Light of Work | Blog

7 errores de ciberseguridad que pueden poner en riesgo a tu empresa

Una contraseña sencilla, un ordenador sin actualizar o un archivo enviado a la persona equivocada pueden convertirse en un problema mucho mayor de lo que parece. La ciberseguridad de una empresa no depende únicamente de contar con un antivirus o de utilizar herramientas avanzadas: también depende de cómo se utilizan los dispositivos, se gestionan los accesos y se comparte la información.

A medida que las empresas utilizan más servicios digitales, trabajan desde diferentes ubicaciones y almacenan información en la nube, proteger los sistemas y los datos se vuelve una parte fundamental de la gestión diaria.

De hecho, el Instituto Nacional de Ciberseguridad (INCIBE) recomienda prestar especial atención a aspectos como las actualizaciones de seguridad, la protección de los equipos y los accesos remotos utilizados para trabajar.

Estos son algunos de los errores de ciberseguridad más habituales que una empresa debería revisar.

Ciberseguridad empresarial con ordenador protegido mediante un escudo digital

1. Utilizar contraseñas demasiado sencillas o repetirlas

Una de las primeras barreras de seguridad de cualquier empresa son sus contraseñas. Sin embargo, utilizar la misma contraseña para diferentes servicios aumenta el riesgo de que un problema en una cuenta termine afectando a otras.

El riesgo es todavía mayor cuando se utilizan contraseñas fáciles de recordar, relacionadas con el nombre de la empresa, fechas, nombres de empleados o información que puede encontrarse fácilmente.

Una buena política de contraseñas debería contemplar:

  • Utilizar contraseñas diferentes para servicios diferentes.
  • Evitar combinaciones fáciles de adivinar.
  • No compartir contraseñas entre empleados.
  • Cambiar las credenciales cuando exista sospecha de que han podido quedar expuestas.
  • Activar la autenticación multifactor cuando el servicio lo permita.

La seguridad de una empresa empieza muchas veces por algo tan sencillo como controlar quién puede acceder a cada cuenta y cómo lo hace.

2. No actualizar ordenadores, aplicaciones y dispositivos

Las actualizaciones no solo sirven para incorporar nuevas funciones. También pueden corregir vulnerabilidades de seguridad que podrían ser aprovechadas por un atacante.

Esto afecta al sistema operativo, pero también al navegador, programas de correo electrónico, aplicaciones de comunicación y herramientas utilizadas para acceder remotamente a los sistemas de la empresa.

INCIBE señala precisamente la importancia de mantener actualizados los equipos utilizados para teletrabajar y prestar especial atención a las aplicaciones relacionadas con la seguridad y el acceso remoto.

Por eso, dejar durante meses las actualizaciones pendientes puede convertirse en un riesgo innecesario.

3. Dar acceso a más información de la necesaria

No todas las personas de una empresa necesitan acceder a todos los documentos, carpetas o aplicaciones.

Cuando un empleado puede consultar información que no necesita para realizar su trabajo, aumenta la cantidad de información que podría quedar expuesta en caso de que esa cuenta fuese comprometida.

Una buena gestión de la seguridad debería revisar periódicamente:

  • quién tiene acceso a cada sistema;
  • qué información puede consultar;
  • qué permisos tiene cada usuario;
  • qué cuentas siguen activas;
  • y qué ocurre con los accesos cuando una persona deja la empresa.

El objetivo es sencillo: cada persona debería disponer de los accesos necesarios para realizar su trabajo, pero no de más.

4. Utilizar herramientas o aplicaciones sin control

En muchas empresas aparecen nuevas herramientas digitales constantemente. Aplicaciones para compartir archivos, gestionar proyectos, comunicarse, almacenar información o utilizar inteligencia artificial pueden facilitar el trabajo, pero también plantear riesgos si se utilizan sin criterios claros.

El problema no es necesariamente utilizar servicios externos. El riesgo aparece cuando se introducen datos empresariales o personales en una herramienta sin conocer cómo se almacenan, quién puede acceder a ellos o qué condiciones aplica el proveedor.

