Ahora que hemos analizado los datos de la encuesta de Devolutions sobre el estado de la ciberseguridad en las pymes en 2021-2022 (haga clic aquí para descargar el informe en PDF), podemos comparar los resultados de este año con los del año pasado y extraer algunas conclusiones valiosas e interesantes.
Identificamos seis datos clave que merecían un análisis más profundo, relacionados con:
- Preocupaciones en materia de ciberseguridad
- Amenaza más preocupante
- Uso de gestores de contraseñas
- Uso de PAM
- Formación en ciberseguridad
- Auditorías de ciberseguridad
1. Preocupaciones en materia de ciberseguridad
Resultados: En la encuesta de 2021-2022, el 72 % de las pymes afirmó estar más preocupado por la ciberseguridad ahora que hace un año. En la encuesta de 2020-2021, el 88 % de las pymes afirmó estar más preocupado por la ciberseguridad que el año anterior.
Análisis: Este resultado sugiere que cada vez más pymes están realizando esfuerzos e inversiones para reforzar su postura de ciberseguridad, lo que a su vez reduce su ansiedad general. Se trata de uno de los dos avances positivos significativos que reveló la encuesta (el otro tiene que ver con la frecuencia de las auditorías de ciberseguridad, que analizamos más adelante en este artículo).
Sin embargo, existe otra posible razón para esta disminución, y esta ofrece muchos menos motivos para el optimismo: durante el último año, algunas pymes han caído en una falsa sensación de seguridad porque creen que son demasiado pequeñas para sufrir un ataque. O bien, creen que la pandemia ha alterado de alguna manera los planes y esfuerzos de los hackers (de la misma forma en que la pandemia ha alterado prácticamente todo lo demás).
Por desgracia, ambas suposiciones son falsas. Los hackers han intensificado sus ataques contra las pymes durante la pandemia, y están especialmente motivados para atacar a los trabajadores remotos de las pymes, que suelen ser mucho más vulnerables fuera del entorno de la red corporativa.
2. Amenaza más preocupante
Resultados: En la encuesta de 2021-2022, las pymes afirmaron que el ransomware era la ciberamenaza que más les preocupaba. En la encuesta de 2020-2021, las pymes afirmaron que las vulnerabilidades de la computación en la nube eran su mayor preocupación.
Análisis: No sorprende que el ransomware ostente ahora la dudosa distinción de ser la ciberamenaza más temida. Basta con considerar lo siguiente:
- Se prevé que, a finales de 2021, el ransomware ataque a las organizaciones una vez cada 11 segundos.
- El 20 % de las víctimas de ransomware son pymes.
- El rescate medio pagado ha ascendido a 170.704 USD por incidente, y solo el 8 % de las víctimas que pagan un rescate recuperan el 100 % de sus datos.
Teniendo todo esto en cuenta, las pymes no pueden permitirse centrarse exclusivamente en frustrar el malware mientras descuidan otras amenazas, como el phishing y las vulnerabilidades de la computación en la nube, incluidos (pero sin limitarse a) los ataques a la cadena de suministro. En la sección de recomendaciones del informe de la encuesta de 2021-2022, ofrecemos consejos sobre cómo defenderse de forma proactiva frente a estas amenazas.
3. Uso de gestores de contraseñas
Resultados: En la encuesta de 2021-2022, el 71 % de las pymes afirmó utilizar un gestor de contraseñas para almacenar sus contraseñas. En la encuesta de 2020-2021, el 81 % de las pymes afirmó lo mismo.
Análisis: ¿Por qué hay un 10 % menos de pymes que utilizan un gestor de contraseñas ahora respecto a hace un año? La razón más probable es (como se ha explicado antes) la creencia errónea, extendida entre las pymes, de que no son tan vulnerables como las grandes organizaciones y empresas. Otra forma de verlo es que algunas pymes se dicen a sí mismas: «todavía no nos han hackeado, así que los métodos que utilizamos para almacenar y compartir contraseñas deben de ser seguros y fiables».
Como todos sabemos, esta creencia no tiene más fundamento en la realidad que el de un propietario de una vivienda o un coche que deja la puerta sin cerrar y cree estar, de alguna manera, más seguro. Es solo cuestión de tiempo que esta vulnerabilidad sea aprovechada por los ladrones. Sí, tener buena suerte siempre ayuda. ¡Pero no es una estrategia de ciberseguridad!
