Guía práctica

Lista de verificación de ciberseguridad para pymes

La mayoría de los ataques a una empresa pequeña no son sofisticados: entran por una contraseña repetida, un WhatsApp clonado o un respaldo que nunca se hizo. Esta lista cubre lo básico.

INOVATECH SOLUTIONS 2050Servicio relacionado: Asesoría en ciberseguridad

Cuentas y contraseñas

  • Una contraseña distinta por servicio. Un gestor de contraseñas (hay gratuitos) resuelve el "no me acuerdo".
  • Doble factor activado en correo, banca, redes sociales y el sistema administrativo. Preferir la aplicación de autenticación al SMS.
  • Cuentas personales separadas de las de la empresa. El correo de la empresa no es el Gmail de un empleado.
  • Cuando alguien sale de la empresa, ese mismo día se cambian las claves que conocía.

WhatsApp

  • Verificación en dos pasos activada (Ajustes → Cuenta). Es el ataque más común en Venezuela: clonan el número y piden dinero a los contactos.
  • Nadie de la empresa comparte un código de seis dígitos que llegue por SMS, con nadie, nunca.
  • Los pagos se confirman por otra vía (llamada) cuando la instrucción llega por chat.

Respaldos

  • Regla 3-2-1: tres copias, en dos medios distintos, una fuera de la oficina.
  • El respaldo se prueba: una vez al mes se restaura un archivo para comprobar que se abre.
  • El disco de respaldo no queda conectado todo el tiempo al equipo; un virus que cifra archivos cifra también el respaldo enchufado.

Equipos y red

  • Windows y navegadores actualizados. Un equipo con sistema sin soporte es una puerta abierta.
  • Antivirus activo, aunque sea el que trae Windows, con las definiciones al día.
  • Clave del router cambiada de la de fábrica y red de invitados separada para clientes y teléfonos personales.
  • Sesiones de usuario sin permisos de administrador para el trabajo diario.

Correo

  • Antes de abrir un adjunto o un enlace se mira quién lo manda de verdad (la dirección completa, no el nombre).
  • Facturas y cambios de cuenta bancaria de proveedores se confirman por teléfono al número que ya se tenía, no al del correo.

Qué hacer si ya pasó

Desconectar el equipo de la red, no apagarlo; cambiar las claves desde otro dispositivo; avisar a clientes y proveedores si el ataque pudo usar su nombre; y llamar a alguien que sepa antes de pagar un rescate. Tener escrito ese plan antes de necesitarlo es la diferencia entre un mal día y un mal mes.

¿Lo aplicamos a su caso?

Cuéntenos su situación y le respondemos con una recomendación concreta, sin compromiso.

Preguntas frecuentes

Dudas habituales

¿Una pyme de verdad es objetivo?

Sí, y más que una grande: tiene menos defensas y los ataques son automáticos, no dirigidos. El atacante no elige; prueba con todos.

¿Por dónde empiezo si solo puedo hacer una cosa?

Doble factor en el correo principal de la empresa. Desde ese correo se recuperan todas las demás claves.

¿Hace falta contratar a alguien?

Para la lista de arriba, no. Para una revisión de equipos, un taller con el personal y un plan de respuesta escrito, sí ayuda una asesoría puntual.