Contratar un servicio de ciberseguridad para una pyme merece la pena cuando una incidencia informática puede detener la actividad, bloquear la facturación, comprometer datos de clientes o dejar a la empresa sin capacidad para recuperar sus archivos. No hace falta ser una gran compañía ni almacenar secretos industriales.
La decisión tampoco consiste en elegir entre “estar protegido” o “no estarlo”. Ningún proveedor puede garantizar que nunca habrá un ataque. Lo que sí puede hacer es reducir la probabilidad de que ocurra, detectar antes una intrusión y limitar el daño cuando algo falle.
Para muchas pequeñas empresas, el punto de partida no debería ser contratar el paquete más completo, sino asegurar cinco pilares: accesos protegidos, equipos actualizados, copias recuperables, vigilancia básica y un plan de respuesta.
Respuesta rápida según el tipo de empresa
| Situación de la pyme | Decisión más razonable |
| Uno o dos equipos, pocos datos y actividad poco digitalizada | Medidas básicas bien configuradas y revisiones periódicas |
| Varios empleados utilizan correo, nube y aplicaciones empresariales | Servicio básico gestionado |
| La empresa depende de ordenadores para facturar o trabajar | Protección y copias supervisadas |
| Hay teletrabajo, portátiles o técnicos desplazados | Gestión profesional de dispositivos y accesos |
| Se almacenan datos personales o documentación sensible | Servicio profesional con control de accesos y respuesta |
| Existe tienda online o pagos digitales | Vigilancia, actualizaciones y protección específica |
| Un día sin sistemas provocaría pérdidas graves | Servicio gestionado con continuidad y respuesta |
| Se trabaja para grandes clientes que exigen garantías | Proveedor capaz de documentar controles y evidencias |
| Ya se ha sufrido fraude, ransomware o robo de cuentas | Revisión completa y refuerzo inmediato |
| Hay personal informático interno con capacidad suficiente | Apoyo especializado para auditoría, vigilancia o incidentes |
La necesidad aumenta cuando la tecnología deja de ser una herramienta auxiliar y se convierte en una condición para poder abrir, vender, producir o cobrar.
Qué es un servicio de ciberseguridad para pymes
Es un conjunto de medidas técnicas y organizativas destinado a proteger:
- Equipos.
- Cuentas.
- Correo electrónico.
- Servidores.
- Aplicaciones.
- Información.
- Copias de seguridad.
- Conexiones remotas.
- Sitios web.
- Sistemas en la nube.
- Dispositivos móviles.
- Procesos críticos.
El proveedor puede limitarse a instalar herramientas o asumir una gestión continua.
La diferencia es relevante. Un antivirus adquirido una vez no equivale a disponer de un servicio que vigila alertas, revisa configuraciones, controla actualizaciones y actúa cuando detecta una amenaza.
Qué significa que el servicio sea gestionado
En un servicio gestionado, el proveedor no se limita a entregar licencias.
También puede encargarse de:
- Supervisar los equipos.
- Revisar alertas.
- Aplicar políticas.
- Actualizar sistemas.
- Gestionar usuarios.
- Comprobar copias.
- Bloquear accesos sospechosos.
- Analizar correos maliciosos.
- Responder a incidentes.
- Preparar informes.
- Mantener documentación.
- Ayudar a recuperar la actividad.
La empresa sigue teniendo responsabilidades. Debe comunicar cambios de personal, controlar permisos, seguir los procedimientos y evitar prácticas inseguras.
Antivirus, mantenimiento informático y ciberseguridad no son lo mismo
Estos servicios pueden solaparse, pero cumplen funciones diferentes.
| Servicio | Función principal |
| Antivirus | Detectar y bloquear determinados programas maliciosos |
| Mantenimiento informático | Mantener equipos, programas, impresoras y redes funcionando |
| Ciberseguridad | Gestionar riesgos, accesos, amenazas, copias, vigilancia y respuesta |
| Copias de seguridad | Conservar información para recuperarla |
| Auditoría de seguridad | Detectar debilidades en un momento concreto |
| Seguro de ciberriesgo | Cubrir determinados costes si ocurre un incidente |
| Consultoría legal | Valorar obligaciones y consecuencias regulatorias |
Un proveedor de mantenimiento puede ofrecer una buena protección, pero conviene comprobar qué hace realmente ante un acceso sospechoso, un robo de cuenta o un cifrado masivo de archivos.
