Respuesta corta: algunos de ellos sí.
La respuesta más larga es peor, y es la que vale tu tiempo. La mayoría nunca necesita mentir, porque el arreglo lo hace por ellos. Les pagan los fabricantes cuyos productos recomiendan, a tarifas que se mueven según qué producto tomes y cuánto se consuma de él, y nadie está obligado a soltar palabra. Pon a una empresa en esa posición treinta años y la deshonestidad se vuelve innecesaria. La lista se escribe sola.
Desde donde tú estás, al final de la factura, una mentira y un proceso amañado cuestan exactamente lo mismo.
Esta parte va de la venta: quién paga a la persona que te aconseja, qué nunca llega a la lista, por qué la mejor respuesta es la que no te ofrecerán, y qué estás alquilando sin saberlo. La parte dos va de lo que se construye una vez firmado el papeleo y de quién más puede alcanzarlo. La parte tres va de quién lo carga cuando la cosa se cae, y de qué cuesta irse. Una parte la he visto pasar. El resto está en el registro público con el nombre de un regulador encima, y cada afirmación de aquí lleva un enlace.
Nada de esto exige que seas técnico. Solo tienes que preguntar.
El arreglo fácil es la señal
Toma uno común. Un teletrabajador no consigue que su portátil mantenga un túnel VPN de vuelta a la oficina. El proveedor lo mira y vuelve con algo para que el cliente lo cambie en el extremo de casa. No en su extremo. En el de casa.
El túnel es L2TP sobre IPsec hacia un Cisco Meraki MX, y lo que de verdad va mal es la travesía del NAT. El cliente sigue negociando en UDP 500 en vez de pasar a UDP 4500, porque el NAT-T nunca se configuró en el extremo de la oficina. El RFC 3947 es tajante al respecto: una vez detectado un NAT, el iniciador «MUST set both UDP source and destination ports to 4500» — debe fijar los puertos UDP de origen y destino a 4500. Nunca lo hace. El túnel muere en el NAT. Cada vez.
La respuesta está sentada en su propio cortafuegos, apagada. El mismo MX corre AnyConnect, que «will attempt to connect using both TLS, and DTLS (Datagram TLS) over TCP and UDP 443 respectively» — intentará conectarse en TLS y en DTLS (Datagram TLS) sobre TCP y UDP 443 respectivamente. TLS ordinario en un puerto ordinario. Un NAT entiende eso perfectamente — no hay nada que atravesar y nada que configurar — y funcionaría la tarde en que alguien lo activara.
Nadie toma una captura de paquetes. Nadie comprueba en qué puerto habla de verdad el cliente. Esas son las dos primeras cosas que se hacen, y lo acabarían en un minuto.
Ahora un segundo caso del mismo proveedor, y no hay red por ningún lado. Una impresora de etiquetas, y una etiqueta de envío que tiene que salir en el formato correcto. Eso es toda la petición. Es también lo único que hace una impresora de etiquetas.
La respuesta que llegó fue que no es posible.
Era una opción en el driver de impresión. Una casilla, en un diálogo de ajustes, en software que ellos administran, y todo el trabajo era marcarla y lanzar una impresión de prueba. Nadie tenía que comprar nada. Nadie tenía que diseñar nada. No quisieron marcarla.
Fíjate en que «no es posible» es una respuesta sin ninguna medición dentro, y es la única respuesta que cierra un ticket sin que nadie tenga que hacer nada. También se vuelve más difícil de retirar cuanto más se mantiene, porque ir a mirar ahora significa admitir que había algo que mirar.
Esa es la forma que hay que vigilar, y es la misma forma dos veces. El fallo es gratis de arreglar, el arreglo está sentado dentro de kit que el proveedor ya posee y ya cobra por hacer funcionar, y lo que vuelve en su lugar es o una instrucción de cambiar algo en el extremo del cliente o una declaración lisa de que la cosa no se puede hacer. Cuando la respuesta barata se descarta sin una medición, no te están dando un diagnóstico. Te están gestionando.
Un ingeniero que ha encontrado el fallo te dice cuál es el fallo. Alguien que no lo ha encontrado te dice que no se puede hacer, o te dice qué comprar.
Quién paga a tu asesor
Empieza por el dinero, porque todo lo demás lo sigue.
Cuando tu MSP recomienda un hyperscaler, no es neutral. La propia documentación de facturación de Microsoft describe el partner earned credit — un crédito aplicado contra los cargos de tu consumo de Azure, ganado por el partner que tiene los derechos de admin para gestionarlo. Tu factura sube, ellos se llevan una parte. Al lado se sientan los márgenes de reventa, los escalones de volumen, los descuentos por certificación, los fondos de desarrollo de mercado y los objetivos trimestrales, en cada fabricante de la pila, no solo ese.
Nada de esto es secreto, y nada de esto va contra ninguna regla. Está publicado, es normal, y es como el canal ha funcionado durante treinta años.
Aquí está el trozo que debería molestarte. Nadie tiene que contarte nada de ello — ni la tarifa, ni los objetivos, ni el crédito. La persona que recomienda el producto la paga la empresa que fabrica el producto, a una tarifa que depende de qué producto te convenza de tomar y de cuánto consumas luego, y no hay obligación en ningún sitio de poner una palabra de eso en la propuesta que estás leyendo.
Otra industria miró exactamente este arreglo y lo prohibió. Bajo las reglas de la FCA un asesor financiero solo puede «only be remunerated for the personal recommendation … by adviser charges» — ser remunerado por la recomendación personal solo mediante honorarios de asesoría — y no debe «not solicit or accept … any other commissions, remuneration or benefit» — ni solicitar ni aceptar ninguna otra comisión, remuneración o beneficio. Tú pagas a tu asesor. El proveedor del producto no. Esa regla existe porque el regulador entendió algo obvio. No puedes distinguir el consejo de la venta cuando al vendedor lo paga el fabricante.
La informática nunca tuvo ese ajuste de cuentas. La CMA ha pasado el mercado del cloud por el tamiz y ha mirado de cerca el gasto comprometido, la salida de datos y el cambio de proveedor, pero nadie ha mirado todavía la capa del medio. La estructura sentada entre tú y el fabricante, sosteniendo a la vez un deber hacia ti y un objetivo de ellos.
