Ciberseguridad
Los 7 riesgos de ciberseguridad más comunes en pymes y cómo reducirlos sin gastar de más
Un repaso práctico a los siete fallos que más daño causan en empresas pequeñas y medianas, con controles concretos, gratuitos o de bajo costo, y un plan de 90 días para implementarlos.
7 de octubre de 20267 min de lectura
Las pymes no son invisibles: son convenientes
Existe una creencia cómoda en muchas empresas medianas: «no tenemos nada que robar». La realidad es distinta. La mayoría de los ataques que afectan a pymes no son dirigidos ni sofisticados; son campañas automatizadas que escanean internet buscando un puerto abierto, una contraseña reutilizada o un correo que alguien abra sin pensar. No te eligen a ti: te encuentran.
A eso se suma un segundo motivo: tu empresa puede ser la puerta de entrada a un cliente más grande. Si facturas a una corporación, tienes acceso a su portal de proveedores o intercambias archivos con su equipo, eres parte de su cadena de suministro digital. Por eso cada vez más licitaciones y contratos incluyen cuestionarios de seguridad.
La buena noticia es que el 80% del riesgo real se concentra en un puñado de fallos repetidos, y casi todos se corrigen con disciplina y herramientas que ya pagas o que son gratuitas. A continuación, los siete más frecuentes que encontramos al auditar pymes en la región, y qué hacer con cada uno.
Riesgos 1 a 3: el factor humano y las credenciales
Riesgo 1: phishing y fraude del CEO (BEC). El caso típico no involucra malware. Un correo que parece del gerente general pide al área de pagos transferir con urgencia a una «nueva cuenta del proveedor». O un atacante que ya leyó meses de correos envía una factura legítima con el número de cuenta cambiado. El daño es financiero y directo.
Riesgo 2: contraseñas débiles, reutilizadas y sin segundo factor. Cuando una base de datos de cualquier servicio se filtra, los atacantes prueban esos mismos correos y contraseñas en Microsoft 365, Google Workspace, el banco y el ERP. Si tu contador usa la misma clave en todos lados, ya tienes el incidente servido.
Riesgo 3: cuentas que nunca se cierran y permisos excesivos. El vendedor que renunció hace ocho meses sigue entrando al CRM desde su celular. El practicante tiene permisos de administrador «porque era más fácil». Cada cuenta de más es una puerta que nadie vigila.
Activa MFA en el 100% de las cuentas de correo, VPN, banca y administración. Es gratis en Microsoft 365 y Google Workspace, y es el control que mejor relación costo-beneficio ofrece.
Implementa una regla de doble verificación para pagos: todo cambio de cuenta bancaria de un proveedor se confirma por teléfono a un número que ya tenías registrado, nunca al que aparece en el correo.
Despliega un gestor de contraseñas corporativo (entre 3 y 6 USD por usuario al mes) y prohíbe compartir claves por WhatsApp o en hojas de cálculo.
Ejecuta cada trimestre una revisión de cuentas activas y permisos. Un checklist de alta y baja de personal, firmado por RR. HH. y TI, cuesta cero y evita la mitad del problema.
Haz una simulación de phishing interna dos veces al año. Lo importante no es sancionar a quien cae, sino medir y entrenar.
Riesgos 4 y 5: software sin parches y respaldos que nadie probó
Riesgo 4: sistemas desactualizados. Servidores con Windows fuera de soporte, firewalls con firmware de hace tres años, plugins de WordPress sin actualizar, equipos de escritorio donde el usuario pospone el reinicio indefinidamente. El ransomware rara vez usa una vulnerabilidad nueva; usa una que se publicó hace meses y que nadie parchó.
Riesgo 5: respaldos inexistentes, incompletos o nunca restaurados. Es el riesgo más subestimado. Muchas empresas tienen copias, pero están en un disco conectado al mismo servidor (y por lo tanto se cifran junto con todo lo demás), o solo cubren archivos y no las bases de datos del ERP, o nadie verificó jamás si se pueden restaurar.
Un ejemplo real y repetido: una distribuidora sufre un cifrado el viernes en la noche. El lunes descubre que el respaldo en la nube llevaba cuatro meses fallando porque la licencia había expirado y la alerta llegaba a un correo de un empleado que ya no trabajaba ahí. Doce días de operación manual.
Define una ventana mensual de parcheo y automatiza actualizaciones en equipos de usuario final. En entornos pequeños, las herramientas nativas del sistema operativo bastan.
