Introducción al Problema#
Si alguien quisiera entrar a robar a un local, no necesitaría una ganzúa sofisticada si la puerta trasera está abierta. En ciberseguridad pasa exactamente lo mismo: la mayoría de los ataques exitosos no usan técnicas de película. Aprovechan descuidos básicos que se repiten en miles de empresas.
Según el informe Verizon DBIR 2025, el 91% de los incidentes en pequeñas empresas podrían haberse evitado con controles básicos de seguridad. No hace falta ser el Pentágono para protegerse. Pero sí hace falta conocer los errores más comunes para no cometerlos.
Este artículo los repasa uno por uno, con el lenguaje más directo posible.
Caso Real o Ejemplo Cotidiano#
Una ferretería de la ciudad de Rosario llevaba 15 años construyendo su base de clientes: nombres, historial de compras, créditos otorgados, datos de contacto. Todo en un servidor que tenían en el depósito.
Un día el disco duro de ese servidor falló. Sin aviso previo, sin diagnóstico, sin oportunidad de reaccionar. Solo dejó de funcionar.
Cuando llamaron a un técnico para recuperar los datos, la respuesta fue directa: sin backup, no hay recuperación posible. Quince años de relaciones comerciales, simplemente borrados. Tuvieron que reconstruir todo desde facturas en papel y la memoria de los empleados más antiguos.
El problema no fue el fallo del disco — los discos siempre fallan eventualmente. El problema fue que nadie nunca había pensado qué pasaría si fallaba.
Riesgos para la Empresa#
Los 10 errores que se detallan a continuación no son teóricos. Cada uno tiene una consecuencia directa y medible:
| Error | Consecuencia más común |
|---|---|
| Sin backups | Pérdida total de datos ante fallo o ransomware |
| Sin antivirus activo | Malware activo meses sin que nadie lo detecte |
| Contraseñas compartidas | Un empleado que se va, lleva acceso consigo |
| WiFi sin segmentar | Un cliente en el local accede a servidores internos |
| Software sin actualizar | Vulnerabilidades conocidas explotadas en minutos |
| Sin MFA | Una contraseña robada = acceso total |
| Sin capacitación | Empleados que hacen clic en cualquier enlace |
| Sin plan ante incidentes | Horas perdidas sin saber qué hacer en una crisis |
| Exceso de permisos | Un empleado de ventas que puede borrar contabilidad |
| Sin monitoreo | Ataques que duran meses sin ser detectados |
Explicación Técnica Sencilla#
Los atacantes no eligen sus víctimas por ser famosas ni importantes. Las eligen por ser vulnerables. Usan herramientas automatizadas que escanean millones de sistemas buscando alguno de estos errores. Cuando lo encuentran, atacan. Es como un ladrón que prueba la manija de cada auto estacionado en la cuadra: no elige el tuyo especialmente, pero si está sin llave, entra.
Entender esto cambia la perspectiva. No se trata de si sos importante suficiente para que alguien te ataque. Se trata de si sos lo suficientemente fácil como para que una máquina automatizada te encuentre atractivo.
Cómo Prevenirlo#
Cada error tiene su remedio. Implementalos en este orden, de mayor a menor impacto inmediato:
- Implementá backups automáticos diarios — Tres copias, dos soportes distintos (ej: disco externo + nube), uno fuera del lugar físico. Probá la restauración al menos una vez al año. Un backup que no se puede restaurar no es un backup.
- Instalá y activá un antivirus en todos los equipos — No lo que "vino con la computadora". Una solución activa, con actualizaciones automáticas y escaneos periódicos. Malwarebytes Free es un punto de partida válido.
- Prohibí compartir contraseñas y usá un gestor — Cada persona, su propia cuenta. Bitwarden permite gestionar contraseñas del equipo de forma segura y gratuita para hasta 10 usuarios.
- Separar la red WiFi de clientes de la red interna — Son dos redes distintas. La de clientes (o invitados) no debe poder "ver" los servidores, las computadoras de trabajo ni la caja. Cualquier router de oficina moderno permite esto.
- Activar las actualizaciones automáticas en todos los sistemas — Windows, macOS, Android, iOS, y todas las aplicaciones instaladas. Programalas para que ocurran fuera del horario de trabajo si el downtime es un problema.
