En el Mes Europeo de la Ciberseguridad las pymes se convierten en protagonistas, tanto por su nivel de vulnerabilidad ante ciertos ciberataques como por sus mayores dificultades para absorber el impacto y recuperar la actividad cuando se produce un incidente. Un ransomware puede comprometer en pocas horas sistemas esenciales, bloquear el acceso a la información y detener procesos de los que depende el negocio. Prepararse para contener el ataque y recuperar cuanto antes la normalidad puede suponer la supervivencia de una compañía.
El impacto del ransomware en las pymes
En agosto de 2019 Wood Ranch Medical, una pequeña clínica de Simi Valley (California) sufrió un ransomware que cifró tanto los historiales médicos como los discos utilizados para las copias de seguridad. La organización explicó que no pudo recuperar la información ni reconstruir los historiales y anunció su cierre definitivo para el 17 de diciembre de ese año.
No es la única pyme que se ha visto abocada al fracaso tras un ciberataque. “Y lamentablemente no será la última“, subraya Hervé Lambert, Global Consumer Operation Manager de Panda Security. “Han pasado siete años desde aquel caso y seguimos encontrándonos con pequeñas empresas que piensan que un ransomware es, fundamentalmente, un problema informático. Para una pyme puede convertirse en cuestión de horas en un problema de negocio. Si no puedes acceder a tus pedidos, facturar, consultar la información de tus clientes o recuperar tus datos, llega un momento en que la pregunta deja de ser cuándo volverán a funcionar los ordenadores y pasa a ser cuánto tiempo puede aguantar la empresa sin funcionar“.
El ransomware tampoco ha permanecido igual durante estos años. Ha evolucionado hacia modelos cada vez más profesionalizados. En los que el cifrado puede convivir con el robo de información, la extorsión y la amenaza de publicar los datos obtenidos. Para una pequeña empresa, las consecuencias pueden acumularse muy rápido. A la interrupción de la actividad se suman los costes de recuperación, la posible pérdida de información, las obligaciones derivadas de una brecha de datos y el impacto sobre clientes y proveedores.
Un riesgo real para las pequeñas empresas
Y, “aunque medir cuántas empresas han terminado cerrando directamente por un ciberataque sigue siendo difícil”, admite Lambert. “Entre otras razones porque muchos incidentes no llegan a hacerse públicos“, reconoce. “Los datos disponibles sí permiten hasta qué punto las propias pymes perciben ese riesgo como cierto”.
En Irlanda, por ejemplo, un 28% de las pymes considera que podría verse obligada a cerrar después de un único ataque de ransomware. Según datos recogidos por el Servicio de Estudios del Parlamento Europeo en un análisis publicado en abril de 2026. Y esa posibilidad no pertenece únicamente al terreno de las encuestas. En mayo de 2025, el fabricante alemán Fasana, con alrededor de 240 empleados, sufrió un ransomware que paralizó su producción. En un solo día perdió pedidos por valor de unos 250.000 euros y, después de dos semanas, las pérdidas acumuladas rondaban ya los dos millones. La compañía acabó solicitando la insolvencia.
La dimensión del problema se entiende mejor cuando se amplía el foco. El mismo análisis del Parlamento Europeo señala que alrededor del 80% de los ciberataques registrados en Alemania durante 2025 tuvieron como objetivo pequeñas y medianas empresas. Una proporción que ayuda a desmontar una de las ideas que todavía persisten entre muchos pequeños negocios, que su tamaño los hace menos interesantes para los ciberdelincuentes.
Mes Europeo de la Ciberseguridad
Precisamente por eso, el Mes Europeo de la Ciberseguridad que se celebra cada octubre ofrece una buena oportunidad para hacerse una pregunta mucho más sencilla que cualquier debate sobre las últimas amenazas. ¿Podría nuestra empresa seguir funcionando mañana si hoy perdiéramos el acceso a todos nuestros sistemas?
“Responder a esa pregunta obliga a mirar la ciberseguridad desde un lugar diferente“. Considera el experto de Panda Security. “Ya que una pyme necesita saber qué sistemas son imprescindibles para mantener su actividad, qué ocurriría si dejara de disponer de ellos durante unas horas o varios días y cuánto tardaría realmente en recuperarlos”.
Ese análisis empieza por identificar qué necesita la empresa para funcionar. El correo electrónico, el programa de facturación, el CRM, los archivos compartidos, la información de clientes o determinadas aplicaciones pueden tener un peso muy diferente dependiendo de la actividad. Saber cuáles son críticos permite establecer un orden de recuperación y evita tener que tomar esa decisión en mitad de un incidente.
Las copias de seguridad forman parte de esa capacidad de recuperación. Conviene mantener varias copias de la información, conservar alguna de ellas fuera del alcance directo de los sistemas habituales y realizar pruebas periódicas de restauración. El objetivo es comprobar cuánto tiempo se necesita para recuperar los datos y si la empresa podría volver a trabajar con ellos.
“Una copia de seguridad tiene valor cuando sabemos que podemos recuperarla y conocemos cuánto vamos a tardar en hacerlo”, explica Lambert. “Para una pequeña empresa puede haber una diferencia enorme entre recuperar su información en unas horas, hacerlo en varios días o descubrir durante el incidente que parte de los datos que esperaba recuperar no están disponibles”.
Reducir el recorrido de un atacante
La recuperación es solo una parte de la preparación. También importa cuánto puede avanzar un atacante una vez que consigue acceder a la organización.
