Protecom LTDA
// Blog · Ciberseguridad

Por qué las empresas deben empezar a usar la ciberseguridad hoy

2026-08-25 · Lectura de 7 minutos · Equipo Protecom LTDA

Empresaria revisando de noche el panel de seguridad de su empresa en un computador portátil, con un candado en la pantalla

Si su empresa factura electrónicamente, atiende clientes por WhatsApp, guarda información en un computador o maneja su banco por internet, ya opera en el mismo terreno donde trabajan los ciberdelincuentes. La pregunta dejó de ser si su empresa es un objetivo — los datos muestran que lo es — y pasó a ser qué tan preparada está cuando le llegue el turno.

En este artículo explicamos por qué conviene empezar ahora, sin alarmismo: cada cifra que va a leer proviene de un informe oficial o de la ley colombiana, y todas las fuentes están numeradas al final.

88 %de las brechas que sufren las pymes involucran ransomware (frente a 39 % en las grandes empresas)[1]
≈60 %de las intrusiones registradas en Europa comienzan con phishing[2]
15 díashábiles es el plazo máximo para reportar a la SIC una brecha que afecte datos personales[5]

El mito que más caro cuesta: «mi empresa es muy pequeña para que la ataquen»

Es la frase más común entre gerentes — y la más peligrosa. Los atacantes de hoy no eligen víctimas una por una: escanean internet con herramientas automáticas y entran por donde encuentran la puerta abierta, tenga la empresa cinco empleados o cinco mil.

El informe de brechas más citado del mundo, el Verizon DBIR 2025, analizó 22.052 incidentes reales y 12.195 brechas confirmadas en 139 países[1]. Su hallazgo más incómodo para las empresas pequeñas y medianas: el ransomware apareció en el 88 % de las brechas que sufrieron las pymes, contra solo un 39 % en las organizaciones grandes[1]. La lectura es directa: las grandes tienen equipos y presupuesto de seguridad; las pequeñas suelen no tener ninguno, y los delincuentes lo saben.

El perfil del atacante de una pyme tampoco deja espacio a dudas: el 98 % son actores externos y el 99 % actúa por motivación financiera[1]. No es personal, no es espionaje de película: es un negocio, y su empresa es inventario.

Así entran: correo, contraseñas y ahora inteligencia artificial

La imagen del hacker rompiendo firewalls es cine. En la realidad, el elemento humano estuvo presente en cerca del 60 % de las brechas: alguien hizo clic, entregó su contraseña o fue engañado[1]. En Europa, aproximadamente el 60 % de las intrusiones comenzaron con phishing[2], y el abuso de credenciales robadas sigue siendo el punto de entrada más común a las redes empresariales[1].

Dos tendencias recientes agravan el panorama:

Y el ransomware — el secuestro de la información para exigir rescate — no se detiene: estuvo presente en el 44 % de todas las brechas analizadas, subiendo desde el 32 % del año anterior[1], y las víctimas publicadas en los sitios de extorsión de las bandas llegaron a 6.937 en 2025, superando todo 2024 con una proyección de crecimiento anual del 40 %[3].

¿Cuánto cuesta el golpe? La mediana del rescate pagado fue de US$115.000[1], y en el fraude por correo corporativo (BEC) — el falso proveedor o el falso jefe que pide una transferencia — se movieron más de US$6.300 millones en 2024, con una mediana cercana a US$50.000 por víctima[1]. Para una pyme colombiana, un golpe de ese tamaño no es un mal trimestre: puede ser el cierre. El dato esperanzador del mismo informe: el 64 % de las víctimas de ransomware no pagó el rescate[1]. Las agencias de seguridad de EE. UU. recomiendan expresamente no pagar — pagar no garantiza recuperar los datos ni evita que se filtren — y negarse es viable cuando existen copias de seguridad sin conexión desde las cuales restaurar[11].

En Colombia no es solo prudencia: es obligación legal

Si su empresa guarda datos de clientes, empleados o proveedores — y toda empresa lo hace —, la Ley Estatutaria 1581 de 2012 le exige protegerlos: adoptar políticas de tratamiento, conservar las autorizaciones y garantizar condiciones de seguridad que impidan la adulteración, la pérdida o el acceso no autorizado (artículo 17)[4].

Incumplir tiene precio. La Superintendencia de Industria y Comercio (SIC) puede imponer multas de hasta 2.000 salarios mínimos mensuales legales vigentes, ordenar la suspensión de actividades hasta por seis meses y llegar al cierre temporal o definitivo cuando el tratamiento involucre datos sensibles (artículo 23)[4].

Y si ocurre una brecha, corre el reloj: el incidente debe reportarse a la SIC a más tardar dentro de los 15 días hábiles siguientes a su detección[5]. Responder bien en ese plazo — contener, evaluar, notificar, avisar a los titulares — es imposible de improvisar si nunca se preparó.