Vale también llamar a la cosa por su nombre.
Un incentivo es un pago de una parte para dar forma a una decisión en la que se apoya una parte distinta. Ese es el mecanismo, se llame como se llame el programa en la web del fabricante. El fabricante paga, el cliente se apoya, y la recomendación se mueve.
Es coercitivo en el extremo del MSP también, que es la mitad que nadie mira. Falla el escalón y no simplemente renuncias a un bono. Tu precio de compra sube en todo lo que vendes los doce meses siguientes. Así que la presión no es «vende esto y recibe una golosina». Es «vende esto o todo tu negocio se encarece». Nadie en esa posición elige con libertad, y nunca se diseñó para que se sintiera como una elección.
El derecho inglés ya conoce la forma de esto. El Bribery Act 2010 no necesita ningún funcionario público cerca — el artículo 3 cubre «any activity connected with a business» — cualquier actividad conectada con un negocio — y muerde donde la persona que realiza esa actividad se espera que lo haga «in good faith» — de buena fe —, o «impartially» — de forma imparcial —, o está «in a position of trust» — en una posición de confianza. Lee esas tres condiciones. Luego lee la propuesta de tu mesa.
No estoy acusando al gestor de cuentas de nadie de un delito. Lo que pasa es más soso que eso y más difícil de arreglar. El arreglo se sienta a un pelo del lado bueno de la línea, y lo único que lo mantiene ahí es que nadie ha establecido nunca que un MSP te deba imparcialidad de entrada. El consejo financiero lo estableció, y la comisión paró. Nadie lo ha establecido aquí, así que no ha parado.
Llama a un incentivo una forma leve de corrupción y la gente se eriza. Pon el pago, el objetivo y la lista en la misma página, luego pregunta cómo llamarlo si no.
Al proveedor pequeño nunca se le nombra
La lista de proveedores que te mostraron no es la lista de proveedores que existen. Es la lista con la que tu MSP ya tiene cuenta.
Para entrar en esa lista un fabricante necesita un programa de partners. Escalones, acreditación, descuentos, registro de operaciones, un distribuidor dispuesto a llevar la línea. Eso es una máquina. Hacerla funcionar cuesta dinero que no tiene nada que ver con lo bueno que sea el producto. Hay montones de estructuras pequeñas en este país construyendo mejor kit y mejor software que la marca de tu propuesta, y nunca aparecerán en ella, porque tienen doce empleados y ningún equipo de canal.
Mira lo que la máquina le hace a la recomendación.
El registro de operaciones ata a tu MSP a un fabricante antes de que nadie te haya hablado de requisitos. Registran la oportunidad, obtienen un mejor precio de compra y protección contra otro partner que te cotice lo mismo, y desde ese momento hay una razón para orientar el diseño hacia ese fabricante que no tiene nada que ver con tu negocio.
Los escalones hacen el resto. Oro, platino, como se llame este año, el estatus va por volumen anual, y fija su descuento en todo lo demás que venden todo el año. Tu proyecto puede ser lo que les haga pasar la raya. No te lo dirán.
Luego el distribuidor decide lo que queda. Un MSP compra a través de un distribuidor, el distribuidor lleva las líneas sobre las que tiene acuerdos, y un fabricante que no está en la lista de precios más vale que no exista.
Lo que eso te cuesta no es abstracto. Un proveedor más pequeño te pondrá normalmente al teléfono con la gente que escribió el software en vez de con un guion de primera línea, cambiará algo porque se lo pediste, y todavía te rinde cuentas el año que viene porque eres una parte real de su ingreso en vez de un error de redondeo. Nada de eso entra en una matriz de comparación, y nada de eso paga un descuento a nadie.
Así que pregunta qué haría falta para meter a una de esas estructuras pequeñas en la lista. La respuesta te dice para quién se dibujó la lista.
Y el mandato viene de un solo país
Mira las marcas de la propuesta. El hipervisor, el cloud, el kit de red, el cortafuegos, la suite ofimática, el CRM, el destino de copias, la monitorización. Casi todas americanas.
Nada de eso es un veredicto sobre la calidad. Es lo que pasa cuando la ruta al mercado es un programa de canal, porque las empresas lo bastante grandes para hacer funcionar uno de esos a escala mundial se sientan en un solo país. Así que los objetivos que carga tu MSP, los descuentos que dan forma a tu lista y el escalón que fija su margen están todos escritos en los Estados Unidos.
Lo que hace útil saber cómo trata ese país ahora mismo las reglas sobre ganar negocio en el extranjero.
El 10 de febrero de 2025 el presidente firmó un decreto titulado «Pausing Foreign Corrupt Practices Act Enforcement to Further American Economic and National Security». Ordenó al Attorney General, durante 180 días, «cease initiation of any new FCPA investigations or enforcement actions» — cesar el inicio de cualquier nueva investigación o acción de aplicación de la FCPA —, con el razonamiento declarado de que la aplicación contra las empresas americanas «for routine business practices in other nations» — por prácticas comerciales de rutina en otras naciones — daña la competitividad americana.
La FCPA persigue el soborno de funcionarios públicos extranjeros. Esa es la práctica que se está describiendo.
Lo que siguió está en el registro. Nuevas directrices del Department of Justice el 9 de junio de 2025 estrecharon la aplicación a los casos que tocan los cárteles, un daño directo a las empresas americanas o la seguridad nacional. A lo largo de 2025 la Securities and Exchange Commission no interpuso ninguna acción civil de la FCPA en absoluto y disolvió su unidad de la FCPA, mientras el Department of Justice cerraba más o menos la mitad de sus investigaciones activas. Tampoco se presentó a la reunión de marzo de 2025 del Grupo de Trabajo de la OCDE sobre Soborno.
La misma ley, distinta dirección. Le quitó 772 millones de dólares a una empresa de ingeniería francesa en 2014, y es la razón por la que el Estado francés encargó un informe sobre si el derecho extraterritorial americano funciona como un arma comercial. Repasé eso en hasta dónde llega la ley de un país. Así que la ley cruza fronteras para las empresas extranjeras y se pone en reposo para las nacionales, por el gobierno del país de donde viene toda tu lista de productos.
