Guia de ciberseguretat per a la teva empresa
Com preparar la teva empresa abans, durant i després d'un ciberatac
- IA
- Prevenció
- Resposta
- Continuïtat
- Transferència del risc
La ciberseguretat ja no és únicament un assumpte tècnic. La regulació europea, la dependència digital i l'expansió de la intel·ligència artificial l'han convertit en una qüestió de direcció. Aquesta guia tradueix el risc ciber a decisions de negoci: què protegir, com respondre, quant pot costar una paralització i com preparar la recuperació.
Escrita per a qui decideix
No converteix a direcció en especialista en ciberseguretat. L'ajuda a formular les preguntes adequades, entendre el risc i preparar decisions abans que arribi l'incident. En acabar-la, el consell i la direcció haurien de poder respondre a quatre qüestions.
- Quina part del negoci no pot parar?
- Qui decideix quan comença una crisi?
- Quant pot costar-nos una paralització?
- Podem recuperar l'activitat sense improvisar?
Preparar-se abans canvia el que ocorre després.
Quatre moments, de l'exposició a la recuperació
- Abans de l'atacConèixer l'exposició abans que ocorri l'incidentQuina part del negoci no pot permetre's parar, per on podria entrar avui un atacant i on acaba el personal i comença el risc corporatiu: mòbils compartits, teletreball, núvols personals i eines d'IA no autoritzades.
- Abans de l'atacFrau, tercers i govern del riscCom verificar una instrucció quan el missatge, la veu o la imatge semblen reals; quins proveïdors poden aturar l'activitat; i què demanen a l'òrgan de direcció NIS2, DORA, el Reglament d'IA, el Cyber Resilience Act i el RGPD.
- Risc emergentLa IA canvia les regles, no la naturalesa de l'impacteLa IA des de fora, com a eina de l'atacant, i des de dins, quan un agent amb permisos excessius genera costos i interrupcions sense que existeixi un ciberdelinqüent. Dos casos documentats i sis preguntes per governar un agent d'IA.
- Durant l'atacLes primeres 24 hores: decidir sota pressióUna cronologia hora a hora de les decisions que apareixen alhora: aïllar o no els sistemes, a qui informar i en quin ordre, pagar o no un rescat, qui parla quan truca un periodista.
- ImpacteQuant pot costar realment un incidentParalització, facturació, resposta, legal i dades, reputació i automatització: els components de l'impacte econòmic i la pregunta que haurien de poder respondre el CEO i el CFO.
- Transferir el riscL'assegurança ciber: resposta, serveis i protecció financeraQuè revisar a la pòlissa abans de l'incident: interrupció del negoci, despeses fixes, franquícies, carències i sublímits; què activa cada cobertura i qui té el telèfon per declarar el sinistre de matinada.
- RecuperarResiliència: tornar a operar sense improvisarCòpies aïllades, proves reals de restauració, objectius de temps de recuperació, simulacres amb direcció i l'anàlisi posterior que converteix l'incident en aprenentatge.
- ChecklistDeu accions per revisar demà a l'empresaUna llista de comprovació per repartir responsabilitats. No cal resoldre-les avui; sí saber qui ha de fer-ho.
ENISA situa el phishing com a principal vector inicial en aproximadament el 60 % dels casos analitzats en el seu Threat Landscape 2025. L'explotació de vulnerabilitats va representar al voltant del 21,3 %.
Font: ENISA, Threat Landscape 2025Deu accions per revisar demà
La guia acaba amb una checklist que resumeix tot l'anterior en deu decisions concretes. Aquestes són les deu; el detall de cadascuna està en el document.
Rebre la guia- Identificar quina part del negoci no pot parar.
- Revisar les principals vies d'exposició.
- Definir on es barregen l'ús personal i el professional.
- Establir mecanismes de verificació davant del frau i la suplantació.
- Identificar quins tercers poden comprometre el negoci.
- Aclarir qui governa el risc ciber i d'IA.
- Definir qui decideix durant les primeres 24 hores.
- Calcular quant pot costar una paralització.
- Revisar què cobreix l'assegurança ciber i com activar-la.
- Comprovar que es pot recuperar l'activitat sense improvisar.
Voleu revisar l'exposició ciber de la vostra empresa?
La feina del corredor no comença buscant una pòlissa. Ajudem a identificar l'exposició, treballar la prevenció, quantificar l'impacte i decidir quina part del risc assumir i quina part transferir. I acompanyem quan ocorre el sinistre.
- Identificar
- Prevenir
- Quantificar
- Transferir
- Acompanyar
Més sobre aquest tema
Anatomia d'un sinistre de ransomware: les setanta-dues hores que fixen el cost
El rescat gairebé mai és la partida més cara. El car és l'aturada, la reconstrucció de l'entorn i les notificacions que cal fer contrarellotge.
8 min de lecturaActualidad normativaNIS2: a quines empreses afecta i què canvia en la seva pòlissa de ciberrisc
La directiva amplia enormement el nombre d'entitats obligades i introdueix responsabilitat personal de la direcció. Què implica per a l'assegurança.
6 min de lecturaActualidad normativaDORA: què exigeix a les entitats financeres i als seus proveïdors tecnològics
El reglament europeu de resiliència operativa digital arriba també a qui presta serveis TIC al sector financer. Molts proveïdors encara no ho saben.
6 min de lectura

