Ciberseguridad

Ciberseguridad para empresas

Proteger los datos y la actividad de la empresa: desde lo básico que toda pyme debería tener hasta las auditorías, las pruebas de intrusión y las certificaciones.

De qué hablamos

La ciberseguridad de una empresa es el conjunto de medidas que evitan que un incidente —un correo fraudulento, un virus que cifra los ficheros, una contraseña robada— pare la actividad o exponga datos. Se suele ordenar en tres frentes: prevenir (que no entre), detectar (enterarse cuando entra) y recuperar (volver a trabajar). Y afecta a tres cosas a la vez: la tecnología, los procedimientos y las personas.

Quien busca «empresas de ciberseguridad» puede estar buscando cosas muy distintas, y no las hace el mismo proveedor:

  • Lo básico de una pyme: copias, actualizaciones, doble factor, cortafuegos y formación. Lo suele llevar la misma empresa del mantenimiento.
  • Saber cómo se está: una auditoría o un pentesting.
  • Demostrarlo a terceros: la conformidad con el ENS o la certificación ISO 27001.

Cuándo se plantea

Después de un susto, propio o de un conocido; cuando un cliente grande o una administración empieza a pedir garantías de seguridad a sus proveedores; cuando la empresa maneja datos de salud, financieros o de muchos clientes; cuando el seguro pregunta qué medidas hay; o, sencillamente, cuando nadie sabe decir si las copias funcionarían mañana.

Qué incluye un servicio bien planteado

  • Copias de seguridad comprobadas y con una versión que un virus no pueda alcanzar.
  • Equipos y programas actualizados, y fuera los que ya no reciben parches.
  • Doble factor de autenticación en el correo y en todo lo que se abre desde fuera.
  • Cuentas y permisos: cada persona con la suya, sin administradores de más, y bajas el mismo día.
  • Protección del correo y de los puestos, y un cortafuegos que separe la red interna.
  • Formación para reconocer un correo fraudulento: la mayoría de incidentes empiezan con alguien que hace clic.
  • Un plan para el día malo: a quién se avisa, qué se desconecta y cómo se recupera.

Qué dice la norma

Dos normas explican por qué cada vez más empresas reciben preguntas sobre su seguridad. No es asesoramiento jurídico: si te afectan, confírmalo con el texto oficial o con tu asesor.

  • El Esquema Nacional de Seguridad (Real Decreto 311/2022, de 3 de mayo) se aplica a todo el sector público y también a los sistemas de información de las empresas privadas que, por contrato, le prestan servicios o le proveen soluciones (artículo 2). Lo explicamos en la página del ENS.
  • La Directiva (UE) 2022/2555, conocida como NIS2, se dirige a entidades de determinados sectores —los de sus anexos I y II— que sean medianas empresas o mayores, con algunos casos en que el tamaño no cuenta (artículo 2). Les pide medidas de gestión de riesgos que incluyen, como mínimo, análisis de riesgos, gestión de incidentes, continuidad y copias de seguridad, seguridad de la cadena de suministro, formación y autenticación multifactor (artículo 21). Como es una directiva, lo que obliga a cada empresa es la norma nacional que la transpone: comprueba la española vigente antes de dar nada por hecho.

La «cadena de suministro» es lo que hace que estas normas lleguen a empresas que no están en su ámbito: quien sí lo está tiene que preguntar a sus proveedores.

Qué mueve el precio

  • El tamaño: puestos de trabajo, servidores, sedes y servicios en la nube.
  • El punto de partida: no cuesta lo mismo ordenar una instalación descuidada que reforzar una cuidada.
  • Qué se encarga: medidas básicas dentro del mantenimiento, un proyecto puntual (auditoría, pentesting) o un servicio de vigilancia continuo.
  • Las licencias de las herramientas de protección, que son una cuota.
  • Las exigencias externas: adecuarse al ENS o certificar la ISO 27001 es un proyecto aparte.

Cuánto cuesta

No damos cifras: no hay un precio de la ciberseguridad, hay el precio de cada encargo, y sale de la propuesta de la empresa especializada después de conocer el alcance. Si no sabes por dónde empezar, lo razonable es pedir primero una auditoría: su informe ordena qué hacer y en qué orden.

Errores que salen caros

  1. Comprar una herramienta y darlo por resuelto: sin copias probadas ni doble factor, el antivirus más caro no evita el día malo.
  2. Pensar que una empresa pequeña no interesa: muchos ataques son automáticos y no eligen víctima.
  3. Dejarlo todo en manos de la tecnología y no formar a quien abre el correo.
  4. No tener a quién acudir cuando pasa: buscar proveedor con los sistemas cifrados es el peor momento.

Qué te tiene que quedar por escrito

  • Qué medidas quedan implantadas y en qué equipos.
  • Quién vigila las alertas y en qué horario.
  • Qué se hace, paso a paso, si hay un incidente.
  • Cada cuánto se revisa y qué informe se entrega.

Qué datos preparar antes de pedir presupuesto

  • Cuántos puestos de trabajo, servidores y sedes hay, y qué está en la nube.
  • Qué te ha hecho buscarlo: un incidente, un cliente que lo pide, un concurso, el seguro.
  • Qué medidas hay hoy: copias, doble factor, antivirus, cortafuegos.
  • Si necesitas acreditar algo (ENS, ISO 27001) y para cuándo.

Preguntas frecuentes

¿Qué medidas de ciberseguridad debe tomar una empresa?
Como mínimo: copias de seguridad comprobadas, equipos actualizados, doble factor de autenticación, cuentas personales con los permisos justos, protección del correo y formación del equipo. A partir de ahí, lo que diga una auditoría.
¿Cuáles son los tres tipos de ciberseguridad?
No hay una clasificación única. Las más usadas hablan de seguridad de la red, de los equipos y de la información, o bien de medidas de prevención, detección y recuperación. Lo útil es cubrir las tres fases.
¿Cuánto cobra una empresa de ciberseguridad?
Depende del encargo: no cuesta lo mismo reforzar lo básico de una pyme que una auditoría, un pentesting o una certificación. No damos cifras; el precio sale de la propuesta, una vez definido el alcance.
¿Una pyme necesita una empresa de ciberseguridad?
Lo básico lo puede llevar quien hace el mantenimiento informático. Una empresa especializada entra cuando hay que auditar, hacer pruebas de intrusión, vigilar de forma continua o acreditar el cumplimiento de una norma.
¿Me afecta la NIS2?
La Directiva (UE) 2022/2555 se dirige a medianas y grandes empresas de los sectores de sus anexos, con excepciones. Si tu empresa está en uno de ellos, o es proveedora de quien lo está, conviene comprobarlo con la norma española que la transpone.
¿Quién presta el servicio?
Una empresa colaboradora especializada. Revisamos tu solicitud y, si tenemos cobertura en tu zona, se la derivamos; es ella quien te contacta y te hace la propuesta. Es gratuito y sin compromiso.

Cuéntanos qué necesita tu empresa

Revisamos tu solicitud y, si tenemos cobertura en tu zona, la derivamos a una empresa informática colaboradora, que es quien te hace la propuesta. Si aún no tenemos a nadie, te lo decimos.

  • ✓ Gratuito y sin compromiso
  • ✓ Una sola empresa recibe tu solicitud
  • ✓ Para empresas de Cataluña

¿Quieres dar más detalles? Formulario completo

Pedir presupuesto