No esperes que el Reino Unido cubra el hueco tampoco. La ley de aquí no es la parte débil — el Bribery Act 2010 va más allá que la ley americana en algunos puntos, y el artículo 7 convierte en delito que una organización comercial no prevenga el soborno por cualquiera que actúe en su nombre. Estricta, amplia, y en los libros desde hace quince años.
La parte débil es que la aplicación a este tamaño solo funciona nunca como una operación conjunta. Airbus es el mayor acuerdo de soborno en el que este país ha tomado parte, y el propio anuncio de Airbus expone su forma: 3 598 millones de euros en penalizaciones el 31 de enero de 2020, yendo 2 083 millones de euros al Parquet National Financier francés, 984 millones al Serious Fraud Office, 526 millones al Department of Justice y 9 millones al State Department, con el SFO y el PNF llevándolo como equipo de investigación conjunto. El dinero cruza varios países y las pruebas también, y ninguna agencia sola puede obligar al conjunto por su cuenta. Necesita que todo el mundo se presente.
Fíjate en la fecha de eso. Enero de 2020 se sienta dentro de la primera administración Trump, y el Department of Justice de entonces estaba bastante contento de tomar su parte de 526 millones de euros. La pausa vino cinco años después, del mismo presidente en su segundo mandato. Esto no es una diferencia entre administraciones. Es una decisión tomada en 2025.
Uno de ellos ha dejado de presentarse, y va más profundo que una silla vacía. Un fiscal que no abre casos no produce nada que compartir. Sin citaciones, sin producción de documentos, sin acusados que cooperen, sin testigos puestos bajo presión — las pruebas que hicieron posible Airbus existían porque alguien salió a buscarlas. Cierra la mitad de un sumario y no interpongas ninguna acción nueva, y no hay nada sentado en el bote para que ningún otro eche mano. Esto no es un país que se niega a entregar cosas. Es un país que ya no tiene nada que entregar.
Cierra la otra puerta también. El propio anuncio de Airbus atribuye el resultado a «reporting, cooperation and new compliance standards» — denuncia, cooperación y nuevos estándares de cumplimiento — dentro de la empresa. Las empresas se autodenuncian por lo que les pasa si no lo hacen. Quita lo que les pasa, y las autodenuncias que arrancan la mayoría de estos casos dejan de llegar. En Londres tanto como en Washington.
El Bribery Act no se debilita en nada cuando eso pasa. Solo pierde el suministro de pruebas que lo hacía utilizable precisamente en los casos para los que se escribió.
Dieciocho meses de eso, y no ha movido una sola lista en esta industria. Nadie lo tiene en un registro de riesgos, nadie lo pregunta en un formulario de compra, y nadie que te venda una suscripción de cinco años lo ha mencionado.
El presupuesto de formación se fue primero
Hay una segunda razón por la que el producto sigue ganando, y es menos cínica que la primera. Mucha de la gente que te vende no sabría hacer la otra cosa.
La inversión de los empleadores en formación en este país lleva veinte años cayendo. La lectura de la Employer Skills Survey 2024 del Learning and Work Institute la sitúa en un 36 % menos por empleado en términos reales que en 2005 — £1 700 contra £2 634. Solo desde la encuesta de 2022 ha bajado otro 13 %. La tasa de aprendizaje llegó en 2017 para revertir exactamente esto, y el gasto por empleado incluyendo la tasa ha caído un 23 % desde entonces.
Luego mira qué sectores cortaron más fuerte entre 2022 y 2024. La administración pública un 50 %, los servicios financieros un 47 %, y la información y las comunicaciones un 30 %. Ese último es el nuestro. Casi un tercio ido en dos años, de la industria que cambia más rápido.
Mientras tanto la cosa que se defiende creció. Conté las vulnerabilidades publicadas a ambos lados de una década directamente desde la National Vulnerability Database: 6 595 CVE publicadas en 2015, y 49 972 en 2025. Siete veces y media más en diez años, contra un presupuesto de formación que bajó un tercio. Esas dos líneas van en direcciones opuestas y lo hacen desde hace años.
Los controles que harían resaltar la diferencia tampoco están puestos. La propia Cyber Security Breaches Survey 2025/2026 del gobierno sitúa la autenticación de dos factores en el 47 % de las empresas — el mismo control que las agencias de los Cinco Ojos nombraron para las cuentas de MSP en 2022, y el mismo por el que la ICO multó a Advanced. La misma encuesta muestra las políticas formales de ciberseguridad en baja del 59 % al 52 % en un año, y los planes de continuidad que cubren la ciberseguridad en baja del 53 % al 44 %. No estables. En baja.
Y luego pon una tenencia de cloud debajo de todo. Una pequeña empresa no administra la suya. El MSP tiene el admin global, construye el modelo de identidad, ajusta el acceso condicional, decide qué almacenamiento es público y cuál no, y posee la consola. Eso es precisamente para lo que se le contrató. Así que cuando una tenencia acaba mal configurada, las manos encima eran las del contratista. No un cliente marcando la casilla equivocada.
El radio de explosión cambió también. Un servidor mal configurado en 2005 alcanzaba más o menos tan lejos como el cable en el que estaba enchufado. Una tenencia mal configurada hoy está en internet en el segundo en que se guarda, es la misma tenencia para cada sistema que la empresa hace funcionar, y la credencial que la administra se sienta con alguien a quien nunca han conocido, en una empresa que no tienen permitido auditar.
Las agencias de seguridad de cinco países escribieron un aviso sobre esto en 2022, y la primerísima acción de su lista atañe a las cuentas que un proveedor usa para entrar en tus sistemas. La pusieron primera porque esa es la vía de entrada.
Luego está lo que esta industria llama formación. Una certificación de fabricante es formación de producto. Te enseña dónde están los botones en la consola de una empresa y qué ha decidido esa empresa llamar a sus funciones, la escribe y le pone precio la empresa cuyos productos cubre, y tener suficientes es una condición del escalón de partner que fija el margen. Es un canal de ventas con birrete.
Conocer una consola no es saber cómo funciona la cosa. Un ingeniero con cinco certificaciones puede no haber leído nunca un RFC, no haber tomado nunca una captura de paquetes, y ni una sola vez haber deducido de primeros principios por qué algo falló. Pon a esa persona delante de un túnel que no quiere levantarse y la respuesta honesta no está disponible para ella. Echarle la culpa del IPv6 a la red de casa del cliente sí.
