La seguridad digital de una pyme chilena se sostiene sobre seis controles básicos, no sobre herramientas caras: contraseñas únicas con verificación en dos pasos, titularidad del dominio y los accesos a nombre de la empresa, respaldos que alguien probó restaurar, correos corporativos bien configurados, usuarios antiguos desactivados y actualizaciones al día. Revisarlos una vez por trimestre toma un par de horas y previene la enorme mayoría de los incidentes que afectan a las pymes: cuentas de correo comprometidas, pérdida de acceso a la web, sitios infectados y datos que no se pueden recuperar. Este checklist está pensado para hacerse con lápiz y papel, sin necesidad de un departamento de tecnología.
Por qué una pyme es un objetivo atractivo
Existe una idea instalada de que los ataques van dirigidos a las grandes empresas. En la práctica ocurre lo contrario: la mayoría de los incidentes que afectan a pymes no son ataques dirigidos, son campañas automatizadas que barren miles de sitios y correos buscando el que tenga la puerta abierta. No te eligen: te encuentran.
Y el daño en una pyme es proporcionalmente mayor, porque no hay equipo interno que responda, no hay respaldos alternativos y cada día sin operar duele en caja. A eso se suma el contexto regulatorio: Chile cuenta con la Ley 19.628 sobre protección de la vida privada y, desde 2024, con la Ley 21.663 Marco de Ciberseguridad, que creó la Agencia Nacional de Ciberseguridad. Aunque las obligaciones más exigentes recaen sobre servicios esenciales, la dirección es clara: el estándar mínimo de cuidado de los datos está subiendo para todos.
Los seis controles esenciales
1. Contraseñas únicas y verificación en dos pasos
Es, con diferencia, el control que más incidentes evita.
- Una contraseña distinta por servicio. Reutilizar la misma clave significa que una filtración en cualquier sitio abre todas tus cuentas.
- Verificación en dos pasos activada en correo, hosting, dominio, redes sociales, banco y panel del sitio. Es gratis y detiene la mayoría de los accesos no autorizados aunque la contraseña se haya filtrado.
- Gestor de contraseñas en vez de la planilla compartida o el papel pegado en el monitor.
- Nada de contraseñas por WhatsApp. Quedan en el historial de todos los teléfonos del grupo para siempre.
2. Dominio, hosting y correos a nombre de tu empresa
Este es el punto donde más pymes chilenas se llevan una sorpresa desagradable.
- El dominio .cl debe estar registrado en NIC Chile a nombre de tu empresa o del dueño, nunca del proveedor que hizo el sitio. Verifícalo hoy mismo, no cuando lo necesites.
- El hosting debe estar contratado con una cuenta cuyo correo administres tú.
- La fecha de vencimiento del dominio debe estar en el calendario. Un dominio vencido saca el sitio y los correos de línea, y recuperarlo puede ser lento y caro.
- Los correos corporativos deben depender de tu dominio, no de cuentas personales. Lo desarrollamos en correo corporativo con dominio propio.
3. Respaldos que alguien probó restaurar
Un respaldo que nunca se restauró no es un respaldo, es una esperanza.
- Respaldo automático del sitio, la base de datos y los documentos críticos.
- Al menos una copia fuera del mismo servidor. Si el respaldo vive junto al sitio, un problema se lleva ambos.
- Prueba de restauración trimestral. Restaura en un ambiente de prueba y confirma que el archivo sirve.
- Define cuánta información puedes permitirte perder. Si la respuesta es "un día", el respaldo diario alcanza; si es "una hora", necesitas otra frecuencia.
4. Correo: el punto de entrada favorito
La mayoría de los incidentes en pymes empieza con un correo.
- Registros SPF, DKIM y DMARC configurados en tu dominio. Sin ellos, cualquiera puede enviar correos haciéndose pasar por tu empresa, y tus mensajes legítimos tienen más probabilidad de caer en spam.
- Regla interna para pagos. Ningún cambio de datos bancarios de un proveedor se ejecuta solo por correo: siempre se confirma por teléfono a un número conocido. Es el fraude más común y el más caro.
- Capacitación breve al equipo. Diez minutos explicando cómo se ve un correo de phishing rinden más que cualquier software.
5. Accesos documentados y usuarios al día
- Una lista de quién tiene acceso a qué: sitio, hosting, correos, redes sociales, sistemas internos, herramientas de terceros.
