Assistència 24h
Guies

Guia de ciberseguretat per a la teva empresa

Com preparar la teva empresa abans, durant i després d'un ciberatac

  • IA
  • Prevenció
  • Resposta
  • Continuïtat
  • Transferència del risc

La ciberseguretat ja no és únicament un assumpte tècnic. La regulació europea, la dependència digital i l'expansió de la intel·ligència artificial l'han convertit en una qüestió de direcció. Aquesta guia tradueix el risc ciber a decisions de negoci: què protegir, com respondre, quant pot costar una paralització i com preparar la recuperació.

Per a qui és

Escrita per a qui decideix

No converteix a direcció en especialista en ciberseguretat. L'ajuda a formular les preguntes adequades, entendre el risc i preparar decisions abans que arribi l'incident. En acabar-la, el consell i la direcció haurien de poder respondre a quatre qüestions.

  1. Quina part del negoci no pot parar?
  2. Qui decideix quan comença una crisi?
  3. Quant pot costar-nos una paralització?
  4. Podem recuperar l'activitat sense improvisar?

Preparar-se abans canvia el que ocorre després.

Què conté

Quatre moments, de l'exposició a la recuperació

  1. Abans de l'atacConèixer l'exposició abans que ocorri l'incidentQuina part del negoci no pot permetre's parar, per on podria entrar avui un atacant i on acaba el personal i comença el risc corporatiu: mòbils compartits, teletreball, núvols personals i eines d'IA no autoritzades.
  2. Abans de l'atacFrau, tercers i govern del riscCom verificar una instrucció quan el missatge, la veu o la imatge semblen reals; quins proveïdors poden aturar l'activitat; i què demanen a l'òrgan de direcció NIS2, DORA, el Reglament d'IA, el Cyber Resilience Act i el RGPD.
  3. Risc emergentLa IA canvia les regles, no la naturalesa de l'impacteLa IA des de fora, com a eina de l'atacant, i des de dins, quan un agent amb permisos excessius genera costos i interrupcions sense que existeixi un ciberdelinqüent. Dos casos documentats i sis preguntes per governar un agent d'IA.
  4. Durant l'atacLes primeres 24 hores: decidir sota pressióUna cronologia hora a hora de les decisions que apareixen alhora: aïllar o no els sistemes, a qui informar i en quin ordre, pagar o no un rescat, qui parla quan truca un periodista.
  5. ImpacteQuant pot costar realment un incidentParalització, facturació, resposta, legal i dades, reputació i automatització: els components de l'impacte econòmic i la pregunta que haurien de poder respondre el CEO i el CFO.
  6. Transferir el riscL'assegurança ciber: resposta, serveis i protecció financeraQuè revisar a la pòlissa abans de l'incident: interrupció del negoci, despeses fixes, franquícies, carències i sublímits; què activa cada cobertura i qui té el telèfon per declarar el sinistre de matinada.
  7. RecuperarResiliència: tornar a operar sense improvisarCòpies aïllades, proves reals de restauració, objectius de temps de recuperació, simulacres amb direcció i l'anàlisi posterior que converteix l'incident en aprenentatge.
  8. ChecklistDeu accions per revisar demà a l'empresaUna llista de comprovació per repartir responsabilitats. No cal resoldre-les avui; sí saber qui ha de fer-ho.
Dada de context

ENISA situa el phishing com a principal vector inicial en aproximadament el 60 % dels casos analitzats en el seu Threat Landscape 2025. L'explotació de vulnerabilitats va representar al voltant del 21,3 %.

Font: ENISA, Threat Landscape 2025
La llista final

Deu accions per revisar demà

La guia acaba amb una checklist que resumeix tot l'anterior en deu decisions concretes. Aquestes són les deu; el detall de cadascuna està en el document.

Rebre la guia
  1. Identificar quina part del negoci no pot parar.
  2. Revisar les principals vies d'exposició.
  3. Definir on es barregen l'ús personal i el professional.
  4. Establir mecanismes de verificació davant del frau i la suplantació.
  5. Identificar quins tercers poden comprometre el negoci.
  6. Aclarir qui governa el risc ciber i d'IA.
  7. Definir qui decideix durant les primeres 24 hores.
  8. Calcular quant pot costar una paralització.
  9. Revisar què cobreix l'assegurança ciber i com activar-la.
  10. Comprovar que es pot recuperar l'activitat sense improvisar.
Després de llegir-la

Voleu revisar l'exposició ciber de la vostra empresa?

La feina del corredor no comença buscant una pòlissa. Ajudem a identificar l'exposició, treballar la prevenció, quantificar l'impacte i decidir quina part del risc assumir i quina part transferir. I acompanyem quan ocorre el sinistre.

  1. Identificar
  2. Prevenir
  3. Quantificar
  4. Transferir
  5. Acompanyar