Así que las dos mitades se juntan. Les pagan por vender un producto, y cada vez más el producto es la única respuesta que tienen. Un cliente que paga por experiencia acaba sin ninguna de las dos.
Nadie escribió lo que necesitabas
Pide ver tus requisitos. No la propuesta, no el presupuesto, no el diagrama de arquitectura con tu logo encima. Los requisitos.
Una captura como es debido es aburrida y no es corta. Qué tiene que hacer el servicio, y para quién. Cuánta gente, desde dónde, sobre qué. Cuál es la hora más cargada y cuál el crecimiento a tres años. Cuánto tiempo puede estar caído antes de que cueste dinero de verdad, y cuántos datos puedes permitirte perder. Qué no debe salir nunca del país, y bajo qué ley. Qué tiene que sobrevivir a un incendio en un edificio. De qué eres contractualmente responsable ante tus propios clientes. Cuál es el presupuesto, capital y funcionamiento, desglosado. Qué posees ya que todavía tiene vida dentro. Quién lo mantiene en marcha después, y qué saben ya hacer funcionar.
Eso es una mañana de trabajo con la gente correcta en la sala — y debería acabar en un documento que firmas antes de que nadie dibuje una sola caja.
Si nadie te preguntó la mayor parte de eso, no te han dado un diseño. Te han dado la cosa que ya venden, con el nombre de tu empresa en la portada.
Vigila la señal en la otra dirección también. Si el ejercicio de dimensionado pasó en la primera reunión, antes de que nadie mirara cuál es de verdad tu carga, entonces los números vinieron de una plantilla en vez de de tu parque, y un dimensionado de verdad necesita datos. Alguien mirando lo que tu kit está haciendo de verdad ahora, el tiempo suficiente para ver un fin de mes y un cierre de trimestre.
Una sola opción no es una elección
Un diseño es un conjunto de elecciones con el razonamiento adjunto. Lo que significa opciones, y costes en todas ellas, no solo en la que quieren que tomes.
Deberías tener el no-hacer-nada, con precio, incluyendo lo que te cuesta cuando se rompe. Deberías tener la cosa más barata que cumple los requisitos. Deberías tener la recomendación, y deberías tener la que está sobredimensionada para ti, para que veas dónde está la línea. Cada una con lo que cuesta comprar, lo que cuesta hacer funcionar cinco años, lo que no hace — y lo que tendrías que hacer después si te quedara pequeña.
Y crucialmente, deberías tener la lista de lo que se descartó y por qué. Esa es la parte que muestra que alguien de verdad pensó.
Si recibiste exactamente una respuesta, y esa respuesta resulta ser el fabricante en el que están certificados y el modelo de licencia que paga mensualmente, no tuviste un diseño. Tuviste un presupuesto con la ropa de un diseño. Nada más.
Hay una pregunta simple que hace salir esto, y la haría en la sala. ¿Qué más consideraste, y cuánto costaba? Alguien que hizo el trabajo tiene los números a mano y hasta disfruta que se lo pregunten. Alguien que no lo hizo te dirá que las alternativas no están soportadas, no son de nivel empresa, o no son algo sobre lo que pondría su nombre. Ninguna de esas es un número.
El código abierto nunca entra en la lista
No es que lo odien. No hay margen en él, ni descuento contra él, ni certificación que vender ni objetivo trimestral que mueva.
La objeción es siempre la misma, y es la única afirmación de este artículo que es lisa y llanamente falsa — «no está soportado». Todo está soportado, comercialmente, con un contrato y un SLA y alguien a quien llamar — Proxmox vende suscripciones por socket, y Red Hat, SUSE y Canonical venden soporte para la pila. Estás eligiendo quién lo soporta en vez de eligiendo si está soportado en absoluto. Lo que dejas de pagar es el derecho a usar software que ya tienes.
Luego está el kit que ya está en el suelo. Se pasa por alto del todo. En mi último empleo construí un cloud privado a partir de nodos de HPC dados de baja — Proxmox, Ceph y una cadena completa de Ansible por encima — y acabé con 7 servidores, 480 núcleos, 15 TiB de RAM y 1,8 PiB de almacenamiento, sin presupuesto y con tres personas. Un MSP cotizando ese mismo requisito habría presupuestado hardware nuevo y una suscripción — no hay nada para ellos en kit que ya compraste y pagaste.
La otra mitad de esto es el kit que ya está posado en tu suelo, y es la mitad que nunca se cotiza en absoluto. Un servidor no deja de funcionar el día en que su contrato de soporte expira. «Fin de soporte» es una fecha que el fabricante eligió, no una medición que nadie tomó del hardware, y una caja con cinco buenos años dentro vale más para ti que para cualquiera que venda su reemplazo. El código abierto es lo que te deja seguir usándolo, porque la licencia no se preocupa por la edad de la CPU ni de si la marca de delante sigue en garantía.
Ese es el trozo que no paga a nadie. No hay descuento sobre hardware que ya posees, ni crédito de escalón por una máquina que se queda donde está, ni renovación sobre una licencia que nadie tuvo que comprar. Como tal no se propone, y la frase a la que se echa mano en su lugar es «fin de vida», que suena a ingeniería y es una fecha de venta.
Pide que la opción de código abierto se cotice como es debido, soporte incluido, junto a las demás — y pide la versión que reutiliza lo que tienes, con precio contra la versión que no. No para que te disuadan de la comercial. Para ver el hueco, para que la decisión sea tuya.
Qué aspecto tiene de verdad la alternativa
Hay una respuesta de código abierto soportada para casi todo lo de una propuesta, y vale la pena empezar por la parte que más te cuesta, porque nunca son los servidores.
