Asistencia 24h
JORI&
Guías

Guía de ciberseguridad para tu empresa

Cómo preparar tu empresa antes, durante y después de un ciberataque

  • IA
  • Prevención
  • Respuesta
  • Continuidad
  • Transferencia del riesgo

La ciberseguridad ya no es únicamente un asunto técnico. La regulación europea, la dependencia digital y la expansión de la inteligencia artificial la han convertido en una cuestión de dirección. Esta guía traduce el riesgo ciber a decisiones de negocio: qué proteger, cómo responder, cuánto puede costar una paralización y cómo preparar la recuperación.

Para quién es

Escrita para quien decide

No convierte a dirección en especialista en ciberseguridad. Le ayuda a formular las preguntas adecuadas, entender el riesgo y preparar decisiones antes de que llegue el incidente. Al terminarla, el consejo y la dirección deberían poder responder a cuatro cuestiones.

  1. ¿Qué parte del negocio no puede parar?
  2. ¿Quién decide cuando empieza una crisis?
  3. ¿Cuánto puede costarnos una paralización?
  4. ¿Podemos recuperar la actividad sin improvisar?

Prepararse antes cambia lo que ocurre después.

Qué contiene

Cuatro momentos, de la exposición a la recuperación

  1. Antes del ataqueConocer la exposición antes de que ocurra el incidenteQué parte del negocio no puede permitirse parar, por dónde podría entrar hoy un atacante y dónde termina lo personal y empieza el riesgo corporativo: móviles compartidos, teletrabajo, nubes personales y herramientas de IA no autorizadas.
  2. Antes del ataqueFraude, terceros y gobierno del riesgoCómo verificar una instrucción cuando el mensaje, la voz o la imagen parecen reales; qué proveedores pueden detener la actividad; y qué piden al órgano de dirección NIS2, DORA, el Reglamento de IA, el Cyber Resilience Act y el RGPD.
  3. Riesgo emergenteLa IA cambia las reglas, no la naturaleza del impactoLa IA desde fuera, como herramienta del atacante, y desde dentro, cuando un agente con permisos excesivos genera costes e interrupciones sin que exista un ciberdelincuente. Dos casos documentados y seis preguntas para gobernar un agente de IA.
  4. Durante el ataqueLas primeras 24 horas: decidir bajo presiónUna cronología hora a hora de las decisiones que aparecen a la vez: aislar o no los sistemas, a quién informar y en qué orden, pagar o no un rescate, quién habla cuando llama un periodista.
  5. ImpactoCuánto puede costar realmente un incidenteParalización, facturación, respuesta, legal y datos, reputación y automatización: los componentes del impacto económico y la pregunta que deberían poder responder el CEO y el CFO.
  6. Transferir el riesgoEl seguro ciber: respuesta, servicios y protección financieraQué revisar en la póliza antes del incidente: interrupción del negocio, gastos fijos, franquicias, carencias y sublímites; qué activa cada cobertura y quién tiene el teléfono para declarar el siniestro de madrugada.
  7. RecuperarResiliencia: volver a operar sin improvisarCopias aisladas, pruebas reales de restauración, objetivos de tiempo de recuperación, simulacros con dirección y el análisis posterior que convierte el incidente en aprendizaje.
  8. ChecklistDiez acciones para revisar mañana en la empresaUna lista de comprobación para repartir responsabilidades. No hace falta resolverlas hoy; sí saber quién debe hacerlo.
Dato de contexto

ENISA sitúa el phishing como principal vector inicial en aproximadamente el 60 % de los casos analizados en su Threat Landscape 2025. La explotación de vulnerabilidades representó alrededor del 21,3 %.

Fuente: ENISA, Threat Landscape 2025
La lista final

Diez acciones para revisar mañana

La guía termina con una checklist que resume todo lo anterior en diez decisiones concretas. Estas son las diez; el detalle de cada una está en el documento.

Recibir la guía
  1. Identificar qué parte del negocio no puede parar.
  2. Revisar las principales vías de exposición.
  3. Definir dónde se mezclan el uso personal y el profesional.
  4. Establecer mecanismos de verificación frente al fraude y la suplantación.
  5. Identificar qué terceros pueden comprometer el negocio.
  6. Aclarar quién gobierna el riesgo ciber y de IA.
  7. Definir quién decide durante las primeras 24 horas.
  8. Calcular cuánto puede costar una paralización.
  9. Revisar qué cubre el seguro ciber y cómo activarlo.
  10. Comprobar que se puede recuperar la actividad sin improvisar.
Después de leerla

¿Queréis revisar la exposición ciber de vuestra empresa?

El trabajo del corredor no empieza buscando una póliza. Ayudamos a identificar la exposición, trabajar la prevención, cuantificar el impacto y decidir qué parte del riesgo asumir y qué parte transferir. Y acompañamos cuando ocurre el siniestro.

  1. Identificar
  2. Prevenir
  3. Cuantificar
  4. Transferir
  5. Acompañar