MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Diving into the survey devolutions blog

Profundizando en la encuesta: la concienciación sobre seguridad informática en las pymes + recomendaciones

A pesar de la amenaza significativa y constante que representan los piratas informáticos, los usuarios finales siempre serán el eslabón más débil de la cadena de seguridad informática. En la encuesta de Devolutions sobre el estado de la seguridad informática en las pymes 2022-23 [[informe ya disponible](/es/blog/now-available-the-devolutions-state-of-it-security-in-smbs-in-2022-23-survey-report-is-here/)], preguntamos a directivos y responsables de decisiones de pymes de todo el mundo cómo priorizan, implementan y miden los esfuerzos para mejorar la concienciación sobre seguridad informática en sus empresas.

Principales hallazgos de la encuesta

El 88 % de las pymes ofrece a los usuarios finales algún tipo de formación en seguridad informática. Esto supone un aumento del 14 % respecto al año anterior. Sin embargo, el 35 % de las pymes no mide el impacto de esta formación.

La forma más popular en que las pymes forman a los usuarios finales sobre seguridad informática es la formación en línea (33 %). Le siguen recursos como vídeos, seminarios web y artículos (31 %); y la formación y los talleres presenciales (16 %).

El 44 % de las pymes no cuenta con un plan de respuesta a incidentes de ciberseguridad completo y actualizado. Esto es un 4 % más que el año anterior.

Desde que comenzó la pandemia, el 36 % de las pymes ha incorporado personal para encargarse de la seguridad informática, y el 8 % trabaja con un proveedor externo, como un proveedor de servicios gestionados (MSP).

En general, en lo que respecta a la concienciación sobre seguridad informática en las pymes, la situación es, como dice el título de la infografía de nuestro informe de la encuesta, «no tan mala como se piensa». Pero eso no significa que sea excelente tampoco.

La mayoría de las pymes necesita aumentar la concienciación sobre seguridad informática en toda la empresa, con el fin de abordar y mitigar los crecientes riesgos y consecuencias del ransomware, el malware, los ataques a la cadena de suministro y otras amenazas. Para alcanzar este objetivo crítico de manera pragmática y rentable, recomendamos que las pymes se centren en tres prioridades: desarrollar un plan integral de seguridad informática, formar a los usuarios finales en los fundamentos esenciales de la seguridad informática y, si es necesario, colaborar con un MSP para cerrar la brecha de competencias.

Desarrolle un plan integral de seguridad informática

La encuesta reveló claramente que la mayoría de las pymes no cuenta —pero necesita con urgencia— un plan integral de seguridad informática que garantice que los objetivos y requisitos se comuniquen de forma oportuna a todas las partes interesadas necesarias. Hay tres elementos fundamentales:

Defina y documente los objetivos: muchas organizaciones se centran por completo en la competencia y el cumplimiento por parte de los usuarios finales, pero descuidan verificar que los objetivos se comprendan o incluso se conozcan en primer lugar.

Defina roles y responsabilidades: asegúrese de que las principales partes interesadas internas comprendan los requisitos de ciberseguridad en toda la empresa, y relaciónelos con una matriz RACI (Responsable, Aprobador, Consultado, Informado). En el informe se incluye un ejemplo de matriz RACI (en la página 57).

Comunique hacia abajo y supervise hacia arriba: las políticas de seguridad informática deben estar disponibles para todas las partes interesadas, y las actualizaciones deben comunicarse de manera oportuna. Establecer canales de comunicación bidireccionales es fundamental, al igual que realizar ajustes y mejoras continuas según sea necesario.

Forme a los usuarios finales en los fundamentos esenciales de la seguridad informática

Al formar a los usuarios finales, recomendamos que las pymes cubran, como mínimo, los siguientes temas de seguridad informática:

  • Control de acceso
  • Traiga su propio dispositivo (BYOD)
  • Servicios en la nube
  • Fuga de datos
  • Robo de identidad
  • Notificación de incidentes
  • Propiedad intelectual
  • Introducción a la seguridad de la información
  • Malware
  • Dispositivos móviles
  • Riesgos de las redes wifi abiertas
  • Gestión de contraseñas
  • Phishing
  • Seguridad física
  • Privacidad
  • Protección de los datos de tarjetas de pago
  • Uso responsable de internet
  • Ingeniería social
  • Redes sociales
  • Viajar de forma segura
  • Trabajo remoto

Algunos directivos y responsables de decisiones podrían estar mirando esta lista y pensando: «esta es una lista bastante larga, ¿de verdad necesitamos cubrir todos estos temas en nuestra formación de seguridad informática?».

La respuesta es SÍ. Basta con una sola brecha provocada por un usuario final para abrir la caja de los truenos. Tenga en cuenta que el coste medio de una filtración de datos ha aumentado a 4,24 millones de dólares por incidente, y que un asombroso 88 % de las filtraciones de datos se debe a errores humanos.

Colabore con un proveedor de servicios gestionados (si es necesario)

Se estima que para 2024 habrá 2,5 millones de puestos de trabajo en seguridad informática sin cubrir en todo el mundo. Y para 2025, se espera que esa cifra aumente a 3,5 millones. Esta es una noticia excelente para los profesionales de la seguridad informática experimentados y aspirantes, cuya principal fuente de estrés profesional no será encontrar un trabajo bien remunerado, sino decidir qué ofertas de empleo atractivas rechazar (¡lo cual es sin duda uno de esos problemas «buenos» de tener!).

Pero para la mayoría de las pymes, la situación dista mucho de ser excelente. Es imposible competir con las grandes empresas en cuanto a remuneración y beneficios, como el acceso a las tecnologías y herramientas más recientes (y muy costosas).

Afortunadamente, existe una opción viable: las pymes pueden asociarse con un proveedor de servicios gestionados (MSP) para cerrar la brecha de competencias y mantener un perfil de seguridad informática sólido y conforme a la normativa. Recomendamos que las pymes elijan un MSP que:

  • Se comprometa a ofrecer asesoramiento informado y objetivo.
  • Proponga estrategias y soluciones eficaces y asequibles.
  • Cumpla o supere las expectativas de capacidad de respuesta según el Acuerdo de Nivel de Servicio (SLA).
  • Cuente con las herramientas, el personal y las políticas necesarios para supervisar la infraestructura de la pyme las 24 horas del día, los 365 días del año, y para respaldar la continuidad del negocio y la recuperación ante desastres.
  • Ofrezca recomendaciones informadas y objetivas sin ningún interés propio (es decir, que el MSP sea «agnóstico en cuanto a tecnología y proveedores»).
  • Pueda comunicarse eficazmente tanto con audiencias técnicas como no técnicas.

Mirando hacia el futuro

En nuestro próximo análisis en profundidad del informe de la encuesta de Devolutions sobre el estado de la seguridad informática en las pymes 2022-23, examinaremos cómo gestionan las pymes el acceso remoto, y los retos y preocupaciones de seguridad informática a los que se enfrentan debido a este.