Lo que las empresas de seguridad deben saber sobre la ciberseguridad
Trackforce
5 de octubre de 2016 · 14 minutos de lectura

Las pequeñas empresas no son víctimas colaterales de la ciberdelincuencia, sino su objetivo principal. El Informe de Investigaciones sobre Fugas de Datos de 2026 de Verizon reveló que las pequeñas y medianas empresas representaban el 96 % de las víctimas de ransomware, y que los atacantes ahora suelen colarse con mayor frecuencia a través de software sin parches, en lugar de contraseñas robadas. Con la gran cantidad de consejos contradictorios y software preventivo disponibles en Internet, no culparíamos a una empresa de seguridad por no saber por dónde empezar ni, de hecho, en quién confiar.
En este artículo, vamos a analizar algunas prácticas recomendadas sobre cómo las pequeñas empresas de seguridad pueden protegerse de la amenaza muy real que suponen los ciberataques. En primer lugar, veamos algunas de las principales amenazas a la ciberseguridad a las que se enfrentan hoy en día la mayoría de las pequeñas empresas:
Puntos clave
- El hecho de ser pequeño no es una protección.
Las pequeñas y medianas empresas constituyen la gran mayoría de las víctimas de filtraciones, ya que su limitada capacidad para aplicar parches y recuperarse las convierte en un objetivo más fácil. - Una empresa de seguridad maneja datos de una sensibilidad inusual.
Los planos de las instalaciones de los clientes, los procedimientos de acceso, los informes de incidentes y los expedientes de los agentes son información valiosa para un atacante, y todo ello se encuentra en sistemas que alguien tiene que proteger. - Tus proveedores forman ahora parte de tu superficie de ataque.
Las filtraciones en las que interviene un tercero han aumentado considerablemente como porcentaje del total, por lo que la seguridad del software que utilizas es, sin duda, también un problema tuyo. - Los aspectos básicos siguen siendo los que más contribuyen a la seguridad.
La autenticación multifactorial, la aplicación inmediata de parches, el acceso con privilegios mínimos y un personal bien formado evitan muchos más incidentes que la adquisición de cualquier producto concreto. - TrackTik está diseñado para ser un entorno seguro donde almacenar los datos.
Trackforce cuenta con las certificaciones SOC 2 Tipo II, ISO 27001 e ISO 27017, cifra los datos tanto en reposo como en tránsito y encarga pruebas de penetración externas varias veces al año.
¿Cuáles son las principales amenazas cibernéticas para las pequeñas empresas?
1. Phishing e ingeniería social
El phishing consiste en enviar mensajes fraudulentos con el objetivo de engañar a la víctima para que revele sus credenciales, lo que la deja expuesta a posibles ataques. Sigue siendo una de las vías de acceso más eficaces, y el informe de Verizon de 2026 atribuye aproximadamente el 62 % de las filtraciones al factor humano.
Lo que ha cambiado es el canal. El phishing a través de mensajes de texto y llamadas telefónicas tiene ahora un índice de éxito notablemente mayor que el phishing por correo electrónico en los escenarios probados, lo cual es muy importante en este sector, ya que vuestros agentes trabajan con el móvil durante todo el turno. Un mensaje de texto convincente que parece proceder de la central es un problema muy diferente al de un correo electrónico sospechoso en el ordenador de la oficina.
Estos ataques suelen dirigirse a quienes se encargan de la gestión de nóminas o de los pagos a proveedores, y pueden poner en peligro toda la situación financiera de una empresa, ya que los delincuentes podrían acceder a fondos y a otra información vital.
2. Compromiso de las cuentas de clientes y usuarios
Otra amenaza muy real es que los delincuentes se centren en los datos de una empresa para acceder a las cuentas de los clientes, o que comprometan un dispositivo de un cliente para lograrlo. Una vez dentro, es posible realizar transacciones fraudulentas y robar los datos de los clientes.
