El costo de un incidente no lo mide TI
Un estudio de Kaspersky entre profesionales de TI y seguridad de pequeñas y medianas empresas de la región analizó los incidentes de mayor impacto del último año. El orden de las consecuencias dice mucho:
- Pérdidas económicas: 31%.
- Interrupción de procesos del negocio (finanzas, recursos humanos, legales): 27%.
- Suspensión temporal de servicios a clientes (sitios web, tiendas en línea, cuentas): 25%.
Ninguna de las tres es un problema "de sistemas". Son problemas de caja, de operación y de relación con el cliente. El incidente empieza en la tecnología, pero el costo aterriza en el estado de resultados.
Dónde golpea
El estudio también muestra qué áreas resultaron más afectadas: seguridad de TI (40%), contabilidad y finanzas (36%) y TI (35%). En una PyME, esas áreas concentran a la vez la infraestructura, la información financiera y los accesos que sostienen la operación diaria. Cuando se detienen, se detiene casi todo.
Andrea Fernández, de Kaspersky, lo explica así: en una PyME el impacto puede escalar muy rápido porque la operación depende de equipos chicos, recursos compartidos y procesos estrechamente conectados.
Los vectores más dañinos tampoco sorprenden: phishing (12%), credenciales débiles o robadas (9%) y ransomware (8%). Y el objetivo principal de los atacantes fue la información sensible: credenciales financieras y documentos legales (29%), seguido de datos personales de clientes y empleados (27%).
Lo que las empresas hacen después
Hay un dato que vale la pena mirar con atención: qué cambian las organizaciones después del incidente. El 30% implementó Zero Trust o el principio de mínimo privilegio. El 28% actualizó la capacitación de sus equipos de TI. El 27% reforzó sus políticas de contraseñas y otro 27% incorporó o mejoró sus copias de seguridad periódicas.
Son todas medidas razonables. La pregunta es por qué llegan después y no antes. La respuesta suele ser la misma: antes del incidente, esas inversiones compiten por presupuesto sin un número que las respalde. Después, el número ya lo puso el atacante.
Traducir el riesgo a la moneda del negocio
Acá está el punto central. Si el principal daño de un incidente es económico, tiene sentido estimarlo en términos económicos antes de que ocurra. No con precisión de laboratorio, sino con rangos razonables:
- ¿Cuánto nos cuesta un día sin facturar o sin atender clientes?
- ¿Qué procesos críticos dependen de los sistemas más expuestos?
- ¿Cuál es la probabilidad razonable de un incidente de ese tipo en nuestro contexto?
- ¿Cuánto reduce esa exposición cada medida que estamos evaluando?
Ese ejercicio, la cuantificación de riesgo cibernético, cambia la conversación con la dirección. Deja de ser "TI pide presupuesto para seguridad" y pasa a ser "esta inversión reduce una exposición estimada de tanto, en este plazo". Con presupuestos acotados, que es la realidad de la mayoría de las PyMEs, esa priorización no es un lujo: es la única forma de gastar bien.
El propio estudio lo sugiere entre sus recomendaciones: identificar y priorizar los riesgos, porque con recursos limitados es clave saber qué atender primero y dónde concentrarlos.
La decisión que habilita
Las PyMEs de la región ya saben que el costo de un incidente es económico: lo reportan después de sufrirlo. La decisión es anticipar ese número. Estimar el impacto de los escenarios más probables, compararlo con el costo de las medidas que lo reducen y elegir en consecuencia.
No se trata de gastar más en seguridad. Se trata de saber qué riesgo compra cada peso invertido, y decidir con esa información en la mesa.