Durante años, el argumento para postergar la inversión en seguridad fue el mismo: «a nosotros no nos va a pasar, somos una empresa chica». Los datos que se publicaron en los últimos días cierran esa discusión. Un estudio de Kaspersky difundido a finales de septiembre y retomado esta semana por medios de negocios de la región señala que el 31% de las pequeñas y medianas empresas latinoamericanas reportó pérdidas económicas como principal consecuencia del incidente de ciberseguridad más grave que sufrió en los últimos doce meses. No es un riesgo teórico: es dinero que ya salió de la caja.
Qué midió el estudio y por qué te importa
La investigación se basa en 1,800 entrevistas a profesionales de TI y de seguridad informática en 18 países —entre ellos México, Brasil y Colombia—, de las cuales 616 corresponden al segmento PyME. La pregunta fue concreta: cuál fue el incidente de mayor impacto del último año, qué buscaban los atacantes y qué se hizo después.
Las consecuencias más reportadas dibujan un patrón muy reconocible para cualquier negocio de Culiacán o del resto del país:
- 31%: pérdidas económicas directas.
- 27%: interrupción de procesos del negocio como finanzas, recursos humanos o asuntos legales.
- 25%: suspensión temporal de servicios a clientes (sitio web, tienda en línea, cuentas de usuario).
Fíjate en el orden: primero el bolsillo, después la operación y al final la cara pública. En una PyME, los tres suelen ocurrir el mismo día.
El phishing gana porque no ataca a tus servidores, ataca a tu gente
Entre los incidentes considerados más dañinos por las PyMEs de la región, el phishing ocupa el primer lugar con 12%, seguido del uso de credenciales débiles o robadas con 9% y los ataques de ransomware con 8%. Dicho de otra forma: dos de los tres vectores principales no requieren explotar ninguna vulnerabilidad técnica sofisticada. Requieren que alguien de tu equipo haga clic donde no debía o que la contraseña del correo administrativo siga siendo la misma desde 2019.
Esto cambia por completo la prioridad del gasto. Antes de pensar en una plataforma avanzada de detección, conviene cerrar lo barato: segundo factor de autenticación en correo y banca, gestor de contraseñas y una política clara de verificación para cualquier cambio de cuenta bancaria de un proveedor.
Lo que buscan los atacantes: tu información, no tu equipo
El objetivo principal señalado por los encuestados fue el robo de información sensible, como credenciales financieras y documentos legales, con 29%. Le siguen los datos personales de clientes y los de empleados, ambos con 27%, y la manipulación o alteración de información, con 25%.
Ese último dato merece atención especial. Un atacante que modifica información —precios, cuentas de pago, registros contables— puede hacer un daño mucho más silencioso y duradero que uno que cifra discos. Si tu empresa maneja datos personales de clientes, además hay una dimensión legal que no desaparece sola.
Las áreas que más sufren son las que no pueden parar
Dentro de las organizaciones consultadas, las áreas más afectadas fueron seguridad de TI (40%), contabilidad y finanzas (36%) y TI (35%). Para una PyME, un golpe en contabilidad significa nómina detenida, facturación suspendida y pagos a proveedores en pausa. No hay plan B improvisado que cubra eso.
Casi todos reaccionan… después del golpe
El hallazgo más incómodo del estudio es el calendario de las decisiones. Tras sufrir el incidente, el 30% implementó un modelo Zero Trust o el principio de mínimo privilegio para empleados, socios y contratistas; el 28% introdujo o actualizó la capacitación de sus equipos de TI; y el 27% mejoró sus políticas de contraseñas y de copias de seguridad.
Son exactamente las tres medidas que se pueden tomar antes y que cuestan una fracción de lo que cuesta un incidente. La diferencia entre hacerlas en frío o en caliente es, literalmente, el 31% que aparece en el titular.
Qué puede hacer tu empresa en los próximos 30 días
- Activa el segundo factor en correo corporativo, banca en línea, ERP y accesos administrativos. Es la medida con mejor relación costo-beneficio contra el robo de credenciales.
- Aplica mínimo privilegio: revisa quién tiene acceso de administrador y quita los permisos heredados de puestos anteriores, contratistas y exempleados.
- Prueba tus respaldos. Tener respaldo no es lo mismo que poder restaurar. Haz una restauración real de un sistema crítico y cronométrala.
- Capacita en phishing con ejemplos de tu propio giro: facturas falsas, cambios de cuenta bancaria, mensajes de «soporte» y supuestos comunicados del SAT.
- Define un procedimiento de verificación fuera del correo para cualquier transferencia o cambio de datos bancarios: una llamada a un número ya conocido basta.
- Escribe un plan de respuesta de una hoja: a quién se avisa, quién desconecta qué, qué sistemas se levantan primero y cómo se comunica a clientes.
Ninguno de estos puntos exige un presupuesto corporativo. Exigen decisión y un responsable con nombre y apellido. En EDISAS llevamos tres décadas acompañando a PyMEs y a gobierno en Sinaloa, y el patrón se repite: las empresas que revisan accesos y respaldos cada trimestre son las que, cuando llega el incidente, lo cuentan como un mal día y no como un mal año.

Fuentes
- Por ciberataques, 31% de las Pymes en Latinoamérica registra pérdidas económicas; Finanzas y TI, las áreas más afectadas — El Universal
- Casi un tercio de pymes en LATAM pierden dinero por ciberataques — ComputerWeekly en Español
- Ciberataques golpean las finanzas de las PyMEs: 31% reporta pérdidas económicas — Financiero News
- El 40% de los equipos de seguridad de TI fue el área más afectada por incidentes — eBizLatam
- Ciberataques golpean el bolsillo de las PyMEs: 31% reporta pérdidas económicas en Latinoamérica — ITSitio