Por qué una pyme puede resultar atractiva para un atacante
Muchos ataques no seleccionan manualmente a una empresa concreta.
Los delincuentes utilizan campañas masivas, bases de datos filtradas y herramientas automáticas para localizar:
- Contraseñas reutilizadas.
- Programas sin actualizar.
- Escritorios remotos expuestos.
- Páginas vulnerables.
- Cuentas sin doble factor.
- Servidores mal configurados.
- Copias accesibles desde la misma red.
- Empleados que responden a correos fraudulentos.
Una pequeña empresa puede ser rentable para el atacante si logra robar dinero, vender accesos, cifrar archivos o utilizar sus cuentas para engañar a clientes y proveedores.
Señales de que la pyme ya necesita ayuda profesional
Toda la actividad depende del correo electrónico
El correo concentra presupuestos, facturas, contratos, conversaciones y restablecimientos de contraseña.
Si alguien toma el control de una cuenta puede:
- Leer información confidencial.
- Cambiar datos bancarios.
- Suplantar a la dirección.
- Restablecer accesos.
- Engañar a clientes.
- Borrar mensajes.
- Crear reglas para ocultar respuestas.
Cuando el correo es crítico, la contraseña sola resulta insuficiente.
Las copias existen, pero nadie ha probado a restaurarlas
Una copia solo protege cuando puede recuperarse.
Los fallos habituales incluyen:
- Copias incompletas.
- Archivos dañados.
- Contraseñas perdidas.
- Copias conectadas al mismo sistema atacado.
- Espacio agotado.
- Tareas automáticas detenidas.
- Información crítica excluida.
- Recuperaciones excesivamente lentas.
Un servicio profesional debería comprobar no solo que la copia se ejecuta, sino que puede restaurarse dentro de un tiempo aceptable.
Se comparten contraseñas
Utilizar una misma cuenta entre varias personas impide saber quién ha realizado cada acción.
También dificulta:
- Retirar accesos.
- Aplicar doble factor.
- Investigar incidentes.
- Limitar permisos.
- Cambiar credenciales sin afectar al equipo.
Cada usuario debería disponer de una identidad propia y de los permisos mínimos necesarios.
Los empleados instalan programas sin control
Descargar aplicaciones, extensiones o utilidades sin revisión puede introducir:
- Software malicioso.
- Publicidad no deseada.
- Herramientas de acceso remoto.
- Fugas de información.
- Programas sin soporte.
- Aplicaciones que recopilan más datos de los necesarios.
La empresa necesita definir qué puede instalarse y quién está autorizado a hacerlo.
Se utilizan ordenadores antiguos
Un equipo puede seguir encendiéndose y, sin embargo, dejar de ser adecuado para trabajar.
El riesgo aumenta cuando:
- El sistema operativo ya no recibe soporte.
- Las aplicaciones no se actualizan.
- El antivirus no funciona correctamente.
- El disco está deteriorado.
- No existe cifrado.
- El usuario tiene permisos de administrador.
- Se utilizan programas abandonados.
Mantener un equipo vulnerable por ahorrar su sustitución puede generar un coste mucho mayor tras una incidencia.
Hay teletrabajo o dispositivos fuera de la oficina
Un portátil que sale de la empresa puede:
- Perderse.
- Ser robado.
- Conectarse a redes poco fiables.
- Quedar sin actualizar.
- Utilizarse por familiares.
- Almacenar información sin cifrar.
- Acceder desde ubicaciones inesperadas.
El servicio debe permitir administrar el dispositivo, bloquearlo y retirar accesos cuando sea necesario.
La empresa utiliza numerosos servicios en la nube
Trabajar en la nube no elimina los riesgos.
Las incidencias pueden aparecer por:
- Usuarios con permisos excesivos.
- Cuentas antiguas activas.
- Enlaces compartidos públicamente.
- Aplicaciones conectadas sin revisión.
- Falta de doble factor.
- Archivos eliminados.
- Reglas de correo maliciosas.
- Configuraciones incorrectas.
El proveedor de la nube protege su infraestructura, pero la pyme sigue siendo responsable de configurar y utilizar correctamente el servicio.
Los empleados reciben facturas y solicitudes de pago por correo
El fraude del cambio de cuenta bancaria puede producirse sin infectar ningún equipo.
El atacante puede suplantar o comprometer a:
- Un proveedor.
