Ciberseguridad en PyMEs: por qué ya no es opcional
Riesgos reales, controles prácticos y una hoja de ruta que cabe en cualquier presupuesto
Por qué este artículo existe
Las PyMEs en México son el blanco favorito del cibercrimen. No por su tamaño, sino por su superficie de ataque desprotegida: un solo equipo sin parchar, una contraseña reutilizada, una carpeta compartida con permisos abiertos. Para los atacantes, una PyME es un trampolín: la usan como puerta de entrada hacia sus clientes corporativos, o simplemente para cobrar un rescate que la empresa puede pagar.
Según datos de la Policía Cibernética y del Inegi, en 2024 más del 60% de las PyMEs afectadas por un incidente grave tardaron más de tres meses en recuperarse, y un porcentaje significativo cerró operaciones en los siguientes seis meses. La pregunta ya no es si te van a atacar, sino cuándo.
El panorama de amenazas en 2025-2026
1. Phishing y spear phishing
Sigue siendo el vector #1. Los correos ya no son los obvios de "príncipe nigeriano"; hoy imitan perfectamente a proveedores, bancos y al SAT. Incluyen ligas a portales falsos que capturan credenciales en tiempo real.
2. Ransomware
El modelo de negocio cambió: ahora los grupos usan doble extorsión (cifran tus datos y amenazan con publicar información sensible si no pagas). Sectores como manufactura, logística y servicios financieros en México han sido particularmente golpeados.
3. Business Email Compromise (BEC)
Suplantación del director financiero o de un proveedor para solicitar transferencias urgentes. El daño promedio por incidente supera los USD 125,000, según el FBI.
4. Ataques a la cadena de suministro
Comprometer a un proveedor de software (como pasó con SolarWinds, MOVEit o Kaseya) para llegar a sus clientes. Si usas un SaaS o un proveedor de TI, también estás expuesto.
5. Exposición en la dark web
Credenciales robadas, bases de datos con clientes y planos de ingeniería se venden abiertamente. Una simple búsqueda de tu dominio puede revelar contraseñas filtradas antes de que te des cuenta.
Controles mínimos no negociables
Si solo puedes hacer cinco cosas este trimestre, que sean estas:
1. MFA en todo
Activa autenticación de dos factores en correo, VPN, panel del firewall y cualquier servicio en la nube. SMS sirve, pero una app autenticadora o llave física (FIDO2) es mejor.
2. Parches y actualizaciones al día
Activa actualizaciones automáticas en sistemas operativos, navegadores y dispositivos de red. El 80% de los ataques exitosos explotan vulnerabilidades con parche disponible desde hace más de un año.
3. Respaldos 3-2-1 verificables
Tres copias, en dos medios distintos, con al menos una fuera de sitio. Y lo más importante: pruébalos. Un respaldo que no se restaura no es un respaldo.
4. Principio de mínimo privilegio
Cada usuario solo accede a lo que necesita. Elimina cuentas huérfanas, segmenta la red (oficinas, servidores, OT), y revisa quién tiene permisos de administrador.
5. Concientización continua
Una capacitación al año no sirve. Haz simulacros de phishing mensuales cortos (5 minutos), comparte los resultados sin señalar, y premia a quien reporta correos sospechosos.
Hoja de ruta por fases (12 meses)
Fase 1 — Mes 1 a 3: Estabilizar
- Inventario de activos (equipos, servidores, servicios en la nube)
- MFA en todos los servicios críticos
- Respaldos automatizados y probados
- Política de contraseñas con gestor (Bitwarden, 1Password)
- Costo estimado: bajo. Muchos de estos pasos son de configuración.
Fase 2 — Mes 4 a 6: Endurecer
- Parcheo automatizado (Windows Update for Business, WSUS, o apt-cron en Linux)
- EDR o antivirus de nueva generación en endpoints
- Firewall de próxima generación con inspección TLS
- Segmentación de red (VLANs para oficina, servidores, WiFi de invitados)
- Costo estimado: medio. Habla con tu MSP sobre un bundle.
Fase 3 — Mes 7 a 12: Madurar
- Política formal de seguridad escrita y firmada
- Plan de respuesta a incidentes con roles definidos
- Pruebas de penetración o análisis de vulnerabilidades anual
- Considerar certificación NIST CSF 2.0 o ISO/IEC 27001 según el sector
- Cumplimiento normativo: LFPDPPP, NOM-151, regulación de CNBV si manejas datos financieros
Qué hacer cuando (no si) te ataquen
- Desconectar, no apagar. Apagar puede destruir evidencia volátil.
- Llamar al experto. Tu MSP, un proveedor de respuesta a incidentes (IR), o la Policía Cibernética.
- No pagar de inmediato. Cada caso es distinto; pagar no garantiza recuperar nada.
- Documentar todo desde el primer minuto: qué pasó, cuándo, a quién afectó.
- Comunicar a clientes y autoridades según lo exija la regulación (LFPDPPP obliga a avisar en caso de breach).
¿Por dónde empezar hoy?
No necesitas un CISO ni un SOC para empezar. Necesitas un responsable identificado (puede ser tu MSP o tu director de TI) que ejecute esta hoja de ruta, métricas claras y presupuesto asignado.
En JMSERVICES ayudamos a PyMEs a construir su postura de ciberseguridad desde cero: desde la evaluación inicial hasta la implementación de controles, pasando por la concientización del equipo y la preparación para auditorías.
¿Listo para empezar? Escríbenos y agendamos un diagnóstico gratuito de 30 minutos.
¿Necesitas ayuda? En JMSERVICES ofrecemos diagnósticos de ciberseguridad, implementación de MFA, segmentación de red y planes de respuesta a incidentes para PyMEs en México y la frontera norte.
Solicita un diagnóstico →