InicioTecnología y Ciberseguridad

Tecnología y Ciberseguridad

Ciberseguridad para pymes: el plan básico que detiene el 90%

Actualizado: julio 2026 · 4 min de lectura

'Somos muy chicos para que nos ataquen' es la frase favorita de las víctimas: los ataques modernos son masivos y automatizados — el bot que prueba contraseñas no sabe ni le importa tu tamaño. La buena noticia: el 90% de los ataques que golpean pymes se detienen con higiene básica, no con presupuesto corporativo.

Respuesta rápidaLas cinco defensas con mejor retorno: (1) MFA (autenticación multifactor) en TODO — correo, banca, sistemas: detiene la mayoría de los accesos no autorizados; (2) parches al día en sistemas y aplicaciones; (3) respaldos 3-2-1 con copia inmutable (tu seguro anti-ransomware); (4) capacitación anti-phishing continua — el humano es el vector #1; y (5) contraseñas únicas con gestor + accesos por rol con bajas inmediatas. Todo eso cuesta más disciplina que dinero.

Las amenazas reales para una pyme mexicana

AmenazaCómo llegaQué la detiene
Fraude del CEO / correo comprometido (BEC)Phishing roba el correo del director; desde ahí ordenan 'transferencias urgentes' o cambian CLABEs de proveedoresMFA en correo + protocolo de verificación telefónica para todo cambio de cuenta o pago inusual
RansomwareAdjunto malicioso, credencial robada o sistema sin parchar; cifra todo y pide rescateParches + EDR + respaldo inmutable probado (con él, el rescate es irrelevante)
Robo de credencialesContraseñas repetidas filtradas en otros sitiosGestor de contraseñas + MFA (la contraseña robada sin el segundo factor no abre)
Fraudes bancariosMalware o ingeniería social sobre la banca empresarialToken físico, doble autorización de pagos, equipo dedicado para banca si el volumen lo amerita
Fuga internaEmpleado que se lleva la base de clientesAccesos por rol, bitácoras y bajas de acceso el MISMO día de la salida

El plan de 30 días (una tarea por semana)

  1. Semana 1 — MFA en todo lo que importe: correo de TODOS (empezando por dirección y finanzas), banca, ERP, nube. Es la medida individual más rentable de toda la seguridad.
  2. Semana 2 — Parches y actualizaciones: activa las automáticas donde se pueda, calendariza las manuales, y jubila lo imparchable (esa PC con Windows viejo conectada a la red es la puerta del ransomware).
  3. Semana 3 — Respaldos anti-ransomware: verifica tu 3-2-1, activa inmutabilidad/versionado en la copia de nube, y haz UNA restauración de prueba documentada.
  4. Semana 4 — Personas y protocolos: sesión de 1 hora de phishing con ejemplos reales + el protocolo de pagos por escrito (todo cambio de CLABE de proveedor se confirma por teléfono al número YA conocido; toda transferencia inusual exige segunda validación aunque 'la ordene el director por correo').
  5. Permanente — Altas y bajas: checklist de accesos por puesto al entrar, y revocación total (correo, sistemas, banca, VPN) el mismo día al salir.

El protocolo de pagos: tu vacuna contra el fraude más caro

El fraude BEC (Business Email Compromise) le cuesta a las pymes más que el ransomware y no requiere ningún virus: solo un correo convincente. La vacuna es un protocolo simple e innegociable: (1) ningún cambio de cuenta bancaria de proveedor se ejecuta sin confirmación telefónica al contacto conocido (al número de siempre, no al del correo nuevo); (2) las transferencias arriba de un monto llevan doble autorización de personas distintas; (3) la 'urgencia' es bandera roja, no razón para saltar el protocolo — los estafadores fabrican urgencia profesionalmente; (4) el protocolo aplica a TODOS, incluido el director (especialmente al director: su nombre es el que suplantan). Escríbelo, fírmalo y cuélgalo en tesorería: es una página que vale millones.

Señales de que YA estás comprometido (revísalas hoy)

Preguntas frecuentes

¿Cuánto debería gastar una pyme en ciberseguridad?

Referencia general: 3-8% del presupuesto de TI, pero las cinco defensas núcleo cuestan casi puro esfuerzo (MFA es gratis, parches son gratis, la capacitación es una hora al trimestre). Gasta primero disciplina; el dinero (EDR, MDR, seguros) viene después y rinde más sobre esa base.

¿Existe el seguro de ciberriesgo en México y vale la pena?

Existe y crece: cubre respuesta a incidentes, recuperación, responsabilidad por datos y a veces extorsión. Las aseguradoras exigen la higiene básica (MFA, respaldos, EDR) para emitir — otra razón para tenerla. Para empresas cuyos datos son el negocio, vale la cotización.

¿Pagar o no pagar un ransomware?

Con respaldo inmutable probado, la pregunta desaparece — por eso es LA inversión. Sin él: pagar no garantiza recuperar, financia al crimen y te marca como pagador. Cada caso real exige asesoría especializada inmediata; la mejor respuesta es haber hecho la semana 3 del plan a tiempo.

🎓 Aprende con nuestros recursos gratuitos

Tutoriales en video y plantillas de Excel listas para administrar tu negocio: síguenos y descárgalas sin costo.

📶
Ponlo en práctica

Diagnóstico de transformación digital — Descubre en qué nivel está tu negocio y qué sistema te toca implementar ahora.

Sigue leyendo

Este contenido es educativo e informativo; no constituye asesoría fiscal, legal o financiera personalizada. Verifica cifras, tarifas y disposiciones vigentes con el SAT, el IMSS o un profesional certificado antes de tomar decisiones.

Sigue aprendiendo

📤 Comparte esta microliga:XLinkedInFacebook

🚀 Da el siguiente paso

No te quedes en la lectura: convierte lo aprendido en acción con nuestras herramientas gratuitas.