- Un directivo.
- Un cliente.
- Una asesoría.
- Un empleado.
La tecnología ayuda, pero también se necesitan procedimientos de verificación antes de modificar una cuenta o realizar un pago extraordinario.
Nadie sabe qué hacer si ocurre un ataque
Durante una crisis se pierde tiempo decidiendo:
- A quién llamar.
- Qué equipo desconectar.
- Qué cuentas bloquear.
- Cómo conservar pruebas.
- Cómo trabajar de forma provisional.
- Qué clientes deben ser informados.
- Cómo recuperar los datos.
- Quién puede tomar decisiones.
Un plan breve y probado puede reducir mucho el impacto.
Prueba práctica: ¿necesita tu pyme un servicio externo?
Asigna los puntos indicados a cada situación habitual.
| Situación | Puntos |
| La actividad se detendría sin ordenadores o internet | 3 |
| Se almacenan datos personales o confidenciales | 2 |
| Hay más de cinco usuarios | 1 |
| Existen portátiles o teletrabajo | 2 |
| Se realizan pagos a proveedores por correo | 2 |
| No se prueban las restauraciones de las copias | 3 |
| Algunas cuentas no tienen doble factor | 2 |
| Se comparten contraseñas | 2 |
| Hay equipos sin soporte o muy antiguos | 2 |
| Nadie revisa las alertas de seguridad | 2 |
| La web o la tienda online es crítica | 2 |
| Se trabaja para clientes que exigen controles | 2 |
| No existe un plan de respuesta | 2 |
| La empresa ya ha sufrido un incidente | 3 |
| No hay personal informático interno | 2 |
Interpretación orientativa
- 0 a 5 puntos: pueden bastar medidas básicas bien gestionadas.
- 6 a 11 puntos: conviene una evaluación profesional.
- 12 a 19 puntos: un servicio gestionado empieza a estar claramente justificado.
- 20 puntos o más: la empresa tiene una exposición relevante y debería actuar con prioridad.
La puntuación no sustituye una auditoría, pero ayuda a convertir una preocupación genérica en una decisión razonada.
Qué debería incluir un servicio básico
Una pyme no necesita empezar por herramientas avanzadas si todavía falla en lo esencial.
El nivel mínimo debería cubrir:
- Inventario de equipos y cuentas.
- Actualizaciones de sistemas.
- Protección de equipos.
- Doble factor en servicios críticos.
- Copias de seguridad supervisadas.
- Pruebas de restauración.
- Cifrado de portátiles.
- Gestión de usuarios.
- Eliminación de accesos al causar baja.
- Formación básica.
- Plan de respuesta.
- Canal para notificar incidentes.
- Informes comprensibles.
Si una propuesta no cubre estos puntos, conviene preguntar qué riesgo pretende reducir realmente.
Inventario de activos
La empresa debe saber qué está protegiendo.
El inventario puede incluir:
- Ordenadores.
- Portátiles.
- Móviles.
- Servidores.
- Impresoras conectadas.
- Cuentas de correo.
- Aplicaciones.
- Servicios en la nube.
- Dominios.
- Sitios web.
- Bases de datos.
- Copias.
- Conexiones remotas.
No puede protegerse correctamente un sistema que nadie recuerda que existe.
Actualizaciones y gestión de vulnerabilidades
Los programas sin actualizar pueden mantener fallos conocidos durante meses.
El servicio debería controlar:
- Sistema operativo.
- Navegadores.
- Aplicaciones de oficina.
- Lectores de documentos.
- Servidores.
- Dispositivos de red.
- Programas empresariales.
- Sitios web.
- Complementos.
- Herramientas de acceso remoto.
En sistemas críticos, las actualizaciones deben probarse y planificarse para evitar interrupciones.
Protección de equipos
Las soluciones modernas no se limitan a buscar archivos conocidos.
También pueden detectar:
- Comportamientos sospechosos.
- Cambios masivos de archivos.
- Ejecuciones anómalas.
- Herramientas de acceso remoto.
- Intentos de persistencia.
- Conexiones inusuales.
- Actividad compatible con ransomware.
La herramienta necesita configuración, vigilancia y capacidad de respuesta. Una alerta ignorada aporta poca protección.
Doble factor de autenticación
El doble factor añade una segunda comprobación además de la contraseña.
Debería priorizarse en:
- Correo.
