Tabla de contenido
Auditoría de casa inteligente: hazla una vez al año
Una auditoría de casa inteligente armada con las reglas de etiquetado de la FCC y la base de NIST. Siete pasos, 90 minutos y el dato que nadie te quiere dar.
El gobierno de Estados Unidos ya decidió qué necesita saber una familia sobre un aparato conectado, y lo escribió. La etiqueta Cyber Trust Mark de la FCC está diseñada para que el código QR al lado te diga cuatro cosas: cómo cambiar la contraseña de fábrica, cómo configurarlo de forma segura, si tiene actualizaciones automáticas, y la fecha en que termina su periodo mínimo de soporte. Ese último dato es el que ninguna empresa ofrece por voluntad propia. Una auditoría de casa inteligente útil es simplemente esas cuatro preguntas, hechas a cada aparato que ya tienes, una vez al año.
Puntos clave
- Arma la revisión alrededor de cuatro datos: cambio de contraseña de fábrica, configuración segura, disponibilidad de actualizaciones automáticas y fecha de fin del periodo mínimo de soporte. Eso es exactamente lo que el QR de la etiqueta de la FCC debe contener.
- La FTC revisó 184 productos conectados en 2024 y casi el 89% no decía en el sitio del fabricante por cuánto tiempo seguirían las actualizaciones. En 124 de los 184, buscar en internet tampoco servía.
- Separa tus aparatos en dos redes. Los electrodomésticos y las cámaras no necesitan ver las laptops, y la guía de CISA recomienda desactivar administración remota, WPS y UPnP en el router.
- Cuenta micrófonos y cámaras, no aparatos. Una sola pantalla inteligente son dos sensores, y el control de la tele con voz es uno que casi nadie cuenta.
- En América Latina el router casi siempre lo pone el operador, y ahí está la primera pelea de la auditoría.
Por qué cuatro preguntas, y por qué estas
Una revisión de seguridad para una casa no puede ser un marco de 40 páginas. Tiene que ser lo bastante corta para terminarse.
El atajo es que los reguladores ya priorizaron. La FCC adoptó en marzo de 2024 el marco del Cyber Trust Mark, una etiqueta voluntaria de ciberseguridad para aparatos de consumo inalámbricos. Las categorías elegibles incluyen cámaras de seguridad conectadas, aparatos de compra por voz, electrodomésticos inteligentes, bandas de actividad, abrepuertas de garaje y monitores de bebé. Quedan fuera computadoras personales, celulares y routers, además de dispositivos médicos y vehículos.
Lo interesante es el contenido especificado del QR: instrucciones para cambiar la contraseña de fábrica, guía de configuración segura, detalle sobre si hay actualizaciones automáticas, y la fecha de fin del periodo mínimo de soporte del producto, o una declaración de que el aparato no tiene soporte.
Los hitos del programa hasta ahora: la ioXt Alliance fue nombrada administradora principal el 13 de abril de 2026, la ventana de solicitudes para administradores de etiqueta abrió el 11 de agosto de 2026, y los organismos de acreditación fueron reconocidos el 28 de septiembre de 2026. Las solicitudes completas de fabricantes seguían pendientes de un anuncio final, así que la etiqueta todavía no está en la mayoría de los anaqueles. Las preguntas detrás de ella sirven igual.
Debajo de la etiqueta hay un documento técnico. NIST IR 8425, “Profile of the IoT Core Baseline for Consumer IoT Products”, publicado en septiembre de 2022 por Fagan, Megas, Watrobski, Marron y Cuthill, plantea sus requisitos como resultados de ciberseguridad que aplican a todo el producto IoT, no a una pieza. Ese encuadre importa: el “producto” incluye la app del celular y el servicio en la nube, no solo la caja.