Para una empresa de seguridad, la exposición va más allá de los datos de pago. La relación con un cliente suele incluir procedimientos de acceso a las instalaciones, instrucciones de respuesta ante alarmas, horarios de patrulla y cadenas de contacto. Se trata de un conjunto de datos que un atacante puede utilizar tanto para acceder físicamente a las instalaciones como para cometer fraudes, y esa es precisamente la razón por la que la ciberseguridad es importante para el sector de la seguridad física, en lugar de ser un asunto que competa a otro departamento.
3. Fuga de datos y de propiedad intelectual
El robo de propiedad intelectual es un problema que viene de lejos para las empresas que desarrollan nuevos sistemas, modelos de precios y procesos con el fin de adelantarse a la competencia. La posibilidad de que los atacantes accedan a los sistemas de una empresa para copiar ese trabajo es real y más habitual de lo que los propietarios creen.
La versión más reciente de este riesgo es autoinfligida. El informe de Verizon de 2026 reveló que el uso de herramientas de IA por parte de los empleados se había triplicado aproximadamente, hasta alcanzar en torno al 45 %, y que la mayoría de esos usuarios accedían a los servicios de IA a través de cuentas personales, en lugar de cuentas corporativas, en los dispositivos de trabajo. Cada pedido, informe de cliente o documento de licitación que se pega en una cuenta personal de IA supone que la información de la empresa y de los clientes queda fuera de tu control sin que nadie te haya atacado en absoluto.
Lo que una empresa de seguridad tiene y que los atacantes quieren
Los consejos generales sobre ciberseguridad suelen dar por hecho que tu activo más sensible es un número de tarjeta. En el ámbito de la seguridad contractual, normalmente no es así. Averiguar qué es lo que realmente tienes y dónde se encuentra es el paso que facilita la priorización de todo lo que viene después.
| Lo que tienes | ¿Por qué lo quiere un atacante? |
|---|---|
| Procedimientos de acceso a las instalaciones y códigos de alarma | Convierte una intrusión digital en un acceso físico a las instalaciones del cliente |
| Horarios de patrulla y órdenes de servicio | Indica exactamente cuándo una ubicación está desatendida |
| Informes de incidentes y fotografías | Datos confidenciales de los clientes, a menudo de carácter sensible desde el punto de vista jurídico |
| Expedientes del personal y datos de nóminas | Robo de identidad y fraude por desvío de pagos |
| Tarifas contractuales y documentación de licitación | De interés comercial para un competidor |
Fíjate en que casi todas las filas contienen información de los clientes, en lugar de la tuya propia. Esa es la parte en la que vale la pena detenerse, porque una filtración en tu empresa se convierte en una conversación sobre la filtración con cada una de las cuentas a las que prestas servicio. Mantener ese material dentro de un único sistema controlado, en lugar de disperso en hojas de cálculo, correos electrónicos personales y aplicaciones de mensajería, es la mayor medida de reducción de la exposición que la mayoría de las empresas pueden adoptar. En TrackTik, toda esta información se encuentra en la gestión de la seguridad, la notificación de incidentes y el conjunto de herramientas administrativas, todo ello bajo un único modelo de acceso.
Cómo pueden protegerse las pequeñas empresas de seguridad
Entonces, ¿cómo pueden prepararse las pequeñas empresas de seguridad ante la creciente amenaza de los ciberataques? La respuesta es sencilla: tomar medidas preventivas ahora, en lugar de lamentarse más tarde.
A continuación, vamos a analizar algunos consejos y buenas prácticas para mejorar la ciberseguridad.
1. Habla sobre estrategia con un experto en informática
Somos conscientes de que no todas las pequeñas empresas cuentan con su propio departamento de informática, así que, si no es tu caso, es hora de recurrir a un experto para que te asesore sobre la mejor manera de prevenir los ciberataques en el futuro.
2. Mantener al personal formado y al día
La formación del personal desempeña un papel fundamental a la hora de proteger a las empresas frente a las amenazas de ciberseguridad. Los guardias deben recibir información sobre cómo utilizar contraseñas seguras, qué hacer si reciben un correo electrónico o un mensaje de texto sospechoso, y sobre concienciación general en materia de seguridad. Teniendo en cuenta que gran parte de los ataques se producen ahora a través del teléfono y los mensajes, es importante asegurarse de que la formación abarque también los dispositivos móviles y no solo los ordenadores de sobremesa.