El software por puesto. Aquí es donde está el dinero recurrente, y donde nunca se menciona una alternativa. Suite ofimática: LibreOffice, ONLYOFFICE, o Collabora Online, que vende despliegues soportados y te da la edición en el navegador que la gente cree que solo viene de un sitio. Correo, calendarios y contactos compartidos: grommunio habla MAPI, así que Outlook se conecta a él como lo haría a Exchange, y se vende con soporte; SOGo y mailcow cubren el mismo terreno de otra manera. Ficheros, compartición y lo que la gente de verdad usa un disco de cloud para: Nextcloud, con un contrato de empresa detrás. Chat y reuniones, que es la mitad de Teams: Mattermost y Rocket.Chat son lo más parecido, ambos autoalojables con soporte que comprar, y Zulip es de licencia Apache y gestiona los hilos como es debido. Matrix con Element, Nextcloud Talk y Jitsi cubren el resto. Y la mitad de SharePoint — intranet, bibliotecas de documentos, sitios de equipo — es XWiki, BookStack, OpenProject, Seafile y Nextcloud entre ellos.
Las aplicaciones de negocio. ERP: Odoo Community, ERPNext, Dolibarr. CRM: SuiteCRM, cuya empresa detrás vende soporte, o EspoCRM. Contabilidad: GnuCash, o el libro mayor integrado en Dolibarr y ERPNext. Gestión documental: Paperless-ngx. Informes: Metabase. Mesa de servicio y seguimiento de activos, que tu MSP te cobra como un producto: GLPI y Zammad.
Identidad y secretos, de lo que todo lo demás cuelga. Keycloak, FreeIPA, o Samba como controlador de dominio. Para las contraseñas, Bitwarden se puede autoalojar, Vaultwarden es un servidor AGPL ligero que habla con los mismos clientes, y Passbolt y KeePassXC cubren el mismo trabajo de otra manera. Esto es una línea mensual por usuario en la mayoría de las propuestas.
Gestión de dispositivos, que es la línea de Intune en tu factura. Fleet hace el inventario, la política y el enrolamiento a través de las plataformas que un parque de verdad contiene, construido sobre osquery. MicroMDM maneja el enrolamiento de Apple, Headwind maneja Android, y Ansible, Puppet o Salt hacen la configuración debajo de cualquiera de ellos. Para la mitad de acceso remoto — la cosa de la que una sección posterior de este artículo va entera — MeshCentral es de licencia Apache y RustDesk es AGPL, y ambos corren en un servidor que posees. Lo que significa que la respuesta a «qué herramienta remota está en mis máquinas, y quién puede iniciar sesión en la consola» puede ser una que alojas y parcheas tú mismo, en vez de una de la que te enteras después.
Y la propia actualización ya no es el arte oscuro que se vende. Incluso en el SO Fisher-Price (Windows), las actualizaciones de aplicaciones pasan ahora por winget, que es de licencia MIT, contra un repositorio de manifiestos comunitario bajo la misma licencia; Chocolatey y Scoop llevan haciendo el mismo trabajo más tiempo, y cada Unix lo ha tenido desde los años noventa. Así que cuando la gestión de parches se presenta en una propuesta como una línea gestionada premium, mira qué se está vendiendo de verdad. El mecanismo es gratis y lo entrega el fabricante de la plataforma, y montarlo es una tarde. Después de eso es una tarea programada. Una entrada de cron, o como la llame la consola, corriendo en una máquina que ya estaba ahí. Estás pagando una cuota mensual por un trabajo que se hace solo.
La respuesta a eso se supone que es que pagas a alguien para vigilar el resultado y actuar cuando falla, y eso valdría el dinero. Así que mira la prueba de la vigilancia. En Capita la alerta se levantó en diez minutos y se trató casi tres días después, contra un objetivo de una hora, por un equipo que el regulador encontró en infradotación. Ahí fuera en internet hay cortafuegos que todavía llevan vulnerabilidades que entraron en el catálogo de explotadas años después de que un parche se entregara. La vigilancia es la parte que justificaría la factura, y es la parte con menos prueba de que ocurre.
El sistema telefónico, que es una de las líneas mensuales por extensión más viejas que hay. Asterisk lleva veinticinco años haciendo esto, FreePBX le pone una interfaz web por encima, FreeSWITCH es el otro motor, y Kamailio y OpenSIPS manejan el enrutamiento SIP a escala de operador. Si lo quieres empaquetado en vez de ensamblado, Wazo, FusionPBX e Issabel lo entregan todos construido.
Vale también recordar qué le pasó al propietario que la mayoría de los proveedores proponen. En marzo de 2023 la CISA publicó una alerta afirmando que «3CXDesktopApp — a voice and video conferencing app — was trojanized, potentially leading to multi-staged attacks against users employing the vulnerable app» — 3CXDesktopApp, una app de conferencia de voz y vídeo, fue troyanizada, llevando potencialmente a ataques de varias etapas contra los usuarios de la app vulnerable. Nadie tuvo que encontrar una vulnerabilidad y explotarla. Llegó como la propia aplicación firmada del fabricante por el propio canal de actualización del fabricante, sobre cada mesa donde un partner la había desplegado.
Adobe, que es una suscripción por puesto como todo lo demás. La mayoría de las empresas no pagan por una suite creativa en absoluto. Pagan por Acrobat y por las firmas. Stirling PDF es un juego de herramientas autoalojado que hace la fusión, la división, el tachado, el OCR y el relleno de formularios para los que se compra Acrobat Pro, y Okular o LibreOffice Draw cubren el resto. Para firmar, Documenso y DocuSeal son ambos AGPL y ambos autoalojables — y un cargo por sobre para firmar un documento es más o menos el ejemplo más limpio que tiene este artículo de medir a coste algo que tu propio servidor haría por nada. Donde de verdad hay un equipo de diseño: GIMP y Krita para imágenes, Inkscape para vectorial, Scribus para maquetación, darktable y RawTherapee para fotografía, Kdenlive para vídeo, Blender para 3D y composición, Audacity y Ardour para audio.
El vídeo, que vale un párrafo propio. Las cámaras se venden como un producto gestionado con una licencia por canal y un grabador dentro del que no tienes permitido entrar. Frigate es de licencia MIT y hace la detección de objetos localmente en hardware que posees; ZoneMinder lleva veinte años siendo GPL. Para conferencia, Jitsi y BigBlueButton. Y recuerda qué producto era el que Cisco pagó 8,6 millones de dólares y otros 6 millones para zanjar, un par de secciones más abajo de aquí. Software de videovigilancia, vendido a organismos públicos. La pila de cámaras premium no viene con la seguridad adjunta.