La auditoría, paso por paso
| Paso | La pregunta | Cómo se ve un aprobado | Tiempo |
|---|---|---|---|
| 1. Inventario | ¿Qué está conectado de verdad? | Una lista escrita desde la tabla de clientes del router, no de memoria | 20 min |
| 2. Sensores | ¿Cuántos micrófonos y cámaras hay? | Un número que puedas decir en voz alta, contado por aparato | 10 min |
| 3. Credenciales | ¿Hay contraseñas de fábrica o repetidas? | Contraseña única por cuenta y dos factores en todo lo que tenga video | 20 min |
| 4. Actualizaciones | ¿Está activa la automática y corrió? | Fecha de firmware de los últimos seis meses en cada aparato | 15 min |
| 5. Ventana de soporte | ¿Cuándo deja de recibir parches cada uno? | Una fecha por escrito, o un “no se sabe” reconocido | 10 min |
| 6. Segmentación | ¿El timbre puede alcanzar la laptop? | Electrodomésticos en red de invitados, laptops en la principal | 15 min |
| 7. Retirar | ¿Qué debería salir de la casa? | Al menos un aparato desconectado y reseteado antes de deshacerse de él | 10 min |
Noventa minutos, una vez al año. Tres de los siete pasos son cosas que la mayoría de las casas nunca ha hecho ni una vez.
Pasos 1 y 2: inventario y conteo de sensores
No hagas la lista de memoria. Entra a la página de administración del router y abre la tabla de clientes conectados. Esa lista es la verdad, y casi siempre tiene tres o cuatro cosas que nadie esperaba: una tablet vieja, una impresora, un enchufe inteligente detrás del sillón, el aparato de un vecino que se conectó hace años.
Después convierte la lista de aparatos en una lista de sensores. Una pantalla inteligente es un micrófono y una cámara. Una televisión suele ser un micrófono en el control más micrófonos de campo lejano en el aparato. Una diadema de consola que quedó conectada es un micrófono vivo. Nuestro conteo de micrófonos cuarto por cuarto es la versión larga de este paso.
¿Por qué contar sensores y no aparatos? Porque el riesgo escala con lo que se puede capturar, no con cuántos cargadores tienes.
Paso 3: credenciales, y por qué el video cambia todo
Las contraseñas de fábrica son la falla más vieja del hardware conectado, y siguen siendo el primer punto que atiende la etiqueta de la FCC.
El caso que explica la prioridad es la acción de la FTC contra Ring en 2023. La orden terminó en US$5.8 millones de devoluciones después de que la demanda describiera a empleados y contratistas accediendo a video privado de casas, incluidos baños y recámaras, y unas 55,000 cuentas estadounidenses tomadas por extraños. En parte del material aparecían niños. Una de las medidas correctivas fue autenticación de dos factores obligatoria.
La regla práctica: toda cuenta ligada a una cámara o un micrófono lleva contraseña única y segundo factor, sin excepción. Todo lo demás puede esperar a la auditoría del año que viene.
Pasos 4 y 5: actualizaciones y la fecha que nadie publica
Activa las actualizaciones automáticas y después verifica que corrieron. Una app que dice “al día” sin mostrar versión y fecha de firmware no es evidencia.
Luego la pregunta difícil. En noviembre de 2024 la FTC publicó una revisión de 184 aparatos conectados, entre ellos audífonos para sordera, cámaras de seguridad y cerraduras. Casi el 89% no decía en el sitio del fabricante por cuánto tiempo recibiría actualizaciones de software. Cuando el personal de la FTC buscó en internet, 124 de los 184 seguían sin información localizable. Samuel Levine, que dirigía la oficina de protección al consumidor, resumió el daño: “los consumidores pueden perder mucho dinero si sus productos inteligentes dejan de entregar las funciones que querían”.
El documento también anotó un ángulo legal: en productos vendidos con garantía escrita, no informar la duración del soporte de software puede violar la Magnuson-Moss Warranty Act de Estados Unidos.
Así que escríbele a soporte una sola frase y guarda la respuesta: “¿Hasta qué fecha el modelo X recibirá actualizaciones de seguridad?”. Una no-respuesta también es información, y registrarla es el punto. Qué pasa después de esa fecha lo cubrimos en qué pasa con un dispositivo inteligente sin soporte.
Paso 6: dos redes, quince minutos
Segmentar la red significa poner aparatos en redes separadas para que comprometer uno no alcance a los demás. Casi cualquier router de la última década puede crear una red de invitados, y con eso basta.
Red principal: laptops, celulares, cualquier cosa con documentos o banca. Segunda red: cámaras, bocinas, electrodomésticos, enchufes, televisiones, el comedero de la mascota.