- Desactivar usuarios de gente que ya no trabaja contigo. Es sorprendentemente común encontrar cuentas activas de personas que salieron hace un año.
- Principio de acceso mínimo: cada persona con los permisos que necesita, ni más.
- Un procedimiento de salida: cuando alguien deja la empresa, hay una lista de accesos que se revocan el mismo día.
6. Actualizaciones y mantención
- Sitio, plugins, temas y dependencias actualizados. Los sitios en WordPress sin actualizar son el caso más frecuente de infección en pymes.
- Certificado SSL vigente, con el sitio cargando siempre en https.
- Equipos con sistema operativo y antivirus al día.
- Un responsable definido. Sea interno o externo, alguien tiene que estar a cargo. Esto es parte del alcance de la mantención web y del soporte TI.
El checklist trimestral, para imprimir
- Todas las cuentas críticas tienen contraseña única.
- Verificación en dos pasos activa en correo, dominio, hosting y banco.
- Dominio registrado a nombre de la empresa, con vencimiento en el calendario.
- Respaldo automático funcionando y restauración probada este trimestre.
- Una copia del respaldo fuera del servidor principal.
- SPF, DKIM y DMARC configurados en el dominio.
- Lista de accesos actualizada, con responsables.
- Usuarios de personas que ya no están, desactivados.
- Sitio, plugins y equipos actualizados.
- SSL vigente y sitio cargando en https.
- Regla de doble confirmación para cambios de datos bancarios.
- Alguien claramente a cargo de la mantención.
Diez o más marcados es un estándar razonable para una pyme. Menos de siete significa que un incidente común te va a doler.
Las primeras 24 horas de un incidente
Tener esto escrito antes de necesitarlo hace toda la diferencia:
- Contener. Cambia las contraseñas de las cuentas afectadas y de las que compartían clave. Si es el sitio, sácalo de línea antes que siga propagando.
- Avisar. Al responsable técnico, a la gerencia y, si hay datos de clientes involucrados, prepara la comunicación con ellos.
- Preservar evidencia. No borres registros ni correos sospechosos: sirven para entender qué pasó.
- Restaurar desde respaldo limpio, no desde la copia más reciente sin revisar, que puede estar comprometida.
- Cerrar la puerta. Identificar cómo entraron y corregirlo. Restaurar sin corregir garantiza que vuelva a pasar.
- Documentar. Qué pasó, qué se hizo, qué se cambió. Ese registro es el que evita la repetición.
Errores frecuentes
- Comprar herramientas antes de ordenar lo básico. Un antivirus caro no compensa contraseñas compartidas.
- Dejar la seguridad "para cuando haya tiempo". El trimestre en que hay tiempo suele ser el siguiente al incidente.
- Confiar en que el proveedor "lo tiene cubierto" sin haberlo preguntado ni escrito.
- Un solo administrador de todo. Si esa persona no está disponible, la empresa queda bloqueada.
- No revisar nunca los accesos de terceros. Agencias, contadores y ex proveedores acumulan permisos que nadie retira.
Preguntas frecuentes
¿Una pyme necesita seguridad avanzada?
No necesariamente, pero toda pyme necesita los controles básicos de acceso, respaldo y actualización. La mayoría de los incidentes que afectan a empresas pequeñas se previene con medidas gratuitas o de bajo costo.
¿Cada cuánto revisar los respaldos?
Al menos una vez por trimestre, y siempre antes de un cambio importante: migración, rediseño, actualización mayor o cambio de proveedor.
¿Qué hago si sospecho que una cuenta fue comprometida?
Cambia la contraseña de inmediato, activa la verificación en dos pasos, cierra todas las sesiones abiertas, revisa las reglas de reenvío del correo (los atacantes suelen dejar una) y avisa a tu proveedor de soporte.
¿Sirve un seguro de ciberseguridad?
Puede ser un complemento razonable en empresas con datos sensibles o alta dependencia digital, pero nunca reemplaza los controles básicos. Ninguna póliza te devuelve el tiempo de operación detenida.
Sigue aprendiendo
- Qué buscar y qué evitar al contratar soporte TI para pymes en Santiago.
- Qué incluye la mantención web en materia de seguridad y respaldos.
- Los planes de mantención vigentes están en la página de planes.
¿Quieres aplicar esto en tu empresa?
Podemos revisar tu proyecto y proponer una solución web, sistema o automatización a la medida.