositivo: los datos personales del empleado nunca se mezclan con los corporativos, y el borrado remoto solo afecta al perfil de trabajo, no a las fotos personales.

COPE (Corporate-Owned, Personally-Enabled): la empresa compra y proporciona el dispositivo, y permite un uso personal limitado. La empresa tiene control total desde el inicio.

COBO (Corporate-Owned, Business Only): el dispositivo es estrictamente profesional. Útil para personal de almacén, reparto o puntos de venta, donde el empleado no necesita acceso personal.

En PYMEs con presupuesto ajustado, el modelo BYOD con perfil de trabajo MDM es el más habitual, ya que elimina el coste de hardware sin sacrificar el control sobre los datos corporativos. El empleado acepta instalar el agente MDM, y la empresa gestiona únicamente el perfil de trabajo — sin acceso a sus datos personales.

La NIS2 y el RGPD imponen el control de dispositivos móviles

La directiva NIS2 (Network and Information Security 2, Directiva (UE) 2022/2555) obliga a las entidades esenciales e importantes a implantar medidas técnicas de gestión de riesgos que incluyen la seguridad de los dispositivos de los empleados. Esto implica políticas de seguridad para los activos, control de accesos y cifrado de datos en tránsito y en reposo — todo lo cual aplica directamente a los dispositivos móviles corporativos.

Por su parte, el RGPD (Reglamento (UE) 2016/679) exige que los datos personales de clientes, empleados o proveedores que se almacenan o transitan por el móvil de un empleado estén protegidos. Si un empleado pierde el móvil y en él había datos personales sin cifrar, la empresa tiene la obligación de notificar el incidente a la AEPD en un plazo máximo de 72 horas.

Un MDM activo no resuelve todos los requisitos de NIS2 ni del RGPD, pero sí cubre el vector más habitual de incidente: el dispositivo móvil sin cifrar, sin contraseña o sin posibilidad de borrado remoto.

Microsoft Intune: el MDM que ya tienes si usas Microsoft 365

Este es el dato que más sorprende a los responsables IT de PYMEs: si la empresa tiene Microsoft 365 Business Premium, ya tiene Microsoft Intune incluido en el precio de la licencia, sin coste adicional. Intune forma parte del servicio de administración de Microsoft 365 que IBERSYA Consultoría S.L. gestiona para empresas de toda España.

Intune es el MDM y UEM de Microsoft, disponible en:

Plan de Microsoft 365¿Incluye Intune?
Microsoft 365 Business BasicNo
Microsoft 365 Business StandardNo
Microsoft 365 Business PremiumSí, incluido
Microsoft 365 E3Sí, incluido
Microsoft 365 E5Sí, incluido

En IBERSYA Consultoría S.L., cuando desplegamos Intune para clientes con Business Premium, el proceso completo de inscripción de los primeros dispositivos lleva entre medio día y una jornada, dependiendo del número de empleados y de si se parte de cero o hay políticas previas.

Qué puedes hacer con Intune desde el primer día

Con Intune activado, tienes control sobre:

  • Inscripción de dispositivos iOS, Android y Windows desde el panel de Microsoft Endpoint Manager (endpoint.microsoft.com)
  • Políticas de cumplimiento: obliga a que todos los dispositivos tengan un PIN de al menos 6 caracteres, cifrado habilitado y la última actualización de seguridad aplicada
  • Acceso condicional: si el dispositivo no cumple las políticas de seguridad, no puede acceder al correo ni a SharePoint, aunque el usuario tenga las credenciales correctas
  • Borrado selectivo: elimina solo los datos corporativos del perfil de trabajo, sin tocar los datos personales del empleado
  • Distribución de aplicaciones: despliega Teams, Outlook, OneDrive y aplicaciones de negocio en todos los dispositivos de la flota desde la consola de administración

Cómo inscribir los primeros dispositivos en Intune

El proceso básico para una PYME:

  1. Accede a endpoint.microsoft.com con una cuenta de administrador global de Microsoft 365
  2. Establece Intune como autoridad MDM en Dispositivos → Inscribir dispositivos → Configuración de inscripción de iOS/Android/Windows
  3. Crea una política de cumplimiento: ve a Dispositivos → Directivas de cumplimiento → Crear directiva. Define PIN mínimo, cifrado obligatorio y estado del SO actualizado
  4. Configura el acceso condicional en Intune para que los dispositivos no conformes no puedan acceder a Microsoft 365 hasta que cumplan las políticas
  5. Envía las instrucciones de inscripción a los empleados: en iOS instalan la app Microsoft Intune desde el App Store; en Android, desde Google Play
  6. Verifica el estado de cumplimiento desde el panel de Intune a medida que los empleados van inscribiendo sus dispositivos

¿Prefieres que alguien lo configure por ti sin dedicarle tiempo interno? En IBERSYA nos encargamos del servicio de gestión de dispositivos móviles para PYMEs: desde la definición del modelo BYOD/COPE hasta la inscripción de toda la flota y la formación al equipo IT. Cuéntanos tu caso.