- Administración de sistemas.
- Banca.
- Almacenamiento en la nube.
- Accesos remotos.
- Gestores de contraseñas.
- Redes sociales empresariales.
- Tiendas online.
- Aplicaciones contables.
- Paneles de alojamiento.
Las opciones resistentes al engaño ofrecen más protección que los códigos enviados por mensaje, aunque cualquier segundo factor bien implantado suele mejorar la situación frente a utilizar solo contraseña.
Copias de seguridad recuperables
Una estrategia útil debe responder a cuatro preguntas:
- Qué información se copia.
- Con qué frecuencia.
- Dónde se conserva.
- Cuánto se tarda en recuperarla.
Conviene mantener copias separadas del sistema principal y protegidas frente a borrados o cifrado.
También deben incluirse configuraciones, bases de datos y documentación necesaria para reanudar la actividad.
Formación del personal
Gran parte de los incidentes comienza con una acción cotidiana:
- Abrir un archivo.
- Introducir una contraseña.
- Aprobar un acceso.
- Modificar una cuenta bancaria.
- Instalar una aplicación.
- Compartir un documento.
- Responder a un mensaje urgente.
La formación debe centrarse en situaciones reales y repetirse, no limitarse a una charla anual.
Plan de respuesta a incidentes
No hace falta redactar un manual de cien páginas.
El plan mínimo debería indicar:
- Qué se considera incidente.
- A quién se comunica.
- Qué proveedor interviene.
- Quién decide detener sistemas.
- Dónde están las copias.
- Cómo se contacta con clientes.
- Qué datos deben conservarse.
- Qué alternativas permiten seguir trabajando.
- Quién valora obligaciones legales.
- Cómo se documenta lo ocurrido.
Niveles de servicio que puede contratar una pyme
| Nivel | Qué suele incluir | Para quién encaja |
| Protección básica | Antivirus gestionado, actualizaciones y soporte | Microempresas con baja complejidad |
| Seguridad esencial | Equipos, cuentas, copias, doble factor y formación | Pymes digitalizadas |
| Servicio gestionado | Vigilancia, alertas, respuesta y políticas | Empresas dependientes de sus sistemas |
| Vigilancia avanzada | Monitorización continua y análisis especializado | Empresas con riesgo elevado |
| Servicio integral | Prevención, detección, respuesta, continuidad y cumplimiento | Actividades críticas o reguladas |
La denominación comercial cambia según el proveedor. Lo relevante es conocer las tareas concretas incluidas.
Servicio permanente o auditoría puntual
Una auditoría muestra el estado de la empresa en un momento determinado.
Puede detectar:
- Contraseñas débiles.
- Equipos sin actualizar.
- Puertos expuestos.
- Permisos excesivos.
- Copias insuficientes.
- Configuraciones inseguras.
- Aplicaciones abandonadas.
El problema es que el entorno cambia continuamente.
Aparecen usuarios, dispositivos, actualizaciones, nuevas aplicaciones y amenazas. Por eso, una empresa muy dependiente de sus sistemas suele necesitar vigilancia y mantenimiento, no únicamente una revisión anual.
Cuándo puede bastar una auditoría periódica
Puede ser suficiente cuando:
- La infraestructura es pequeña.
- Hay pocos cambios.
- Existe personal interno capaz de aplicar las mejoras.
- La empresa tiene procesos sencillos.
- No se requiere vigilancia continua.
- Las copias y actualizaciones están bien gestionadas.
Cuándo conviene un servicio continuo
Suele resultar más adecuado cuando:
- Hay muchos usuarios.
- Se trabaja desde diferentes ubicaciones.
- La facturación depende de los sistemas.
- Existen datos sensibles.
- Se utilizan numerosos servicios en la nube.
- La empresa no tiene personal especializado.
- Hay requisitos de clientes.
- Una incidencia causaría pérdidas importantes.
Cuánto cuesta un servicio de ciberseguridad
No existe un precio único.
El coste depende de:
- Número de usuarios.
- Cantidad de equipos.
- Servidores.
- Aplicaciones.
- Sedes.
- Horario de vigilancia.
- Tiempo de respuesta.
- Volumen de datos.
- Copias.
- Formación.
- Auditorías.
- Integraciones.
- Nivel de riesgo.
- Requisitos contractuales.
- Sector.
Una propuesta económica solo puede compararse cuando se conoce exactamente qué incluye.