Como explicamos en la sección de recomendaciones del informe de la encuesta de 2021-2022, todas las pymes —no el 71 %, ni el 81 %, sino el 100 %— deberían contar con un gestor de contraseñas robusto que incluya lo siguiente:
- Cifrado fuerte de extremo a extremo
- Autenticación multifactor (MFA)
- Almacenamiento seguro de contraseñas (es decir, para compartirlas)
- Generador de contraseñas seguras
- Permisos basados en roles
4. Uso de PAM
Resultados: En la encuesta de 2021-2022, el 13 % de las pymes afirmó contar con una solución PAM totalmente implementada. En la encuesta de 2020-2021, el 24 % de las pymes afirmó lo mismo.
Análisis: La razón más probable de este descenso interanual del 11 % es que algunas pymes están recurriendo a los gestores de contraseñas como sustituto de una solución PAM. Aunque esto pueda parecer una solución práctica, ¡es un gran error!
Un gestor de contraseñas robusto desempeña un papel importante dentro del conjunto general de medidas de seguridad. Pero esta herramienta no está diseñada, en esencia, para gestionar el acceso a cuentas privilegiadas y no puede ofrecer la visibilidad, el control y la gobernanza necesarios para:
- Proteger los datos sensibles
- Cumplir con los requisitos normativos
- Gestionar a gran escala
5. Formación en ciberseguridad
Resultados: En la encuesta de 2021-2022, el 74 % de las pymes afirmó ofrecer formación en ciberseguridad a su plantilla. En la encuesta de 2020-2021, el 88 % de las pymes afirmó lo mismo.
Análisis: No sorprende que la causa principal más probable de esta caída del 14 % sea la pandemia. Hacer frente a un cambio rápido y sin precedentes ha obligado a muchas pymes a centrarse exclusivamente en las actividades principales del negocio. Sin embargo, ¡ofrecer formación en ciberseguridad a su personal debería formar parte de esa prioridad! Como se ha señalado, los hackers han intensificado los ataques contra las pymes durante la pandemia. Y basta con un solo usuario despistado, negligente o descuidado para provocar una filtración de datos muy costosa.
6. Auditorías de ciberseguridad
Resultados: En la encuesta de 2021-2022, el 50 % de las pymes afirmó realizar al menos dos auditorías de ciberseguridad exhaustivas al año. En la encuesta de 2020-2021, el 38 % de las pymes afirmó lo mismo.
Análisis: Empezamos nuestra comparativa destacando una tendencia positiva, y podemos terminar de la misma manera: es alentador ver que cada vez más pymes se han dado cuenta de la importancia de detectar por sí mismas las vulnerabilidades y los puntos débiles, en lugar de esperar a que lo hagan los hackers o los usuarios negligentes o malintencionados.
Aun así —y no por pesimismo, sino por pragmatismo—, la proporción de pymes que realizan al menos dos auditorías de ciberseguridad exhaustivas al año debería ser del 100 %. La razón más probable de que la mitad de las pymes ignoren o resten prioridad a este aspecto es que no cuentan con la experiencia necesaria dentro de la organización. En estos casos, se recomienda encarecidamente a las pymes que se asocien con un proveedor de servicios gestionados (MSP) experimentado y de buena reputación, por varias razones clave:
- Un MSP cuenta con las competencias y las herramientas necesarias para llevar a cabo una auditoría de ciberseguridad exhaustiva.
- Un MSP puede realizar la auditoría de forma que suponga una interrupción mínima o nula de las operaciones diarias.
- Un MSP es un tercero y, como tal, no tiene sesgos que puedan distorsionar los resultados y las recomendaciones.
En la sección de recomendaciones del informe de 2021-2022, ofrecemos consejos sobre qué deben tener en cuenta las pymes a la hora de evaluar posibles MSP.
Mirando hacia el futuro
La conclusión más importante para las pymes es que el panorama de las ciberamenazas está empeorando, y la necesidad de ser proactivas en lugar de reactivas es más vital que nunca. Basta con considerar que, en 2021, el coste medio de una filtración de datos en las pymes ascendió a la asombrosa cifra de 2,98 millones de USD por incidente.
Establecer un perfil de ciberseguridad sólido, gestionado y supervisado —respaldado y optimizado con las tecnologías, herramientas y formación adecuadas— no es solo una prioridad de TI. Es una necesidad organizativa.
Le invitamos a descargar el informe de la encuesta de Devolutions sobre el estado de la ciberseguridad en las pymes en 2021-2022 [PDF] para obtener más información y recomendaciones sobre cómo proteger los datos, los clientes y la reputación de su pyme, y hacer que el camino que le espera a su empresa sea más seguro y exitoso.

Laurence Cadieux