3. Actualiza el software con regularidad
Es importante asegurarse de que todo el software esté actualizado, incluida la protección antivirus y el software de seguridad. También recomendamos utilizar herramientas antispyware y de eliminación de malware para obtener una protección adicional frente a los ataques.
Esto se ha convertido en el elemento más valioso de la lista, por encima de las tareas rutinarias de mantenimiento. El software sin parches es ahora la vía de acceso más habitual para los atacantes, y el tiempo que transcurre entre que se hace pública una vulnerabilidad y que se aprovecha se ha reducido drásticamente. Las actualizaciones automáticas en teléfonos, ordenadores portátiles y equipos de red tienen más valor que la mayoría de los productos de seguridad de pago.
En caso de que el software antivirus no pueda eliminar algún elemento sospechoso instalado en el ordenador de un empleado, este deberá ponerse en contacto inmediatamente con un especialista en informática para solicitar ayuda.
4. Activa la autenticación multifactorial en todas partes
Si vas a llevar a cabo una sola medida técnica este trimestre, que sea esta. La autenticación multifactorial en el correo electrónico, la gestión de nóminas, tu plataforma de gestión de seguridad y cualquier herramienta de acceso remoto elimina gran parte del valor de una contraseña robada. Da prioridad a todo aquello a lo que se pueda acceder desde la red pública de Internet y a todo lo que permita realizar transferencias de dinero.
5. Concede a las personas únicamente el acceso que necesiten
Un supervisor a cargo de tres sedes no necesita tener visibilidad de todos los clientes de la empresa, y un antiguo empleado debería perder el acceso el mismo día en que abandona la empresa. Los permisos basados en roles y una lista de comprobación de baja formal limitan el alcance que puede tener una sola cuenta comprometida, lo cual es más fácil de aplicar cuando las altas y las bajas se gestionan en un único lugar a través de la gestión de personal, en lugar de tener que recordarlas cuenta por cuenta. Aquí es también donde cobra sentido el registro de auditoría, ya que informar de quién ha accedido a qué es la forma de responder a un cliente que pregunte si se ha accedido a sus datos.
Tu proveedor de software forma parte de tu superficie de ataque
Este es el cambio al que la mayoría de las pequeñas empresas de seguridad aún no se han adaptado. Las filtraciones en las que interviene un tercero han aumentado considerablemente y ahora representan casi la mitad del total, según el informe de Verizon de 2026. En la práctica, eso significa que el sistema más vulnerable que alberga los datos de tus clientes puede que ni siquiera sea uno que administres tú.
Para una empresa de seguridad, la lista es breve: tu plataforma de gestión de seguridad, tu proveedor de nóminas, tu proveedor de correo electrónico y cualquier subcontratista que tenga acceso a tus sistemas. A cada uno de ellos hay que plantearle la misma pregunta que le harías a un nuevo agente: ¿qué se le confía y cómo sabemos que es de fiar?
Cinco preguntas que conviene plantear a cualquier proveedor antes de firmar un contrato, y a tus proveedores actuales en el momento de la renovación:
- ¿Se someten a una auditoría independiente? ¿Puedo ver el informe? Las certificaciones SOC 2 Tipo II e ISO 27001 garantizan que un auditor externo ha comprobado los controles, en lugar de que sea el propio proveedor quien los describa. Solicita el informe actual, no el logotipo que aparece en la página web.
- ¿Cómo se cifran mis datos, tanto en reposo como en tránsito? En ambos casos, no solo en uno. El cifrado solo en tránsito sigue dejando una copia legible en la base de datos.
- ¿Admite el inicio de sesión único y los permisos basados en roles? Sin ellos, no podrás aplicar tu propia política de acceso dentro de su producto, lo que, sin que te des cuenta, anula el trabajo realizado en la sección anterior.
- ¿Con qué frecuencia se someten a pruebas de penetración y quién las realiza? Las pruebas internas anuales son una solución mucho menos eficaz que las pruebas externas periódicas realizadas por un especialista.
- ¿Qué ocurre con mis datos cuando me voy y dónde se almacenan? Solicita por escrito el acuerdo de tratamiento de datos, la región de alojamiento y las condiciones de supresión, sobre todo si operas a nivel internacional.
