Resumen:
- Las pequeñas empresas siguen siendo un blanco frecuente de los ciberdelincuentes, siendo la suplantación de identidad y la vulneración del correo electrónico empresarial y el ransomware algunas de las amenazas más comunes.
- La inteligencia artificial está logrando que las estafas de suplantación de identidad sean cada vez más convincentes y difíciles de detectar.
- La autenticación multifactorial, la capacitación de los empleados y los controles de acceso estrictos pueden ayudar a reducir el riesgo.
- Descargue la Guía de ciberseguridad para propietarios de pequeñas empresas de PNC para analizar a fondo las ciberamenazas actuales y conocer las medidas prácticas para ayudar a proteger sus datos financieros, empleados y operaciones.
La ciberseguridad es ahora una parte fundamental de la gestión de cualquier empresa, y los ciberataques ya no se limitan únicamente a las grandes corporaciones.
Hoy en día, incluso las compañías más pequeñas dependen del correo electrónico, los pagos en línea, el software en la nube y los dispositivos conectados para atender a sus clientes y gestionar sus operaciones. Si bien estas tecnologías generan eficiencia y oportunidades, también abren la puerta a ciberdelincuentes que buscan robar dinero, acceder a información confidencial o interrumpir las actividades comerciales.
Para las pequeñas empresas, el impacto de un incidente cibernético puede ir mucho más allá de la tecnología. Puede interrumpir las operaciones, generar tensión en las relaciones con los clientes, retrasar los pagos y consumir valiosos recursos y tiempo.
“Uno de los mayores errores conceptuales que observamos es pensar que una empresa es demasiado pequeña para ser un objetivo”, afirmó Christian Winward, director de seguridad de la información de PNC Bank. “Los ciberdelincuentes suelen buscar vulnerabilidades, y toda organización tiene la responsabilidad de proteger a su personal, sus datos y sus operaciones”.
Al combinar la educación de los empleados, los controles de seguridad estrictos y un plan de respuesta bien definido, las pequeñas empresas pueden posicionarse mejor para identificar amenazas, reducir el riesgo y recuperarse con mayor rapidez en caso de un ataque.
¿Por qué las pequeñas empresas son el objetivo de los ciberdelincuentes?
Para la mayoría de los ciberataques, el objetivo final es simple: las ganancias.
Los ciberdelincuentes suelen considerar a las pequeñas empresas como objetivos atractivos porque pueden contar con menos recursos de seguridad que las organizaciones grandes, pero aun así poseen información valiosa, incluidos los expedientes de los empleados, los datos de los clientes, la información de pago y las cuentas financieras.
A medida que las tácticas de fraude se vuelven más sofisticadas, las empresas están sintiendo el impacto, independientemente de su tamaño, ubicación o industria. De hecho, el 76 % de las organizaciones informaron de intentos o casos reales de fraude de pago en 2025, lo que subraya hasta qué punto se han extendido estas amenazas[1].
En muchos casos, los atacantes buscan oportunidades para explotar vulnerabilidades comunes, tales como contraseñas débiles, software desactualizado, credenciales comprometidas o empleados que responden sin saberlo a mensajes fraudulentos.
¿Cuáles son las ciberamenazas más comunes en la actualidad?
Si bien las ciberamenazas siguen evolucionando, varios métodos de ataque continúan siendo particularmente comunes entre las pequeñas empresas.
Suplantación de identidad e ingeniería social
La suplantación de identidad ocurre cuando los ciberdelincuentes utilizan correos electrónicos, mensajes de texto, sitios web u otras comunicaciones para engañar a los destinatarios y lograr que revelen información confidencial o hagan clic en enlaces maliciosos.
Estos ataques a menudo parecen provenir de fuentes confiables, tales como bancos, proveedores, compañeros de trabajo, empresas de envío o agencias gubernamentales.
La ingeniería social describe de manera general aquellos ataques que funcionan mediante la manipulación de las personas, en lugar de hackear directamente los sistemas, para infiltrarse en una organización; por consiguiente la concientización de los empleados es una de las líneas de defensa más importantes. Estas estafas engañan a los destinatarios para que revelen información confidencial, como contraseñas, o para que envíen dinero a los delincuentes.
Vulneración del correo electrónico empresarial
El fraude de compromiso del correo electrónico empresarial (BEC, por sus siglas en inglés) ocurre cuando los delincuentes se hacen pasar por ejecutivos, proveedores, empleados o socios de confianza para solicitar pagos, tarjetas de regalo, información confidencial o cambios en las instrucciones de pago.
