Guía de ciberseguridad para tu empresa
Cómo preparar tu empresa antes, durante y después de un ciberataque
- IA
- Prevención
- Respuesta
- Continuidad
- Transferencia del riesgo
La ciberseguridad ya no es únicamente un asunto técnico. La regulación europea, la dependencia digital y la expansión de la inteligencia artificial la han convertido en una cuestión de dirección. Esta guía traduce el riesgo ciber a decisiones de negocio: qué proteger, cómo responder, cuánto puede costar una paralización y cómo preparar la recuperación.
Escrita para quien decide
No convierte a dirección en especialista en ciberseguridad. Le ayuda a formular las preguntas adecuadas, entender el riesgo y preparar decisiones antes de que llegue el incidente. Al terminarla, el consejo y la dirección deberían poder responder a cuatro cuestiones.
- ¿Qué parte del negocio no puede parar?
- ¿Quién decide cuando empieza una crisis?
- ¿Cuánto puede costarnos una paralización?
- ¿Podemos recuperar la actividad sin improvisar?
Prepararse antes cambia lo que ocurre después.
Cuatro momentos, de la exposición a la recuperación
- Antes del ataqueConocer la exposición antes de que ocurra el incidenteQué parte del negocio no puede permitirse parar, por dónde podría entrar hoy un atacante y dónde termina lo personal y empieza el riesgo corporativo: móviles compartidos, teletrabajo, nubes personales y herramientas de IA no autorizadas.
- Antes del ataqueFraude, terceros y gobierno del riesgoCómo verificar una instrucción cuando el mensaje, la voz o la imagen parecen reales; qué proveedores pueden detener la actividad; y qué piden al órgano de dirección NIS2, DORA, el Reglamento de IA, el Cyber Resilience Act y el RGPD.
- Riesgo emergenteLa IA cambia las reglas, no la naturaleza del impactoLa IA desde fuera, como herramienta del atacante, y desde dentro, cuando un agente con permisos excesivos genera costes e interrupciones sin que exista un ciberdelincuente. Dos casos documentados y seis preguntas para gobernar un agente de IA.
- Durante el ataqueLas primeras 24 horas: decidir bajo presiónUna cronología hora a hora de las decisiones que aparecen a la vez: aislar o no los sistemas, a quién informar y en qué orden, pagar o no un rescate, quién habla cuando llama un periodista.
- ImpactoCuánto puede costar realmente un incidenteParalización, facturación, respuesta, legal y datos, reputación y automatización: los componentes del impacto económico y la pregunta que deberían poder responder el CEO y el CFO.
- Transferir el riesgoEl seguro ciber: respuesta, servicios y protección financieraQué revisar en la póliza antes del incidente: interrupción del negocio, gastos fijos, franquicias, carencias y sublímites; qué activa cada cobertura y quién tiene el teléfono para declarar el siniestro de madrugada.
- RecuperarResiliencia: volver a operar sin improvisarCopias aisladas, pruebas reales de restauración, objetivos de tiempo de recuperación, simulacros con dirección y el análisis posterior que convierte el incidente en aprendizaje.
- ChecklistDiez acciones para revisar mañana en la empresaUna lista de comprobación para repartir responsabilidades. No hace falta resolverlas hoy; sí saber quién debe hacerlo.
ENISA sitúa el phishing como principal vector inicial en aproximadamente el 60 % de los casos analizados en su Threat Landscape 2025. La explotación de vulnerabilidades representó alrededor del 21,3 %.
Fuente: ENISA, Threat Landscape 2025Diez acciones para revisar mañana
La guía termina con una checklist que resume todo lo anterior en diez decisiones concretas. Estas son las diez; el detalle de cada una está en el documento.
Recibir la guía- Identificar qué parte del negocio no puede parar.
- Revisar las principales vías de exposición.
- Definir dónde se mezclan el uso personal y el profesional.
- Establecer mecanismos de verificación frente al fraude y la suplantación.
- Identificar qué terceros pueden comprometer el negocio.
- Aclarar quién gobierna el riesgo ciber y de IA.
- Definir quién decide durante las primeras 24 horas.
- Calcular cuánto puede costar una paralización.
- Revisar qué cubre el seguro ciber y cómo activarlo.
- Comprobar que se puede recuperar la actividad sin improvisar.
¿Queréis revisar la exposición ciber de vuestra empresa?
El trabajo del corredor no empieza buscando una póliza. Ayudamos a identificar la exposición, trabajar la prevención, cuantificar el impacto y decidir qué parte del riesgo asumir y qué parte transferir. Y acompañamos cuando ocurre el siniestro.
- Identificar
- Prevenir
- Cuantificar
- Transferir
- Acompañar
Más sobre este tema
Anatomía de un siniestro de ransomware: las setenta y dos horas que fijan el coste
El rescate casi nunca es la partida más cara. Lo caro es la parada, la reconstrucción del entorno y las notificaciones que hay que hacer contrarreloj.
8 min de lecturaActualidad normativaNIS2: a qué empresas afecta y qué cambia en su póliza de ciberriesgo
La directiva amplía enormemente el número de entidades obligadas e introduce responsabilidad personal de la dirección. Qué implica para el seguro.
6 min de lecturaActualidad normativaDORA: qué exige a las entidades financieras y a sus proveedores tecnológicos
El reglamento europeo de resiliencia operativa digital alcanza también a quien presta servicios TIC al sector financiero. Muchos proveedores aún no lo saben.
6 min de lectura