“Buena parte de esa capacidad depende de las identidades y los permisos“, recuerda el directivo de Panda Security. Una contraseña comprometida puede abrir el correo electrónico o una aplicación corporativa. Si esa misma cuenta tiene acceso a carpetas compartidas, herramientas de administración y otros servicios, el alcance potencial del incidente aumenta.
La autenticación multifactor añade una comprobación adicional al acceso y reduce la utilidad de una contraseña robada. La revisión periódica de usuarios y privilegios permite retirar cuentas que ya no deberían existir y limitar los permisos a los recursos necesarios para cada función.
Este principio resulta especialmente relevante en el caso de las cuentas de administración. Su capacidad para modificar configuraciones, instalar software o acceder a numerosos sistemas hace que una credencial privilegiada comprometida pueda ampliar considerablemente el impacto de un ataque.
“La segmentación de la red añade otra capa de contención“, señala Lambert. Separar determinados sistemas y recursos dificulta que un atacante pueda desplazarse libremente por toda la infraestructura después de comprometer un primer equipo. “Para una pyme no tiene por qué implicar una arquitectura especialmente compleja”, recuerda el experto. Que asegura que “el objetivo consiste en evitar que cualquier dispositivo tenga acceso innecesario al resto de la organización”.
“Tenemos que asumir que ningún sistema puede garantizar que alguien nunca vaya a conseguir entrar. La preparación también consiste en conseguir que, si ocurre, el atacante encuentre límites a medida que intenta avanzar”. Señala Lambert.
Cerrar las vulnerabilidades antes de que alguien las encuentre
Otra parte importante de esa superficie de exposición está formada por el software que utiliza la empresa. Sistemas operativos, navegadores, aplicaciones, servidores, dispositivos de red y herramientas de acceso remoto necesitan mantenerse actualizados.
Las actualizaciones de seguridad corrigen vulnerabilidades que, una vez conocidas públicamente, pueden incorporarse a las herramientas utilizadas por los atacantes. Cuanto más tiempo permanece un sistema sin actualizar, mayor es el periodo durante el que esa vulnerabilidad puede aprovecharse.
Para una pyme resulta útil saber qué dispositivos y aplicaciones tiene conectados, qué versiones utiliza y quién es responsable de mantenerlos. “Ese inventario puede parecer una tarea administrativa, aunque tiene una función directa en seguridad”. Asegura Lambert. Una empresa difícilmente puede proteger o actualizar un sistema cuya existencia desconoce.
También merece especial atención cualquier servicio accesible desde Internet. El correo, las conexiones remotas, los servidores y las aplicaciones expuestas al exterior forman parte de los puntos que un atacante puede examinar antes de intentar entrar.
Qué ocurre durante las primeras horas
Toda esa preparación se pone a prueba cuando aparece el incidente. Durante las primeras horas, contener su propagación y conservar información sobre lo ocurrido son dos de las prioridades.
Los equipos afectados deben aislarse de la red para reducir la posibilidad de que el ransomware alcance otros sistemas. “Conviene evitar acciones precipitadas sobre ellos, ya que registros, procesos y otros datos pueden ayudar posteriormente a determinar cómo se produjo el acceso y cuál ha sido su alcance”. Recomienda el experto de Panda Security.
También será necesario comprobar si existen otros dispositivos afectados, identificar las cuentas que puedan haberse visto comprometidas y revisar los accesos que se han producido. Las credenciales potencialmente expuestas deberán cambiarse desde equipos seguros.
En España, las empresas pueden recurrir al servicio 017 de INCIBE y a sus canales de atención para recibir orientación ante un incidente de ciberseguridad. Cuando exista una posible brecha de datos personales habrá que analizar también las obligaciones de notificación previstas por la normativa.
El rescate añade una decisión especialmente delicada. El pago no garantiza la recuperación de los archivos ni asegura que una eventual copia de la información obtenida por los atacantes vaya a ser eliminada. INCIBE desaconseja pagar y recomienda denunciar el incidente y buscar apoyo especializado antes de tomar decisiones.
Recuperar también significa entender qué ocurrió
Volver a encender los sistemas y recuperar los archivos no debería cerrar el incidente. Hay que conocer cómo se produjo el acceso para evitar que la misma vía continúe disponible.
Esto implica revisar los sistemas afectados, corregir vulnerabilidades, eliminar accesos que hayan podido quedar abiertos y comprobar que las credenciales comprometidas ya no sean válidas. Sólo entonces puede iniciarse una restauración controlada de los servicios.
También conviene revisar qué funcionó durante la respuesta y qué problemas aparecieron. Quizá la copia de seguridad tardó demasiado en recuperarse, nadie sabía quién debía tomar una determinada decisión o la empresa descubrió sistemas de los que no tenía un inventario actualizado. Cada una de esas situaciones aporta información para preparar mejor el siguiente incidente.
“Un plan de respuesta no tiene que ser especialmente complejo para resultar útil en una pyme“, explica Lambert. “Necesitamos saber qué sistemas debemos recuperar primero, quién puede tomar determinadas decisiones, dónde están nuestras copias, a quién tenemos que llamar y cómo podemos mantener una actividad mínima mientras recuperamos el resto”.
El Mes Europeo de la Ciberseguridad puede servir precisamente para comprobar todo esto. Una mañana dedicada a revisar accesos, actualizar sistemas, verificar copias de seguridad y ensayar cómo se recuperaría la información puede revelar más sobre la seguridad real de una empresa que cualquier sensación de estar suficientemente protegida.
La resiliencia se puede medir de una manera bastante concreta. Cuánto tardamos en detectar que algo está ocurriendo, hasta dónde puede avanzar un atacante y cuánto tiempo necesitamos para volver a trabajar con normalidad.