Estas estafas suelen basarse en direcciones de correo electrónico realistas, un lenguaje convincente y solicitudes urgentes diseñadas para presionar a los empleados a actuar con rapidez. El fraude de compromiso del correo electrónico empresarial sigue siendo una de las formas más comunes de fraude de pagos que afecta a las organizaciones hoy en día.
Secuestro cibernético de datos
El ransomware es un software malicioso que cifra archivos o sistemas y exige un pago a cambio de restaurar el acceso. En algunos casos, los atacantes también amenazan con publicar o vender la información robada si no se paga un rescate.
Un incidente de ransomware puede provocar la interrupción de las operaciones, la pérdida de productividad, pérdidas financieras y daños a la reputación.
¿Cómo está cambiando la inteligencia artificial la ciberdelincuencia?
La inteligencia artificial está creando nuevas oportunidades para las empresas, pero los ciberdelincuentes también la están utilizando. El FBI advierte que los ciberdelincuentes actuales están utilizando la IA generativa para perfeccionar sus tácticas de engaño y ampliar los esquemas de fraude financiero[2].
Los atacantes pueden utilizar herramientas de IA para generar correos electrónicos realistas de suplantación de identidad, imitar estilos de redacción y crear mensajes más personalizados y convincentes que las estafas tradicionales. Algunos delincuentes incluso han comenzado a utilizar tecnología de clonación de voz para suplantar la identidad de ejecutivos, colegas, proveedores o familiares.
¿Qué medidas pueden adoptar las pequeñas empresas para fortalecer la ciberseguridad?
“Las señales de alerta que antes hacían que los mensajes fraudulentos fueran más fáciles de identificar quizás no sean tan evidentes hoy en día”, afirmó Winward. “Por eso, las empresas deben establecer procedimientos de verificación y motivar a los empleados a hacer una pausa y confirmar las solicitudes inusuales antes de actuar”.
Cuando una solicitud implique transferir dinero, cambiar la información de la cuenta, compartir datos confidenciales o conceder acceso a los sistemas, los empleados deben verificar dicha solicitud a través de un canal de comunicación independiente y confiable.
Ninguna medida de seguridad puede eliminar el riesgo por completo, pero las empresas pueden mejorar significativamente sus defensas mediante la implementación de un enfoque por niveles.
Capacite a los empleados en concientización sobre ciberseguridad
Los empleados a menudo son la primera línea de defensa.
Ofrezca capacitación periódica sobre cómo reconocer correos electrónicos de suplantación de identidad, enlaces sospechosos, solicitudes de pago fraudulentas y otras ciberamenazas. Inste a los empleados a reportar cualquier actividad inusual de inmediato, en lugar de asumir que alguien más la investigará.
Solicite la autenticación multifactorial
La autenticación multifactorial (MFA) añade un nivel adicional de protección al requerir que los usuarios verifiquen su identidad mediante un segundo método más allá de una contraseña.
La MFA debe habilitarse siempre que sea posible, particularmente en el correo electrónico, los sistemas financieros, las plataformas de nómina, las aplicaciones en la nube y las herramientas de acceso remoto.
Mantenga actualizados el software y los sistemas
El software desactualizado puede generar brechas de seguridad que los atacantes podrían explotar.
Instale periódicamente actualizaciones de seguridad para los sistemas operativos, navegadores web, aplicaciones, firewalls y software antivirus. Las actualizaciones automáticas pueden ayudar a garantizar que no se omitan los parches de seguridad críticos.
Limite el acceso a la información confidencial
No todos los empleados necesitan acceso a todos los sistemas.
Las empresas deben conceder a los empleados acceso únicamente a la información y las aplicaciones necesarias para desempeñar sus funciones. Limitar el acceso puede ayudar a reducir los daños potenciales en caso de que una cuenta se vea comprometida.
Proteja los dispositivos móviles y las aplicaciones en la nube
Dado que los empleados trabajan cada vez más en la modalidad a distancia y utilizan plataformas basadas en la nube, proteger el acceso más allá de la oficina resulta esencial.
Exija la protección por contraseña en los dispositivos de la empresa, cifre los datos confidenciales cuando sea oportuno y revise periódicamente los permisos de los usuarios en todas las aplicaciones en la nube.
