¿Qué lo hace o lo deshace?
«Arregla el techo mientras brilla el sol».
– Proverbio
En ciberseguridad, hay una manera muy conocida de decir que la tormenta se acerca: “Una brecha es una cuestión de cuándo, no de si sucederá”. Si bien la máxima más estricta de la industria probablemente nunca haya sido más cierta, a veces parece que también ha perdido parte de su ventaja a lo largo de los años. Si bien todos están de acuerdo en que podría haber una “nube en el horizonte”, también se apresuran a redactarla o revisarla. plan de emergencia TI ¿O comprometerse a un nivel de dolor operativo que su empresa pueda soportar durante un ataque?
Por supuesto, un incidente cibernético no le da a nadie una fecha límite para prepararse. Las organizaciones sólo pueden dar por sentado que llegará, en algún momento, de alguna forma y desde cierta dirección. Pero este conocimiento por sí solo obviamente no los prepara para resistir un ataque. Una advertencia sólo cuenta si inspira acción, y las empresas con mayores posibilidades de salir adelante son las que aprovecharon las horas de tranquilidad para tener una visión clara de los riesgos clave y prepararse como si se hubiera fijado el plazo.
Huecos y agujeros enormes
El Índice de preparación cibernética para PYMES de ESET 2026 El objetivo era medir la brecha entre la frecuencia con la que las PYMES se encuentran en el punto de mira de los atacantes y la confianza con la que creen que pueden resistir el golpe. El informe encuestó a 4.400 tomadores de decisiones en EE. UU., Canadá, Europa, Medio Oriente y Japón y encontró que el 45% de las pequeñas y medianas empresas (PYMES) experimentaron al menos un incidente cibernético en los últimos 12 meses.
Un hallazgo aún más interesante es lo que sucede con la confianza en uno mismo después de un incidente real. A nivel mundial, el 75% de los encuestados dicen tener mucha o algo de confianza en su resiliencia, cifra que aumenta al 81% entre aquellos que han experimentado más de un incidente. En EE. UU. y Canadá, la confianza es aún mayor: 86 % entre todos los encuestados y 91 % entre el grupo que experimentó violaciones más de una vez.

En otras palabras: la confianza parece estar aumentando con Frecuencia de los incidentes, no a pesar de ellos. ¿Los reincidentes ven ahora sus encuentros con incidentes cibernéticos como una prueba de que “lo que no me mata me hace más fuerte”? ¿O han aceptado violaciones en el ejercicio de sus actividades? Probablemente no: la encuesta encontró que muchas PYMES están mejor preparadas, gracias a los requisitos de seguro, las presiones de cumplimiento y una mejor capacitación en ciberseguridad.
Sin embargo, los mismos datos también sugieren una persistente brecha entre sentirse preparado y haber tomado precauciones básicas. Por lo tanto, un ataque que no deja a una empresa fuera del negocio puede en realidad fortalecerla, siempre y cuando, por supuesto, se aprendan las lecciones correctas de él. Pero también puede hacer que se debilite y sea menos capaz de evitar una costosa sanción en el futuro.
Cómo comienzan realmente la mayoría de los incidentes
Cuando se trata de las causas fundamentales de los incidentes cibernéticos, los datos de ESET apuntan a las categorías menos «intrusivas»: phishing (26%), vulnerabilidades sin parches (23%), monitoreo de vulnerabilidades (22%) y contraseñas débiles (20%). Estas son las categorías que han demandado la mayor atención durante años, pero en la mente de la gente a menudo son dejadas de lado por la amenaza que domina los titulares. A pesar de todo lo que se habla sobre IA, automatización y sofisticación de los atacantes, muchas vulneraciones de las PYMES todavía comienzan con una apertura familiar.
Esta disparidad se refleja en los temores de las pequeñas y medianas empresas: el malware impulsado por IA es la amenaza más citada a nivel mundial (31%), por delante del ransomware y otro malware (29%) y el phishing (26%). Michal Jankech, vicepresidente de Empresas, Pymes y MSP de ESET, lo expresa de esta manera: «Hemos descubierto que las preocupaciones de las Pymes a menudo están impulsadas por titulares sobre nuevas amenazas como ataques impulsados por IA, mientras que los riesgos más rutinarios (phishing, vulnerabilidades sin parches y falta de monitoreo) se subestiman. Esto sugiere que muchos encuestados juzgan mal su postura de seguridad y su resiliencia».

Mientras tanto Verizon Informe de investigación de vulneración de datos de 2026 (DBIR) captura la prioridad inversa del lado del atacante: solo el 2,5% de las funciones de malware impulsadas por IA utilizaban técnicas raras o novedosas. Otros hallazgos de DBIR apuntan en la misma dirección: por primera vez en los diecinueve años de historia del informe, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vector de entrada (31% de las infracciones), mientras que el tiempo promedio para parchear aumentó año tras año de 32 a 43 días. Cuando se trata de acciones específicas que afectan a las pymes, el ransomware, el robo de credenciales y las vulnerabilidades explotadas volvieron a ocupar los primeros puestos.
la hora dorada
La medicina de emergencia llama a la ventana de tiempo correspondiente la “hora dorada”, el período en el que la velocidad de la reacción determina si el daño es reversible. En ciberseguridad, las decisiones son a partes iguales técnicas y de procedimiento. Detener la propagación de una “infección” a menudo requiere saber cómo proceder, incluso si eso significa aceptar un fracaso autoinfligido garantizado ahora para evitar uno peor en el futuro. Quien pueda tomar o aprobar la decisión (por ejemplo, eliminar una base de datos de producción o desconectar los pagos) debe estar disponible en cuestión de minutos.
