Ciberseguretat per a pimes: les mesures bàsiques per començar
Les mesures bàsiques de ciberseguretat per a una pime, en quin ordre aplicar-les i què evita cadascuna: doble factor, còpies aïllades, actualitzacions, permisos, xarxa i formació de l'equip.

Les mesures bàsiques de ciberseguretat per a pimes són poques i conegudes: doble factor d'autenticació al correu i als accessos remots, equips i programes actualitzats, còpies de seguretat amb una còpia fora de l'abast de la xarxa, un antivirus gestionat, permisos ajustats al que necessita cada persona i una mica de formació a l'equip per reconèixer els enganys. Si tot això està ben fet, una empresa petita deixa de ser un objectiu fàcil. Res d'això requereix grans inversions; requereix ordre i algú que ho revisi periòdicament.
Comptes i contrasenyes: el primer front
Moltes intrusions en empreses petites comencen amb una cosa tan simple com una contrasenya robada o repetida. Algú cau en un correu fals, escriu la contrasenya en una pàgina que imita Microsoft 365 i, a partir d'aquí, l'atacant llegeix el correu, envia factures falses als clients o busca la manera d'entrar a la resta de sistemes.
La mesura que més redueix aquest risc és el doble factor d'autenticació: encara que robin la contrasenya, falta el segon pas. Activa'l primer al correu, després als accessos remots (VPN, escriptori remot) i a qualsevol programa al núvol que ho permeti. Tenim una guia per implantar el doble factor d'autenticació a l'empresa sense que l'equip s'hi rebel·li.
A més, fes servir contrasenyes diferents per a cada servei, un gestor de contrasenyes d'empresa i comptes d'administrador separats dels d'ús diari. Que el gerent navegui i llegeixi el correu amb un compte amb permisos d'administrador és més comú del que caldria.
Equips i programes actualitzats
Les actualitzacions corregeixen errors que els atacants coneixen i aprofiten. Un Windows sense pedaços, un router amb el microprogramari de quan es va instal·lar o un servidor amb un sistema operatiu sense suport són portes obertes. Comprova que les actualitzacions automàtiques estiguin actives a tots els equips i que no quedi cap ordinador amb una versió de Windows sense suport. El router o el tallafoc també s'actualitza, encara que gairebé ningú no se'n recordi.
Un antivirus gestionat de manera centralitzada ajuda perquè permet veure des d'un panell quin equip té la protecció desactivada o ha detectat alguna cosa. L'antivirus gratuït que cadascú va instal·lar a la seva manera no ofereix aquesta visió de conjunt.
Còpies de seguretat que sobrevisquin a un atac
Si un ransomware xifra els fitxers, la còpia és el que permet tornar a treballar sense negociar amb ningú. Però això només funciona si la còpia no ha quedat xifrada també. Un disc USB sempre connectat al servidor o una carpeta del NAS a la qual arriba qualsevol usuari no protegeixen de res en aquest escenari. Cal com a mínim una còpia desconnectada, immutable o al núvol amb credencials separades. La regla 3-2-1 de les còpies de seguretat és un bon punt de partida. I de tant en tant prova de restaurar alguna cosa concreta, un fitxer o una carpeta sencera, per comprovar que la còpia serveix i saber quant triga.
Correu electrònic i enganys
El correu és una de les vies d'entrada més freqüents: factures amb un IBAN canviat, avisos falsos de missatgeria, suposats documents compartits. Els filtres de Microsoft 365 o de Google Workspace en bloquegen molts, i convé comprovar que estiguin ben configurats: registres SPF, DKIM i DMARC al domini, filtratge de fitxers adjunts i avís de remitent extern. El que passa els filtres l'ha d'aturar una persona atenta, i per això la formació de l'equip pesa tant com la part tècnica. Una sessió curta amb exemples reals de correus que hagin arribat a l'empresa ensenya més que qualsevol presentació genèrica.
