En 2025, 61% de los ataques de ransomware en Brasil tuvieron como objetivo empresas con menos de 500 empleados. El costo medio de un incidente para una PYME brasileña fue R$ 1,2 millones, contando downtime, recuperación, multa LGPD y pérdida de clientes. Para un negocio que factura R$ 5-20 millones/año, eso es literalmente salir del mercado.
La buena noticia: 80% de los ataques se bloquean con controles básicos que cuestan poco. Lo que mata PYME no es falta de presupuesto — es no hacer lo básico bien hecho. Este post es el checklist técnico que toda empresa de R$ 5-100 millones/año necesita implementado en 2026.
1. El escenario 2026: qué cambió
Tres cosas cambiaron en los últimos 18 meses y la PYME aún no las absorbió:
1. Phishing se volvió industrial con IA generativa. En 2024, un phishing convincente costaba 4-6h de trabajo. Hoy, modelos como GPT-4 y Claude generan email personalizado por empleado en segundos, con gramática perfecta, contexto real de la empresa (extraído de LinkedIn) y CTA convincente. El volumen aumentó 4x.
2. Ransomware-as-a-Service abarató. Grupos como Lockbit 4, Akira y Black Basta venden kits listos. El criminal ya no necesita programar — paga US$ 200/mes de suscripción y ataca. PYME se volvió objetivo preferido porque paga rápido y tiene seguridad débil.
3. Reguladores comenzaron a aplicar multas de verdad. En 2025, la primera multa LGPD pública en Brasil superó los R$ 14 millones. PYME que filtra datos de clientes sin comprobar buenas prácticas paga proporcionalmente. Ciberseguridad se volvió compliance, no opcional.
2. El checklist mínimo (10 ítems)
El 80/20 de la seguridad en PYME. Implementar estos 10 ítems reduce el riesgo en 85% y cuesta R$ 8-25 mil/mes dependiendo del tamaño. Sin esto, no vale la pena gastar en "soluciones avanzadas".
1. MFA en todo (email, VPN, paneles admin)
Autenticación multifactor vía app autenticador (Google/Microsoft Authenticator) en todos los logins corporativos. Contraseña SMS no cuenta (SIM swap la rompe). Aplicar especialmente en: email (Google Workspace/Microsoft 365), VPN, paneles administrativos de sistema, ERP, repositorio de código, consola cloud (AWS/GCP/Azure).
Costo: cero (función nativa). Impacto: bloquea 99% de los ataques que comienzan con credencial filtrada (80% de los casos).
2. Gestor de contraseñas corporativo
Bitwarden, 1Password Business o Dashlane Business. Cada empleado genera contraseñas únicas de 20+ caracteres para cada servicio. El compartir credenciales entre equipo queda controlado. Cuando alguien sale, revocas acceso en 1 minuto.
Costo: R$ 25-50/usuario/mes. Impacto: elimina reuso de contraseña y contraseña en planilla (escenario común en PYME).
3. Backup 3-2-1 testeado
3 copias de datos, en 2 medios diferentes, siendo 1 offline/offsite (no accesible por la red). Ransomware moderno encripta backup online también — solo backup inmutable (object lock, S3 con versionado + MFA delete) sobrevive.
Testear restore trimestralmente. Backup que nunca fue restaurado es placebo. En al menos 30% de los casos que veo, el backup existía pero estaba corrupto — descubrieron solo en el incidente.
Costo: R$ 500-3000/mes. Impacto: sobrevive al ransomware sin pagar rescate.
4. EDR/XDR (no confundir con antivirus tradicional)
Endpoint Detection and Response en cada máquina (CrowdStrike Falcon, SentinelOne, Microsoft Defender for Business). Diferente del antivirus de firma, EDR detecta comportamiento: proceso escalando privilegio, encriptación masiva, conexión a IP sospechoso. Bloquea ransomware en etapa inicial.
Costo: R$ 30-80/endpoint/mes. Impacto: diferencia entre incidente contenido en 1 endpoint y ransomware en toda la red.
5. Gestión disciplinada de parches
Sistema operativo, servidores, aplicaciones de terceros — todo actualizado en 30 días después del lanzamiento del parche crítico. CVE explotado en campo: 14 días. Inventario de lo que tienes en producción (¿sabes cuántas versiones diferentes de PHP corren en tu parque? ¿Y Node? ¿Y Apache?).
Costo: 4-8h/mes de SysAdmin + herramienta (WSUS, Ansible, etc — puede ser gratis). Impacto: cierra 50% de las CVEs explotadas en ataques reales.
