Inicio › Tecnología y Ciberseguridad
Tecnología y CiberseguridadCiberseguridad para pymes: el plan básico que detiene el 90%
'Somos muy chicos para que nos ataquen' es la frase favorita de las víctimas: los ataques modernos son masivos y automatizados — el bot que prueba contraseñas no sabe ni le importa tu tamaño. La buena noticia: el 90% de los ataques que golpean pymes se detienen con higiene básica, no con presupuesto corporativo.
Las amenazas reales para una pyme mexicana
| Amenaza | Cómo llega | Qué la detiene |
|---|---|---|
| Fraude del CEO / correo comprometido (BEC) | Phishing roba el correo del director; desde ahí ordenan 'transferencias urgentes' o cambian CLABEs de proveedores | MFA en correo + protocolo de verificación telefónica para todo cambio de cuenta o pago inusual |
| Ransomware | Adjunto malicioso, credencial robada o sistema sin parchar; cifra todo y pide rescate | Parches + EDR + respaldo inmutable probado (con él, el rescate es irrelevante) |
| Robo de credenciales | Contraseñas repetidas filtradas en otros sitios | Gestor de contraseñas + MFA (la contraseña robada sin el segundo factor no abre) |
| Fraudes bancarios | Malware o ingeniería social sobre la banca empresarial | Token físico, doble autorización de pagos, equipo dedicado para banca si el volumen lo amerita |
| Fuga interna | Empleado que se lleva la base de clientes | Accesos por rol, bitácoras y bajas de acceso el MISMO día de la salida |
El plan de 30 días (una tarea por semana)
- Semana 1 — MFA en todo lo que importe: correo de TODOS (empezando por dirección y finanzas), banca, ERP, nube. Es la medida individual más rentable de toda la seguridad.
- Semana 2 — Parches y actualizaciones: activa las automáticas donde se pueda, calendariza las manuales, y jubila lo imparchable (esa PC con Windows viejo conectada a la red es la puerta del ransomware).
- Semana 3 — Respaldos anti-ransomware: verifica tu 3-2-1, activa inmutabilidad/versionado en la copia de nube, y haz UNA restauración de prueba documentada.
- Semana 4 — Personas y protocolos: sesión de 1 hora de phishing con ejemplos reales + el protocolo de pagos por escrito (todo cambio de CLABE de proveedor se confirma por teléfono al número YA conocido; toda transferencia inusual exige segunda validación aunque 'la ordene el director por correo').
- Permanente — Altas y bajas: checklist de accesos por puesto al entrar, y revocación total (correo, sistemas, banca, VPN) el mismo día al salir.
El protocolo de pagos: tu vacuna contra el fraude más caro
El fraude BEC (Business Email Compromise) le cuesta a las pymes más que el ransomware y no requiere ningún virus: solo un correo convincente. La vacuna es un protocolo simple e innegociable: (1) ningún cambio de cuenta bancaria de proveedor se ejecuta sin confirmación telefónica al contacto conocido (al número de siempre, no al del correo nuevo); (2) las transferencias arriba de un monto llevan doble autorización de personas distintas; (3) la 'urgencia' es bandera roja, no razón para saltar el protocolo — los estafadores fabrican urgencia profesionalmente; (4) el protocolo aplica a TODOS, incluido el director (especialmente al director: su nombre es el que suplantan). Escríbelo, fírmalo y cuélgalo en tesorería: es una página que vale millones.
Señales de que YA estás comprometido (revísalas hoy)
- Reglas de reenvío en el correo que tú no creaste (el atacante clásico se reenvía todo a una cuenta externa): revisa la configuración de buzones clave HOY.
- Inicios de sesión desde ubicaciones imposibles en los registros de M365/Google (los paneles de administración los muestran gratis).
- Proveedores o clientes que 'te avisaron' un cambio de cuenta que tú no hiciste: tu correo puede estar suplantado o comprometido.
- Equipos repentinamente lentos con actividad de disco/red inexplicable, o antivirus desactivado sin razón.
- Si encuentras algo: cambia contraseñas desde un equipo limpio, activa/refuerza MFA, revoca sesiones activas, y busca ayuda profesional — contener temprano es barato; tarde, carísimo.
Preguntas frecuentes
¿Cuánto debería gastar una pyme en ciberseguridad?
Referencia general: 3-8% del presupuesto de TI, pero las cinco defensas núcleo cuestan casi puro esfuerzo (MFA es gratis, parches son gratis, la capacitación es una hora al trimestre). Gasta primero disciplina; el dinero (EDR, MDR, seguros) viene después y rinde más sobre esa base.
¿Existe el seguro de ciberriesgo en México y vale la pena?
Existe y crece: cubre respuesta a incidentes, recuperación, responsabilidad por datos y a veces extorsión. Las aseguradoras exigen la higiene básica (MFA, respaldos, EDR) para emitir — otra razón para tenerla. Para empresas cuyos datos son el negocio, vale la cotización.
¿Pagar o no pagar un ransomware?
Con respaldo inmutable probado, la pregunta desaparece — por eso es LA inversión. Sin él: pagar no garantiza recuperar, financia al crimen y te marca como pagador. Cada caso real exige asesoría especializada inmediata; la mejor respuesta es haber hecho la semana 3 del plan a tiempo.
🎓 Aprende con nuestros recursos gratuitos
Tutoriales en video y plantillas de Excel listas para administrar tu negocio: síguenos y descárgalas sin costo.
Diagnóstico de transformación digital — Descubre en qué nivel está tu negocio y qué sistema te toca implementar ahora.
Sigue leyendo
Servicios de TI administrados: cuándo dejar de 'tener un sobrino'
Tecnología y CiberseguridadAntivirus corporativo y EDR: qué necesita realmente tu empresa
Tecnología y CiberseguridadLFPDPPP: guía de cumplimiento de datos personales para tu empresa
Este contenido es educativo e informativo; no constituye asesoría fiscal, legal o financiera personalizada. Verifica cifras, tarifas y disposiciones vigentes con el SAT, el IMSS o un profesional certificado antes de tomar decisiones.