La conversación llega casi siempre igual: un proveedor propone cambiar el antivirus por un EDR, el precio se multiplica por tres y dirección pregunta qué se está comprando exactamente.
Es una buena pregunta, y la respuesta honesta no es "EDR siempre". Es que son herramientas que responden preguntas distintas, y cuál te conviene depende de algo que rara vez se discute: si vas a tener quién mire lo que la herramienta encuentre.
La diferencia de fondo, en una frase
Esa segunda pregunta existe porque el ataque moderno frecuentemente no trae malware. Se entra con una credencial robada y se opera con herramientas que ya están en el equipo: PowerShell, tareas programadas, utilidades de administración legítimas de Windows. Para un antivirus, todo eso es software normal — porque lo es.
Comparación directa
| Antivirus (EPP) | EDR | |
|---|---|---|
| Qué detecta | Malware conocido y variantes por patrón | Comportamiento anómalo, incluso sin malware |
| Contra credenciales robadas | Poco útil | Detecta el uso anómalo |
| Contra herramientas del sistema | Ciego por diseño | Es su terreno |
| Qué deja | Un registro de bloqueos | Historial completo de la actividad del equipo |
| Respuesta ante incidente | Bloquea el archivo | Aísla el equipo, mata procesos, revierte cambios |
| Investigación posterior | Muy limitada | Permite reconstruir qué pasó y por dónde entró |
| Operación | Se instala y se olvida | Genera alertas que alguien debe interpretar |
| Costo relativo | Base | Entre 2 y 5 veces el antivirus |
La ventaja que casi nadie menciona: saber qué pasó
Cuando una empresa con solo antivirus sufre un incidente, la escena es siempre la misma. ¿Por dónde entraron? ¿Qué se llevaron? ¿Cuándo empezó? ¿Sigue adentro?
Y no hay respuesta. No porque falte talento, sino porque no hay registro. El antivirus guarda lo que bloqueó, no lo que dejó pasar.
El EDR conserva el historial de actividad de los equipos. Eso permite reconstruir la cadena: qué correo, qué clic, qué proceso, qué credencial, qué movimiento lateral. Y esa reconstrucción es lo que determina si la recuperación es quirúrgica o total.
Es una diferencia con consecuencias legales, además. Si hubo datos personales de por medio, la Ley Federal de Protección de Datos Personales obliga a evaluar el alcance de la fuga. Sin registro, no hay evaluación posible — y "no sabemos qué se llevaron" es una posición terrible frente a un cliente o una autoridad.
La trampa del EDR sin nadie que lo mire
Aquí está el error más caro y el más frecuente.
Un EDR no bloquea y se calla. Detecta cosas ambiguas y genera alertas que requieren criterio humano: un proceso inusual puede ser un ataque o puede ser el sistema de nómina haciendo algo raro pero legítimo. Alguien tiene que distinguir.
Si nadie va a mirar esa consola, pasa lo predecible: las alertas se acumulan, la gente se acostumbra a ignorarlas y la empresa paga tres veces más por un antivirus con una pantalla bonita. Eso es peor que no tenerlo, porque además genera la sensación de estar protegido.
Cuándo sí conviene dar el salto
Cuando se cumple al menos una de estas cuatro:
- La empresa no opera sin sus sistemas. Si un día detenida cuesta más que un año de EDR gestionado, la cuenta ya está hecha.
- Maneja datos personales o información sensible de clientes. Fuga con consecuencias legales y reputacionales.
- Un cliente grande o una aseguradora lo exige. Cada vez más común: aparece en los cuestionarios de proveedor y en los requisitos de las pólizas de ciberriesgo.
- Ya hubo un incidente. Después del primero, la conversación sobre presupuesto es distinta.
Cuándo no
Cuando falta la higiene básica. Es incómodo decirlo cuando hay un presupuesto aprobado, pero es cierto: un EDR sobre una empresa sin parcheo, sin doble factor y sin respaldos probados es una inversión mal puesta.
El orden que rinde más, en una empresa que empieza de cero:
- Doble factor en correo y accesos remotos. Barato y es el control que más ataques detiene. Cómo activarlo.
- Respaldos que restauran, probados. No que existan: que restauren. El criterio.
- Parcheo con vía rápida para lo crítico. Sistemas operativos, navegadores, equipos de perímetro.
- Superficie de exposición mínima. Nada en internet que no necesite estarlo.
- Antivirus de nueva generación bien configurado, en todos los equipos, sin excepciones "por rendimiento".
- Y entonces sí, EDR — preferentemente gestionado.
Los primeros cinco escalones cuestan poco y cubren la mayoría de lo que aparece en los boletines mensuales. El sexto atrapa lo que se coló.
Lo que ninguno de los dos hace
Ni el antivirus ni el EDR:
- Evitan que alguien entregue su contraseña en una página falsa. Eso lo reduce el simulacro de phishing y lo detiene el doble factor.
- Restauran tu información después de un cifrado. Eso lo hacen los respaldos.
- Parchan tus servidores.
- Impiden que un proveedor con acceso remoto sea la puerta de entrada.
Son una capa. Una buena, cada vez más necesaria — y una sola.
El resumen para dirección
Antivirus: detiene lo conocido, se instala y se olvida, cuesta poco. Suficiente para una empresa pequeña con higiene decente y poca exposición.
EDR: detecta comportamiento anómalo, deja rastro para investigar, permite aislar un equipo en segundos. Necesario cuando la operación depende de los sistemas o hay datos sensibles — y solo útil si alguien lo vigila.
Si la decisión está entre un EDR sin vigilancia y un antivirus bien operado con el resto de la higiene en orden, la segunda opción protege más y cuesta menos. Si ya tienes la higiene y sigues expuesto, el EDR gestionado es el siguiente escalón lógico.
Diagnóstico honesto
¿EDR o primero ordenar lo básico?
Revisamos tu parque, tu exposición real y tu capacidad de respuesta. Te decimos qué toca primero, aunque no sea lo que vendemos.