Costes que suelen quedar fuera
| Coste visible | Coste que puede aparecer después |
| Licencias por equipo | Configuración inicial |
| Cuota mensual | Recuperación tras incidentes |
| Copias de seguridad | Espacio adicional |
| Soporte | Actuaciones fuera de horario |
| Auditoría | Corrección de los problemas |
| Formación | Sesiones adicionales |
| Monitorización | Investigación especializada |
| Gestión de usuarios | Migración de sistemas |
| Seguro | Franquicias y exclusiones |
Un servicio barato puede limitarse a vender licencias sin supervisarlas.
Cómo calcular si compensa
La comparación debe realizarse entre el coste del servicio y el riesgo económico que reduce.
Puede utilizarse esta fórmula:
Pérdida anual esperada = probabilidad estimada de incidente × impacto económico
Después:
Valor de la protección = pérdida esperada reducida − coste anual del servicio
No es posible conocer la probabilidad exacta, pero sí calcular el impacto de escenarios razonables.
Ejemplo de cálculo
Supongamos una empresa con diez empleados que depende de sus sistemas para trabajar.
Una interrupción grave podría causar:
- Tres días de inactividad.
- Ochenta horas de personal improductivo al día.
- Coste laboral medio de 20 euros por hora.
- 4.000 euros en ventas retrasadas o perdidas.
- 3.000 euros en recuperación técnica.
- 2.000 euros en comunicaciones, asesoramiento y gestión.
Coste laboral de la parada
80 × 20 × 3 = 4.800 euros.
Otros costes
4.000 + 3.000 + 2.000 = 9.000 euros.
Impacto estimado
4.800 + 9.000 = 13.800 euros.
Esta cifra no incluye pérdida de confianza, posibles reclamaciones ni consecuencias a largo plazo.
Si un servicio reduce de forma significativa la probabilidad y duración de ese escenario, puede compensar aunque nunca llegue a producirse un ataque grave.
El coste de no poder recuperar los datos
La pérdida económica puede incluir:
- Facturas.
- Contabilidad.
- Pedidos.
- Proyectos.
- Contratos.
- Historial de clientes.
- Diseños.
- Fotografías.
- Correos.
- Bases de datos.
- Configuraciones.
- Información laboral.
Conviene calcular cuánto tiempo y dinero costaría reconstruir cada elemento.
Algunos datos no pueden reconstruirse.
Resultados reales que puede ofrecer en 2026
Menos cuentas comprometidas
El doble factor, la gestión de identidades y la detección de accesos anómalos reducen el riesgo de que una contraseña robada permita entrar sin obstáculos.
Menor impacto de los programas maliciosos
La vigilancia y el aislamiento rápido de un equipo pueden impedir que el problema se extienda a toda la empresa.
Recuperación más rápida
Las copias verificadas y un plan de continuidad reducen el tiempo necesario para volver a trabajar.
Este suele ser uno de los resultados más valiosos.
Menos accesos innecesarios
La revisión periódica evita que antiguos empleados, proveedores o aplicaciones conserven permisos que ya no necesitan.
Mayor control sobre los dispositivos
La empresa puede saber qué equipos están actualizados, cuáles presentan alertas y qué información almacenan.
Mejor respuesta ante fraudes
La combinación de herramientas, formación y procedimientos reduce la probabilidad de realizar pagos basados únicamente en un correo urgente.
Más facilidad para demostrar controles
Algunos clientes solicitan cuestionarios, políticas, evidencias de copias o garantías sobre la protección de sus datos.
Un servicio organizado ayuda a responder con documentación real y no con declaraciones genéricas.
Menos dependencia de una sola persona
La seguridad deja de depender de que alguien recuerde actualizar, revisar una copia o retirar una cuenta.
Qué no puede prometer un proveedor
Ningún servicio serio debería garantizar:
- Cero ataques.
- Cero interrupciones.
- Recuperación instantánea en cualquier situación.
- Eliminación total del fraude.
- Cumplimiento automático de todas las leyes.
- Protección completa solo con un antivirus.
- Seguridad sin participación del equipo.
- Imposibilidad de pérdida de datos.
La ciberseguridad reduce riesgo; no lo elimina.
Ciberseguridad y cumplimiento legal
No todas las pymes están sometidas a las mismas obligaciones.
El marco aplicable puede variar según:
- Sector.