Permisos i xarxa
Cada persona hauria d'accedir només a les carpetes i els programes que necessita. Si comptabilitat, comercial i producció veuen tot el servidor, un sol equip infectat ho pot xifrar tot. Revisar els permisos porta una tarda i redueix molt l'abast d'un incident.
A la xarxa, separa la wifi de convidats de la de l'empresa, canvia les contrasenyes per defecte del router i de les impressores i tanca els ports que algú va obrir fa anys per connectar-se des de casa. Per a l'accés remot, millor una VPN amb doble factor que un escriptori remot exposat a internet.
Per on començar amb la ciberseguretat si parteixes de zero
Si gairebé no tens res fet, aquest ordre sol donar més protecció amb menys esforç:
| Ordre | Mesura | Esforç | Què evita |
|---|---|---|---|
| 1 | Doble factor al correu | Baix | Accessos amb contrasenyes robades |
| 2 | Còpia desconnectada o immutable | Mitjà | Perdre les dades després d'un ransomware |
| 3 | Actualitzacions i antivirus gestionat | Baix | Infeccions per errors coneguts |
| 4 | Revisió de permisos | Mitjà | Que un incident s'estengui a tot el servidor |
| 5 | Formació breu a l'equip | Baix | Caure en correus i trucades fraudulents |
| 6 | Xarxa separada i accés remot per VPN | Mitjà | Entrades des de fora i salts dins de la xarxa |
No cal fer-ho tot el mateix mes. Els tres primers punts es poden resoldre en poques setmanes en una oficina petita, i amb això ja has tancat les portes més transitades.
Un exemple hipotètic: una clínica petita
Imagina un centre de fisioteràpia a Sabadell amb sis professionals, recepció, un programa de cites al núvol i fitxes de pacients amb dades de salut. Per a ells, una fuita de dades té conseqüències legals, a més d'operatives, perquè el RGPD dona una protecció especial a les dades de salut. El més prioritari seria el doble factor al programa de cites i al correu, tancar la sessió als ordinadors compartits de les cabines i comprovar que el proveïdor del programa fa còpies i permet exportar les dades. Pel que fa a la part legal, el més prudent és revisar-la amb l'assessoria o amb el delegat de protecció de dades. Si treballes en aquest sector, a la pàgina d'informàtica per a clíniques en tens més detalls.
Revisar-ho de tant en tant
La seguretat es degrada tota sola: entra gent nova, algú obre un port per a una prova i se n'oblida, una còpia deixa de funcionar després d'un canvi. Una revisió anual completa i unes comprovacions periòdiques de còpies, actualitzacions i usuaris mantenen les mesures al seu lloc.
A TICB2B revisem aquestes mesures durant el diagnòstic inicial i et lliurem per escrit què hi falta i en quin ordre cal abordar-ho. Tens el detall del servei de ciberseguretat per a empreses i, si prefereixes començar per una fotografia de la situació actual, demana una revisió de seguretat.
Preguntes freqüents
Sí. Molts atacs són automàtics i no trien la víctima per la mida: busquen contrasenyes filtrades, equips sense actualitzar o accessos remots exposats. Una pime sol tenir menys defenses que una gran empresa, i això la converteix en un objectiu còmode. Les mesures bàsiques no eliminen el risc, però fan que l'atacant passi de llarg i busqui algú més fàcil.
No. L'antivirus detecta programes maliciosos coneguts, però no impedeix que algú entri amb una contrasenya robada ni recupera les teves dades si les xifren. L'has de combinar amb el doble factor, les actualitzacions, les còpies de seguretat aïllades i uns permisos ben ajustats. L'antivirus és una capa més de protecció, útil però insuficient per si sola.
El raonable és fer una revisió completa l'any i comprovacions més freqüents del que canvia sovint: les còpies, cada dia de manera automàtica; les actualitzacions i l'antivirus, cada setmana des d'un panell; els usuaris i els permisos, cada vegada que algú entra a l'empresa o en surt. Després de qualsevol incident, toca tornar a revisar-ho tot.