Almacenamiento y sistemas de ficheros, y fíjate en que nadie te ofrece nunca una elección aquí en absoluto. OpenZFS para almacenamiento con sumas de control con instantáneas y envío/recepción, Btrfs, XFS, CephFS. El sistema de ficheros bajo tus datos es una decisión de ingeniería con consecuencias reales sobre cuánto recuperas de ellos tras un mal día, y suele llegar bajo la forma de lo que el appliance vino con.
La infraestructura, la última, porque es la parte más barata de la factura. Hipervisor y clúster: Proxmox VE. Almacenamiento: Ceph, que correrá tan contento en los discos que ya posees en vez de en una cabina nueva. Cortafuegos y enrutamiento: nftables, OPNsense. VPN: WireGuard o strongSwan. Para el mesh overlay que todo el mundo vende ahora, vale la pena poner la imagen en claro. Los clientes de Tailscale son de código abierto y su propio servidor de coordinación alojado no lo es — la empresa declara que «remains proprietary as part of our managed service» — sigue siendo propietario como parte de nuestro servicio gestionado. Pero hay un servidor de coordinación abierto, y es uno serio: Headscale es de licencia BSD, «an open source, self-hosted implementation of the Tailscale control server» — una implementación de código abierto, autoalojada, del servidor de control de Tailscale —, y Tailscale emplea a su mantenedor jefe mientras dice que «does not set Headscale’s product direction» — no fija la dirección de producto de Headscale. Así que el conjunto puede correr en tu propio hardware. NetBird y Nebula son las otras rutas. Balanceo de carga: HAProxy y keepalived. Monitorización: Prometheus, Grafana, Zabbix. Copias: Proxmox Backup Server, Bareos, restic. Gestión de configuración: Ansible. Y para el trabajo de integración cotizado o como desarrollo a medida o como suscripción de automatización de cloud por ejecución, Node-RED es de licencia Apache, corre en una caja que posees, y no te factura por ejecución.
Tres sitios donde no voy a fingir que el cambio es limpio. Primero, Teams y SharePoint. El destino no es el problema, digan lo que digan — los productos de arriba son maduros y las empresas funcionan sobre ellos. La migración es el problema: años de sitios acumulados, una herencia de permisos que nadie documentó nunca, flujos de Power Automate que alguien construyó y luego se marchó, y un comportamiento de coedición que el personal espera sin poder nombrarlo. Eso es trabajo de verdad, y debería cotizarse como trabajo de verdad en vez de descartarse en cualquiera de las dos direcciones. Aunque fíjate también en lo que dejas de cargar. Esos flujos y esos sitios son procesos de negocio corriendo en el centro de datos de otro, sobre una plataforma que no puedes reiniciar. Cuando se paran, no los arreglas. Esperas, y le dices a tus propios clientes que estás esperando. Y la contabilidad británica tiene un borde duro: el IVA tiene que declararse a través de software que el HMRC reconozca, y el HMRC publica la lista. Las rutas de código abierto hacia Making Tax Digital existen — GnuCash tiene un puente comunitario, ERPNext tiene un módulo de IVA británico — pero las mantiene la comunidad en vez de ser un producto con un contrato de soporte detrás. Esa es una limitación real y pertenece a la comparación. Tercero, una agencia de diseño que funciona vive o muere por el intercambio de ficheros, y clientes que te envían un .psd y esperan uno de vuelta son un problema real en vez de una cuestión de principio. Para todos los demás, que necesitan rellenar un PDF y hacerlo firmar, no hay ningún cambio que hacer en absoluto. Es solo dejar de pagar.
Por qué nunca se vende el mejor negocio
Entonces, ¿por qué no se ofrece nada de ello? Porque sería un mejor negocio para ellos, no peor, lo que hace el rechazo más interesante en vez de menos.
Hay dos maneras de ganar dinero con un cliente. Revende una licencia, y el margen lo fija otro, lo topa él, lo revaloriza él en la renovación, y se paga hicieras algún trabajo ese mes o no. Despliega y haz funcionar una pila abierta, y el margen es tu propio trabajo a tu propia tarifa, sin nadie que se lleve una parte por el camino y sin fabricante capaz de cambiar el número el abril que viene. La segunda vale más por cliente, y construye algo. Un ingeniero que sabe hacer funcionar Ceph, o levantar un servidor de correo al que Outlook habla, vale más el año que viene que este año. Alguien que solo ha pilotado una consola vale exactamente lo mismo el año que viene, y solo mientras esa consola exista.
Es también más difícil, y eso es todo. Tiene que ganarse de nuevo cada mes. Necesita ingenieros en vez de administradores, y los ingenieros son caros, tardan años en crecer, y pueden marcharse y montárselo por su cuenta. Una licencia no se marcha nunca.
Eso es un compromiso, y el compromiso es la cosa que se evita. Revender no le pide nada a nadie. Elige un fabricante este año, elige otro distinto el año que viene, y cuando se cae nunca fue tu diseño de todos modos. Hacer funcionar la pila tú mismo significa elegirla, aprenderla como es debido, y ponerte detrás de ella delante de un cliente a las dos de la mañana. Una de esas necesita que sepas algo. La otra necesita un login de portal.
También rompe la aritmética sobre la que corre el modelo. Un servicio gestionado tiene precio sobre la palanca — tantos clientes como sea posible por ingeniero, personal junior bajando por runbooks, escalado solo cuando el runbook se agota. Eso funciona porque el trabajo se ha reducido a pasos. Mete una pila que alguien tiene que entender de verdad y el ratio se derrumba, la masa salarial trepa, y la empresa se encuentra dependiendo de gente que podría marcharse y llevarse clientes con ella.
Así que la pregunta bajo la lista nunca fue qué producto es mejor. Es si una empresa está dispuesta a ser del tipo que emplea a gente que sabe cosas.
Que es donde la cifra de formación de antes vuelve a la vuelta. Un sector que ha cortado su gasto en competencias un 30 % en dos años no puede vender competencia, así que vende licencias. Vender licencias significa que nunca tiene que adquirir la competencia, así que la formación se queda cortada, y el año que viene hay aún menos que ofrecer. Eso es un bucle, y solo gira en un sentido.
