Ciberseguretat

Ciberseguretat per a empreses

Protegir les dades i l'activitat de l'empresa: des del bàsic que tota pime hauria de tenir fins a les auditories, les proves d'intrusió i les certificacions.

De què parlem

La ciberseguretat d'una empresa és el conjunt de mesures que eviten que un incident —un correu fraudulent, un virus que xifra els fitxers, una contrasenya robada— aturi l'activitat o exposi dades. Se sol ordenar en tres fronts: prevenir (que no entri), detectar (assabentar-se'n quan entra) i recuperar (tornar a treballar). I afecta tres coses alhora: la tecnologia, els procediments i les persones.

Qui busca «empreses de ciberseguretat» pot estar buscant coses molt diferents, i no les fa el mateix proveïdor:

  • El bàsic d'una pime: còpies, actualitzacions, doble factor, tallafoc i formació. Ho sol portar la mateixa empresa del manteniment.
  • Saber com s'està: una auditoria o un pentesting.
  • Demostrar-ho a tercers: la conformitat amb l'ENS o la certificació ISO 27001.

Quan es planteja

Després d'un ensurt, propi o d'un conegut; quan un client gran o una administració comença a demanar garanties de seguretat als seus proveïdors; quan l'empresa gestiona dades de salut, financeres o de molts clients; quan l'assegurança pregunta quines mesures hi ha; o, senzillament, quan ningú sap dir si les còpies funcionarien demà.

Què inclou un servei ben plantejat

  • Còpies de seguretat comprovades i amb una versió que un virus no pugui atrapar.
  • Equips i programes actualitzats, i fora els que ja no reben pedaços.
  • Doble factor d'autenticació al correu i a tot el que s'obre des de fora.
  • Comptes i permisos: cada persona amb el seu, sense administradors de més, i baixes el mateix dia.
  • Protecció del correu i dels llocs de treball, i un tallafoc que separi la xarxa interna.
  • Formació per reconèixer un correu fraudulent: la majoria d’incidents comencen amb algú que fa clic.
  • Un pla per al dia dolent: a qui s'avisa, què es desconnecta i com es recupera.

Què diu la norma

Dues normes expliquen per què cada vegada més empreses reben preguntes sobre la seva seguretat. No és assessorament jurídic: si t'afecten, confirma-ho amb el text oficial o amb el teu assessor.

  • L'Esquema Nacional de Seguretat (Reial decret 311/2022, de 3 de maig) s'aplica a tot el sector públic i també als sistemes d'informació de les empreses privades que, per contracte, li presten serveis o li proveeixen solucions (article 2). Ho expliquem a la pàgina de l'ENS.
  • La Directiva (UE) 2022/2555, coneguda com a NIS2, s'adreça a entitats de determinats sectors —els dels seus annexos I i II— que siguin mitjanes empreses o més grans, amb alguns casos en què la mida no compta (article 2). Els demana mesures de gestió de riscos que inclouen, com a mínim, anàlisi de riscos, gestió d'incidents, continuïtat i còpies de seguretat, seguretat de la cadena de subministrament, formació i autenticació multifactor (article 21). Com que és una directiva, el que obliga cada empresa és la norma nacional que la transposa: comprova l'espanyola vigent abans de donar res per fet.

La «cadena de subministrament» és el que fa que aquestes normes arribin a empreses que no són al seu àmbit: qui sí que hi és ha de preguntar als seus proveïdors.

Què mou el preu

  • La mida: llocs de treball, servidors, seus i serveis al núvol.
  • El punt de partida: no costa el mateix endreçar una instal·lació descuidada que reforçar-ne una de cuidada.
  • Què s'encarrega: mesures bàsiques dins del manteniment, un projecte puntual (auditoria, pentesting) o un servei de vigilància continu.
  • Les llicències de les eines de protecció, que són una quota.
  • Les exigències externes: adequar-se a l'ENS o certificar la ISO 27001 és un projecte a part.

Quant costa

No donem xifres: no hi ha un preu de la ciberseguretat, hi ha el preu de cada encàrrec, i surt de la proposta de l'empresa especialitzada després de conèixer-ne l'abast. Si no saps per on començar, el més raonable és demanar primer una auditoria: el seu informe ordena què cal fer i en quin ordre.

Errors que surten cars

  1. Comprar una eina i donar-ho per resolt: sense còpies provades ni doble factor, l'antivirus més car no evita el dia dolent.
  2. Pensar que una empresa petita no interessa: molts atacs són automàtics i no trien víctima.
  3. Deixar-ho tot en mans de la tecnologia i no formar qui obre el correu.
  4. No tenir a qui acudir quan passa: buscar proveïdor amb els sistemes xifrats és el pitjor moment.

Què t'ha de quedar per escrit

  • Quines mesures queden implantades i en quins equips.
  • Qui vigila les alertes i en quin horari.
  • Què es fa, pas a pas, si hi ha un incident.
  • Cada quant es revisa i quin informe es lliura.

Quines dades cal preparar abans de demanar pressupost

  • Quants llocs de treball, servidors i seus hi ha, i què és al núvol.
  • Què t'ha fet buscar-ho: un incident, un client que ho demana, un concurs, l'assegurança.
  • Quines mesures hi ha avui: còpies, doble factor, antivirus, tallafoc.
  • Si has d’acreditar alguna cosa (ENS, ISO 27001) i per a quan.

Preguntes freqüents

Quines mesures de ciberseguretat ha de prendre una empresa?
Com a mínim: còpies de seguretat comprovades, equips actualitzats, doble factor d'autenticació, comptes personals amb els permisos justos, protecció del correu i formació de l'equip. A partir d'aquí, el que digui una auditoria.
Quins són els tres tipus de ciberseguretat?
No hi ha una classificació única. Les més esteses parlen de seguretat de la xarxa, dels equips i de la informació, o bé de mesures de prevenció, detecció i recuperació. El que és útil és cobrir les tres fases.
Quant cobra una empresa de ciberseguretat?
Depèn de l'encàrrec: no costa el mateix reforçar el bàsic d'una pime que una auditoria, un pentesting o una certificació. No donem xifres; el preu surt de la proposta, un cop definit l'abast.
Una pime necessita una empresa de ciberseguretat?
El bàsic el pot portar qui fa el manteniment informàtic. Una empresa especialitzada hi entra quan cal auditar, fer proves d'intrusió, vigilar de manera contínua o acreditar el compliment d'una norma.
M'afecta la NIS2?
La Directiva (UE) 2022/2555 s'adreça a mitjanes i grans empreses dels sectors dels seus annexos, amb excepcions. Si la teva empresa és en un d'aquests sectors, o és proveïdora de qui hi és, convé comprovar-ho amb la norma espanyola que la transposa.
Qui presta el servei?
Una empresa col·laboradora especialitzada. Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la hi derivem; és ella qui et contacta i et fa la proposta. És gratuït i sense compromís.

Explica'ns què necessita la teva empresa

Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la derivem a una empresa informàtica col·laboradora, que és qui et fa la proposta. Si encara no hi tenim ningú, t'ho diem.

  • ✓ Gratuït i sense compromís
  • ✓ Una sola empresa rep la teva sol·licitud
  • ✓ Per a empreses de Catalunya

Vols donar més detalls? Formulari complet

Demanar pressupost