¿Puede hackearse un sistema de control de acceso? Seinel

¿Puede hackearse un sistema de control de acceso?

¿Puede hackearse un sistema de control de acceso?


Durante años, cuando hablábamos de control de acceso pensábamos principalmente en puertas, lectores, tarjetas, cerraduras, electroimanes y torniquetes.

La pregunta era bastante directa:

¿Quién puede entrar y quién no?

Hoy esa misma pregunta sigue siendo importante, pero ya no es suficiente.

Los sistemas modernos de control de acceso utilizan controladoras conectadas a redes IP, servidores, plataformas en la nube, lectores biométricos, aplicaciones móviles, credenciales digitales e integraciones con CCTV, ascensores, alarmas y otros sistemas.

En otras palabras, el control de acceso dejó de ser exclusivamente un sistema físico.

Ahora también es infraestructura tecnológica.

Y eso introduce una nueva pregunta que empresas, edificios e industrias deberían empezar a hacerse:

¿Qué tan protegido está nuestro sistema de control de acceso frente a un incidente de ciberseguridad?

La preocupación no es teórica. El informe 2026 Trends in Access Controllers, publicado recientemente por Mercury Security, recogió la opinión de 561 profesionales del sector y encontró que la creciente conexión de las controladoras con redes de TI está haciendo que la ciberseguridad tenga cada vez más peso al momento de seleccionar estas plataformas. El estudio señala además que la brecha entre las capacidades de ciberseguridad que las organizaciones necesitan y las que encuentran en sus sistemas actuales aumentó 11 puntos frente al año anterior.

Una puerta conectada también es un dispositivo conectado

Pensemos en un acceso empresarial moderno.

Un empleado presenta una tarjeta o su celular frente al lector. El lector transmite información hacia una controladora. La controladora consulta permisos, horarios y reglas. El software registra el evento y, en algunos proyectos, una cámara relaciona automáticamente el video con ese ingreso.

Todo ocurre en cuestión de segundos.

Pero detrás de esa experiencia aparentemente sencilla existe una cadena tecnológica completa.

Lector, controladora, red, servidor, base de datos, software, credencial y, en algunos casos, servicios en la nube.

Por eso la seguridad del sistema depende de mucho más que la resistencia física de la puerta.

El problema de las contraseñas que nadie cambia

Uno de los riesgos más básicos continúa siendo uno de los más importantes: dejar credenciales predeterminadas o utilizar contraseñas débiles y compartidas.

Todavía es común encontrar sistemas donde varios técnicos conocen la misma contraseña administrativa o donde una cuenta creada durante la instalación permanece activa durante años.

El problema aumenta cuando existen accesos remotos.

Una contraseña no debería convertirse en “parte permanente de la instalación”.

CISA incluye precisamente entre sus recomendaciones básicas de ciberseguridad cambiar las contraseñas predeterminadas antes de conectar equipos a una red, utilizar credenciales robustas y mantener políticas apropiadas de autenticación.

Para un sistema de control de acceso esto implica algo sencillo: cada persona debería utilizar su propia cuenta y tener únicamente los permisos que necesita.

Un equipo funcionando no significa que esté actualizado

Hay sistemas de acceso que pueden operar durante muchos años.

Y justamente ahí aparece otro riesgo.

Una controladora instalada hace ocho o diez años puede continuar abriendo puertas perfectamente.

Pero el hecho de que funcione no significa necesariamente que continúe recibiendo actualizaciones de seguridad.

La ciberseguridad introduce una nueva dimensión en el ciclo de vida del equipo.

Antes preguntábamos:

¿Todavía funciona?

Ahora también deberíamos preguntar:

¿El fabricante todavía lo soporta?

¿Existe firmware actualizado?

¿Se conocen vulnerabilidades?

¿Puede actualizarse sin reemplazar toda la instalación?

Mercury señala que las organizaciones están empezando a considerar las controladoras como inversiones de infraestructura de largo plazo, precisamente porque deben poder evolucionar, integrarse y mantenerse seguras durante años.

Exponer directamente el sistema a internet puede aumentar el riesgo

La posibilidad de administrar un sistema remotamente resulta muy útil.

Pero comodidad y seguridad tienen que diseñarse juntas.