A título informativo, a continuación se explica cómo responde Trackforce a esas preguntas en relación con TrackTik. La plataforma cuenta con la certificación SOC 2 Tipo II, con una auditoría anual; la certificación ISO 27001 para la gestión de la seguridad de la información y la certificación ISO 27017 para la seguridad en la nube, y cumple con la norma NIST SP 800-171, además de los requisitos del RGPD y la CCPA. Los datos se alojan en AWS en tu región, están cifrados tanto en reposo como en tránsito, y cuentan con copias de seguridad diarias y gestión de claves a través de AWS. El acceso se rige por los principios del «mínimo privilegio», con soporte para el inicio de sesión único; se realizan pruebas de penetración externas varias veces al año, y el registro centralizado proporciona la trazabilidad necesaria para una auditoría. Todos los detalles, incluyendo cómo solicitar el acuerdo de tratamiento de datos o un informe de auditoría actualizado, se encuentran en la página de confianza de Trackforce.
Pide a un posible proveedor su informe de auditoría independiente más reciente. Una empresa que se tome en serio la seguridad lo tendrá preparado, y aquellas que duden te habrán dado una pista útil.
Una lista de comprobación práctica sobre ciberseguridad para una empresa de seguridad
Para nada de esto hace falta un departamento de seguridad. Seguir los siguientes pasos en el orden indicado ayudará a una pequeña empresa a avanzar más que la adquisición de otra herramienta.
- Anota dónde se almacenan realmente los datos de los clientes. Incluye las hojas de cálculo, el buzón compartido y el grupo de mensajería, ya que suelen ser los lugares menos protegidos de la lista.
- Activa esta semana la autenticación multifactorial para el correo electrónico, la nómina y tu plataforma operativa.
- Activa las actualizaciones automáticas en teléfonos, ordenadores portátiles, routers y cámaras, y comprueba después que realmente se estén aplicando. No puedes aplicar parches a equipos que no hayas incluido en el inventario, así que mantén una lista actualizada de los dispositivos de la empresa, a ser posible en un sistema de seguimiento de activos y no solo en la memoria de alguien.
- Revisa quién tiene acceso a qué y elimina todas las cuentas de las personas que ya no forman parte de la empresa.
- Acuerda con tu equipo una norma sobre el uso de la IA. Decidid qué herramientas están autorizadas y dejad claro que los informes de los clientes y los pedidos publicados no deben guardarse en cuentas personales.
- Explica a los agentes cómo funcionan las estafas por mensaje de texto y por teléfono utilizando un ejemplo real, y indícales una persona concreta a la que puedan acudir para verificar cualquier cosa que les parezca inusual.
- Plantea a tus proveedores las cinco preguntas anteriores y guarda las respuestas en tus archivos para el proceso de diligencia debida con los clientes.
- Comprueba que puedes restaurar los datos a partir de la copia de seguridad. Una copia de seguridad que no se ha probado es solo un plan, no una capacidad real.
Los clientes preguntan cada vez más sobre este tema durante el proceso de contratación, por lo que ser capaz de responder con seguridad se ha convertido en un factor clave para conseguir contratos, más allá de la mera protección de los mismos. Si trabajas con grandes clientes, nuestras páginas sobre seguridad empresarial abordan los estándares de documentación que esperan esos compradores, y el artículo sobre la convergencia entre la seguridad física y la ciberseguridad analiza hacia dónde se dirigen ambas disciplinas.
TrackTik, de Trackforce, está diseñado para que los datos operativos que sustentan tu negocio se almacenen en una plataforma certificada de forma independiente, en lugar de en papel y hojas de cálculo. Si quieres ver cómo gestiona el control de acceso, los registros de auditoría y los informes para clientes, puedes solicitar una demostración de TrackTik o, si lo prefieres, leer primero más información sobre la plataforma TrackTik.
Preguntas frecuentes
Últimos artículos
Recursos destacados
Descubre Trackforce en acción
Reserva una visita guiada con nuestro equipo y descubre cómo se adapta a tu negocio.








