Cada semana, alguna PYME española sufre un ciberataque. Ransomware que cifra todos los archivos, phishing que compromete cuentas bancarias, filtraciones de datos de clientes que acarrean sanciones de la AEPD. Lo peor es que la mayoría de estos incidentes eran completamente evitables con medidas básicas que no requieren un departamento IT dedicado ni un presupuesto desorbitado.
Este artículo es un checklist de 15 puntos concretos, con explicaciones sin tecnicismos, para que cualquier responsable de una PYME pueda evaluar su situación y actuar. No hace falta ser informático para entenderlo ni para implementarlo.
Por qué la ciberseguridad es un problema de negocio, no solo de IT
Antes de entrar al checklist conviene entender la magnitud del problema. Según el INCIBE (Instituto Nacional de Ciberseguridad de España), en 2025 se gestionaron más de 100.000 incidentes de ciberseguridad, y las PYMEs fueron el objetivo principal en más del 70% de los casos. El coste medio de un incidente para una empresa de menos de 50 empleados supera los 35.000 euros, incluyendo tiempo de inactividad, recuperación de datos, honorarios legales y daño reputacional.
Los atacantes no van a por las grandes corporaciones en primera instancia. Van a por las empresas con menos defensas, las que no tienen un equipo de seguridad, las que usan contraseñas débiles y nunca han hecho una copia de seguridad real. Eso, con frecuencia, son las PYMEs.
El checklist de 15 puntos
Repase cada punto y marque honestamente si su empresa lo tiene cubierto. Al final tendrá un mapa claro de sus prioridades.
1. Contraseñas fuertes y gestor de contraseñas
1Contraseñas fuertes + gestor de contraseñas
Qué es: Una contraseña fuerte tiene al menos 16 caracteres, mezcla letras, números y símbolos, y no se reutiliza en otros servicios. Un gestor de contraseñas (Bitwarden, 1Password, KeePass) las genera y almacena de forma segura.
Por qué importa: El 81% de las brechas de seguridad implican contraseñas débiles o reutilizadas. Si alguien obtiene la contraseña de un servicio y la misma vale para el correo corporativo, el acceso es inmediato.
Cómo implementarlo: Adopte un gestor de contraseñas para toda la empresa. Bitwarden tiene plan gratuito para uso personal y planes de equipo desde 3 euros/usuario/mes. Establezca una política que exija contraseñas únicas para cada servicio.
2. Autenticación multifactor (MFA) en cuentas críticas
2Autenticación multifactor (MFA)
Qué es: El MFA exige un segundo factor de verificación al iniciar sesión: un código en el móvil, una app autenticadora (Google Authenticator, Microsoft Authenticator) o una llave física (YubiKey).
Por qué importa: Con MFA activo, robar la contraseña no es suficiente para entrar. Microsoft estima que el MFA bloquea el 99,9% de los ataques automatizados de cuenta.
Cómo implementarlo: Active MFA inmediatamente en: correo corporativo, banca online, ERP/CRM, acceso remoto (VPN, escritorio remoto), panel de hosting y dominio. La mayoría de servicios lo ofrecen gratuitamente en la configuración de seguridad.
3. Parches y actualizaciones automáticas
3Parches y actualizaciones automáticas del sistema operativo y software
Qué es: Mantener Windows, macOS, Linux y todas las aplicaciones instaladas actualizadas a la última versión disponible, preferentemente de forma automática.
Por qué importa: La mayoría de ransomware y malware explota vulnerabilidades conocidas que llevan meses sin parchear. WannaCry en 2017 infectó a 200.000 organizaciones en 150 países; todas usaban Windows sin actualizar.
Cómo implementarlo: En Windows, configure Windows Update en modo automático. En software de terceros, use herramientas como Patch My PC (gratuito) o Chocolatey. Si gestiona varios equipos, una solución RMM (Remote Monitoring & Management) centraliza los parches.
4. Copias de seguridad verificadas con prueba de restauración
4Backup verificado con prueba de restauración periódica
Qué es: Una copia de seguridad real, automática, que incluye todos los datos críticos del negocio y cuya restauración se prueba al menos una vez al trimestre. La regla 3-2-1: 3 copias, en 2 soportes distintos, 1 fuera de las instalaciones (en la nube).
Por qué importa: Un backup que nunca se ha probado no es un backup, es una esperanza. En caso de ransomware, el backup es la única forma de recuperar los datos sin pagar el rescate.
Cómo implementarlo: Backblaze B2 + Veeam, Azure Backup o simplemente un NAS con replicación a la nube. Lo importante es que sea automático, que esté fuera de la red principal (un ransomware puede cifrar también las unidades de red montadas) y que se pruebe regularmente.
