De acuerdo a Daniel Arias, delivery manager de Business IT, las empresas con vulnerabilidades expuestas,son atractivas para los ciberdelincuentes, sin importar su facturación
1.¿Por qué hay que hablar hoy de cultura de ciberseguridad en las empresas?
Porque la transformación digital amplió la superficie de exposición de las organizaciones. Hoy, cualquier empresa con presencia digital — sin importar su tamaño — gestiona datos sensibles, procesos automatizados y relaciones con sus clientes a través de canales electrónicos. La ciberseguridad dejó de ser un asunto exclusivo del área de tecnología: es responsabilidad de toda la organización, desde la alta dirección hasta el colaborador que abre un correo. Hablar de cultura de ciberseguridad significa reconocer que la tecnología por sí sola no protege; las personas son la primera línea de defensa.
¿Cuándo una empresa está realmente preparada para enfrentar un ataque cibernético?
Cuando tiene tres elementos en equilibrio: tecnología adecuada, procesos definidos y personas capacitadas. Esto implica saber qué activos debe proteger, contar con un plan de respuesta a incidentes probado, mantener monitoreo continuo y tener la capacidad de recuperar sus operaciones en horas, no en días. La preparación no se mide por la ausencia de ataques, sino por la capacidad de detectarlos a tiempo, contenerlos y recuperarse sin afectar al cliente.
¿Qué implica realmente que una empresa tenga una “cultura de ciberseguridad”?
Implica que la seguridad esté incorporada en la rutina de cada colaborador y en cada decisión de negocio. No se trata de un curso anual ni de un cartel en la pared: es un comportamiento cotidiano. Significa que los colaboradores reconocen un correo sospechoso, los líderes consideran el riesgo digital al lanzar un nuevo producto y la dirección invierte en prevención antes que en remediación. Una cultura sólida convierte a cada empleado en un sensor activo frente a las amenazas.
¿Cuáles son los principales riesgos digitales que enfrentan las empresas?
Los más frecuentes hoy son la suplantación de identidad y la ingeniería social, que aprovechan el factor humano; el secuestro de información, conocido como ransomware, que cifra los datos y exige un rescate; el robo de credenciales, que abre la puerta a accesos no autorizados; y los ataques a la cadena de suministro, donde el atacante entra a través de un proveedor de confianza. A esto se suma un riesgo creciente: el fraude asistido por inteligencia artificial, que permite imitar voces, imágenes y mensajes con un nivel de realismo cada vez mayor.
¿Existe una falsa percepción de que solo las grandes corporaciones son blanco de ataques cibernéticos?
Sí, y es una de las creencias más peligrosas. Las pequeñas y medianas empresas son hoy un objetivo preferido por los atacantes, precisamente porque suelen tener menos defensas. Los ciberdelincuentes no eligen víctimas por su tamaño: eligen oportunidades. Una empresa con vulnerabilidades expuestas es atractiva, sin importar su facturación. Además, muchas pymes forman parte de la cadena de proveedores de grandes empresas, y por allí buscan los atacantes el camino más fácil.
¿Cuáles son los errores más frecuentes que cometen las empresas en materia de ciberseguridad?
Los más comunes son: ver la ciberseguridad como un gasto y no como una inversión; depender únicamente de soluciones tecnológicas sin capacitar al personal; no contar con respaldos verificados de la información; no tener un plan de respuesta a incidentes; y postergar las actualizaciones de sus sistemas. A estos se suma un error de mentalidad muy frecuente: asumir que “a nosotros no nos va a pasar”. Esa confianza excesiva es, en muchos casos, la primera vulnerabilidad.
- ¿Por dónde debe comenzar una empresa que quiere fortalecer su cultura de ciberseguridad?
Por entender qué tiene que proteger. El primer paso es identificar la información y los procesos críticos del negocio. A partir de allí, se debe capacitar al personal en buenas prácticas, implementar autenticación de múltiples factores, establecer políticas claras de manejo de datos y construir un plan de continuidad. No se necesita una gran inversión inicial: se necesita constancia, liderazgo y acompañamiento de un aliado estratégico que ayude a priorizar lo que realmente reduce el riesgo.
- ¿Qué tan importante es la actualización constante de sistemas y protocolos?
Es fundamental. La mayoría de los ataques exitosos aprovechan vulnerabilidades conocidas para las cuales ya existe una solución disponible. Un sistema sin actualizar es, en la práctica, una puerta abierta. La actualización continua, junto con la revisión periódica de protocolos y políticas, es una de las medidas más costo-efectivas que una organización puede aplicar para reducir su exposición.
- ¿Qué consecuencias puede tener para una empresa no invertir en ciberseguridad?
Las consecuencias van mucho más allá del costo técnico de un incidente: pérdida de información sensible, interrupción de las operaciones, sanciones regulatorias, demandas y, sobre todo, daño reputacional. Recuperar la confianza de clientes, socios y reguladores suele ser más caro y lento que prevenir el ataque. En sectores como banca, servicios financieros o telecomunicaciones, un incidente puede comprometer la continuidad misma del negocio. Invertir en ciberseguridad no es un costo: es una decisión estratégica para garantizar la sostenibilidad de la empresa.
