Ciberseguridad para PYMES en Costa Rica: 7 medidas esenciales

Existe un mito peligroso: "mi empresa es chica, a nadie le interesa atacarla". La realidad es la opuesta. Las PYMES son el blanco favorito precisamente porque suelen tener menos defensas que una gran corporación.

Y hay un matiz que casi nadie explica: la mayoría de los ataques a empresas pequeñas no son dirigidos. Nadie eligió tu empresa. Son procesos automáticos que barren internet probando puertas, y entran donde una está abierta. No hace falta ser interesante para ser víctima: alcanza con ser fácil.

El ataque que más plata mueve en Costa Rica (y no es ransomware)

Antes de las medidas, conviene saber contra qué te estás defendiendo. El ransomware es el que sale en las noticias, y lo tratamos aparte en cómo proteger tu empresa del ransomware.

Pero el que más seguido golpea a una pyme es otro, y es más simple: el fraude por correo.

Funciona así. El estafador consigue acceso —o simplemente imita— la dirección de un proveedor tuyo. Escribe a tu contabilidad diciendo que cambiaron la cuenta bancaria, con el formato de siempre y hasta respondiendo un hilo de correo real. Tu empresa paga de buena fe a la cuenta equivocada.

Variantes que se ven todo el tiempo:

Lo importante: ningún antivirus detiene esto. No hay virus. Es una conversación. Por eso las defensas que funcionan son de proceso, no de software:

1. Contraseñas fuertes y gestor de contraseñas

La causa número uno de accesos no autorizados son las contraseñas débiles o reutilizadas.

El problema de fondo no es que sean cortas: es que se repiten. Cuando un servicio cualquiera sufre una filtración, esa combinación de correo y contraseña termina en listas que circulan, y se prueba automáticamente contra todo lo demás — incluido tu correo empresarial y tu banca.

Un gestor de contraseñas resuelve tres cosas a la vez: cada servicio tiene una clave distinta, nadie tiene que recordarlas, y las credenciales de la empresa dejan de vivir en la cabeza de una sola persona. Ese último punto se agradece el día que alguien renuncia o se enferma.

2. Autenticación en dos pasos (2FA)

Si tuvieras que elegir una sola medida de esta lista, es esta. Convierte una contraseña robada en un intento fallido.

Dónde primero, en este orden: correo, banca, panel del dominio y accesos remotos.

Un detalle práctico: la aplicación de códigos es más segura que el SMS, porque el mensaje de texto se puede desviar. Pero el SMS activado es infinitamente mejor que nada. Si la app te frena, empezá por SMS y mejorá después.

3. Respaldos automáticos (y probados)

Un buen respaldo es tu seguro contra el ransomware. Seguí la regla 3-2-1: tres copias, en dos medios distintos, una fuera del sitio.

Con una condición que hoy es decisiva: el respaldo tiene que estar fuera del alcance de un atacante. Una carpeta de red montada en el servidor se cifra igual que todo lo demás.

Y algo que muchos olvidan: probá la restauración. Un respaldo que nunca se probó no es un respaldo, es una suposición. Diez minutos al mes recuperando un archivo al azar valen más que cualquier certificado.

4. Software y sistemas actualizados

La mayoría de los ataques explotan vulnerabilidades ya conocidas para las que existe parche. Mantener Windows, los navegadores y las aplicaciones al día cierra la puerta a la mayoría de las amenazas automatizadas.

Y muy especialmente los equipos que nadie recuerda: el servidor, el firewall, las cámaras IP, la impresora de red. Son computadoras conectadas a internet y no se actualizan solas. Una cámara con firmware de hace cuatro años y la contraseña de fábrica es, en la práctica, una puerta abierta dentro de tu red.

5. Capacitación contra phishing

El eslabón más débil suele ser humano, pero la conclusión no es "la gente es descuidada". Es que los correos falsos hoy están bien hechos.

La capacitación que funciona no es una charla anual. Son dos cosas:

Un punto que casi nunca se dice: cuando alguien cae, lo peor que puede hacer la empresa es humillarlo. La próxima persona va a esconderlo, y esconder un incidente es lo que lo vuelve caro.

6. Red segmentada y WiFi protegido

No mezcles la red de invitados con la de la empresa. Separá el tráfico con VLANs, protegé el WiFi con cifrado fuerte y cambiá las contraseñas de fábrica de todos los equipos de red.

En una red plana, el WiFi de invitados —donde se conecta cualquiera que entre— está al mismo nivel que la máquina de contabilidad. Lo desarrollamos en señales de que tu empresa necesita renovar su red.

7. Un plan ante incidentes

¿Qué hacés si mañana un equipo aparece cifrado? Tener un plan claro reduce drásticamente el daño. Improvisar en plena crisis es lo más caro que existe.

Un plan de pyme cabe en una hoja, y debería contestar cinco preguntas:

  1. ¿A quién se llama? Nombre y teléfono, no "al de sistemas".
  2. ¿Quién decide? Una persona con autoridad para desconectar todo sin pedir permiso.
  3. ¿Dónde están los respaldos y quién sabe restaurarlos.
  4. ¿A quién hay que avisarle? Clientes, banco, proveedores.
  5. ¿Dónde está esta hoja si los sistemas están caídos? Impresa sirve.

Lo que además exige la ley

Si tu empresa maneja datos personales de clientes o empleados —nombres, cédulas, direcciones, datos de pago— en Costa Rica eso está regulado por la ley de protección de datos personales. Hay obligaciones sobre cómo se resguardan y qué hacer si se filtran.

No es solo un tema técnico: una filtración puede tener consecuencias legales además del daño operativo. Vale la pena consultarlo con tu asesoría si manejás volúmenes importantes de información de terceros.

Por dónde empezar: los primeros 30 días

Casi todo lo de esta lista es gratis o muy barato. El orden importa más que el presupuesto:

Semana Qué hacer Costo
1 2FA en correo, banca y dominio ₡0
2 Gestor de contraseñas para el equipo bajo
3 Verificar que el respaldo existe y restaurar un archivo ₡0
4 La hoja del plan de incidentes y la regla de las transferencias ₡0

Cuatro semanas, casi sin plata, y cubrís las causas más frecuentes. Lo que viene después —segmentar la red, endurecer accesos remotos, auditar equipos— ya es trabajo técnico y conviene con apoyo.

La seguridad es un proceso, no un producto

No alcanza con instalar un antivirus y olvidarse. La ciberseguridad es un conjunto de hábitos y configuraciones que se mantienen en el tiempo. La buena noticia es que, bien implementadas, estas medidas protegen a tu empresa sin frenar su operación.


En Krogner asesoramos a empresas de Costa Rica en ciberseguridad: desde políticas de acceso y respaldos hasta capacitación del equipo y configuración de redes seguras.

Si querés un punto de partida sin compromiso, contanos tres cosas: si tenés 2FA en el correo, cómo respaldás hoy, y si alguien entra a los sistemas desde afuera. Con eso ya se ve dónde está el hueco más grande. Escribinos por WhatsApp.