6. Entrenamiento de phishing recurrente
Simulaciones mensuales con plataformas como KnowBe4, Phished o Mimecast. Empleado que clica recibe micro-entrenamiento contextualizado. Métrica a perseguir: tasa de click por debajo de 5% en 12 meses.
Phishing es vector de 80% de los ataques exitosos. La tecnología ayuda, pero el humano es la última línea. Entrenamiento anual de 1h con video institucional no hace nada — necesita ser continuo, simulado y contextual.
Costo: R$ 15-40/empleado/mes. Impacto: reduce tasa de click en 60-80%.
7. Principio de menor privilegio
Nadie usa cuenta admin en el día a día. RRHH no tiene acceso a base de datos. Pasante no tiene permiso de producción. Acceso se revisa cada 90 días. Cuando alguien sale, off-boarding revoca TODO en hasta 24h (no en 30 días).
Costo: 16h iniciales de mapeo + 4h/mes de revisión. Impacto: limita el daño cuando una cuenta es comprometida.
8. Segmentación de red
Servidor de producción no queda en la misma VLAN del PC de RRHH. Cámaras IP, AC smart, IoT — en red separada. Si un IoT es comprometido (sucede a menudo), no llega al ERP.
Costo: firewall con VLAN (ya existe en la mayoría de routers empresariales) + 8-16h de configuración. Impacto: evita movimiento lateral, que es como se esparce el ransomware.
9. Logging centralizado + alertas
Logs de sistema, autenticación, firewall, WAF — centralizados en un SIEM (Wazuh es open source y bueno para comenzar, o Microsoft Sentinel). Alertas para: login fuera de horario, login geográfico imposible, intentos de brute force, escalada de privilegio.
Costo: R$ 1500-5000/mes (SaaS) o 1 servidor + tiempo (open source). Impacto: tiempo de detección cae de 200 días (media sin SIEM) a horas.
10. Plan de respuesta a incidente (documentado y testeado)
Documento corto (2-4 páginas) respondiendo: quién llama a quién si 1) email comprometido, 2) ransomware, 3) filtración de datos, 4) sitio caído. Contactos: equipo técnico, jurídico, comunicación, regulador (en caso de filtración), aseguradora cyber si existe.
Testear 1x/año con simulacro de mesa. Equipo que nunca entrenó improvisa peor en el estrés real.
Costo: 16-40h de consultoría inicial. Impacto: reduce tiempo de contención de 7 días a 8 horas.
3. SOC interno vs SOC tercerizado: cómo decidir
SOC (Security Operations Center) es el equipo que monitorea 24/7 y responde a incidentes. PYME tiene 3 caminos:
SOC interno: solo tiene sentido con 200+ empleados y presupuesto de R$ 200k+/mes. Necesita al menos 4 analistas para cubrir 24/7. No recomiendo para empresa debajo de ese tamaño.
SOC tercerizado (MSSP): Tempest, Tivit, Algar Cyber, NTT — se paga por endpoint monitoreado o capacidad. Buena opción para PYME de R$ 20-200 millones. Costo: R$ 15-60k/mes.
SOC híbrido con EDR gestionado: CrowdStrike Falcon Complete, SentinelOne Vigilance o Defender for Business con retainer. Equipo de MSP responde, no tienes analista interno. Mejor opción para PYME hasta R$ 50 millones. Costo: R$ 50-150/endpoint/mes.
La mayoría de las PYMEs brasileñas encaja en la Opción 3. No intentes montar SOC interno si no tienes 4 analistas dedicados — va a fallar.
4. Cuánto invertir en seguridad (% de facturación)
Benchmark global: 0,5-3% de la facturación bruta en seguridad de la información. PYME brasileña normalmente está en 0,1% — de ahí el nivel de incidente que vemos.
Distribución saludable del presupuesto de seguridad:
- 40% en herramientas (EDR, MFA, gestor de contraseñas, backup, SIEM)
- 30% en personas (entrenamiento, consultoría, SOC tercerizado)
- 20% en procesos (auditoría, pentest anual, plan de respuesta)
- 10% reserva para incidente (seguro cyber, fondo de rescate)
Para una empresa de R$ 30 millones/año, eso es R$ 150-900k/año. Parece mucho hasta comparar con el costo de UN incidente.
5. ROI: cómo justificar al CEO
El argumento técnico no vende. Lo que vende es número.
Costo esperado de incidente sin controles básicos (media Brasil 2025):
- Downtime de 5-10 días: R$ 200-800k de pérdida directa
- Costo de recuperación técnica: R$ 80-300k
- Multa LGPD potencial: 2% de la facturación (cap R$ 50M)
- Notificación a clientes + relaciones públicas: R$ 40-150k
- Churn post-incidente: 5-15% de la base
Invertir R$ 200k/año en controles que reducen 85% del riesgo cuando el evento costaría R$ 1-3 millones es decisión fácil. Lo difícil es no hacerlo.