Publicar directamente dispositivos, controladoras o servidores hacia internet sin los controles adecuados puede incrementar innecesariamente la superficie de exposición.

Las recomendaciones de CISA para sistemas conectados incluyen reducir la exposición directa, utilizar firewalls, aislar dispositivos sensibles de otras redes y recurrir a métodos seguros cuando sea necesario administrar infraestructura remotamente.

La pregunta para una organización no debería ser solamente:

“¿Puedo conectarme desde afuera?”

Debería ser:

“¿Cómo está protegido ese acceso remoto?”

Control de acceso y computadores de oficina no deberían compartir todo indiscriminadamente

Imagine una empresa donde cámaras, impresoras, computadores administrativos, puntos Wi-Fi, controladoras y servidores están dentro de una misma red plana.

Si uno de esos dispositivos presenta una vulnerabilidad, existe potencialmente más capacidad de desplazarse hacia otros recursos.

Por eso la segmentación de red se ha convertido en una práctica importante.

No significa necesariamente construir una infraestructura gigantesca.

Significa separar lógicamente sistemas que tienen funciones y niveles de criticidad diferentes y controlar qué comunicaciones realmente necesitan entre ellos.

CISA recomienda la segmentación precisamente porque puede limitar el movimiento lateral de un atacante y reducir las consecuencias de un compromiso.

Para los proyectos modernos de seguridad electrónica, esto significa que el integrador y el departamento de TI necesitan trabajar cada vez más cerca.

Incluso el cable entre el lector y la controladora importa

Este punto suele sorprender a muchos clientes.

No toda la comunicación dentro de un sistema de acceso ofrece el mismo nivel de protección.

Durante décadas, la interfaz Wiegand fue ampliamente utilizada para conectar lectores con controladoras. Es una tecnología muy extendida, pero pertenece a una generación anterior de sistemas.

Actualmente la industria está impulsando protocolos más modernos como OSDP —Open Supervised Device Protocol—.

La Security Industry Association señala que OSDP ofrece ventajas frente a interfaces heredadas, entre ellas comunicación bidireccional, interoperabilidad y mejores capacidades de ciberseguridad. Su modalidad Secure Channel permite cifrar la comunicación entre lectores y controladoras.

Esto no significa que todos los sistemas Wiegand instalados deban retirarse mañana.

Sí significa que, cuando una organización moderniza su infraestructura, vale la pena analizar qué protocolo está utilizando y qué nivel de protección ofrece.

Los permisos administrativos también son una superficie de riesgo

En algunos proyectos encontramos varios usuarios con permisos de administrador porque resulta más sencillo operar así.

Pero administrar un sistema de acceso debería seguir el principio de mínimo privilegio.

El personal de recepción posiblemente necesita registrar visitantes.

El responsable de seguridad puede requerir reportes.

Un técnico puede necesitar configuración durante determinadas actividades.

Eso no significa que todos deban tener capacidad para crear administradores, cambiar políticas, eliminar registros o modificar todas las puertas.

Cuando cada perfil tiene únicamente los permisos necesarios, se reduce el impacto potencial de un error, una cuenta comprometida o un uso indebido.

El trabajador se fue, pero su acceso sigue activo

Existe un riesgo que une directamente la seguridad física y la gestión de identidades.

Un empleado termina su contrato.

Recursos Humanos lo retira de nómina.

TI desactiva su correo electrónico.

Pero su tarjeta de acceso continúa funcionando.

No es un problema hipotético.

Un estudio publicado en junio por FIDO Alliance y HID encontró que, aunque el 94 % de las empresas encuestadas afirmaba poder revocar el acceso físico y digital de un trabajador dentro de las primeras 24 horas después de su salida, el 35 % reportó haber sufrido retrasos o fallas reales durante los dos años anteriores.

Aquí aparece una tendencia muy importante:

identidad física e identidad digital están empezando a converger.

El informe global de HID para 2026 encontró que el 73 % de los participantes considera la gestión de identidades una prioridad estratégica y que el 75 % de las organizaciones ya implementó o está evaluando soluciones que relacionan identidades físicas y digitales.

Eso significa que el futuro del control de acceso será menos sobre “tarjetas” y mucho más sobre gestionar correctamente quién es cada usuario y qué privilegios conserva durante todo su ciclo dentro de la organización.