Ya que estás en los ajustes del router, la guía de seguridad de red doméstica de CISA recomienda cambios concretos: usar WPA3 con AES, cambiar las credenciales de administrador de fábrica, desactivar la administración remota, desactivar WPS para evitar ataques de fuerza bruta al PIN, desactivar UPnP salvo que algo lo necesite, mantener el firmware al día y cambiarle el nombre a la red para que no identifique a la familia ni al equipo. Ojo con esto: esa página es contenido archivado con fecha del 1 de febrero de 2021, así que tómala como una base sólida y no como la última palabra. El paso a paso está en nuestra guía de configuración del router del hogar.
¿Y en América Latina?
Tres cosas cambian la auditoría en la región, y la primera es el router.
En México, Colombia, Perú, Chile y Argentina, el módem-router casi siempre lo instala el operador. Eso tiene consecuencias concretas para esta revisión. La contraseña de administrador suele venir impresa en una calcomanía pegada al aparato, lo que significa que cualquiera que entre a tu casa la puede leer. La administración remota viene activada con frecuencia, porque el operador la usa para dar soporte. Y en varios modelos las opciones avanzadas están bloqueadas, así que no puedes crear la red de invitados que pide el paso 6. La jugada en ese caso es llamar al operador y pedir acceso de administrador o la activación de la red de invitados, y si no, comprar un router propio y poner el del operador en modo puente. No es ideal, pero es la única forma de hacer el paso 6 de verdad.
La segunda es el canal de compra. Mucho hardware conectado entra por marketplaces e importadores sin representación local. En esos casos el paso 5 no tiene respuesta posible: no hay soporte en español al que escribirle. Entonces la regla que funciona es al revés: si no hay a quién preguntarle por el fin de soporte, no pongas ese aparato en la red principal nunca, sin importar lo barato que estuvo.
La tercera es que no existe una etiqueta equivalente al Cyber Trust Mark. Lo que sí existe es ley de protección de datos personales: Colombia con la Ley 1581 de 2012, Argentina con la Ley 25.326 y México con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Esas leyes te dan derecho a saber qué datos recoge una empresa y a pedir que los borren. No sustituyen una etiqueta de seguridad, pero sí te dan una pregunta legítima que hacerle por escrito al fabricante, y la respuesta —o el silencio— va directo a tu hoja de auditoría.
Una cuarta nota, práctica: en edificios y en casas compartidas la red es de varios hogares. Si tu WiFi la comparten tíos, vecinos o la persona que cuida a los niños, la red de invitados deja de ser opcional.
Paso 7: decidir qué se va
Una auditoría que solo agrega trabajo es una auditoría que nadie repite. Termina quitando algo.
Buenos candidatos: una bocina en la recámara de un niño, una cámara apuntando a un cuarto que a nadie preocupa, una tablet vieja todavía conectada a la red, un aparato cuyo fabricante ya no contesta correos. Desconéctalo, resetéalo a fábrica antes de que salga de la casa y borra la cuenta.
El reseteo de fábrica importa más de lo que parece. Un aparato vendido o regalado con credenciales y datos de WiFi adentro le entrega a un desconocido una llave que funciona.
Qué hacer en casa
Ponlo en el calendario con nombre
“Auditoría de casa inteligente, 90 minutos”, la misma semana cada año. Las buenas intenciones no sobreviven a enero. Un bloque de calendario con nombre sí.
Deja que un adolescente haga los pasos 1 y 2
El inventario y el conteo de sensores son trabajo interesante de verdad, y un adolescente va a encontrar aparatos que tú no viste. Dale el acceso al router por una hora, con supervisión. Es la mejor introducción posible a cómo funciona una red doméstica.
Guarda una hoja de una página
Aparato, fecha de compra, fecha de firmware, fin de soporte si se sabe, en qué red está. Una página en una app de notas. La auditoría del año siguiente toma la mitad del tiempo porque comparas en vez de descubrir.
Trata las funciones de agente como un renglón nuevo
Los asistentes que actúan en vez de solo responder cambiaron la casa conectada en 2026. Gemini for Home, anunciado el 25 de junio de 2026, es gratis en bocinas de Google Home y tiene un nivel premium desde US$10 al mes con funciones como buscar en lo que están viendo tus cámaras. Cuando el software gana la capacidad de hacer cosas por ti, “qué puede hacer este aparato” se vuelve una pregunta con respuesta cambiante, y eso va en la revisión anual.