El resto es incentivo, y ya lo hemos repasado. El fabricante paga un descuento sobre la licencia y nada en absoluto sobre el trabajo. Al vendedor se le compensa sobre el producto. Y cuando un hyperscaler tiene una caída es culpa del hyperscaler, mientras que un clúster que construiste tú mismo es tuyo — así que revender le compra a alguien un sitio donde poner la culpa. Eso vale dinero de verdad para una empresa que preferiría no ser responsable.
Nada de eso lo hace la respuesta correcta para ti. Solo explica por qué la comparación nunca se escribe.
El impuesto de IPv4
Este es el ejemplo más limpio de todo el artículo, porque puedes ponerle un precio a los dos lados.
Te construirán un servicio solo IPv4. Luego te venderán las direcciones públicas que necesitas para alcanzarlo, por dirección, por mes, para siempre. Pide otra y hay un formulario, una justificación y una línea en la renovación.
Mientras tanto IPv6 no cuesta nada más. La asignación viene con la membresía del registro que ya pagas, y el esquema de tarifas 2026 de RIPE es una tarifa plana de 1 800 € por cuenta LIR poseas lo que poseas. El RIPE-690 dice que un sitio terminal obtiene un /48 o un /56. No hay contador por dirección en el lado v6. No hay nada que contar.
Los números del otro lado son públicos también. AWS cobra $0,005 la hora por cada dirección IPv4 pública, adjunta o no, lo que hace unos $43,80 al año cada una. En el mercado de transferencia el precio medio en el primer semestre de 2026 fue de $20,04 por dirección, con la tarifa de alquiler corriente de unos $0,59 por dirección al mes. Así que una dirección vale más o menos veinte dólares a la compra en firme, y se alquila al por mayor por unos siete al año — y se te revende como un recurso escaso. Una línea mensual en tu factura y un formulario que rellenar cuando quieres otra.
La escasez es real. La razón por la que sigues pagando por ella no lo es. Doblar la pila de un servicio es una tarde de trabajo, y convierte un cargo recurrente en una petición de cambio puntual, que es precisamente por lo que nunca se propone.
Si quieres la imagen completa de quién en este país se ha molestado de verdad, los conté todos: Nunca nos quedamos sin direcciones. Nos quedamos sin esfuerzo.
Nube por defecto, cuando todo lo que tienes está en el sitio
Piensa en dónde pasa el trabajo de verdad. Un sitio de fabricación. Un taller de coches. Una empresa de catering.
Cada usuario está en el edificio. Cada bit de dato se hace en el edificio — las máquinas, las cajas, las fichas de trabajo, el stock, el CAD, los programas de CNC, los pedidos llegando por el mostrador. Todo lo que consume esos datos está en el edificio también. Sin segundo sitio, sin fuerza de campo, sin clientes golpeando una fachada web, y sin un mes donde la carga se duplique.
Pon la aplicación en el centro de datos de otro y cada uno de esos bytes ahora abandona el local y vuelve derecho. Los mismos usuarios. Los mismos datos. El mismo procesamiento. Más una WAN en el medio, una factura mensual, y una dependencia de una línea que no posees.
Nada en lo que el cloud es de verdad bueno aplica aquí. La escala elástica es para una carga que se mueve, y un taller corriendo dos turnos no se mueve. El alcance mundial es para usuarios que están en otro sitio, y los tuyos están de pie en la máquina. El edificio de otro es una respuesta real para la recuperación ante desastres, pero la recuperación ante desastres es un destino de copia, no el sitio desde donde haces funcionar la línea.
Lo que sí te compra es una nueva manera de pararte. En local una línea de banda ancha muerta es una molestia, y el trabajo sigue hasta que alguien la arregla. En el cloud es una parada — la línea se cae, el taller no puede sacar una ficha de trabajo, la cocina no puede tomar un pedido, la producción se queda ahí plantada, y estás esperando al ingeniero de otro contra un SLA que nunca negociaste.
Y tu banda ancha es solo la mitad de ello. La otra mitad es la suya, y también se cae. El propio resumen posterior al evento de AWS para octubre de 2025 describe una interrupción en su región primaria de Northern Virginia corriendo de las 23:48 del 19 de octubre a las 14:20 del 20 de octubre — la mayor parte de quince horas — donde los clientes y otros servicios de AWS «were unable to establish new connections» — eran incapaces de establecer nuevas conexiones. La causa, según sus palabras, era «a latent defect within the service’s automated DNS management system» — un defecto latente dentro del sistema automatizado de gestión de DNS del servicio. Nueve días después Azure Front Door se llevó Microsoft 365, Outlook y el portal de Azure con él la mayor parte de un día laborable. Microsoft mantiene un historial corriente de estos, y no es un documento corto.
El tiempo de caída no es todo tampoco. La otra cosa vendida en el frente de la propuesta era la capacidad bajo demanda, y tiene un modo de fallo documentado propio. Microsoft publica una página titulada «Troubleshooting Azure VM allocation failures» — resolución de fallos de asignación de VM de Azure. AWS publica «How do I troubleshoot InsufficientInstanceCapacity errors when I start or launch an EC2 instance?» — cómo resuelvo los errores InsufficientInstanceCapacity al arrancar o lanzar una instancia EC2. Relee esos títulos. Ambos fabricantes mantienen documentación permanente para el caso en que pides una máquina y no hay ninguna — sin fallo, sin caída, solo nada libre en esa región hoy. Encima de eso se sientan las cuotas, fijadas por suscripción, que es una segunda manera de que te digan que no.
Así que la escala elástica de la propuesta lleva una salvedad que la propuesta no. Elástica dentro de lo que esté libre, en esa región, el día en que pides. Y los proveedores siguen fichando clientes en regiones restringidas igualmente, porque una firma cuenta este trimestre y una comprobación de capacidad no. Te enteras en el despliegue, que es el peor momento disponible — después de que la migración está comprometida, después de que el kit en local se ha ido, y después de que el repliegue se desmanteló para pagar la mudanza.
