{"id":66984,"date":"2026-08-26T16:27:52","date_gmt":"2026-08-26T16:27:52","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=66984"},"modified":"2026-08-26T16:27:52","modified_gmt":"2026-08-26T16:27:52","slug":"estudio-eset-pymes-ciberataques-66984","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/estudio-eset-pymes-ciberataques-66984\/","title":{"rendered":"El 45% de las pymes ha sufrido un ciberataque en el \u00faltimo a\u00f1o"},"content":{"rendered":"<p>En el \u00faltimo a\u00f1o, el 45% de las peque\u00f1as y medianas empresas (pymes) a nivel global ha sufrido al menos un ciberincidente, una cifra que confirma una realidad inc\u00f3moda: la tormenta no avisa, pero llega. La m\u00e1xima de que una brecha de seguridad es cuesti\u00f3n de tiempo, no de posibilidad, ha dejado de ser una advertencia abstracta para convertirse en un dato estad\u00edstico. Sin embargo, la verdadera pregunta no es cu\u00e1ndo ocurrir\u00e1 el ataque, sino si la organizaci\u00f3n estar\u00e1 preparada para soportar la presi\u00f3n operativa, financiera y reputacional que este desencadena. Un an\u00e1lisis profundo del reciente <em><a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a> SMB Cyber Readiness Index 2026<\/em>, que encuest\u00f3 a 4.400 tomadores de decisiones en <a href=\"https:\/\/overcentral.com\/es\/aranceles-estados-unidos-canada-negociaciones-66655\/\" title=\"Estados Unidos impone aranceles a Canad\u00e1 tras colapsar negociaciones\" data-iacss-internal=\"1\">Estados Unidos<\/a>, Canad\u00e1, Europa, Oriente Medio y Jap\u00f3n, revela que existe una brecha peligrosa entre la confianza que las pymes dicen tener y las medidas concretas que realmente implementan.<\/p>\n<h2>La paradoja de la confianza: por qu\u00e9 quienes m\u00e1s sufren ataques se sienten m\u00e1s seguros<\/h2>\n<p>Uno de los hallazgos m\u00e1s contraintuitivos del estudio es que la confianza en la resiliencia aumenta con la frecuencia de los incidentes. A nivel global, el 75% de los encuestados se describe como muy o algo confiado en su capacidad de resistir un ciberataque. Pero esa cifra asciende al 81% entre las empresas que ya han sufrido m\u00e1s de un incidente. En Estados Unidos y Canad\u00e1, el fen\u00f3meno es a\u00fan m\u00e1s pronunciado: el 86% de todos los encuestados se siente resiliente, y entre los que han sido vulnerados en m\u00faltiples ocasiones, la confianza salta al 91%.<\/p>\n<p>\u00bfSignifica esto que las v\u00edctimas recurrentes han interiorizado la idea de que \u201clo que no me mata me hace m\u00e1s fuerte\u201d? O, por el contrario, \u00bfhan normalizado las brechas como un costo inevitable de hacer negocios? Los datos sugieren que ninguna de las dos interpretaciones es completamente cierta. La encuesta indica que muchas pymes han mejorado su postura de seguridad impulsadas por factores externos: los requisitos de las aseguradoras, la presi\u00f3n regulatoria y una mejor capacitaci\u00f3n en concienciaci\u00f3n de ciberseguridad. Sin embargo, este optimismo coexiste con lagunas preocupantes en la implementaci\u00f3n de precauciones b\u00e1sicas. Un ataque que no destruye un negocio puede volverlo m\u00e1s fuerte, pero solo si la organizaci\u00f3n extrae las lecciones correctas. De lo contrario, el incidente la deja m\u00e1s d\u00e9bil y menos preparada para evitar costosas reparaciones futuras.<\/p>\n<h2>El riesgo real no est\u00e1 en la inteligencia artificial: phishing, parches sin aplicar y contrase\u00f1as d\u00e9biles<\/h2>\n<p>Cuando se analizan las causas ra\u00edz de los ciberincidentes en pymes, los datos de ESET se\u00f1alan categor\u00edas que rara vez acaparan los titulares. El phishing encabeza la lista con un 26% de los incidentes, seguido de cerca por las vulnerabilidades sin parchear (23%), las brechas en la monitorizaci\u00f3n (22%) y las contrase\u00f1as d\u00e9biles (20%). Son vectores de ataque conocidos desde hace a\u00f1os, pero que en la percepci\u00f3n p\u00fablica son desplazados por amenazas m\u00e1s espectaculares.<\/p>\n<p>Esta desconexi\u00f3n se manifiesta claramente en lo que las pymes <em>temen<\/em>. A nivel global, el malware impulsado por inteligencia artificial es la amenaza que m\u00e1s preocupa (31%), superando al ransomware y otros malware (29%) y al propio phishing (26%). Michal Jankech, Vicepresidente de Enterprise, SMB &amp; MSP de ESET, lo resume con claridad: \u201cHemos descubierto que las preocupaciones de las pymes a menudo est\u00e1n moldeadas por los titulares sobre amenazas emergentes como los ataques impulsados por IA, mientras que los riesgos m\u00e1s rutinarios \u2014phishing, vulnerabilidades sin parchear y falta de monitorizaci\u00f3n\u2014 son subestimados. Esto sugiere que muchos encuestados perciben err\u00f3neamente su postura de seguridad y su resiliencia\u201d.