Seguridad de cámaras IP: una checklist que puedas mantener
La seguridad no termina al instalar la cámara. Una buena configuración reduce servicios expuestos, limita quién puede acceder y deja una ruta clara para actualizar y recuperar el sistema.
1. Cambia credenciales predeterminadas
Utiliza contraseñas únicas y evita cuentas compartidas cuando el sistema permita usuarios separados. CISA incluye el cambio de contraseñas predeterminadas entre sus objetivos básicos de ciberseguridad, e INCIBE-CERT sigue publicando vulnerabilidades de cámaras relacionadas con credenciales embebidas.
2. Mantén inventario y firmware
Anota fabricante, modelo, versión de firmware, IP y fecha de última revisión. Antes de actualizar, consulta notas del fabricante y conserva una copia de la configuración si existe un procedimiento de exportación.
Ejemplo de aviso de INCIBE-CERT con actualización de firmware como mitigación ↗
3. Reduce la superficie de red
- Desactiva servicios y protocolos que no utilices.
- Evita publicar directamente la administración web o RTSP si puedes acceder mediante una arquitectura más controlada.
- Revisa UPnP para impedir aperturas de puertos inesperadas.
- Limita desde qué redes o dispositivos se puede administrar el sistema.
4. Separa cámaras y dispositivos IoT
Una VLAN o red independiente ayuda a reducir movimiento lateral si un dispositivo resulta comprometido. El aislamiento debe diseñarse, no improvisarse: cámaras, NVR, DNS, NTP y equipos de administración necesitan únicamente las comunicaciones imprescindibles.
5. Centraliza el acceso remoto
En instalaciones con varias cámaras, evita exponer cada dispositivo individualmente. Una VPN, un NVR o una pasarela controlada permite concentrar autenticación y mantenimiento. Consulta acceso remoto a cámaras IP.
6. Protege también el NVR
El grabador contiene credenciales, configuraciones y vídeo. Aplica el mismo criterio: firmware al día, credenciales únicas, acceso limitado y copia de configuración. Si el NVR incluye puertos PoE internos, entiende si esas cámaras quedan en una subred aislada y cómo se accede a ellas.
7. Privacidad: encuadra solo lo necesario
En España, la AEPD aplica el principio de minimización a la videovigilancia: el número de cámaras y el encuadre deben limitarse a lo necesario para la finalidad perseguida. La captación de vía pública con fines de seguridad está especialmente restringida.
Área de videovigilancia de la AEPD ↗
8. Revisa quién ve las imágenes
Define usuarios, permisos y dispositivos autorizados. Si una cuenta deja de necesitar acceso, elimínala. En sistemas con nube, revisa sesiones activas, segundo factor de autenticación cuando esté disponible y dispositivos vinculados.
Checklist de revisión periódica
- Firmware de cámaras y NVR comprobado.
- Contraseñas únicas y cuentas antiguas eliminadas.
- Puertos públicos y reglas del router revisados.
- UPnP y servicios no usados desactivados cuando proceda.
- VLAN o red IoT con reglas mínimas revisada.
- Grabación y retención funcionando como se esperaba.
- Encuadres y máscaras de privacidad revisados.
- Acceso remoto probado desde fuera de la red local.
Preguntas frecuentes
¿Debo cambiar la contraseña aunque la cámara esté solo en red local?
Sí. Una credencial predeterminada o reutilizada sigue siendo un riesgo si otro dispositivo de la red se compromete o si la cámara termina expuesta por error.
¿Es buena idea poner las cámaras en una VLAN?
Puede serlo. Separarlas permite limitar comunicaciones con ordenadores, móviles y otros equipos, siempre que las reglas permitan el tráfico necesario hacia NVR, DNS, hora y administración.
¿Debo desactivar UPnP?
Si no necesitas que los dispositivos abran puertos automáticamente, desactivarlo reduce configuraciones inesperadas. Revisa antes qué servicios dependen de él.
¿Una cámara que solo muestra imagen en directo afecta a la privacidad?
Sí puede hacerlo. La AEPD recuerda que el visionado en tiempo real también puede constituir tratamiento de datos personales cuando aparecen personas identificadas o identificables.