Ciberseguridad para pymes: las medidas básicas por las que empezar

Las medidas básicas de ciberseguridad para una pyme, en qué orden aplicarlas y qué evita cada una: doble factor, copias aisladas, actualizaciones, permisos, red y formación del equipo.

Ciberseguridad para pymes: las medidas básicas por las que empezar

Las medidas básicas de ciberseguridad para pymes son pocas y conocidas: doble factor de autenticación en el correo y en los accesos remotos, equipos y programas actualizados, copias de seguridad con una copia fuera del alcance de la red, un antivirus gestionado, permisos ajustados a lo que cada persona necesita y algo de formación al equipo para reconocer engaños. Con eso bien hecho, una empresa pequeña deja de ser un objetivo fácil. Nada de esto requiere grandes inversiones; requiere orden y alguien que lo revise cada cierto tiempo.

Cuentas y contraseñas: el primer frente

Muchas intrusiones en empresas pequeñas empiezan con algo tan simple como una contraseña robada o repetida. Alguien cae en un correo falso, escribe su contraseña en una página que imita a Microsoft 365 y, a partir de ahí, el atacante lee el correo, envía facturas falsas a los clientes o busca la manera de entrar en el resto de sistemas.

La medida que más reduce este riesgo es el doble factor de autenticación: aunque roben la contraseña, falta el segundo paso. Actívalo primero en el correo, después en los accesos remotos (VPN, escritorio remoto) y en cualquier programa en la nube que lo permita. Tenemos una guía para implantar el doble factor de autenticación en la empresa sin que el equipo se rebele.

Además, usa contraseñas distintas para cada servicio, un gestor de contraseñas de empresa y cuentas de administrador separadas de las de uso diario. Que el gerente navegue y lea el correo con una cuenta con permisos de administrador es más común de lo que debería.

Equipos y programas actualizados

Las actualizaciones corrigen fallos que los atacantes conocen y aprovechan. Un Windows sin parches, un router con el firmware de cuando se instaló o un servidor con un sistema operativo sin soporte son puertas abiertas. Revisa que las actualizaciones automáticas estén activas en todos los equipos y que no quede ningún ordenador con una versión de Windows fuera de soporte. El router o firewall también se actualiza, aunque casi nadie se acuerde.

Un antivirus gestionado de forma centralizada ayuda porque permite ver desde un panel qué equipo tiene la protección desactivada o ha detectado algo. El antivirus gratuito que cada uno instaló a su manera no ofrece esa visión de conjunto.

Copias de seguridad que sobrevivan a un ataque

Si un ransomware cifra los archivos, la copia es lo que permite volver a trabajar sin negociar con nadie. Pero eso solo funciona si la copia no ha quedado cifrada también. Un disco USB siempre conectado al servidor o una carpeta del NAS a la que llega cualquier usuario no protegen de nada en ese escenario. Hace falta al menos una copia desconectada, inmutable o en la nube con credenciales separadas. La regla 3-2-1 de las copias de seguridad es un buen punto de partida. Y de vez en cuando prueba a restaurar algo concreto, un archivo o una carpeta entera, para comprobar que la copia sirve y saber cuánto tarda.

Correo electrónico y engaños

El correo es una de las vías de entrada más frecuentes: facturas con un IBAN cambiado, avisos falsos de paquetería, supuestos documentos compartidos. Los filtros de Microsoft 365 o de Google Workspace bloquean mucho, y conviene revisar que estén bien configurados: registros SPF, DKIM y DMARC en el dominio, filtrado de adjuntos y aviso de remitente externo. Lo que pasa los filtros lo tiene que parar una persona atenta, por eso la formación del equipo pesa tanto como la parte técnica. Una sesión corta con ejemplos reales de correos que hayan llegado a la empresa enseña más que cualquier presentación genérica.

Permisos y red

Cada persona debería acceder solo a las carpetas y programas que necesita. Si contabilidad, comercial y producción ven todo el servidor, un solo equipo infectado puede cifrarlo todo. Revisar los permisos lleva una tarde y reduce mucho el alcance de un incidente.

En la red, separa el wifi de invitados del de la empresa, cambia las contraseñas por defecto del router y de las impresoras y cierra los puertos que alguien abrió hace años para conectarse desde casa. Para el acceso remoto, mejor una VPN con doble factor que un escritorio remoto expuesto a internet.

Por dónde empezar con la ciberseguridad si partes de cero

Si no tienes casi nada hecho, este orden suele dar más protección con menos esfuerzo:

OrdenMedidaEsfuerzoQué evita
1Doble factor en el correoBajoAccesos con contraseñas robadas
2Copia desconectada o inmutableMedioPerder los datos tras un ransomware
3Actualizaciones y antivirus gestionadoBajoInfecciones por fallos conocidos
4Revisión de permisosMedioQue un incidente se extienda a todo el servidor
5Formación breve al equipoBajoCaer en correos y llamadas fraudulentas
6Red separada y acceso remoto por VPNMedioEntradas desde fuera y saltos dentro de la red

No hace falta hacerlo todo el mismo mes. Los tres primeros puntos se pueden resolver en pocas semanas en una oficina pequeña, y con eso ya has cerrado las puertas más transitadas.

Un ejemplo hipotético: una clínica pequeña

Imagina un centro de fisioterapia en Sabadell con seis profesionales, recepción, un programa de citas en la nube y fichas de pacientes con datos de salud. Para ellos, una fuga de datos tiene consecuencias legales además de operativas, porque el RGPD da una protección especial a los datos de salud. Lo prioritario sería el doble factor en el programa de citas y en el correo, cerrar sesión en los ordenadores compartidos de las cabinas y comprobar que el proveedor del programa hace copias y permite exportar los datos. Para lo legal, lo prudente es revisarlo con la asesoría o el delegado de protección de datos. Si trabajas en el sector, en la página de informática para clínicas tienes más detalle.

Revisar de vez en cuando

La seguridad se estropea sola: entra gente nueva, alguien abre un puerto para una prueba y se olvida, una copia deja de funcionar tras un cambio. Una revisión anual completa y unas comprobaciones periódicas de copias, actualizaciones y usuarios mantienen las medidas en su sitio.

En TICB2B revisamos estas medidas en el diagnóstico inicial y te entregamos por escrito qué falta y en qué orden abordarlo. Tienes el detalle del servicio de ciberseguridad para empresas y, si prefieres empezar por una foto de la situación actual, pide una revisión de seguridad.

Preguntas frecuentes

Sigue leyendo

¿Hablamos?
Abrir ticket