- Tamaño.
- Servicios prestados.
- Tipo de datos.
- Clientes.
- Relación con administraciones.
- Actividad esencial.
- Contratos.
- Infraestructuras gestionadas.
El tratamiento de datos personales exige aplicar medidas adecuadas al riesgo. Determinados sectores y entidades pueden tener además obligaciones específicas de gestión, notificación y continuidad.
El proveedor de ciberseguridad puede aportar controles técnicos, pero no sustituye el análisis jurídico necesario.
El seguro de ciberriesgo no reemplaza la protección
Un seguro puede cubrir determinados gastos, pero suele exigir que la empresa mantenga unas medidas mínimas.
Puede haber condiciones relacionadas con:
- Doble factor.
- Copias.
- Actualizaciones.
- Formación.
- Gestión de accesos.
- Notificación rápida.
- Uso de software admitido.
También puede incluir franquicias, límites y exclusiones.
El seguro ayuda a financiar parte del impacto. No recupera por sí solo la actividad ni evita que el ataque ocurra.
Proveedor externo o responsable interno
Ventajas de externalizar
- Acceso a especialistas.
- Menor coste que crear un equipo completo.
- Cobertura de vacaciones y bajas.
- Herramientas compartidas.
- Vigilancia más estructurada.
- Experiencia con distintos incidentes.
- Actualización técnica continua.
Ventajas de mantener capacidad interna
- Conocimiento del negocio.
- Respuesta inmediata.
- Control sobre prioridades.
- Coordinación con los empleados.
- Comprensión de sistemas específicos.
- Seguimiento de proveedores.
- Integración con continuidad y operaciones.
En una pyme, suele funcionar bien un modelo mixto: una persona interna coordina y el proveedor aporta especialización, herramientas y respuesta.
Qué debe preguntar la pyme antes de contratar
Alcance exacto
- ¿Qué equipos y servicios están incluidos?
- ¿Qué no está cubierto?
- ¿Quién configura las herramientas?
- ¿Quién revisa las alertas?
- ¿Quién actúa ante un incidente?
- ¿Hay intervención remota?
- ¿Se incluyen visitas?
- ¿Las copias forman parte del servicio?
Horario y respuesta
- ¿Existe vigilancia continua?
- ¿Qué ocurre fuera del horario comercial?
- ¿Cuánto tardan en atender una alerta crítica?
- ¿Qué canal se utiliza en una emergencia?
- ¿Quién decide aislar un equipo?
- ¿Hay costes adicionales por urgencia?
Copias y recuperación
- ¿Qué se copia?
- ¿Dónde se guarda?
- ¿Cuántas versiones se conservan?
- ¿Las copias están separadas?
- ¿Se realizan pruebas de restauración?
- ¿Cuánto se tarda en recuperar?
- ¿Quién dirige la recuperación?
Datos y accesos del proveedor
- ¿A qué sistemas podrá entrar?
- ¿Cómo protege sus propias cuentas?
- ¿Utiliza doble factor?
- ¿Registra las acciones de sus técnicos?
- ¿Qué ocurre cuando un técnico deja la empresa?
- ¿Qué subcontratistas intervienen?
- ¿Cómo devuelve o elimina la información al finalizar?
Informes
- ¿Qué información recibirá la dirección?
- ¿Con qué frecuencia?
- ¿Explica riesgos o solo enumera alertas?
- ¿Incluye acciones pendientes?
- ¿Permite comprobar el cumplimiento del servicio?
- ¿Distingue incidencias críticas de ruido técnico?
Salida del servicio
- ¿Cómo se recuperan las configuraciones?
- ¿Quién conserva las contraseñas administrativas?
- ¿Qué ocurre con las licencias?
- ¿Se entregan informes e inventarios?
- ¿Cuánto dura la transición?
- ¿Hay penalizaciones?
Una pyme no debe quedar sin acceso a sus propios sistemas al cambiar de proveedor.
Indicadores para comparar propuestas
| Aspecto | Propuesta débil | Propuesta sólida |
| Alcance | “Protección completa” sin detalle | Sistemas y tareas identificados |
| Vigilancia | Instala herramientas | Revisa alertas y actúa |
| Copias | Indica que existen | Comprueba restauraciones |
| Respuesta | Sin tiempos definidos | Prioridades y tiempos acordados |
| Informes | Listado técnico | Riesgos, acciones y evolución |
| Formación | No incluida | Sesiones y simulaciones |
| Accesos | Técnicos con cuentas compartidas | Identidades individuales y trazabilidad |
| Salida | No especificada | Entrega de datos y transición |
| Continuidad | Solo recuperación técnica | Plan para mantener el negocio |
| Precio | Cuota baja con extras indefinidos | Coste total y límites claros |
Señales de un proveedor poco fiable
Conviene desconfiar cuando:
- Promete protección total.
