Las pymes siguen siendo el objetivo nº 1
A los atacantes les encantan las pymes: presupuesto pequeño, payday razonable — nóminas, documentos de M&A, datos de cliente, cuentas bancarias de proveedores. En 2026, para una empresa de menos de 50 personas la pregunta no es si serás objetivo — sino si lo básico detiene el intento antes de que sea incidente.
Esta guía es una lista ordenada. No elijas los puntos que suenan interesantes; implémentalos en orden. Cada punto asume los anteriores. Los presupuestos al final suponen una empresa de 25–50 personas.
Esquema
- Forzar MFA en todo
- Gestor de contraseñas + passkeys
- EDR en endpoints, no solo antivirus
- Política de gestión de parches
- Backups inmutables, fuera de sitio, probados (3-2-1-1-0)
- Mínimo privilegio y offboarding limpio
- Seguridad de email y formación anti-phishing
- Segmentación de red
- Runbook de respuesta a incidentes y ciber-seguro
- Conciencia NIS2 y DORA para pymes UE
1. Forzar MFA en todo
Email, IdP, banca, paneles admin, RMM, repos de código, VPN. MFA resistente a phishing (FIDO2 / passkeys) donde se soporte; TOTP si no; SMS como último recurso. Bloquea por completo legacy auth en Microsoft 365 y Google Workspace. Audita exenciones MFA y elimínalas.
2. Gestor de contraseñas + passkeys
Un gestor de equipo (1Password, Bitwarden, Keeper) para todos, alertas de contraseñas filtradas, SSO donde se pueda. Adopta passkeys en cada servicio que las soporte — eliminan el phishing para ese login. Ninguna contraseña en hojas de cálculo o llaveros del navegador.
3. EDR en endpoints, no solo antivirus
El AV clásico atrapa malware de catálogo. EDR atrapa técnicas living-off-the-land, staging de ransomware, robo de credenciales. Con detección gestionada (MDR) si no tienes SOC 24/7. Presupuesto 4–8 EUR por endpoint y mes todo incluido. La cobertura debe incluir dispositivos personales con datos de la empresa.
4. Política de gestión de parches
Una política escrita: parches críticos en 7 días, altos en 14, otros en 30. OS, navegadores, ofimática, aplicaciones de negocio, firmware y routers. Automatiza donde puedas pero verifica el despliegue mensualmente. La mayor parte del ransomware en 2026 aún cabalga sobre vulnerabilidades de hace un año sin parchear.
5. Backups inmutables, fuera de sitio, probados (3-2-1-1-0)
Versión moderna del clásico 3-2-1:
- 3 copias de datos importantes
- 2 medios diferentes
- 1 copia fuera de sitio
- 1 copia inmutable (object-lock o air-gap)
- 0 errores en la última prueba de restauración
Ese último dígito es el más importante. Los backups sin probar son teatro. Programa un drill trimestral restaurando una carga real, no solo un fichero.
6. Mínimo privilegio y offboarding limpio
Dos sabores de la misma higiene. Cada cuenta — humana o de servicio — solo los permisos necesarios, revisados trimestralmente. Offboarding con checklist: desactivar cuentas en una hora, revocar tokens MFA, rotar credenciales compartidas, recoger dispositivos, transferir propiedad de ficheros. La exfiltración por ex-empleados ocurre casi siempre porque se saltó el paso tres.
7. Seguridad de email y formación anti-phishing
Configura SPF, DKIM y DMARC con p=reject. Simulaciones trimestrales de phishing con formación breve y sin estigma. Bloquea adjuntos ejecutables en el gateway. Marca visiblemente remitentes externos. Forma específicamente a finanzas en peticiones de cambio de cuenta — ahí se producen las pérdidas de siete cifras.
8. Segmentación de red
Invitados en SSID y VLAN propios. IoT (cámaras, impresoras, smart TVs) aislado de producción. Servidores separados de estaciones de trabajo. Reglas firewall este-oeste para que un portátil infectado no llegue al servidor de ficheros. Cuesta poco planificado y una fortuna retrofitearlo tras una brecha.
9. Runbook de respuesta a incidentes y ciber-seguro
Un runbook de una página: quién declara incidente, quién llama al abogado, quién notifica a clientes, quién aísla sistemas, dónde están los backups, quién es el asegurador, dónde está la póliza. Acompáñalo de un ciber-seguro que hayas leído de verdad — incluidas las condiciones (MFA, EDR, backups) que el asegurador exige para pagar.
10. Conciencia NIS2 y DORA para pymes UE
NIS2 aplica ampliamente a «entidades esenciales e importantes» — muchas mid-market están en el ámbito, y las cláusulas de cadena de suministro arrastran a las pequeñas indirectamente. DORA toca servicios financieros y a sus proveedores IT. No tienes que memorizar los textos; tienes que saber si estás en el ámbito y qué artículos guían tus controles mínimos.
Presupuestos realistas (25–50 personas, 2026)
| Capa | EUR / mes todo incluido |
|---|---|
| EDR + MDR | 200 – 500 |
| Gateway seguridad email | 80 – 200 |
| Backup con inmutabilidad | 150 – 400 |
| Gestor de contraseñas | 50 – 150 |
| Plataforma de formación anti-phishing | 80 – 200 |
| Ciber-seguro (anualizado) | 250 – 800 |
Eso pone un stack de seguridad base en 800–2.200 EUR/mes, más tiempo de partner. Por debajo, probablemente no eres asegurable.
Checklist de una página
- MFA en todo, legacy auth bloqueada
- Gestor de contraseñas de equipo + passkeys
- EDR + MDR en cada endpoint
- Política de parches con revisión mensual
- Backups 3-2-1-1-0, drill trimestral
- Revisión de acceso trimestral y checklist de offboarding
- SPF / DKIM / DMARC en reject, simulaciones phishing
- Segmentación: invitados, IoT, servidores, usuarios
- Runbook IR de una página + ciber-seguro leído
- Scoping NIS2 / DORA hecho
Conclusiones
- El orden importa. MFA, gestor de contraseñas, EDR y backups eclipsan todo lo demás por euro.
- 3-2-1-1-0 es el estándar moderno. El «0» — restauraciones probadas — no es negociable.
- El ciber-seguro solo paga si cumples sus condiciones. Léelas.
- NIS2 te toca por cadena de suministro más de lo que crees.
Si quieres una auditoría de alcance fijo contra esta checklist, ponte en contacto — hablarás con un ingeniero, no con un comercial.