La  Agencia Española de Protección de Datos recomienda utilizar soluciones y proveedores que ofrezcan garantías suficientes cuando se traten datos personales en situaciones de movilidad y teletrabajo.

Antes de incorporar una nueva herramienta, conviene preguntarse:

¿Qué información vamos a introducir? ¿Dónde se almacena? ¿Quién puede acceder?

5. No tener copias de seguridad adecuadas

Un fallo técnico, un ataque o un error humano pueden provocar la pérdida de información importante.

Por eso, las copias de seguridad deberían formar parte de la estrategia de seguridad de cualquier empresa que dependa de sus archivos y sistemas digitales.

Además, no basta con hacer una copia y olvidarse de ella. Es importante comprobar periódicamente que las copias funcionan y que pueden recuperarse los datos cuando sea necesario.

La AEPD recomienda, en contextos de movilidad y teletrabajo, utilizar los espacios de almacenamiento corporativos habilitados y no desactivar las políticas de copia de seguridad establecidas por la organización.

6. Confiar demasiado en los correos electrónicos

Un correo aparentemente normal puede contener un enlace, un archivo adjunto o una petición que en realidad tenga como objetivo conseguir credenciales o información de la empresa.

Por eso, no conviene fijarse únicamente en el nombre que aparece como remitente.

Antes de abrir un enlace o facilitar información, es recomendable comprobar:

  • la dirección real del remitente;
  • el dominio desde el que se envía el mensaje;
  • si la petición es habitual;
  • si existe algún elemento extraño en el texto;
  • y si realmente era necesario recibir ese archivo o enlace.

Si un mensaje solicita información sensible, credenciales o una transferencia económica con carácter urgente, es recomendable verificar la petición por otro canal antes de actuar.

Publicidad

Tu alarma por solo
29,90€/mes
durante 12 meses*
Contrata ya tu alarma

7. No saber qué hacer cuando ocurre un incidente

Incluso con medidas de prevención, una empresa puede sufrir un incidente de seguridad.

Un empleado puede abrir un archivo malicioso, perder un dispositivo, enviar información a un destinatario incorrecto o detectar un acceso extraño en una cuenta.

El problema se agrava cuando nadie sabe qué hacer después.

La empresa debería contar con un procedimiento claro para comunicar este tipo de situaciones y determinar quién debe recibir el aviso. La AEPD recomienda comunicar inmediatamente cualquier anomalía que pueda afectar a la seguridad de la información o a los datos personales a través de los canales establecidos.

¿Está tu empresa cometiendo alguno de estos errores?

La ciberseguridad no consiste únicamente en instalar programas de protección. También implica establecer procedimientos, controlar los accesos, mantener los equipos actualizados y enseñar al equipo cómo actuar ante situaciones de riesgo.

Una revisión periódica puede ayudar a detectar problemas antes de que se conviertan en un incidente.

Checklist rápida de ciberseguridad

Comprueba si tu empresa puede responder “sí” a estas preguntas:

  • ¿Cada empleado utiliza credenciales individuales?
  • ¿Las cuentas importantes tienen autenticación multifactor?
  • ¿Los equipos y aplicaciones están actualizados?
  • ¿Se revisan periódicamente los permisos?
  • ¿Existen copias de seguridad?
  • ¿El equipo sabe identificar correos sospechosos?
  • ¿Hay un procedimiento para comunicar incidentes?
  • ¿Se controla qué herramientas externas pueden utilizarse?
  • ¿Se sabe qué hacer cuando un empleado deja la empresa?

Si alguna respuesta es “no”, puede ser un buen momento para revisar la política de seguridad de la empresa.

La ciberseguridad no empieza cuando ocurre un ataque. Empieza mucho antes.


Contenido de interés:

Qué son los datos personales y cómo gestionarlos en una empresa

Facebook
WhatsApp
Telegram
LinkedIn
Twitter
Email

Más artículos

Light of Work
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Cookies estrictamente necesarias

Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

Analítica

Esta web utiliza Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.