Lee lo que todo eso significa para el taller y la cocina. En tu propio kit, una caída es alguien a quien puedes llamar, o una máquina a la que alguien puede acercarse a reiniciar. En el cloud de otro no hay palanca alguna. No puedes escalarla, no puedes priorizar tu propia recuperación, y el proveedor al que pagas tampoco puede. Está refrescando la misma página de estado que todo el mundo. Lo que compraste como resiliencia resulta ser una dependencia que compartes con varios millones de otros clientes, y el día en que falla tu posición es la misma que la suya.
Entonces, ¿por qué es siempre la recomendación? Porque una compra de capital paga a tu MSP una vez. Una suscripción les paga cada mes, a un porcentaje, con un crédito del fabricante encima. Migrarte también mueve el hardware fuera de su plato, que es la parte del servicio que encuentran más difícil de dotar de personal. Tres razones apuntando en el mismo sentido, ninguna la tuya.
Luego está dónde acaban tus datos. Bajo el 18 U.S.C. § 2713, añadido por el CLOUD Act, un proveedor americano debe producir los datos en su «possession, custody, or control» — posesión, custodia o control — cuando se le requiere como es debido, «regardless of whether such communication, record, or other information is located within or outside of the United States» — con independencia de si esa comunicación, registro u otra información está situada dentro o fuera de los Estados Unidos. Así que «está en la región del Reino Unido» es una respuesta verdadera a una pregunta que no hiciste. La región te dice dónde está el disco. La ley sigue a quién posee la empresa.
Nadie te puso eso como una decisión. Llegó como una suposición, dentro de una propuesta, escrita por alguien a quien pagan más cuando dices que sí.
He escrito largo y tendido sobre esa dependencia en lo que cuesta alquilar tu tecnología.
Todo eso pasó antes de construir nada
Fíjate en cuándo tiene lugar, el conjunto. Antes de que una máquina se monte en un rack, antes de que nadie haya iniciado sesión en nada, en reuniones y en hojas de cálculo en las que en su mayoría no estabas. El descuento, los requisitos que nadie capturó, la opción única, la línea de código abierto que falta, las direcciones que ahora alquilarás por la vida del contrato, el centro de datos que nadie en el edificio necesitaba — nada de ello es técnico, y todo se resuelve en la primera quincena.
Que es por lo que vale tu atención aunque nunca hayas abierto un switch. Es también por lo que es tan difícil de deshacer después. Todo lo de aguas abajo hereda esa quincena. El parque se construye como la lista dijo que se construiría. Las herramientas se presentan porque son lo que el proveedor ya posee y ya sabe. Las claves acaban donde sea que su proceso las ponga. Y el contrato firmado al final decide, años por adelantado, quién carga la pérdida la mañana en que algo se para.
Así que la parte dos va de lo que de verdad se construyó: la caja de la que no se les disuadirá, el kit de perímetro con el peor historial de la lista de explotadas, las bases que eran la cosa que compraste, y las herramientas que alcanzan cada máquina que posees desde una consola que nunca has visto. Dos de los fallos que hay dentro tienen una conclusión de un regulador adjunta. Ninguno le pasó a un cliente. Le pasaron a un proveedor, y los clientes estaban aguas abajo.
Fuentes
Consultadas el 28 de agosto de 2026.
Cómo funciona el dinero.
- Documentación de facturación del Microsoft Partner Center — partner earned credit aplicado contra los cargos del consumo de Azure del cliente.
- FCA Handbook, COBS 6.1A — facturación de la asesoría: la regla de que una empresa solo puede ser pagada por una recomendación por el cliente, y no debe aceptar comisión del proveedor del producto.
- Investigación de mercado de la CMA sobre los servicios cloud — el trabajo del regulador de la competencia británico sobre el mercado del cloud.
Direcciones.
- Esquema de tarifas de RIPE NCC 2026 — 1 800 € por cuenta LIR, tarifa plana.
- RIPE-690 — /48 o /56 a un sitio terminal, octubre de 2017.
- Cargo de IPv4 pública de AWS — $0,005 por dirección por hora, desde febrero de 2024.
- Mercado de transferencia de IPv4, primer semestre de 2026 — media de $20,04 por dirección, tarifa de alquiler de unos $0,59 por dirección al mes, resumiendo el análisis de CircleID de las transacciones a precio público.
El VPN.
- Guía de resolución de problemas de AnyConnect de Cisco Meraki — TLS y DTLS en 443, sin problema de NAT que resolver.
- RFC 3947 y RFC 3948 — travesía del NAT para IPsec, y el paso a UDP 4500.
Soporte que de verdad puedes comprar.
- Suscripciones de Proxmox VE — un ejemplo de soporte comercial para infraestructura de código abierto.
Formación y competencias.
- Learning and Work Institute, 24 de diciembre de 2025 — inversión de los empleadores en formación en baja del 36 % por empleado en términos reales desde 2005, y del 30 % en información y comunicaciones entre 2022 y 2024, sobre la Employer Skills Survey 2024.
- National Vulnerability Database — número de CVE publicadas por año, sumado por trimestre: 6 595 en 2015 contra 49 972 en 2025.
- Cyber Security Breaches Survey 2025/2026 — autenticación de dos factores en el 47 % de las empresas, políticas formales en baja al 52 %, planes de continuidad que cubren el cyber en baja al 44 %.
- Alerta de CISA, 30 de marzo de 2023 — la aplicación de escritorio 3CX troyanizada.
Derecho y política.
- Decreto, 10 de febrero de 2025 — suspensión de la aplicación del Foreign Corrupt Practices Act, en las propias palabras de la administración.
- Just Security, sobre el año que siguió — las directrices de junio de 2025, la unidad de la FCPA disuelta de la SEC, y las investigaciones cerradas.
- Bribery Act 2010 y artículo 7 — la ley británica, y el delito corporativo de no prevención.
- Airbus, 31 de enero de 2020 — el propio relato de la empresa del acuerdo tripartito y de cómo las penalizaciones se repartieron entre el PNF, el SFO, el DoJ y el DoS.
Jurisdicción.
- 18 U.S.C. § 2713 — la disposición del CLOUD Act: divulgación con independencia de dónde estén almacenados los datos.
Cuando la plataforma se para.
- Resumen posterior al evento de AWS, octubre de 2025 — la interrupción de DynamoDB y DNS en us-east-1, en las propias palabras de Amazon.
- Historial de estado de Azure — el propio registro corriente de Microsoft de sus incidentes.