<\/p>\n<p>El <em>Verizon 2026 Data Breach Investigations Report<\/em> (DBIR) refuerza esta conclusi\u00f3n desde la perspectiva del atacante. Por primera vez en los 19 a\u00f1os de historia del informe, la explotaci\u00f3n de vulnerabilidades ha superado a las credenciales robadas como el principal vector de acceso inicial, representando el 31% de las brechas. Al mismo tiempo, el tiempo medio para aplicar un parche se ha incrementado de 32 a 43 d\u00edas interanuales. En cuanto a las acciones espec\u00edficas que afectan a las pymes, el ransomware, las credenciales robadas y las vulnerabilidades explotadas vuelven a ocupar los primeros puestos. Solo el 2.5% del malware asistido por IA analizado empleaba t\u00e9cnicas raras o novedosas. La sofisticaci\u00f3n real, al menos en la mayor\u00eda de los casos, sigue siendo sorprendentemente tradicional.<\/p>\n<h3>\u00bfQu\u00e9 es la hora dorada en ciberseguridad y por qu\u00e9 es cr\u00edtica para las pymes?<\/h3>\n<p>La medicina de emergencias denomina \u201chora dorada\u201d al per\u00edodo en el que la velocidad de la respuesta determina si el da\u00f1o es reversible. En ciberseguridad, este concepto es igualmente v\u00e1lido. Las decisiones que se toman en los primeros minutos y horas tras detectar un incidente son de naturaleza tanto t\u00e9cnica como procedimental. Detener la propagaci\u00f3n de una infecci\u00f3n a menudo exige conocer el protocolo de actuaci\u00f3n, incluso cuando implica aceptar una interrupci\u00f3n autoinfligida y garantizada en el presente para evitar un colapso mayor en el futuro. La persona facultada para tomar la decisi\u00f3n \u2014por ejemplo, matar una base de datos de producci\u00f3n o desconectar los sistemas de pago\u2014 debe ser localizable en cuesti\u00f3n de minutos. No existe margen para la improvisaci\u00f3n cuando el reloj ya est\u00e1 corriendo.<\/p>\n<h2>El dilema del rescate: 140.000 d\u00f3lares de media y el 69% de las v\u00edctimas se niega a pagar<\/h2>\n<p>El ransomware sigue siendo una amenaza desproporcionada para las pymes. Seg\u00fan el DBIR, el pago medio de rescate se sit\u00faa en 140.000 d\u00f3lares, y el 69% de las v\u00edctimas se niega a pagar. La postura de las fuerzas de seguridad y de las gu\u00edas de contingencia, incluida la de ESET, es contundente: no pagar. Pagar no solo financia el ecosistema delictivo, sino que no garantiza la recuperaci\u00f3n de los datos y a menudo convierte a la v\u00edctima en un objetivo recurrente.<\/p>\n<p>Simult\u00e1neamente, se activa otro reloj. Bajo el Reglamento General de Protecci\u00f3n de Datos (GDPR) europeo, por ejemplo, una violaci\u00f3n de datos personales desencadena un plazo de notificaci\u00f3n de 72 horas a la autoridad de control, independientemente de que la investigaci\u00f3n interna est\u00e9 concluida. Los registros y otras evidencias deben recopilarse en paralelo, porque las aseguradoras y las autoridades las solicitar\u00e1n, y todo aquello que no se preserve en las primeras horas puede resultar imposible de recuperar despu\u00e9s.<\/p>\n<h2>Preparaci\u00f3n real: m\u00e1s all\u00e1 de los marcos de trabajo y las p\u00f3lizas de seguro<\/h2>\n<p>Los principales marcos de respuesta a incidentes \u2014NIST SP 800-61, ISO\/IEC 27035-1 y el Cyber Assessment Framework del NCSC\u2014 anteponen la preparaci\u00f3n como una actividad continua de gesti\u00f3n de riesgos. Pero la expectativa de que la hora llegar\u00e1 no equivale a la preparaci\u00f3n. Esta \u00faltima es la decisi\u00f3n consciente de que, cuando llegue el momento, la empresa sabr\u00e1 c\u00f3mo abordar las preguntas cr\u00edticas de forma inmediata y podr\u00e1 seguir funcionando a pesar de los contratiempos. Esa capacidad de continuidad operativa es el n\u00facleo de la verdadera ciberresiliencia.<\/p>\n<p>Las respuestas correctas var\u00edan seg\u00fan el sector. Una planta de fabricaci\u00f3n trata la disponibilidad como un valor casi absoluto, porque el tiempo de inactividad se traduce en p\u00e9rdidas econ\u00f3micas por minuto. Un hospital, donde un apag\u00f3n incorrecto puede costar una vida, necesita hacer un c\u00e1lculo diferente. En ambos casos, las decisiones sobre qui\u00e9n tiene la autoridad para detener un entorno que genera ingresos o qu\u00e9 servicios deben restaurarse primero deben tomarse en las horas de calma, no cuando ya se ha desatado el caos.