5. Cortafuegos y segmentación de red WiFi
5Cortafuegos activo y red WiFi separada para invitados
Qué es: El cortafuegos (firewall) controla qué tráfico entra y sale de la red. La segmentación crea redes separadas: una para equipos de trabajo y otra para móviles de empleados, visitas y dispositivos IoT.
Por qué importa: Si un dispositivo se infecta en la red de invitados, no puede propagarse a los equipos de trabajo. Los routers de oficina modernos (UniFi, Mikrotik, Fortinet) permiten esta segmentación sin grandes complicaciones.
Cómo implementarlo: Configure una VLAN o red WiFi independiente para invitados y dispositivos personales. Asegúrese de que el router de oficina tiene el firmware actualizado y que el panel de administración no es accesible desde Internet.
¿Quiere que auditemos la seguridad IT de su empresa?
Revisamos su infraestructura, identificamos vulnerabilidades y le entregamos un plan de acción concreto y priorizado.
6. Antivirus y EDR en todos los equipos
6Antivirus / EDR en todos los endpoints
Qué es: El antivirus clásico detecta amenazas conocidas por firma. Un EDR (Endpoint Detection & Response) va más allá: monitoriza el comportamiento en tiempo real y puede detener amenazas nuevas (zero-day).
Por qué importa: Los ataques modernos evaden los antivirus tradicionales. Soluciones como Microsoft Defender for Business (incluido en Microsoft 365 Business Premium), CrowdStrike Falcon Go o SentinelOne ofrecen protección de nivel empresarial a precios asequibles para PYMEs.
Cómo implementarlo: Para empresas con Microsoft 365 Business Premium, Defender for Business está incluido. Para entornos mixtos, evalúe Malwarebytes Teams o Bitdefender GravityZone.
7. Política de mínimo privilegio en accesos
7Control de accesos: principio de mínimo privilegio
Qué es: Cada empleado solo tiene acceso a los datos y sistemas que necesita para hacer su trabajo. El administrativo no accede al servidor de producción. El comercial no puede ver los contratos de RRHH.
Por qué importa: Si una cuenta comprometida tiene acceso a todo, el atacante tiene acceso a todo. Limitar privilegios contiene el daño en caso de incidente.
Cómo implementarlo: Revise los permisos en Google Workspace, Microsoft 365, el ERP y los servidores. Cree grupos de usuarios por rol. Elimine cuentas de exempleados inmediatamente tras la baja. Active alertas para accesos desde ubicaciones inusuales.
8. Formación anti-phishing para el equipo
8Formación y simulacros de phishing
Qué es: El phishing son correos o mensajes fraudulentos que simulan ser de un banco, proveedor o compañero, con el objetivo de que el empleado haga clic en un enlace malicioso o revele sus credenciales.
Por qué importa: El 90% de los ciberataques comienzan con un correo de phishing. La tecnología puede filtrar muchos, pero ningún filtro es perfecto. La última línea de defensa es el criterio humano.
Cómo implementarlo: Herramientas como KnowBe4, Proofpoint Security Awareness o Phished permiten enviar simulacros de phishing y medir quién cae. Una sesión de formación anual más simulacros periódicos reduce drásticamente la tasa de clics en enlaces maliciosos.
9. Plan de respuesta a incidentes documentado
9Plan de respuesta a incidentes (aunque sea básico)
Qué es: Un documento que describe qué hacer si ocurre un incidente de seguridad: a quién llamar, cómo aislar equipos infectados, cómo notificar a la AEPD si hay brecha de datos personales, cómo restaurar el servicio.
Por qué importa: En el pánico de un ataque activo, nadie recuerda qué debe hacer. El RGPD obliga a notificar las brechas de datos a la AEPD en 72 horas; sin un proceso claro es casi imposible cumplir ese plazo.
Cómo implementarlo: No tiene que ser un documento de 50 páginas. Empiece con una hoja de una cara: contactos de emergencia, pasos inmediatos (desconectar el equipo de la red, preservar evidencias, notificar al responsable IT), y criterios para cuándo notificar a la AEPD.
10. VPN para trabajadores en remoto
10VPN corporativa para acceso remoto
Qué es: Una VPN (Red Privada Virtual) crea un túnel cifrado entre el dispositivo del empleado y la red de la empresa, sea cual sea la conexión que use (WiFi de hotel, cafetería, casa).
Por qué importa: El teletrabajo ha multiplicado la superficie de ataque. Un empleado que accede al ERP desde una red WiFi pública sin VPN está enviando tráfico potencialmente interceptable.
Cómo implementarlo: WireGuard (open source, gratuito) sobre un pequeño servidor VPS, o soluciones gestionadas como Tailscale (gratuito hasta 3 usuarios, muy sencillo de configurar), Cloudflare Zero Trust o Cisco AnyConnect para empresas más grandes.
