De què parlem
La ciberseguretat d'una empresa és el conjunt de mesures que eviten que un incident —un correu fraudulent, un virus que xifra els fitxers, una contrasenya robada— aturi l'activitat o exposi dades. Se sol ordenar en tres fronts: prevenir (que no entri), detectar (assabentar-se'n quan entra) i recuperar (tornar a treballar). I afecta tres coses alhora: la tecnologia, els procediments i les persones.
Qui busca «empreses de ciberseguretat» pot estar buscant coses molt diferents, i no les fa el mateix proveïdor:
- El bàsic d'una pime: còpies, actualitzacions, doble factor, tallafoc i formació. Ho sol portar la mateixa empresa del manteniment.
- Saber com s'està: una auditoria o un pentesting.
- Demostrar-ho a tercers: la conformitat amb l'ENS o la certificació ISO 27001.
Quan es planteja
Després d'un ensurt, propi o d'un conegut; quan un client gran o una administració comença a demanar garanties de seguretat als seus proveïdors; quan l'empresa gestiona dades de salut, financeres o de molts clients; quan l'assegurança pregunta quines mesures hi ha; o, senzillament, quan ningú sap dir si les còpies funcionarien demà.
Què inclou un servei ben plantejat
- Còpies de seguretat comprovades i amb una versió que un virus no pugui atrapar.
- Equips i programes actualitzats, i fora els que ja no reben pedaços.
- Doble factor d'autenticació al correu i a tot el que s'obre des de fora.
- Comptes i permisos: cada persona amb el seu, sense administradors de més, i baixes el mateix dia.
- Protecció del correu i dels llocs de treball, i un tallafoc que separi la xarxa interna.
- Formació per reconèixer un correu fraudulent: la majoria d’incidents comencen amb algú que fa clic.
- Un pla per al dia dolent: a qui s'avisa, què es desconnecta i com es recupera.
Què diu la norma
Dues normes expliquen per què cada vegada més empreses reben preguntes sobre la seva seguretat. No és assessorament jurídic: si t'afecten, confirma-ho amb el text oficial o amb el teu assessor.
- L'Esquema Nacional de Seguretat (Reial decret 311/2022, de 3 de maig) s'aplica a tot el sector públic i també als sistemes d'informació de les empreses privades que, per contracte, li presten serveis o li proveeixen solucions (article 2). Ho expliquem a la pàgina de l'ENS.
- La Directiva (UE) 2022/2555, coneguda com a NIS2, s'adreça a entitats de determinats sectors —els dels seus annexos I i II— que siguin mitjanes empreses o més grans, amb alguns casos en què la mida no compta (article 2). Els demana mesures de gestió de riscos que inclouen, com a mínim, anàlisi de riscos, gestió d'incidents, continuïtat i còpies de seguretat, seguretat de la cadena de subministrament, formació i autenticació multifactor (article 21). Com que és una directiva, el que obliga cada empresa és la norma nacional que la transposa: comprova l'espanyola vigent abans de donar res per fet.
La «cadena de subministrament» és el que fa que aquestes normes arribin a empreses que no són al seu àmbit: qui sí que hi és ha de preguntar als seus proveïdors.
Què mou el preu
- La mida: llocs de treball, servidors, seus i serveis al núvol.
- El punt de partida: no costa el mateix endreçar una instal·lació descuidada que reforçar-ne una de cuidada.
- Què s'encarrega: mesures bàsiques dins del manteniment, un projecte puntual (auditoria, pentesting) o un servei de vigilància continu.
- Les llicències de les eines de protecció, que són una quota.
- Les exigències externes: adequar-se a l'ENS o certificar la ISO 27001 és un projecte a part.
Quant costa
No donem xifres: no hi ha un preu de la ciberseguretat, hi ha el preu de cada encàrrec, i surt de la proposta de l'empresa especialitzada després de conèixer-ne l'abast. Si no saps per on començar, el més raonable és demanar primer una auditoria: el seu informe ordena què cal fer i en quin ordre.
Errors que surten cars
- Comprar una eina i donar-ho per resolt: sense còpies provades ni doble factor, l'antivirus més car no evita el dia dolent.
- Pensar que una empresa petita no interessa: molts atacs són automàtics i no trien víctima.
- Deixar-ho tot en mans de la tecnologia i no formar qui obre el correu.
- No tenir a qui acudir quan passa: buscar proveïdor amb els sistemes xifrats és el pitjor moment.
Què t'ha de quedar per escrit
- Quines mesures queden implantades i en quins equips.
- Qui vigila les alertes i en quin horari.
- Què es fa, pas a pas, si hi ha un incident.
- Cada quant es revisa i quin informe es lliura.
Quines dades cal preparar abans de demanar pressupost
- Quants llocs de treball, servidors i seus hi ha, i què és al núvol.
- Què t'ha fet buscar-ho: un incident, un client que ho demana, un concurs, l'assegurança.
- Quines mesures hi ha avui: còpies, doble factor, antivirus, tallafoc.
- Si has d’acreditar alguna cosa (ENS, ISO 27001) i per a quan.