- No pregunta qué sistemas utiliza la empresa.
- No revisa las copias.
- Instala herramientas sin explicar quién vigilará.
- Utiliza cuentas compartidas.
- No define tiempos de respuesta.
- No entrega documentación.
- No puede explicar qué ocurre en una emergencia.
- No diferencia mantenimiento y seguridad.
- No permite exportar configuraciones.
- Basa toda la propuesta en el miedo.
- Recomienda herramientas costosas sin analizar el riesgo.
Plan mínimo antes de contratar
Primera fase: identificar lo crítico
La empresa debe listar:
- Procesos que no pueden detenerse.
- Datos cuya pérdida sería grave.
- Sistemas necesarios para facturar.
- Cuentas con más privilegios.
- Proveedores tecnológicos.
- Accesos remotos.
- Servicios en la nube.
- Sitios web.
Segunda fase: valorar el impacto
Para cada sistema, conviene responder:
- ¿Cuánto tiempo puede estar parado?
- ¿Qué datos pueden perderse?
- ¿Cuánto costaría recuperarlo?
- ¿Quién lo utiliza?
- ¿Qué alternativa existe?
- ¿Qué clientes se verían afectados?
Tercera fase: corregir lo básico
Antes de contratar un servicio avanzado, deben abordarse:
- Contraseñas compartidas.
- Falta de doble factor.
- Equipos sin actualizar.
- Copias no verificadas.
- Usuarios antiguos.
- Permisos excesivos.
- Aplicaciones abandonadas.
Cuarta fase: pedir propuestas comparables
Todos los proveedores deberían recibir el mismo inventario, necesidades y escenarios.
Así será posible comparar alcance y no solo precio.
Quinta fase: probar la respuesta
Durante la implantación conviene realizar ejercicios como:
- Restaurar un archivo.
- Bloquear una cuenta.
- Simular la pérdida de un portátil.
- Comprobar una alerta.
- Revisar una solicitud de pago fraudulenta.
- Contactar fuera de horario.
Sexta fase: revisar cada trimestre
La empresa cambia.
Hay que revisar:
- Usuarios.
- Equipos.
- Aplicaciones.
- Proveedores.
- Copias.
- Permisos.
- Incidentes.
- Nuevas amenazas.
- Resultados del servicio.
Qué contratar primero con un presupuesto limitado
El orden más razonable suele ser:
- Copias de seguridad separadas y probadas.
- Doble factor en cuentas críticas.
- Actualización y protección gestionada de equipos.
- Gestión de usuarios y permisos.
- Formación frente a fraudes.
- Plan de respuesta.
- Vigilancia continua según el riesgo.
- Auditorías y pruebas más avanzadas.
No conviene invertir primero en una herramienta sofisticada mientras las cuentas principales siguen protegidas solo por una contraseña.
Decisión final
Contratar un servicio de ciberseguridad suele merecer la pena cuando:
- El negocio no puede funcionar sin sus sistemas.
- Las copias no están supervisadas.
- Hay varios usuarios o sedes.
- Se manejan datos sensibles.
- Existen accesos remotos.
- La empresa depende del correo para pagos y contratos.
- Nadie controla alertas y actualizaciones.
- No hay personal especializado.
- Los clientes exigen garantías.
- Una parada tendría un coste elevado.
Puede bastar una protección más sencilla cuando:
- La infraestructura es mínima.
- Hay pocos datos.
- Los sistemas no son críticos.
- Las medidas básicas están bien aplicadas.
- Existe capacidad interna para mantenerlas.
- Una revisión periódica cubre el riesgo.
Un servicio de ciberseguridad para una pyme no se justifica por el miedo a sufrir un ataque, sino por el coste que tendría no detectar, contener y recuperar una incidencia a tiempo. La mejor protección no es la que acumula más herramientas, sino la que permite a la empresa saber qué puede fallar, quién actuará y cuánto tardará en volver a trabajar.