11. Cifrado de disco en portátiles y dispositivos móviles
11Cifrado de disco en portátiles y dispositivos
Qué es: El cifrado de disco protege los datos almacenados en un dispositivo. Si un portátil se pierde o roban, los datos son ilegibles sin la clave correcta.
Por qué importa: La pérdida o robo de un portátil con datos de clientes sin cifrar es una brecha de datos notificable a la AEPD con posible sanción. Con cifrado activo, el riesgo desaparece.
Cómo implementarlo: BitLocker en Windows (incluido en Windows 10/11 Pro), FileVault en macOS. Ambos se activan en la configuración del sistema en menos de 5 minutos. Para móviles, los dispositivos modernos iOS y Android están cifrados por defecto.
12. Inventario de software y eliminación de aplicaciones abandonadas
12Inventario de software activo y retirada de lo abandonado
Qué es: Un registro de todas las aplicaciones instaladas en los equipos de la empresa, con especial atención a software que ya no se usa, versiones antiguas sin soporte y servicios web que nadie mantiene.
Por qué importa: El software abandonado no recibe parches de seguridad. Una instalación de WordPress de hace tres años sin actualizar en el servidor puede ser la puerta de entrada a toda la infraestructura.
Cómo implementarlo: Herramientas como PDQ Inventory (Windows) o simplemente una hoja de cálculo revisada anualmente. Desinstale todo lo que no se use activamente. Cierre cuentas en SaaS que nadie utiliza.
13. Tratamiento de datos conforme al RGPD
13Cumplimiento básico del RGPD en el manejo de datos
Qué es: El Reglamento General de Protección de Datos obliga a tratar los datos personales de clientes, empleados y proveedores con medidas técnicas y organizativas adecuadas, informar de los tratamientos y gestionar correctamente las solicitudes de derechos (acceso, supresión, etc.).
Por qué importa: Las sanciones de la AEPD pueden llegar al 4% de la facturación anual global. Más allá de la multa, una brecha de datos mal gestionada destruye la confianza de los clientes.
Cómo implementarlo: Registre los tratamientos de datos, revise los contratos con encargados de tratamiento (su proveedor cloud, su gestoría), actualice los avisos legales de su web y defina plazos de retención de datos.
14. Revisión de accesos de proveedores y terceros
14Auditoría de accesos de proveedores y terceros
Qué es: Los proveedores IT, consultoras, gestorías y desarrolladores externos que tienen acceso a sus sistemas suponen un riesgo si esa relación no se gestiona correctamente.
Por qué importa: El ataque a SolarWinds en 2020 comprometió a miles de organizaciones a través de un proveedor de software de confianza. A menor escala, muchas PYMEs tienen cuentas de exempleados o exprovedores activas durante años.
Cómo implementarlo: Cree cuentas nominativas para cada proveedor (nunca comparta la contraseña de administrador). Revise trimestralmente qué proveedores tienen acceso activo. Cuando finalice una relación comercial, revoque el acceso el mismo día.
15. Auditorías de seguridad periódicas
15Auditorías de seguridad anuales
Qué es: Una revisión periódica del estado de seguridad de la empresa: escaneo de vulnerabilidades, test de penetración básico, revisión de configuraciones, evaluación del cumplimiento normativo.
Por qué importa: La seguridad no es un estado, es un proceso. Las amenazas evolucionan, la empresa crece, se añaden nuevos sistemas. Una auditoría anual detecta los puntos ciegos antes de que lo haga un atacante.
Cómo implementarlo: Herramientas gratuitas como OpenVAS o Nessus Essentials permiten escaneos de vulnerabilidades básicos. Para una auditoría completa con criterio profesional, lo recomendable es contar con un proveedor externo que aporte objetividad y experiencia.
Por dónde empezar si todo parece urgente
Si ha revisado el checklist y ve que quedan muchos puntos por cubrir, no intente hacerlo todo a la vez. Priorice por impacto:
- Primero (esta semana): MFA en correo y banca online, backup verificado, contraseñas únicas con gestor. Estos tres puntos eliminan el 80% del riesgo más común.
- Segundo (este mes): Actualizaciones automáticas, antivirus actualizado, cifrado de portátiles, VPN para teletrabajadores.
- Tercero (este trimestre): Formación anti-phishing, política de accesos, plan de respuesta a incidentes básico, revisión de proveedores.
- Cuarto (este año): Auditoría completa, inventario de software, cumplimiento RGPD documentado, segmentación de red.
La ciberseguridad no tiene que ser perfecta para ser efectiva. Un atacante oportunista, que representa la mayoría de las amenazas para las PYMEs, elegirá el objetivo más fácil. Si su empresa tiene las defensas básicas activas, simplemente buscará otro blanco.
¿Quiere que auditemos la seguridad IT de su empresa?
Identificamos vulnerabilidades, priorizamos las acciones correctoras y le acompañamos en la implementación. Sin tecnicismos, con resultados concretos.