Alternativas a Intune para empresas sin Microsoft 365 Premium

Si la empresa no tiene Microsoft 365 Business Premium o prefiere una herramienta independiente de Microsoft, estas son las opciones más utilizadas en PYMEs:

HerramientaPlataformas compatiblesPrecio orientativoMejor para
Microsoft IntuneWindows, iOS, Android, macOSIncluido en M365 Business PremiumEcosistemas Microsoft
ManageEngine MDM PlusWindows, iOS, Android, macOS, Chrome OSGratuito hasta 25 dispositivos; desde ~2 €/dispositivo/mesPYMEs sin M365 Premium
Jamf Pro / NowmacOS, iOS, iPadOSDesde ~7 €/dispositivo/mesEntornos Apple
ScalefusionMultiplataforma + IoT, kioscoDesde ~2 €/dispositivo/mesDispositivos de uso único (TPV, almacén)
Prey ProjectWindows, macOS, iOS, AndroidPlan gratuito hasta 3 dispositivosRastreo y borrado de portátiles

Para la mayoría de las PYMEs españolas con ecosistema Microsoft, la respuesta es clara: activar Intune en las licencias Business Premium ya existentes antes de invertir en una herramienta nueva.

Errores frecuentes en la gestión de dispositivos móviles

No definir la política BYOD antes de activar el MDM. Si los empleados no saben qué datos puede ver la empresa en su móvil personal antes de inscribirlo, el resultado es desconfianza y rechazo. La política BYOD debe comunicarse por escrito antes de lanzar la inscripción, explicando con claridad que el MDM solo accede al perfil de trabajo, no a fotos, mensajes ni apps personales.

Inscribir el dispositivo sin configurar políticas de cumplimiento. Un dispositivo inscrito en Intune sin políticas activas es como tener una alarma instalada pero sin conectar. Si no se fuerza el PIN mínimo, el cifrado y las actualizaciones de SO, el MDM no protege nada.

No gestionar la salida de empleados. Cuando un empleado deja la empresa, hay que revocar su acceso y borrar el perfil de trabajo de su dispositivo el mismo día. En los clientes que acompañamos, el escenario más frecuente es el contrario: ex-empleados con acceso activo al correo y SharePoint de la empresa durante semanas por falta de un proceso de offboarding.

Borrar el dispositivo completo en lugar del perfil de trabajo. Intune permite el borrado selectivo (solo datos corporativos) o el borrado total (factory reset). Usar el borrado total en el móvil personal de un empleado, aunque sea de empresa, puede tener consecuencias legales y borra también sus datos personales. Asegúrate de tener documentado qué tipo de borrado aplica en cada escenario.

No incluir los portátiles en la gestión. Un MDM para móviles sin gestión de portátiles deja la mitad de la superficie de ataque sin cubrir. Herramientas como Intune gestionan también equipos Windows y macOS desde la misma consola — aprovéchalo desde el inicio.

Preguntas frecuentes sobre gestión de dispositivos móviles

¿Puede una PYME gestionar sus dispositivos móviles sin presupuesto extra?

Si la empresa ya tiene Microsoft 365 Business Premium, Microsoft Intune está incluido sin coste adicional. Para empresas con Business Basic o Standard, Intune puede añadirse como complemento, o pueden usar ManageEngine Mobile Device Manager Plus, que tiene plan gratuito para hasta 25 dispositivos.

¿Qué ocurre si un empleado pierde el móvil de empresa?

Con un MDM activo, el administrador puede bloquear el dispositivo de forma remota en segundos, borrar todos los datos corporativos y revocar el acceso a correo, aplicaciones y documentos de empresa. Sin MDM, los datos quedan expuestos y la empresa puede incurrir en una infracción del RGPD si había información personal de clientes en el dispositivo.

¿Es obligatorio el MDM para cumplir con la NIS2?

La directiva NIS2 no exige expresamente un software MDM, pero sí obliga a las entidades afectadas a implantar medidas de seguridad para los dispositivos de sus empleados, incluyendo cifrado, control de accesos y gestión de incidentes. En la práctica, un MDM es la forma más eficiente de cumplir estos requisitos para los dispositivos móviles corporativos.

¿Cuál es la diferencia entre BYOD y COPE en la gestión de móviles?

BYOD (Bring Your Own Device) significa que el empleado usa su móvil personal para trabajar. COPE (Corporate-Owned, Personally-Enabled) significa que la empresa proporciona el dispositivo y permite un uso personal limitado. En PYMEs con presupuesto ajustado, el BYOD con perfil de trabajo MDM es la opción más habitual, ya que separa los datos personales de los corporativos sin coste de hardware adicional.


En IBERSYA configuramos el servicio de gestión de dispositivos móviles para empresas de 15 a 100 empleados: definimos el modelo BYOD o COPE más adecuado, configuramos las políticas de Intune o la herramienta que mejor encaje con tu infraestructura, inscribimos la flota y formamos al responsable IT para que la gestión sea autónoma. Si prefieres que lo tengamos operativo sin invertir tiempo interno, cuéntanos qué dispositivos tienes y cómo los usa tu equipo.

¿Necesitas ayuda con esto?

Cuéntanos tu situación y te asesoramos sin compromiso.

Teléfono 665 87 93 46
Horario Lunes a Viernes: 8:00 - 20:00
¡Te llamamos!
¿Te llamamos?

Déjanos tu teléfono y te contactamos en menos de 1 hora.