Ciberseguridad para pymes sin equipo especializado: cómo evaluar el cumplimiento y la preparación frente a ataques

Laguun se incorpora como socio colaborador de la Fundación Borredá con un propósito claro: contribuir a extender la cultura de ciberseguridad al tejido de pymes, que representa la mayor parte del ecosistema empresarial pero que a menudo carece de los recursos o el conocimiento para dar el primer paso. No hablamos de un problema menor. Las pymes gestionan datos de clientes, operan sistemas conectados, trabajan con la Administración Pública y con grandes empresas privadas. La ciberseguridad les afecta. Pero ¿por dónde empezar cuando no tienes un departamento dedicado y todavía necesitas delimitar prioridades antes de abordar un proyecto de adecuación o solicitar apoyo especializado? Nuestra propuesta es que ese primer paso sea tan sencillo como una conversación

¿Qué debe evaluar una pyme sin equipo de ciberseguridad?

Cuando hablamos de ciberseguridad en una organización, hay dos preguntas que conviene separar. La primera: ¿cumplo con lo que me exigen? Cada vez más pliegos de contratación pública y cada vez más clientes privados en sectores regulados piden acreditar cumplimiento normativo. La segunda: ¿estoy preparada para lo que puede pasar? Es decir, si mañana mi empresa sufre un ataque de ransomware, ¿tengo las defensas básicas para resistirlo?

Son preguntas complementarias, no equivalentes. Una empresa puede cumplir una normativa y seguir siendo vulnerable. Y al revés: puede tener buenas prácticas de seguridad pero no poder demostrarlo cuando un cliente o una Administración se lo pide. Muchas pymes encuentran dificultades para responderlas con claridad y convertir el diagnóstico en un plan de acción proporcionado a sus recursos. Lo que proponemos es una forma accesible de hacerlo.

Ciberseguridad para pymes sin equipo especializado: cómo evaluar el cumplimiento y la preparación frente a ataques

¿Cómo puede una pyme conocer su situación frente al ENS?

La primera pregunta tiene un caso concreto que muchas pymes ya están encontrando: el Esquema Nacional de Seguridad (ENS). El Real Decreto 311/2022 extiende la obligación del ENS a los sistemas de información de empresas privadas que, en virtud de un contrato, prestan servicios o soluciones a entidades del sector público. En la práctica, también se está convirtiendo en una referencia para grandes clientes privados en banca, energía o infraestructuras críticas. Si trabajas con ellos, es probable que la exigencia llegue.

ENS by Laguun, desarrollado en colaboración con el Centro Criptológico Nacional (CCN), permite hacer una evaluación guiada del cumplimiento del ENS para pymes mediante inteligencia artificial conversacional. A partir de las respuestas de la propia organización, la plataforma ofrece una orientación inicial sobre la categoría de seguridad que podría corresponder, las brechas existentes y las medidas que conviene priorizar. Cada respuesta incluye referencias a las guías técnicas del CCN (guías CCN-STIC) y a la documentación oficial del ENS.

Es importante ser claros: este triaje no sustituye a la consultoría de adecuación ni a la auditoría de certificación. Es el paso previo, el que permite decidir con información. Orientarte sobre si, según la categoría del sistema, el proceso deberá conducir a una declaración de conformidad o requerirá una certificación, calcular qué inversión requerirá y por dónde empezar.

¿Cómo saber si una pyme está preparada frente al ransomware?

La segunda pregunta es igual de importante y suele quedarse sin responder. ¿Cómo está mi organización frente a técnicas de ataque observadas y documentadas?
El CIS Community Defense Model (CDM), desarrollado por el Center for Internet Security, seleccionó cinco patrones de ataque prioritarios a partir de datos sectoriales —ransomware, malware, intrusiones dirigidas, ataques a aplicaciones web y abuso de privilegios— y los relacionó con las técnicas y subtécnicas documentadas en MITRE ATT&CK. Una de sus conclusiones es reveladora: la implantación de las salvaguardas de IG1, las menos costosas y complejas (lo que el modelo denomina ciberhigiene esencial), aporta defensa frente al 78% de las técnicas y subtécnicas asociadas al patrón de ransomware analizado. Es un dato del CDM v2.0, publicado en 2021, pero sigue siendo significativo: una pyme con recursos limitados puede construir una base de protección significativa si prioriza adecuadamente las medidas esenciales.

Laguun CDM permite evaluar dónde está tu organización frente a esos controles, también de forma conversacional. Sin instalar nada y sin conectar a tus sistemas: a partir de tus respuestas, la plataforma identifica qué controles tienes cubiertos, cuáles te faltan y cuáles deberías priorizar. Y puedes preguntarle cualquier duda durante el proceso: qué significa cada control, por qué importa, cómo se aborda. En español y con un lenguaje claro.

Como evaluación basada en las respuestas de la organización, Laguun CDM sirve para orientar y priorizar. No sustituye una auditoría técnica, un pentest ni un ejercicio de simulación de ataques cuando estos sean necesarios.


«Cumplir una normativa y estar preparada frente a un ataque son dos preguntas distintas. Una pyme necesita responder a las dos.»


¿Qué aporta una evaluación conversacional de ciberseguridad?

Lo que conecta ambos módulos es el formato. Laguun es una plataforma de ciberseguridad conversacional: acompaña a la organización paso a paso para que pueda entender su situación y actuar sobre ella. Eso es lo que hace posible que una pyme sin equipo de ciberseguridad pueda dar ese primer paso.

La formación y el conocimiento normativo son pilares fundamentales de la cultura de ciberseguridad que la Fundación Borredá lleva años impulsando. Laguun quiere contribuir a trasladarlos a la realidad concreta de cada organización mediante una evaluación inicial que ayude a ordenar prioridades y, cuando sea necesario, facilite un trabajo posterior más enfocado con consultores, auditores y proveedores especializados. Al incorporarnos como socios colaboradores, buscamos sumar una vía práctica a un ecosistema consolidado de conocimiento y capacidades.

Más de mil organizaciones en España y Latinoamérica ya han completado evaluaciones mediante Laguun. No porque sea obligatorio, sino porque responde a una necesidad real: conocer tu punto de partida antes de decidir cómo avanzar.

La ciberseguridad necesita llegar a todo el tejido productivo. Las pymes que protegen a sus clientes, gestionan datos sensibles o trabajan con la Administración Pública necesitan formatos proporcionados a su tamaño y nivel de madurez, comprensibles sin conocimientos especializados y orientados a la acción. Ese es el compromiso que asumimos al incorporarnos a la Fundación Borredá.

Y empieza, como siempre, por conocer dónde estamos.


Te puede interesar: Evento PYMES Y CIBERSEGURIDAD

Deja un comentario