Periódico Dominicano Libre de Prejuicios; Porque somos Imparcial siendo Objetivo

Imparcial RD

El 86 % de las PyMEs sufrió al menos un incidente de ciberseguridad en el último año


Kaspersky advierte que las pequeñas y medianas empresas enfrentan ataques cada vez más sofisticados y señala la falta de capacitación como uno de los principales factores de riesgo

Santo Domingo, R.D.– El 86 % de las pequeñas y medianas empresas (PyMEs) enfrentó al menos un incidente de ciberseguridad durante el último año, una situación que evidencia el creciente nivel de exposición de este sector ante los ciberdelincuentes, según una investigación global realizada por Kaspersky.

El estudio, que consultó a 1,800 especialistas de seguridad de tecnologías de la información en 18 países, revela que apenas el 14 % de las organizaciones con menos de 500 empleados consiguió mantenerse al margen de este tipo de incidentes durante el período analizado.

La investigación advierte que los grupos maliciosos están empleando contra las compañías de menor tamaño métodos similares a los utilizados para atacar a grandes corporaciones. El fenómeno está relacionado con la acelerada digitalización de los negocios, el menor costo para ejecutar ofensivas informáticas y la aparición de nuevas brechas de seguridad.
Phishing, vulnerabilidades y accesos remotos

En América Latina, las organizaciones consultadas reportaron un promedio de tres tipos diferentes de incidentes durante los últimos 12 meses.

Entre las PyMEs, el phishing encabezó la lista con un 24 %, seguido por los incidentes relacionados con accesos remotos externos, con 15 %, y la explotación de vulnerabilidades de software, con 13 %.

Los llamados exploits de día cero y los ataques que aprovechan relaciones de confianza tuvieron una incidencia menor, aunque ambos afectaron al 8 % de las organizaciones y son considerados riesgos especialmente peligrosos.

La distribución de las amenazas fue relativamente similar entre compañías de diferentes dimensiones. Sin embargo, el malware masivo, el ransomware, el compromiso del correo electrónico empresarial —conocido como BEC— y el aprovechamiento de vulnerabilidades vinculadas con inteligencia artificial registraron una presencia ligeramente superior en empresas con más de 500 trabajadores.
La falta de capacitación aumenta el riesgo

Los especialistas identificaron varios elementos que pueden facilitar el éxito de una intrusión informática. En las PyMEs latinoamericanas, los dos principales están vinculados con el factor humano.

La falta de experiencia del personal encargado de la seguridad informática fue señalada por el 26 % de los participantes, mientras que el escaso conocimiento sobre ciberseguridad entre empleados ajenos al área de TI alcanzó el 24 %.

A estos factores se agregan el uso de software y equipos desactualizados, con 22 %; la elevada carga laboral de los departamentos de seguridad tecnológica, con 21 %, y las políticas insuficientes de protección informática, con 20 %.

Estos resultados muestran que la vulnerabilidad empresarial no depende únicamente de la tecnología utilizada, sino también de la preparación del personal y de la existencia de procedimientos internos adecuados.
Las empresas aumentan su inversión

Ante el incremento de las amenazas, el 82 % de las PyMEs aseguró haber aumentado este año su presupuesto destinado a ciberseguridad.

Entre las organizaciones que elevaron su inversión, un 41 % destinó los nuevos recursos al fortalecimiento de sus equipos de TI y seguridad, mientras que el 30 % los utilizó para migrar hacia plataformas más avanzadas, entre ellas soluciones XDR, NDR y SIEM.

Fernando Sánchez, gerente de Canales para el Norte de América Latina en Kaspersky, afirmó que las pequeñas y medianas empresas ya no pueden asumir que su tamaño las convierte en objetivos poco atractivos para los atacantes.

El ejecutivo señaló que los ciberdelincuentes recurren a técnicas cada vez más variadas, incluyendo inteligencia artificial y robo de credenciales, mientras muchas compañías todavía enfrentan limitaciones presupuestarias, escasez de especialistas y falta de formación entre sus empleados.
Kaspersky propone identificar las áreas de mayor exposición

Como herramienta para ayudar a las empresas a establecer prioridades, Kaspersky desarrolló Cyber Risk Heatmap, una evaluación digital que permite detectar las principales áreas de vulnerabilidad y generar un mapa de riesgos personalizado.

La plataforma realiza cerca de 15 preguntas y puede completarse en menos de 10 minutos. Su análisis contempla aspectos relacionados con personas y dispositivos, correo electrónico, redes, servicios en la nube, superficie de ataque, monitoreo y gestión de incidentes.

A partir de los resultados, proporciona recomendaciones destinadas a orientar las medidas de protección que debería adoptar cada organización.
Recomendaciones para reducir los riesgos

Los expertos de Kaspersky recomiendan a las PyMEs fortalecer los controles internos y establecer permisos de acceso de acuerdo con las funciones de cada trabajador. También aconsejan revocar inmediatamente las autorizaciones cuando una persona abandone la empresa.

Asimismo, consideran fundamental automatizar las copias de seguridad, mantener actualizados los sistemas y dispositivos y establecer controles para la instalación de nuevas aplicaciones.

La capacitación permanente del personal constituye otro de los pilares de la estrategia. Los empleados deben aprender a reconocer intentos de phishing, vishing, deepfakes y solicitudes fraudulentas de contraseñas o pagos.

La compañía también recomienda implementar soluciones de seguridad que puedan adaptarse al crecimiento de cada negocio y prestar especial atención al correo electrónico corporativo, debido a que continúa siendo una de las principales puertas de entrada para fraudes, robo de credenciales y ataques dirigidos.

El panorama descrito por Kaspersky refleja que la ciberseguridad dejó de ser un desafío exclusivo de las grandes corporaciones. Para las PyMEs, fortalecer sus sistemas, capacitar al personal y establecer controles adecuados se ha convertido en una condición necesaria para reducir las posibilidades de interrupciones, pérdidas económicas y exposición de información sensible.