- Activar MFA (autenticación de dos factores) en cuentas críticas — Correo empresarial, banca online, Google Workspace, sistemas de gestión. Con MFA, una contraseña robada no alcanza para entrar.
- Capacitar al equipo aunque sea una vez al año — Un taller de 90 minutos sobre phishing y contraseñas seguras reduce el riesgo humano drásticamente. No hace falta contratar una empresa de seguridad: hay materiales gratuitos de INCIBE y ACSC.
- Escribir un plan básico de incidentes — Una hoja A4: ¿A quién llamás si hay un ataque? ¿Quién toma decisiones? ¿Qué apagás primero? ¿Tenés el teléfono de tu proveedor de IT al alcance fuera del horario?
- Revisar los permisos de cada usuario — ¿Todos los empleados tienen acceso a todo? Aplicar el principio de mínimo privilegio: cada persona accede solo a lo que necesita para su trabajo.
- Activar alertas básicas de acceso — Google Workspace, Microsoft 365 y la mayoría de los sistemas de gestión tienen alertas gratuitas que avisan cuando alguien inicia sesión desde un lugar inusual. Activalas.
Herramientas Recomendadas#
Gratuita — Malwarebytes Free (malwarebytes.com): Detector y removedor de malware con una de las mejores tasas de detección del mercado. La versión gratuita no protege en tiempo real pero es excelente para escanear un equipo que ya puede estar comprometido. Ideal como segundo análisis en caso de sospecha.
Open source — Bitwarden (bitwarden.com): Gestor de contraseñas de código abierto. La versión gratuita para individuos y los primeros usuarios es completamente funcional. Permite generar, guardar y autocompletar contraseñas únicas para cada servicio. El código fuente es público y auditado regularmente por terceros.
De pago — Google Workspace Security Checklist: Google Workspace (antes G Suite) incluye un panel de seguridad con la cuenta de organización desde $6 USD/usuario/mes. El checklist integrado guía al administrador a través de configuraciones de MFA, alertas de acceso, políticas de contraseñas y gestión de dispositivos. Para PyMEs que ya usan Google, es la forma más rápida de mejorar la postura de seguridad sin herramientas adicionales.
Checklist Final#
- Tenemos backups automáticos diarios de todos los datos críticos
- Probamos la restauración de backups al menos una vez al año
- Todos los equipos tienen antivirus activo y actualizado
- No compartimos contraseñas entre empleados
- Usamos un gestor de contraseñas para las cuentas corporativas
- La red WiFi de clientes está separada de la red interna
- Todos los sistemas y aplicaciones tienen actualizaciones automáticas activadas
- MFA está activado en correo corporativo, banca y sistemas críticos
- El equipo recibió al menos una capacitación básica de seguridad este año
- Existe un plan básico de respuesta ante incidentes (aunque sea en papel)
- Revisamos los permisos de usuario al menos una vez por año
- Tenemos alertas de acceso inusual activadas en los sistemas principales
CVE / Vulnerabilidades Relacionadas#
CVE-2025-11001 es un ejemplo reciente de vulnerabilidad crítica en software ampliamente usado por PyMEs que fue publicada con parche disponible. Sin embargo, miles de empresas continuaron usando versiones vulnerables durante meses después de que el fix estuviera disponible — precisamente porque no tenían habilitadas las actualizaciones automáticas (error #5 de esta lista).
Este patrón se repite constantemente: no es que los atacantes descubran algo nuevo. Es que las empresas no aplican las correcciones que ya existen. El National Vulnerability Database (nvd.nist.gov) publica todas las vulnerabilidades conocidas con su nivel de criticidad. La mayoría de las que terminan en un incidente real ya tenían parche disponible.
Conclusión y CTA#
Ninguno de estos 10 errores requiere un presupuesto de seguridad millonario ni conocimientos técnicos avanzados. La mayoría se resuelven con decisiones simples: activar una opción, cambiar un hábito, asignar una responsabilidad.
El mejor momento para empezar era ayer. El segundo mejor momento es hoy.
Tomá el checklist de arriba, evaluá tu empresa y empezá por los primeros 3 puntos que no tenés cubiertos. Con eso ya estás adelante del 70% de las PyMEs de la región.
¿Querés una evaluación personalizada del estado de seguridad de tu empresa? Solicitá nuestro diagnóstico gratuito o continuá con el siguiente artículo: Contraseñas débiles: el talón de Aquiles de cualquier empresa.