Lo que no debes hacer
No intentes auditar todo en una sentada con una plantilla de 40 puntos descargada de un proveedor de seguridad. La versión larga no se termina, y una auditoría a medias es peor que una corta completa, porque deja la sensación de haberla hecho.
Qué observar en los próximos 3 meses
- Semana 4: Vuelve a revisar la lista de clientes del router. Aparecen aparatos nuevos después de fiestas y cumpleaños sin que nadie decida agregarlos a la red.
- Señales de alerta en el mes 2: Un aparato que deja de recibir firmware, una app que agrega un permiso que no necesitaba, o un correo a soporte que rebota. Cualquiera de las tres manda ese aparato a la lista de retiro.
- Autoevaluación del mes 3: Fíjate si aparecen etiquetas de seguridad en las cajas de lo que compras importado. Si está el QR, escanéalo antes de pagar y lee la fecha de fin de soporte. Esa es la auditoría completa, hecha en el mostrador, en quince segundos.
Preguntas frecuentes
¿Cuánto toma una auditoría de verdad?
Unos 90 minutos el primer año y 45 el segundo, porque ya estás actualizando un registro en vez de construirlo. El paso de inventario se lleva la mayor parte de la primera vuelta.
¿Cuál es el paso más valioso?
El paso 5, averiguar cuándo deja cada aparato de recibir parches, porque es el único que cambia tu forma de comprar. También es el que casi ningún fabricante apoya: casi el 89% de 184 productos revisados por la FTC no informaba nada sobre duración del soporte.
¿De verdad necesito dos redes WiFi en casa?
Para la mayoría de las familias sí, y toma quince minutos una sola vez. Una cámara en red separada no puede usarse como escalón para llegar a una laptop con documentos del banco. Si tu router es del operador y no te deja, pide acceso de administrador o pon tu propio router.
¿La etiqueta Cyber Trust Mark ya existe?
El marco se adoptó en marzo de 2024 y los hitos administrativos corrieron durante 2026: ioXt Alliance como administradora principal en abril de 2026 y organismos de acreditación reconocidos en septiembre de 2026. El lanzamiento completo seguía pendiente a finales de 2026, así que las etiquetas van a aparecer de forma gradual, y primero en Estados Unidos.
¿Y los aparatos que la etiqueta no cubre?
Celulares, computadoras y routers están fuera del programa, así que esos van en tu propio calendario: actualizaciones del sistema activadas, firmware del router revisado una vez al año, y cambio de router cuando el fabricante deje de publicar parches.
Sobre el autor
Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.
Fuentes
- Federal Communications Commission. “Cybersecurity Labeling for Internet of Things (U.S. Cyber Trust Mark).” FCC. https://www.fcc.gov/CyberTrustMark
- Federal Trade Commission. (2024, 26 de noviembre). “Smart Products Surveyed Fail to Provide Consumers with Information on How Long Companies will Provide Software Updates.” FTC. https://www.ftc.gov/news-events/news/press-releases/2024/11/smart-products-surveyed-fail-provide-consumers-information-how-long-companies-will-provide-software
- Fagan, M., Megas, K., Watrobski, P., Marron, J., y Cuthill, B. (2022). Profile of the IoT Core Baseline for Consumer IoT Products (NIST IR 8425). National Institute of Standards and Technology. https://csrc.nist.gov/pubs/ir/8425/final
- Cybersecurity and Infrastructure Security Agency. (2021, 1 de febrero). “Home Network Security.” CISA (contenido archivado). https://www.cisa.gov/news-events/news/home-network-security
- Federal Trade Commission. (2023, 31 de mayo). “FTC Says Ring Employees Illegally Surveilled Customers, Failed to Stop Hackers from Taking Control of Users’ Cameras.” FTC. https://www.ftc.gov/news-events/news/press-releases/2023/05/ftc-says-ring-employees-illegally-surveilled-customers-failed-stop-hackers-taking-control-users
- Schönherr, L., Golla, M., Eisenhofer, T., Wiele, J., Kolossa, D., y Holz, T. (2020). “Unacceptable, where is my privacy? Exploring Accidental Triggers of Smart Speakers.” arXiv:2008.00508. https://arxiv.org/abs/2008.00508
- Google. (2026, 25 de junio). “100 new ways to make your day easier with Gemini for Home voice assistant.” Google Blog. https://blog.google/products-and-platforms/devices/google-nest/gemini-home-voice-assistant-tips/