Respalde los datos críticos
Los respaldos periódicos pueden desempeñar un papel importante en la continuidad operativa.
Mantenga copias de seguridad de la información crítica de la empresa y pruébelas periódicamente para asegurar que sea posible recuperar los datos si los sistemas se ven afectados por ransomware, fallas de hardware u otros incidentes.
Verifique las solicitudes de pago y de cambio de cuenta
Establezca procedimientos para verificar de forma independiente las solicitudes que impliquen:
- Transferencias electrónicas de dinero
- Pagos ACH
- Cambios en los datos bancarios de los proveedores
- Actualizaciones en la nómina
- Información confidencial de los clientes
Incluso cuando las solicitudes parezcan provenir de una fuente confiable, los empleados deben confirmarlas al usar un número de teléfono conocido u otro método de comunicación aprobado.
¿Qué herramientas bancarias pueden ayudar a las empresas a prevenir el fraude de pago?
Los bancos ofrecen una variedad de herramientas integradas, desde filtros ACH que bloquean los débitos no autorizados hasta alertas de cuenta en tiempo real y controles de acceso personalizados.
Los clientes de pequeñas empresas de PNC reciben acceso a herramientas de mitigación de fraude en línea como PINACLE®, Positive Pay, la autorización de débitos ACH y Universal Payment Identification Code® (UPIC). Estas herramientas pueden ayudar a las empresas a monitorear la actividad de las cuentas, revisar cheques y transacciones ACH, controlar qué débitos se registran y reducir la necesidad de compartir información de las cuentas.
La ciberseguridad es una prioridad empresarial continua
Las ciberamenazas seguirán evolucionando, y las empresas deben evolucionar en consecuencia.
“La ciberseguridad es una responsabilidad compartida”, afirmó Winward. “La preparación, la concientización y la vigilancia pueden hacer mucho para proteger a su empresa, a sus empleados, a sus clientes y sus operaciones”.
La meta no es eliminar todas las amenazas, sino establecer hábitos y salvaguardas que hagan que la empresa sea un objetivo más difícil y esté mejor preparada para responder. Revisar esas protecciones periódicamente puede ayudar a mantenerse al día a medida que la tecnología y las tácticas delictivas continúan cambiando.
Más información
También puede explorar el Centro de seguridad y privacidad de PNC para obtener orientación adicional sobre la prevención del fraude.
Preguntas frecuentes sobre ciberseguridad para pequeñas empresas:
¿Cuál es el mayor riesgo de ciberseguridad para las pequeñas empresas?
La suplantación de identidad y la ingeniería social se encuentran entre los riesgos más comunes debido a que se dirigen a los empleados con mensajes convincentes diseñados para robar credenciales, información confidencial o dinero. La vulneración del correo electrónico empresarial puede ser particularmente perjudicial cuando los delincuentes se hacen pasar por ejecutivos, proveedores o socios de confianza.
¿Cuáles son las medidas de ciberseguridad más importantes para una pequeña empresa?
Comience con un enfoque por niveles: capacite a los empleados para reconocer mensajes sospechosos, exija la autenticación multifactorial, mantenga el software actualizado, limite el acceso a la información confidencial, realice copias de seguridad de los datos críticos y verifique las solicitudes de pago o de cambio de cuenta a través de un canal independiente y confiable.
¿Cómo puede una empresa reducir el riesgo de fraude de pago?
Utilice procedimientos de aprobación documentados, confirme de forma independiente las solicitudes inusuales de pago o de cambio de datos bancarios y considere el uso de herramientas bancarias que ayuden a monitorear los cheques y las transacciones ACH, controlar los débitos autorizados y alertar a los usuarios sobre la actividad de la cuenta.
¿Qué debe hacer una pequeña empresa tras descubrir un incidente cibernético?
Actúe con rapidez al seguir el plan de respuesta a incidentes de la empresa, aislar los sistemas afectados, preservar los registros pertinentes y ponerse en contacto con los socios tecnológicos, legales, financieros y de seguros adecuados. Si existe la posibilidad de que se haya transferido dinero de manera fraudulenta, comuníquese con la institución financiera de inmediato. Las pequeñas empresas siguen siendo un objetivo frecuente de los ciberdelincuentes, siendo la suplantación de identidad, la vulneración del correo electrónico empresarial y el ransomware algunas de las amenazas más comunes.