Sin registros, investigar un incidente se vuelve mucho más difícil

Otro elemento importante son los logs.

Un buen sistema debería permitir responder preguntas como:

¿Quién inició sesión?

¿Quién modificó un usuario?

¿Quién cambió los permisos de una puerta?

¿A qué hora ocurrió?

¿Qué credencial se utilizó?

¿Qué dispositivo generó el evento?

Los registros no impiden por sí solos un incidente.

Pero pueden resultar fundamentales para entender qué ocurrió.

Y eso aplica tanto a una investigación física como digital.

Por eso las plataformas modernas deberían conservar registros adecuados de accesos administrativos, modificaciones y eventos relevantes.

La nube no es insegura por definición, pero debe administrarse correctamente

Cada vez más fabricantes están incorporando servicios cloud para control de acceso.

Esto permite administrar varias sedes, emitir credenciales remotamente, visualizar eventos desde diferentes ubicaciones y simplificar algunas tareas de mantenimiento.

El problema no es utilizar nube.

El problema sería asumir que, por estar en la nube, la seguridad queda completamente en manos del fabricante.

La organización sigue necesitando administrar usuarios, permisos, autenticación, integraciones y dispositivos locales.

Mercury identifica precisamente la nube como una de las tendencias que están transformando las decisiones sobre controladoras, aunque también señala que el interés del mercado avanza más rápido que algunas implementaciones reales.

Cada integración abre posibilidades… y también responsabilidades

Hoy es normal integrar control de acceso con:

CCTV, reconocimiento facial, visitantes, ascensores, parqueaderos, sistemas de recursos humanos, plataformas móviles y servicios en la nube.

La integración es valiosa porque permite automatizar procesos.

Por ejemplo:

Acceso denegado → cámara asociada aparece → operador verifica → evento queda registrado.

Pero cada conexión entre plataformas debe analizarse desde el punto de vista de seguridad.

¿Qué información intercambian?

¿Quién puede modificarla?

¿Qué sucede si una plataforma deja de estar disponible?

¿Qué permisos tiene la integración?

¿Existe documentación?

La integración correcta no consiste únicamente en lograr que dos sistemas “hablen”.

También implica controlar qué pueden decirse y qué puede hacer cada uno.

El gran cambio: seguridad física y ciberseguridad ya son el mismo problema

Durante mucho tiempo, las responsabilidades podían separarse.

El departamento de seguridad administraba puertas y cámaras.

El departamento de TI administraba computadores y redes.

Esa frontera se está desdibujando.

Hoy una cámara es un dispositivo de red.

Una controladora es un computador especializado.

Un lector puede comunicarse digitalmente.

Una aplicación móvil puede convertirse en una credencial.

Un servidor almacena información sobre quién puede entrar a qué espacio.

Por eso, cuando un proyecto de seguridad electrónica se conecta a la infraestructura tecnológica de una empresa, la conversación debería incluir desde el principio a seguridad física y TI.

Ese cambio cultural probablemente sea más importante que cualquier dispositivo nuevo.

Entonces, ¿un sistema de control de acceso puede hackearse?

La respuesta responsable es que ningún sistema conectado debería considerarse invulnerable.

Eso no significa que utilizar control de acceso electrónico sea inseguro.

Todo lo contrario: correctamente diseñado ofrece capacidades de trazabilidad, gestión y protección que no existen en un sistema puramente mecánico.

Pero requiere reconocer que ahora existen dos dimensiones de seguridad.

La puerta debe resistir físicamente.

Y la infraestructura que decide cuándo abrirla debe estar protegida digitalmente.

Una solución moderna debe considerar ambas.

¿Qué debería revisar una empresa?

Antes de modernizar o ampliar su control de acceso, vale la pena revisar:

  • Si existen contraseñas predeterminadas o compartidas.
  • Qué equipos tienen soporte vigente del fabricante.
  • Qué versiones de firmware y software se utilizan.
  • Cómo funciona el acceso remoto.
  • Si la red de seguridad está correctamente segmentada.
  • Qué protocolo existe entre lectores y controladoras.
  • Si OSDP Secure Channel está disponible cuando corresponda.
  • Qué usuarios tienen privilegios administrativos.
  • Cómo se eliminan credenciales cuando una persona deja la organización.
  • Qué registros conserva el sistema.
  • Qué plataformas externas están integradas.
  • Cómo se protegen copias de seguridad y configuraciones.