<\/p>\n<h3>\u00bfC\u00f3mo pueden las pymes reducir su superficie de ataque de manera efectiva?<\/h3>\n<p>Hoy, la superficie de ataque es amplia, a menudo demasiado amplia, y una preparaci\u00f3n real exige reducir el n\u00famero de puntos de entrada disponibles. Los entornos de TI acumulan \u201cgrasa operativa\u201d: sistemas heredados sin soporte, APIs no documentadas o m\u00e1quinas virtuales olvidadas. Es necesario adquirir el h\u00e1bito de minimizar la huella expuesta a internet. Es imposible defender un activo o parchear una vulnerabilidad que el equipo de TI no sabe que existe.<\/p>\n<p>Las integraciones en la cadena de suministro generan su propio tipo de dispersi\u00f3n, a menudo sin un propietario claro y con permisos excesivos. El informe de ESET cuantifica el coste: el 21% de las pymes se\u00f1ala la complejidad de la integraci\u00f3n como su segunda barrera m\u00e1s grande para la mejora, solo por detr\u00e1s del presupuesto. Seg\u00fan el DBIR, la implicaci\u00f3n de terceros est\u00e1 presente en el 48% de todas las brechas, un incremento interanual del 60%.<\/p>\n<h2>El papel creciente del seguro cibern\u00e9tico como motor de la disciplina<\/h2>\n<p>La disciplina est\u00e1 llegando desde fuera. Actualmente, el 71% de las pymes a nivel global cuenta con un seguro cibern\u00e9tico, cifra que asciende al 84% en Norteam\u00e9rica, con una adopci\u00f3n que crece de forma pronunciada entre las v\u00edctimas recurrentes. M\u00e1s de la mitad de las empresas aseguradas con m\u00faltiples incidentes \u201455% a nivel global, 71% en Norteam\u00e9rica\u2014 tienen controles espec\u00edficos escritos en sus p\u00f3lizas: autenticaci\u00f3n multifactor (MFA), gesti\u00f3n de identidad y accesos (IAM), y detecci\u00f3n y respuesta en endpoints (EDR\/MDR). Solo el 31% de las pymes cree que el seguro por s\u00ed solo es una defensa suficiente, y el 67% a nivel global se\u00f1ala la monocultura de un solo proveedor como una preocupaci\u00f3n.<\/p>\n<h2>Lecciones aprendidas: el an\u00e1lisis post-incidente como herramienta estrat\u00e9gica<\/h2>\n<p>Una vez que el polvo se ha asentado, la revisi\u00f3n posterior al incidente es el momento para las preguntas dif\u00edciles, incluidas aquellas sobre las precauciones que no se tomaron y las medidas de recuperaci\u00f3n que se daban por buenas pero nunca se probaron. Las organizaciones no deben caer en la tentaci\u00f3n de atribuir el \u00e9xito del ataque a una habilidad excepcional de los atacantes. A veces lo es, pero a menudo la realidad es mucho m\u00e1s mundana: un parche sin aplicar, una contrase\u00f1a d\u00e9bil, un empleado que hizo clic donde no deb\u00eda.<\/p>\n<p>La afirmaci\u00f3n \u201ces cuesti\u00f3n de tiempo, no de posibilidad\u201d nunca ha sido m\u00e1s cierta, pero esa constataci\u00f3n por s\u00ed sola no prepara a un negocio para la adversidad. Una advertencia solo es \u00fatil cuando cambia lo que sucede antes de que se materialice. El techo es m\u00e1s f\u00e1cil de arreglar antes de que empiece a llover, y en el mundo de la ciberseguridad empresarial, la lluvia ya est\u00e1 aqu\u00ed.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En el \u00faltimo a\u00f1o, el 45% de las peque\u00f1as y medianas empresas (pymes) a nivel global ha sufrido al menos un ciberincidente, una cifra que confirma una realidad inc\u00f3moda: la tormenta no avisa, pero llega. La m\u00e1xima de que una brecha de seguridad es cuesti\u00f3n de tiempo, no de posibilidad, ha dejado de ser una [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":66986,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787761685994.jpg","fifu_image_alt":"El 45% de las pymes ha sufrido un ciberataque en el \u00faltimo","footnotes":""},"categories":[5],"tags":[],"class_list":["post-66984","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787761685994.jpg","fifu_image_alt":"El 45% de las pymes ha sufrido un ciberataque en el \u00faltimo","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66984","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=66984"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66984\/revisions"}],"predecessor-version":[{"id":66985,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66984\/revisions\/66985"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/66986"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=66984"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=66984"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=66984"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}