5 frentes
identidad, equipos, datos, copias y respuesta
MFA
control prioritario para cuentas críticas
1 prueba
una copia no sirve hasta restaurarla
Empieza por saber qué debes proteger
El CSIRT de Gobierno recomienda identificar las vulnerabilidades y los datos más importantes del negocio. Un inventario breve debe incluir cuentas, equipos, sistemas, proveedores, información de clientes y procesos que detendrían la operación si dejan de estar disponibles.
Asigna una persona responsable por cada activo y clasifica su impacto sobre confidencialidad, integridad y disponibilidad. Sin ese contexto, todas las alertas parecen iguales y el presupuesto se dispersa.
- Cuentas administrativas y correo corporativo.
- Datos de clientes, finanzas y contratos.
- Servicios necesarios para vender, cobrar y responder.
Identidad: la primera frontera
Cada persona debe utilizar una cuenta propia. Activa autenticación multifactor, elimina accesos al terminar una relación laboral y reserva los privilegios administrativos para tareas que realmente los necesitan.
Un gestor de contraseñas reduce la reutilización y facilita recuperar el control sin compartir claves por mensajería. Los accesos de proveedores también necesitan propietario, propósito y fecha de revisión.
- MFA en correo, nube, facturación y dominios.
- Cuentas individuales; no compartir usuarios genéricos.
- Revisión trimestral de permisos y sesiones activas.
Equipos, datos y respaldos
Mantén sistema operativo, navegador y aplicaciones en versiones soportadas. Cifra los dispositivos que almacenan información sensible y configura bloqueo automático. Los respaldos deben estar separados del equipo principal y probarse mediante una restauración real.
La Ley Marco de Ciberseguridad incorpora principios de seguridad y privacidad por defecto y desde el diseño. No todas las PyMEs tienen las mismas obligaciones sectoriales, pero el principio práctico es útil: reducir exposición desde el diseño y aplicar medidas proporcionales al riesgo.
- Actualizaciones automáticas y software autorizado.
- Respaldo con al menos una copia separada y protegida.
- Prueba periódica de restauración con resultado registrado.
Prepararse para responder
Un incidente no comienza cuando alguien escribe un informe: comienza cuando aparece una señal. Define un canal para reportarla, un responsable que pueda aislar el problema y una lista de contactos para proveedores, clientes y autoridades cuando corresponda.
El plan debe distinguir contención, recuperación y comunicación. Evita borrar evidencia por impulso. Registra tiempos, sistemas afectados, decisiones y recuperación; luego convierte lo aprendido en una mejora concreta.
- Canal interno simple para reportar eventos.
- Lista de responsables y proveedores accesible fuera del sistema afectado.
- Simulacro acotado al menos una vez al año.
Checklist mínimo de implementación
- 1Inventaría activos y responsables; identifica qué detendría ventas, cobros o atención.
- 2Activa MFA y cuentas individuales en todos los servicios críticos.
- 3Actualiza equipos, cifra dispositivos y limita privilegios administrativos.
- 4Separa los respaldos y ejecuta una restauración de prueba.
- 5Documenta cómo reportar, contener, recuperar y comunicar un incidente.
- 6Revisa accesos y repite un simulacro con evidencia y acciones correctivas.
Fuentes oficiales consultadas
Estas referencias sostienen el marco factual de la guía. La aplicación concreta siempre debe revisarse según el contexto de cada organización.
- Ciberconsejos de seguridad para PyMEs — CSIRT de Gobierno
Recomendaciones oficiales sobre vulnerabilidades, actualizaciones, datos, Wi-Fi, capacitación y cuentas individuales.
- Ley 21.663, Marco de Ciberseguridad — Biblioteca del Congreso Nacional
Texto vigente sobre institucionalidad, principios y obligaciones generales de ciberseguridad en Chile.
Convierte el checklist en un plan priorizado
Una auditoría técnica debe traducir riesgo en controles concretos, responsables y evidencia de cierre.
Solicitar auditoría técnicaRecibe el próximo artículo en tu correo
Sin spam. Un artículo al mes sobre desarrollo web real, SaaS y tecnología en Chile.
Estamos preparando un formulario de suscripción seguro. Vuelve pronto para activar tus avisos.