6. Lo que NO hacer (mitos comunes)
"Soy muy pequeño para ser objetivo". Falso. PYME es objetivo PREFERIDO. Seguridad débil + capacidad de pagar rescate = ROI alto para criminal. Empresas Fortune 500 hoy tienen equipo de 50+ personas en seguridad. PYME es el terreno donde los ataques compensan.
"Tengo antivirus, estoy protegido". Antivirus de firma para ransomware moderno es como licencia de conducir para piloto de F1. Útil pero insuficiente. Necesitas EDR conductual.
"Backup en Google Drive resuelve". No. Ransomware sincroniza datos encriptados a la nube. Necesitas backup inmutable (write-once) u offline.
"Voy a comprar seguro cyber y me relajo". Seguro cyber en 2026 solo paga si compruebas controles básicos implementados. Sin MFA, backup testeado y EDR, la póliza excluye siniestro.
"Compliance LGPD me deja seguro". LGPD es compliance de privacidad, no de seguridad. Puedes estar 100% LGPD-compliant y ser hackeado mañana. Son capas diferentes.
¿Quieres un diagnóstico de tu nivel de exposición?
En 1h hacemos assessment de tus 10 controles básicos y te entregamos un reporte con priorización de quick wins. Sin costo.
Hablar con ReikoConclusión: haz lo básico, hazlo bien
Ciberseguridad en PYME es un problema de ejecución, no de tecnología avanzada. Los 10 controles de este checklist resuelven 85% del riesgo y cuestan menos del 2% de la facturación. Lo que veo en la práctica es empresa saltando lo básico para comprar "solución de IA contra ataques" que no va a usar.
Comienza por los ítems 1, 3 y 4 (MFA, backup, EDR). Son el trípode. Resuelven 70% del problema en 30 días. Después implementa el resto en olas trimestrales. En 12 meses tu empresa sale del nivel "objetivo fácil" a "objetivo que da trabajo" — y el criminal se va al siguiente.
Preguntas frecuentes sobre ciberseguridad en PYME
¿Cuál es la inversión mínima en ciberseguridad para una PYME?
Para una empresa de R$ 10-30 millones/año, el mínimo viable es R$ 8-15 mil/mes cubriendo: MFA (gratis), gestor de contraseñas (R$ 1k/mes), EDR en 30 endpoints (R$ 2-4k), backup 3-2-1 (R$ 1-3k), SIEM básico (R$ 2-5k) y entrenamiento phishing (R$ 1-3k). Sin ese mínimo, cualquier inversión mayor tiene retorno dudoso.
¿Vale la pena contratar seguro cyber en 2026?
Sí, si ya tienes los controles básicos. Aseguradora hoy exige checklist mínimo (MFA, backup, EDR, entrenamiento) para emitir póliza. Sin eso, o niegan o cobran carísimo. Con controles en orden, prima anual queda en 0,3-1% del límite contratado. Límites comunes para PYME: US$ 500k a 5M, cubriendo rescate, recuperación, pérdida de ingresos y responsabilidad civil.
¿Necesito tener un CISO interno?
Para PYME hasta R$ 200 millones/año, CISO interno tiempo completo raramente tiene sentido financiero. Mejor opción: vCISO (Virtual CISO) tercerizado, que actúa 8-20h/mes definiendo estrategia, política y revisando incidentes. Costo: R$ 8-25k/mes. Encima de R$ 200M o en sector regulado (financiero, salud), CISO interno se vuelve obligatorio por compliance.
¿Cómo saber si ya fui invadido?
Señales comunes: emails de cliente reclamando mensajes raros que no enviaste; procesos desconocidos en Task Manager; lentitud general sin causa; archivos encriptados o renombrados; logins en horarios inusuales en tus paneles. El tiempo medio de detección de invasión sin SIEM es 200 días. Si no tienes logging centralizado, es estadísticamente probable que tengas algo en curso y aún no lo sepas.
¿Qué hacer en las primeras 24h tras detectar un ataque?
Primera hora: aislar máquinas afectadas de la red (no apagar — pierde forense). Activar contacto técnico del plan de respuesta. Notificar dirección. Primeras 24h: contratar pericia forense si el valor lo justifica; preservar evidencias; iniciar recuperación por backup inmutable; comunicar jurídico para evaluar notificación al regulador (plazo de 72h si hay filtración). No pagar rescate sin consultoría — en 40% de los casos la llave no funciona o es revendida.