Aplica la regla 3-2-1: tres copias, en dos medios distintos, una fuera de sitio y desconectada o inmutable.
Agenda una prueba de restauración trimestral. Restaura un archivo, un buzón y una base de datos completa. Documenta cuánto tardó: ese número es tu RTO real, no el que está en el papel.
Reemplaza equipos de red y servidores fuera de soporte. Un firewall que ya no recibe actualizaciones es un activo de riesgo, no un ahorro.
Riesgos 6 y 7: terceros y tecnología fuera de control
Riesgo 6: proveedores y accesos de terceros. El proveedor de soporte del punto de venta tiene acceso remoto permanente con una clave compartida. La agencia de marketing es administradora de tu sitio web. El contador externo recibe la nómina completa en un Excel por correo. Cada tercero amplía tu superficie de ataque sin que lo veas.
Riesgo 7: shadow IT y dispositivos personales. Equipos que guardan archivos en cuentas personales de Drive, grupos de WhatsApp con información de clientes, una aplicación contratada por un área sin avisar a TI, laptops sin cifrado de disco que se pierden en un taxi. No es mala fe: es la gente resolviendo con lo que tiene a mano porque la herramienta oficial es lenta o no existe.
Entrega accesos de terceros con cuentas nominales, temporales y con MFA. Nada de usuarios genéricos compartidos.
Incluye una cláusula mínima de seguridad y notificación de incidentes en los contratos con proveedores que toquen tus datos.
Habilita cifrado de disco (BitLocker o FileVault) y bloqueo de pantalla en todos los portátiles. Es gratuito y ya viene en el sistema.
Ofrece una alternativa oficial fácil antes de prohibir. Si el equipo necesita compartir archivos grandes, dale la herramienta; si no, usará la suya.
Un plan de 90 días con presupuesto acotado
No intentes resolver todo a la vez. Este orden prioriza impacto sobre esfuerzo y funciona bien en empresas de 20 a 250 personas.
Días 1 a 30: inventario de cuentas, dispositivos y servicios en la nube; activación de MFA en correo y accesos remotos; verificación de que los respaldos existen y de dónde están. Costo: principalmente horas de trabajo.
Días 31 a 60: gestor de contraseñas, baja de cuentas inactivas, revisión de permisos de administrador, primera prueba de restauración documentada y procedimiento de doble verificación de pagos. Costo: licencias por usuario, bajo.
Días 61 a 90: ventana de parcheo formal, EDR en endpoints (entre 4 y 10 USD por equipo al mes), simulación de phishing, revisión de accesos de terceros y un plan de respuesta a incidentes de una página: a quién llamar, en qué orden, con qué teléfonos y fuera de qué sistema. Ese documento debe existir también impreso.
Dónde sí vale la pena invertir y dónde no
Un error común es comprar una herramienta cara antes de tener lo básico. Un SIEM sin nadie que lo revise genera alertas que nadie lee. Un seguro cibernético sin controles mínimos puede terminar en una indemnización rechazada por incumplimiento de condiciones. Y una certificación perseguida solo por el sello, sin cambios operativos detrás, es gasto.
La inversión que sí rinde en una pyme suele ser esta: MFA (gratis), respaldos probados, EDR gestionado, gestión de parches, formación breve y recurrente al equipo, y un responsable claro, aunque sea a tiempo parcial o externo. Una empresa de 60 personas puede cubrir un nivel razonable con un gasto anual equivalente a lo que cuesta un par de salarios mensuales, y ese orden de magnitud es muy inferior al de un incidente con dos semanas de operación detenida.
Mide con indicadores simples y revisables en una reunión mensual: porcentaje de cuentas con MFA, porcentaje de equipos parchados en los últimos 30 días, fecha de la última restauración exitosa, número de cuentas activas sin dueño y tiempo de respuesta ante una alerta. Si esos cinco números mejoran trimestre a trimestre, vas bien.
Si quieres una segunda mirada
Cada empresa tiene su propia combinación de deuda técnica, proveedores y prácticas heredadas. Por eso un diagnóstico corto, de una o dos semanas, suele valer más que un catálogo de productos: te dice qué tres cosas arreglar primero y cuáles pueden esperar.
En Da2 Group acompañamos a pymes y empresas medianas en ese proceso, desde el inventario inicial hasta la operación continua de los controles. Si quieres revisar tu situación actual o contrastar el plan que ya tienes en marcha, escríbenos y lo conversamos sin compromiso.
- #ciberseguridad
- #pymes
- #gestión de riesgos
- #continuidad operativa
- #MFA