De qué hablamos
La ciberseguridad de una empresa es el conjunto de medidas que evitan que un incidente —un correo fraudulento, un virus que cifra los ficheros, una contraseña robada— pare la actividad o exponga datos. Se suele ordenar en tres frentes: prevenir (que no entre), detectar (enterarse cuando entra) y recuperar (volver a trabajar). Y afecta a tres cosas a la vez: la tecnología, los procedimientos y las personas.
Quien busca «empresas de ciberseguridad» puede estar buscando cosas muy distintas, y no las hace el mismo proveedor:
- Lo básico de una pyme: copias, actualizaciones, doble factor, cortafuegos y formación. Lo suele llevar la misma empresa del mantenimiento.
- Saber cómo se está: una auditoría o un pentesting.
- Demostrarlo a terceros: la conformidad con el ENS o la certificación ISO 27001.
Cuándo se plantea
Después de un susto, propio o de un conocido; cuando un cliente grande o una administración empieza a pedir garantías de seguridad a sus proveedores; cuando la empresa maneja datos de salud, financieros o de muchos clientes; cuando el seguro pregunta qué medidas hay; o, sencillamente, cuando nadie sabe decir si las copias funcionarían mañana.
Qué incluye un servicio bien planteado
- Copias de seguridad comprobadas y con una versión que un virus no pueda alcanzar.
- Equipos y programas actualizados, y fuera los que ya no reciben parches.
- Doble factor de autenticación en el correo y en todo lo que se abre desde fuera.
- Cuentas y permisos: cada persona con la suya, sin administradores de más, y bajas el mismo día.
- Protección del correo y de los puestos, y un cortafuegos que separe la red interna.
- Formación para reconocer un correo fraudulento: la mayoría de incidentes empiezan con alguien que hace clic.
- Un plan para el día malo: a quién se avisa, qué se desconecta y cómo se recupera.
Qué dice la norma
Dos normas explican por qué cada vez más empresas reciben preguntas sobre su seguridad. No es asesoramiento jurídico: si te afectan, confírmalo con el texto oficial o con tu asesor.
- El Esquema Nacional de Seguridad (Real Decreto 311/2022, de 3 de mayo) se aplica a todo el sector público y también a los sistemas de información de las empresas privadas que, por contrato, le prestan servicios o le proveen soluciones (artículo 2). Lo explicamos en la página del ENS.
- La Directiva (UE) 2022/2555, conocida como NIS2, se dirige a entidades de determinados sectores —los de sus anexos I y II— que sean medianas empresas o mayores, con algunos casos en que el tamaño no cuenta (artículo 2). Les pide medidas de gestión de riesgos que incluyen, como mínimo, análisis de riesgos, gestión de incidentes, continuidad y copias de seguridad, seguridad de la cadena de suministro, formación y autenticación multifactor (artículo 21). Como es una directiva, lo que obliga a cada empresa es la norma nacional que la transpone: comprueba la española vigente antes de dar nada por hecho.
La «cadena de suministro» es lo que hace que estas normas lleguen a empresas que no están en su ámbito: quien sí lo está tiene que preguntar a sus proveedores.
Qué mueve el precio
- El tamaño: puestos de trabajo, servidores, sedes y servicios en la nube.
- El punto de partida: no cuesta lo mismo ordenar una instalación descuidada que reforzar una cuidada.
- Qué se encarga: medidas básicas dentro del mantenimiento, un proyecto puntual (auditoría, pentesting) o un servicio de vigilancia continuo.
- Las licencias de las herramientas de protección, que son una cuota.
- Las exigencias externas: adecuarse al ENS o certificar la ISO 27001 es un proyecto aparte.
Cuánto cuesta
No damos cifras: no hay un precio de la ciberseguridad, hay el precio de cada encargo, y sale de la propuesta de la empresa especializada después de conocer el alcance. Si no sabes por dónde empezar, lo razonable es pedir primero una auditoría: su informe ordena qué hacer y en qué orden.
Errores que salen caros
- Comprar una herramienta y darlo por resuelto: sin copias probadas ni doble factor, el antivirus más caro no evita el día malo.
- Pensar que una empresa pequeña no interesa: muchos ataques son automáticos y no eligen víctima.
- Dejarlo todo en manos de la tecnología y no formar a quien abre el correo.
- No tener a quién acudir cuando pasa: buscar proveedor con los sistemas cifrados es el peor momento.
Qué te tiene que quedar por escrito
- Qué medidas quedan implantadas y en qué equipos.
- Quién vigila las alertas y en qué horario.
- Qué se hace, paso a paso, si hay un incidente.
- Cada cuánto se revisa y qué informe se entrega.
Qué datos preparar antes de pedir presupuesto
- Cuántos puestos de trabajo, servidores y sedes hay, y qué está en la nube.
- Qué te ha hecho buscarlo: un incidente, un cliente que lo pide, un concurso, el seguro.
- Qué medidas hay hoy: copias, doble factor, antivirus, cortafuegos.
- Si necesitas acreditar algo (ENS, ISO 27001) y para cuándo.