El ransomware, una amenaza que sigue representando una gran amenaza para empresas de todos los tamaños, pero que se concentra desproporcionadamente en las pymes, también entra pronto en la conversación. Según DBIR, el pago medio de rescate es actualmente de 140.000 dólares y el 69% de las víctimas se niegan a pagar. Teniendo esto en cuenta, las políticas de emergencia de ESET y la mayoría de los organismos encargados de hacer cumplir la ley son tajantes en este punto: no pagues.
Al mismo tiempo arranca otro reloj. Por ejemplo, según el RGPD, una violación de datos personales genera un período de notificación de 72 horas al regulador, independientemente de si la investigación está completa. Los registros y otras pruebas deben recopilarse en paralelo a medida que las ciberaseguradoras y los organismos encargados de hacer cumplir la ley lo solicitan, y lo que no se conserva en las primeras horas puede no ser recuperable más adelante.
Por qué la preparación es la respuesta
Marcos clave de respuesta a incidentes, SP 800-61 del NIST, ISO/CEI 27035-1 y los NCSC Marco de evaluación cibernética (CAF), adelantar la preparación tratando la respuesta a incidentes como una actividad continua de gestión de riesgos. Pero la expectativa -la creencia de que llegará la hora- no es, por supuesto, lo mismo que la preparación. Esta última es la decisión consciente de que, cuando llegue el momento, la empresa ya sabrá cómo abordar las cuestiones candentes de inmediato y continuar operando a pesar de los contratiempos, lo que a su vez es una habilidad fundamental para una verdadera resiliencia cibernética.
Por supuesto, las respuestas correctas varían según el sector: una planta de producción valora mucho la disponibilidad, ya que el tiempo de inactividad consume dinero minuto a minuto; Mientras tanto, un hospital donde un cierre incorrecto puede costar una vida puede tener que pagar una factura diferente. De cualquier manera, las decisiones sobre quién tiene la autoridad para cerrar un entorno generador de ingresos o qué servicios pueden volver a funcionar primero se toman en las horas tranquilas, no cuando “se desata el infierno”.
La superficie de ataque actual es grande, a menudo demasiado amplia, y una verdadera preparación requiere que la organización reduzca la cantidad de vacantes disponibles. Es bien sabido que el exceso de trabajo operativo se acumula en los entornos de TI, por ejemplo, debido a sistemas heredados no compatibles. API no documentadas o maquinas virtuales olvidadasNo siempre es fácil deshacerse de eso. Sin embargo, las empresas deben adquirir el hábito de minimizar su huella en Internet porque es imposible defender un activo o solucionar una vulnerabilidad que el equipo de TI no sabe que existe.
Integraciones de la cadena de suministro Cree su propio tipo de expansión, sin un propietario claro y con una cantidad excesiva de permisos. El informe de ESET pone el costo en números: el 21% de las PYMES citan la complejidad de la integración como su segunda barrera más grande para la mejora, justo detrás del presupuesto. Según DBIR, la participación de terceros representa ahora el 48% de todas las infracciones, un 60% más que el año pasado.
La disciplina viene cada vez más desde fuera. En general, el 71% de las PYME en todo el mundo tienen ahora un seguro cibernético, y en América del Norte la cifra es del 84%, con una aceptación que aumenta considerablemente entre los infractores reincidentes. Más de la mitad de las organizaciones aseguradas con múltiples historiales de incidentes (55% a nivel mundial, 71% en América del Norte) tienen controles específicos integrados en su cobertura de seguro: MFA, Gestión de Identidad y Acceso, EDR o MDR. Sólo el 31% de las PYMES cree que el seguro por sí solo es una defensa suficiente, y el 67% a nivel mundial cita como preocupación la monocultura de un solo proveedor.
Una vez que el polvo se asiente
La revisión posterior al incidente es el lugar para las preguntas, incluidas las desagradables preguntas sobre las precauciones no tomadas y las medidas de recuperación que se suponía que estaban bien pero que no se probaron. Las organizaciones no deberían optar por la versión en la que los atacantes tenían habilidades inusuales. A veces es así, pero a menudo la realidad es más banal.
Si bien “cuándo, no si” nunca ha sido más cierto, eso por sí solo no prepara a una empresa para la adversidad. Una alerta sólo es útil si cambia lo que sucede antes de su “vencimiento”. Será más fácil reparar el techo antes de que empiece a llover.
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (la protección de malware de ESET)
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/business-security/smb-cyber-readiness-what-makes-breaks-it/
ESET es una empresa de ciberseguridad reconocida por sus soluciones innovadoras en protección contra malware y amenazas digitales.