En la actualidad uno de los grandes desafíos que enfrentan las empresas, ya sean pequeñas, medianas o transnacionales, es el robo o pérdida de información que pueden llegar a tener, ya sea por un ciberataque o por error de algún empleado. Esta pérdida de información ha llevado a muchas empresas a tener serios problemas que van desde la pérdida de clientes o dinero hasta la bancarrota.
Es por este motivo que ninguna empresa debe de tomar a la ligera el contar con un plan estratégico, eficaz y a la medida de sus necesidades para minimizar el robo o pérdida de información.
¿Pero, por dónde empezar? Esa es la pregunta que siempre existirá al querer desarrollar nuestro plan de ciberseguridad, y en el caso de las PYMES; se vuelve más complejo, debido a que muchas veces estas no cuentan con un área de TI bien establecida o el personal que labora en dicha área, no cuenta con el suficiente expertise para poder crear correctamente esta estrategia.
Por lo tanto, es esencial que estas empresas se centren principalmente en las áreas que son fundamentales para la continuidad del negocio en caso de un ataque cibernético, adoptando un enfoque que se base en definir los principales riesgos y vulnerabilidades de dichas áreas o procesos.
Le puede interesar: La Gestión de las Vulnerabilidades en Tiempos de Ciberataques Aleatorios
Una vez que se definieron las principales áreas o procesos esenciales de la empresa, podemos empezar a definir nuestra estrategia de ciberseguridad, la cual debe de tener siempre como objetivo principal el poder preservar las tres propiedades de la información conocida como la triada, siendo estas las siguientes:
- Confidencialidad
- Integridad
- Disponibilidad
Todo plan estratégico de ciberseguridad debe de cubrir al menos:
1. Vulnerabilidades
Estas pueden ser fallas o debilidades en el diseño, implementación o uso de la tecnología, por lo que debe de incluir hardware, software y humanware involucrado en el proceso que deseamos proteger, para evitar que una amenaza ya sea interna o externa aproveche estas vulnerabilidades para atacar la seguridad de nuestros sistemas de información.
2. Riesgos
Este se genera por la probabilidad de que una amenaza explote efectivamente a una vulnerabilidad de un activo de TI generando un impacto tanto tecnológico como organizacional, es decir, el riesgo es la consecuencia del ataque informático.
Los riesgos a los que se exponen las organizaciones pueden ser tratados de alguna de las siguientes formas:
- Aceptar el riesgo
- Transferir el riesgo
- Evitar el riesgo
- Mitigar el riesgo
Le puede interesar: Diseño, Implementación y Soporte de Soluciones de Ciberseguridad
3. Políticas de seguridad
Se deberá tener un documento donde se especifiquen todas las políticas que deben seguir los usuarios para reducir las amenazas. En estas políticas se debe de hacer énfasis en:
- Reglas de acceso para usuarios
- Autenticación en varias fases
4. Cursos de capacitación
Aunque las empresas tengan un sistema contra ataques cibernéticos, si el personal no está capacitado para evitar las vulnerabilidades, simplemente la empresa estará expuesta a un ataque.
5. Datos protegidos y cifrados
La información confidencial debe de estar cifrada para que en caso de robo, no sea útil para quien la extrajo de nuestros servidores.
6. Plan de contingencia
Es esencial que en caso de que exista un ataque saber que acciones a realizar una vez que hemos sido vulnerables.
Por lo tanto, para las PYME, lo más lógico es invertir en prevención y no esperar a que tengamos un incidente para actuar, y esta prevención se va a lograr mediante la implementación de un plan estratégico.
Lea también: Desarrollo de Habilidades y Conocimiento en Ciberseguridad