No se trata de convertir cada proyecto en una auditoría informática gigantesca.

Se trata de incorporar la ciberseguridad dentro del diseño normal del sistema.

No siempre es necesario reemplazar toda la instalación

Este punto es especialmente importante para empresas con infraestructura existente.

Detectar que un sistema necesita modernizarse no significa necesariamente desmontarlo completamente.

Dependiendo de la arquitectura, puede ser posible conservar:

  • Cableado.
  • Cerraduras.
  • Electroimanes.
  • Algunos lectores.
  • Fuentes.
  • Parte de la infraestructura de red.

Y modernizar progresivamente:

  • Controladoras.
  • Comunicaciones.
  • Software.
  • Servidores.
  • Credenciales.
  • Protocolos.
  • Accesos remotos.

La estrategia correcta depende de la tecnología instalada, su edad, compatibilidad y nivel de riesgo.

El precio ya no debería ser el único criterio

Dos controladoras pueden abrir exactamente la misma puerta.

Pero eso no significa que sean equivalentes.

Una puede ofrecer mejor soporte de firmware, comunicaciones cifradas, protocolos modernos, registros administrativos y una arquitectura preparada para futuras integraciones.

La otra puede cumplir únicamente la función básica de abrir y cerrar.

Por eso el costo inicial no debería ser el único parámetro.

En 2026, también deberíamos evaluar:

ciclo de vida + soporte + interoperabilidad + ciberseguridad + capacidad de crecimiento.

Ese cambio ya está apareciendo en las decisiones de compra del mercado global. Mercury señala que los compradores están evaluando cada vez más si una controladora podrá escalar, adaptarse y mantenerse segura mientras evoluciona la infraestructura de la organización.

Conclusión

Durante años protegimos las puertas pensando principalmente en cerraduras, tarjetas y lectores.

Hoy necesitamos proteger también la información y la infraestructura que toma la decisión de abrirlas.

Contraseñas, firmware, redes, protocolos, servidores, permisos, identidades e integraciones forman parte del sistema tanto como el electroimán instalado sobre la puerta.

Por eso la pregunta ya no debería ser únicamente:

“¿Nuestro control de acceso funciona?”

También deberíamos preguntarnos:

“¿Nuestro control de acceso está protegido?”

La diferencia entre ambas preguntas será cada vez más importante a medida que los sistemas físicos y digitales continúen convergiendo.


SEINEL | Control de acceso e integración de seguridad

En SEINEL DE COLOMBIA S.A.S. diseñamos, implementamos y modernizamos soluciones de control de acceso para empresas, edificios, conjuntos residenciales e instalaciones industriales.

Trabajamos con lectores, controladoras, biometría, reconocimiento facial, credenciales, torniquetes, pasillos motorizados, control vehicular e integración con CCTV y otras plataformas.

Nuestro enfoque parte no solamente de definir quién puede entrar, sino de construir una infraestructura confiable, administrable y preparada para evolucionar.

SEINEL | Su Aliado en Seguridad
???? 305 748 6009
???? www.seinelcolombia.com

SEINEL COLOMBIA

Tu aliado en Seguridad Empresarial

Celular
+57 305 748 6009
Seinel

Testimonios

SEINEL COLOMBIA

Testimonios

Comillas

“Llevamos mas de 5 años contratando a Seinel para nuestros proyectos, siempre a mostrado la mejor calidad de servicio y en los equipos que suministran ”

testimonio
Mateo Sanchez
Cliente
Comillas

“Siempre a sido una empresa que se destaca por su servicio diligente y por su gran calidad ”

testimonio
Rocio Martinez
Cliente
Comillas

“El servicio prestado por Seinel fue organizado, rápido, los técnicos fueron muy profesionales y serviciales ”

testimonio
Texsa
Cliente
Comillas

“Adquirí con Seinel la red contra incendios de mi organización, tuvieron un servicio rápido y profesional. ”

testimonio
Miguel Paez
Cliente
icono whatsapp