Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Fundamentos

Si tu empresa tiene entre dos y cincuenta personas y nadie se dedica a los sistemas, empieza por tres cosas: activa el doble factor en el correo, comprueba que tus copias de seguridad se pueden restaurar y quita los permisos de administrador a quien no los necesite. Con eso cubres la mayoría de lo que de verdad tumba a una empresa pequeña. El resto viene después, y en un orden que se puede planificar.

6 min de lectura7 secciones

El problema no es que no sepas: es que nadie te ha dicho por dónde

La conversación sobre ciberseguridad en las pymes suele empezar mal. Llega en forma de susto —una noticia, un aviso del banco, una llamada comercial— y termina en una lista de productos que nadie sabe si hacen falta. La empresa acaba con un antivirus caro, una sensación de que ya está resuelto y ninguno de los agujeros reales tapado.

La realidad es más sencilla y menos vendible. Los incidentes que paran a una empresa de veinte personas casi nunca son ataques sofisticados. Son un correo que alguien abrió, una contraseña que se repetía en cinco sitios, una copia de seguridad que llevaba meses sin hacerse y nadie lo sabía. Nada de eso se arregla comprando software. Se arregla con decisiones y con orden.

Las tres medidas que hay que tomar esta semana

Si solo puedes hacer tres cosas antes de seguir leyendo, que sean estas.

Doble factor en el correo, empezando por quien firma

El correo es la llave del resto. Con acceso al buzón de una persona con capacidad de decisión, alguien puede pedir un cambio de cuenta bancaria a tu gestoría, restablecer contraseñas de otros servicios y leer meses de conversaciones. El doble factor convierte una contraseña robada en un problema sin consecuencias.

Empieza por dirección, administración y quien gestione facturas. Después, el resto del equipo. Tanto Microsoft 365 como Google Workspace lo incluyen sin coste adicional en sus planes habituales.

Restaurar una copia, no solo tenerla

Casi todas las empresas dicen que hacen copias. Muy pocas han probado a recuperarlas. Y una copia que no se ha restaurado nunca es una hipótesis, no una copia. Coge un archivo cualquiera de hace un mes e intenta recuperarlo. Si no puedes, o si tardas horas en averiguar cómo, ya sabes cuál es tu primera tarea real.

Quitar administradores que no lo necesitan

En muchas empresas pequeñas todo el mundo es administrador de su equipo «para no molestar». El día que alguien abre un archivo infectado, ese permiso es la diferencia entre un ordenador con un problema y toda la red cifrada. Los permisos se dan por necesidad, no por comodidad.

Qué viene después, y en qué orden

Con lo urgente cubierto, el orden que nos funciona en empresas de este tamaño es este.

  1. Inventario. Qué equipos hay, quién usa cada uno, qué servicios en la nube tenéis contratados y quién tiene acceso a qué. No se puede proteger lo que no se sabe que existe. Suele aparecer al menos una cuenta de alguien que ya no trabaja allí.
  2. Actualizaciones. Sistema operativo, navegador y programas de trabajo al día, con una política clara de quién se encarga y cada cuánto se comprueba.
  3. Gestor de contraseñas. Para que dejen de estar en un cuaderno, en un Excel compartido o repetidas en todas partes.
  4. Correo bien configurado. Los registros que evitan que alguien envíe correos haciéndose pasar por tu dominio, y que además hacen que tus propios envíos no acaben en spam.
  5. Formación al equipo. Media hora bien planteada rinde más que cualquier producto, porque todos los fraudes por correo necesitan que una persona haga clic.
  6. Documentar qué hacer si pasa algo. Quién llama a quién, en qué orden y con qué teléfonos. En caliente no se improvisa bien.

Lo que no cuesta dinero

Buena parte de esta lista no tiene coste de licencia. El doble factor viene incluido en lo que ya pagas. Revisar permisos es tiempo. Quitar cuentas de personas que se fueron es tiempo. Probar una restauración es tiempo. Escribir en un folio a quién se llama si pasa algo es tiempo.

Lo que sí cuesta dinero suele ser lo que viene después: una copia de seguridad en un sitio distinto del original, la supervisión continua, o el acompañamiento cuando hay que responder a un incidente. Pero ese gasto tiene sentido cuando lo básico ya está hecho, no antes. En nuestros planes de acompañamiento lo abordamos en ese orden precisamente por eso.

Cómo saber por dónde estás expuesto

Todo lo anterior asume que sabes cuál es tu punto de partida, y normalmente no se sabe. Una auditoría de seguridad resuelve eso: revisa los equipos, el correo, las copias y la exposición de tu empresa en internet, y entrega un informe con los riesgos ordenados por gravedad y el coste de resolver cada uno.

Lo importante de ese informe no es la lista de problemas. Es el orden. Una empresa pequeña no puede hacerlo todo a la vez, y tampoco le hace falta: hay medidas que reducen mucho riesgo por poco esfuerzo, y otras que cuestan bastante para cubrir un caso improbable. Saber cuál es cuál es la mitad del trabajo.

Las excusas más habituales, y por qué no se sostienen

«Somos muy pequeños, no le interesamos a nadie»

La mayor parte de los ataques que afectan a una pyme no eligen a la víctima. Son automáticos: escanean, encuentran una puerta abierta y entran. Nadie decidió atacarte a ti; decidió atacar a cualquiera que tuviera esa puerta abierta, y resultaste estar en la lista.

«Ya tenemos antivirus»

El antivirus ayuda, pero no impide que alguien escriba una contraseña en una web falsa, ni que un correo convenza a administración de cambiar un número de cuenta. Esos fraudes no llevan ningún archivo infectado: son solo texto, y por eso pasan todos los filtros.

«Lo lleva mi sobrino o el que nos montó la web»

Puede ser una solución perfectamente válida para el día a día. El problema aparece cuando esa persona no está disponible el día que pasa algo, o cuando nadie ha documentado dónde están las contraseñas y las copias. La dependencia de una sola persona sin documentación es un riesgo en sí mismo, por muy competente que sea esa persona.

Un punto de partida realista

Si estás empezando de cero, no intentes montar un plan de seguridad completo el primer mes. Haz las tres medidas del principio, dedica una tarde al inventario y escribe en un documento quién se ocupa de qué. Con eso ya estarás por delante de la mayoría de empresas de tu tamaño, y tendrás una base sobre la que decidir lo siguiente con criterio en vez de por miedo.

Si prefieres que alguien lo mire contigo y te diga en qué orden atacarlo, cuéntanos tu caso. Te decimos qué haríamos, con qué prioridad y cuánto costaría, y a partir de ahí decides tú.