Volver al blog

Por qué la ciberseguridad no es opcional para las pymes en México

La mayoría de las pymes creen que no son un objetivo atractivo para los ciberataques. Están equivocadas — y los datos lo confirman.

La conversación más común que tenemos con nuevos clientes empieza así: “Somos una empresa pequeña, nadie nos va a atacar”.

Es comprensible. El imaginario colectivo de los ciberataques está lleno de grandes corporaciones, bancos y gobiernos. No de la ferretería de 12 empleados o la empresa de logística regional con 40 personas.

Pero esa percepción está mal — y tiene consecuencias reales.

Los números que importan

Según el Reporte de Cibercrimen de Verizon, el 46% de los incidentes de ciberseguridad reportados en 2023 afectaron a empresas de menos de 1,000 empleados. En México, el Centro de Respuesta a Incidentes Cibernéticos (CERT-MX) registró un incremento sostenido en ataques dirigidos a pymes durante los últimos tres años.

¿Por qué las pymes? Precisamente porque la percepción de que “no somos objetivo” las hace descuidar lo básico. Para un atacante, una pyme sin controles de seguridad es un objetivo fácil y lucrativo.

El ataque que nadie espera

Los ataques más comunes a pymes no son sofisticados. No requieren equipos de hackers ni malware de estado-nación. Son:

  • Phishing dirigido: un correo que parece del banco, del SAT o de un proveedor conocido.
  • Credenciales comprometidas: contraseñas reutilizadas que ya estaban filtradas en brechas anteriores.
  • Ransomware por RDP expuesto: escritorio remoto sin protección, accesible desde internet.
  • Proveedores comprometidos: el ataque entra por un tercero de confianza.

En todos estos casos, la solución no requiere presupuesto enterprise. Requiere criterio técnico y controles básicos bien implementados.

Lo que sí puedes hacer hoy

Antes de pensar en soluciones complejas, hay un piso mínimo que toda empresa debería tener:

  1. Autenticación multifactor (MFA) en correo, sistemas en la nube y accesos remotos.
  2. Backups verificados — no basta con que el backup exista, hay que probar que se puede restaurar.
  3. Actualizaciones al día — la mayoría de las brechas explotan vulnerabilidades con parches disponibles hace meses.
  4. Segmentación básica de red — no todos los dispositivos deberían tener acceso a todo.
  5. Un plan de respuesta — saber qué hacer cuando algo falla, antes de que falle.

Ninguno de estos puntos requiere un equipo de seguridad de tiempo completo. Requieren criterio y ejecución correcta.

La pregunta real

No es ¿nos van a atacar? La pregunta correcta es: ¿cuánto tiempo nos llevaría recuperarnos si nos atacan mañana?

Si la respuesta no es clara, es el momento de tener esa conversación.


¿Quieres un diagnóstico de tu postura de seguridad actual? Escríbenos — la primera conversación no tiene costo.

Steve González Fundador de Bastiora

Más de una década trabajando en seguridad, infraestructura cloud e incident response. Fundé Bastiora para llevar ese nivel técnico a empresas que lo necesitan pero no siempre pueden acceder a él.

Conectar en LinkedIn →

Artículos relacionados

Leer artículo Leer artículo Leer artículo