El Estado colombiano también persigue al atacante: la Ley 1273 de 2009 tipificó los delitos informáticos, y la suplantación de sitios web para capturar datos personales — el phishing — se castiga con prisión de 48 a 96 meses[6]. Pero que el delincuente vaya preso no le devuelve a su empresa la plata, los datos ni la confianza de sus clientes: la responsabilidad de proteger la información sigue siendo suya.

¿Y qué tan preparadas estamos las empresas colombianas? Un estudio de la SIC sobre 31.410 empresas, citado en el CONPES 3995 de 2020, encontró que el 44 % implementaba el 25 % o menos de las medidas de seguridad apropiadas para el tratamiento de datos personales, y solo el 15 % superaba el 76 % de los requerimientos[7]. La mayoría del tejido empresarial sigue, en la práctica, con la puerta abierta.

La buena noticia: empezar cuesta mucho menos que una brecha

Empezar en ciberseguridad no significa comprar equipos costosos. Significa higiene básica y disciplina, y la evidencia dice que funciona:

Compare esa lista con la mediana de US$115.000 de un rescate[1], con una multa de hasta 2.000 salarios mínimos[4] o con una semana sin poder facturar. La ciberseguridad no es un gasto: es la prima del seguro más barato que su empresa puede comprar.

Por dónde empezar: seis pasos con nombre propio

El marco de referencia más usado del mundo, el NIST Cybersecurity Framework 2.0, está diseñado para cualquier organización sin importar su tamaño, sector o madurez[8]. Sus seis funciones, traducidas a lenguaje de gerencia, son una hoja de ruta que cabe en una página:

  1. Gobernar — Decida quién responde por la seguridad en su empresa y llévela a la agenda de la dirección. Sin dueño, no hay avance.
  2. Identificar — Haga inventario: qué equipos, sistemas y datos tiene, y cuáles son críticos para operar. No se puede proteger lo que no se conoce.
  3. Proteger — Aplique lo básico: MFA, actualizaciones, copias de seguridad, capacitación del personal.
  4. Detectar — Monitoree sus sistemas para enterarse de un incidente en horas, no en meses.
  5. Responder — Tenga un plan escrito: a quién llamar, qué aislar y qué reportar (recuerde: 15 días hábiles ante la SIC[5]).
  6. Recuperar — Copias de seguridad probadas para volver a operar sin pagar rescates.

El primer paso se llama diagnóstico

Protecom LTDA lleva más de 20 años protegiendo empresas en Valledupar y la región Caribe. Hoy esa protección también es digital: diagnóstico de cumplimiento y seguridad (Ley 1581, políticas de tratamiento de datos, medidas técnicas) y capacitación de personal para que el phishing no encuentre a quién engañar.

Escríbanos a contactenos@protecomltda.com o visite protecomltda.com — con gusto le mostramos, con datos, dónde está parada su empresa.

Fuentes

  1. Verizon Business — Verizon 2025 Data Breach Investigations Report (DBIR) y su Small-and-Medium-Sized Business Snapshot, 2025. Datos globales. verizon.com/business/resources/reports/dbir
  2. ENISA — Threat Landscape 2025, Agencia de la Unión Europea para la Ciberseguridad, octubre de 2025 (periodo analizado: julio 2024 – junio 2025). Cifras del contexto europeo. enisa.europa.eu
  3. ESET — Threat Report H2 2025 (junio–noviembre de 2025). Telemetría global. eset.com
  4. Congreso de la República de Colombia — Ley Estatutaria 1581 de 2012, régimen general de protección de datos personales, artículos 17 y 23. Texto oficial
  5. Superintendencia de Industria y Comercio — Guía para la Gestión de Incidentes de Seguridad en el Tratamiento de Datos Personales, 2020 (plazo de reporte, pp. 9 y 19). sic.gov.co
  6. Congreso de la República de Colombia — Ley 1273 de 2009, delitos informáticos, artículo 269G (suplantación de sitios web para capturar datos personales). Texto oficial
  7. Departamento Nacional de Planeación — Documento CONPES 3995 de 2020, Política Nacional de Confianza y Seguridad Digital (estudio de la SIC sobre 31.410 empresas, p. 23; corte del estudio: 2019). dnp.gov.co
  8. NIST — Cybersecurity Framework (CSF) 2.0, National Institute of Standards and Technology, 2024. nist.gov/cyberframework
  9. NIST — Special Publication 800-63B-4, Digital Identity Guidelines, 2025 (gestión de contraseñas, p. 25). nist.gov
  10. CISA, NSA, FBI y MS-ISAC — Phishing Guidance: Stopping the Attack Cycle at Phase One, octubre de 2023 (recomendaciones para pymes, pp. 8–10). cisa.gov
  11. CISA, MS-ISAC, NSA y FBI — Guía #StopRansomware, versión 2.0, 2023 (copias de seguridad sin conexión, pp. 5–6; no pagar rescates, pp. 22 y 25; restauración desde copias, pp. 26–28). cisa.gov/stopransomware
← Volver al blog