Cómo saber si tu empresa está segura: guía práctica de evaluación de madurez en ciberseguridad
Respuesta rápida
Saber si tu empresa está segura exige más que tener antivirus instalado: es necesario mapear todos los activos expuestos, medir la madurez de los controles con frameworks reconocidos como el NIST CSF y los CIS Controls, y probar — en la práctica — si los backups restauran y si el equipo sabe qué hacer ante un ataque. Una empresa segura no es la que nunca fue atacada, sino la que detecta, responde y se recupera con rapidez cuando lo es.
Decripte es una empresa de ciberseguridad que atiende a empresas de 1 a más de 100.000 empleados — del diagnóstico a la respuesta a incidentes 24x7.
Señales de alerta
- ›Ningún MFA en los sistemas críticos. Si cualquier usuario — especialmente los administradores — accede al correo, la VPN o los paneles de nube solo con usuario y contraseña, la empresa está a un phishing de distancia de una intrusión completa.
- ›El backup nunca fue probado o está en la misma red que la producción. Los backups no probados suelen fallar en la restauración. Los backups en la misma red se cifran junto con los datos originales en un ataque de ransomware. Ambos escenarios resultan en pérdida total de los datos.
- ›No existe un plan formal de respuesta a incidentes. Sin un plan documentado y entrenado, la respuesta a un ataque es improvisada y lenta. Cada hora de confusión aumenta el perjuicio financiero y la exposición de datos de clientes.
- ›La TI está sobrecargada y es reactiva, sin tiempo para seguridad proactiva. Cuando el equipo de TI pasa el día resolviendo tickets operativos, no sobra ningún esfuerzo para la gestión de parches, el monitoreo de logs o la revisión de accesos. Esa situación crea una ventana permanente de exposición.
- ›'Nunca fuimos atacados' como argumento de seguridad. Que las empresas no detecten ataques no significa que no los sufran — significa que no tienen visibilidad. Sin monitoreo de logs y alertas, una intrusión puede permanecer activa durante meses sin ser percibida.
- ›Proveedores con acceso a la red sin revisión de seguridad. Los socios, prestadores de servicios y SaaS con acceso privilegiado y sin verificación de controles son vectores invisibles de ataque. La responsabilidad legal por datos filtrados vía terceros recae sobre la empresa contratante.
Paso a paso
- 1
1. Haz el inventario de activos y mapea la superficie de ataque
Lista todos los dispositivos, sistemas, aplicaciones, APIs y servicios en la nube que la empresa usa o expone a internet. Las herramientas de descubrimiento pasivo (Shodan, Censys, certificados TLS vía crt.sh) revelan lo que está visible para cualquier atacante antes incluso de que tú lo sepas. Sin inventario, no es posible proteger lo que no sabes que existe.
- 2
2. Aplica un framework de evaluación de madurez
Usa el NIST Cybersecurity Framework (CSF 2.0) o los CIS Controls v8 para puntuar cada dominio: Identificar, Proteger, Detectar, Responder y Recuperar. El resultado es un gap assessment — la diferencia entre dónde está la empresa y dónde debería estar — con prioridades claras de inversión, no una lista genérica de recomendaciones.
- 3
3. Verifica si las credenciales de la empresa ya se filtraron en la dark web
Las credenciales corporativas robadas son el vector de entrada en más del 80% de los incidentes. Los servicios de monitoreo de dark web y bases como Have I Been Pwned permiten verificar si correos y contraseñas de tu empresa circulan en foros criminales. Si hay hallazgos, fuerza el restablecimiento inmediato y activa MFA en todas las cuentas afectadas.
- 4
4. Ejecuta un escaneo de vulnerabilidades y, después, un pentest
Los escaneos automatizados (Nessus, OpenVAS, Qualys) identifican vulnerabilidades conocidas en sistemas y servicios expuestos. Un pentest va más allá: profesionales certificados simulan a un atacante real, encadenando vulnerabilidades para demostrar el impacto real de una intrusión. El pentest responde '¿un atacante logra entrar y qué logra hacer?'.
- 5
5. Prueba los backups — no solo verifiques que existan
La gran mayoría de las empresas descubre que sus backups no restauran durante un incidente de ransomware — cuando ya es demasiado tarde. Prueba la restauración completa de al menos un sistema crítico cada trimestre, mide el tiempo de recuperación real (RTO) y confirma que el backup está aislado de la red principal para que no sea cifrado junto con la producción.
- 6
6. Evalúa la gestión de accesos y la adopción de MFA
Audita quién tiene acceso a qué sistemas, elimina las cuentas huérfanas (exempleados, proveedores dados de baja), aplica el principio de menor privilegio y garantiza que MFA esté activo en el correo corporativo, la VPN, los paneles de nube y los sistemas financieros. Un único acceso privilegiado sin MFA es suficiente para comprometer a toda la empresa.
- 7
7. Verifica el plan de respuesta a incidentes y ejecuta un ejercicio
Tener un documento de IR en el cajón no es lo mismo que estar preparado. Realiza un tabletop exercise: simula un escenario de ransomware o filtración de datos con el liderazgo y la TI y observa quién notifica a quién, en cuánto tiempo, y si los procedimientos funcionan. Un plan no probado es un plan que falla en el momento más crítico.
- 8
8. Evalúa la seguridad de la cadena de proveedores
Los ataques de supply chain comprometieron a empresas de gran tamaño en los últimos años al explotar proveedores con acceso privilegiado y controles débiles. Mapea qué terceros tienen acceso a tus sistemas, datos o red, exige evidencias de controles mínimos (MFA, patch management, política de acceso) e incluye cláusulas de seguridad en los contratos.
Lo que NO se debe hacer
- ✕Confundir compliance con seguridad. Estar en conformidad con la LGPD u obtener una certificación no significa que la empresa esté protegida. El compliance es un piso mínimo legal, no un techo de seguridad. Una empresa puede estar certificada y comprometida al mismo tiempo.
- ✕Delegar la seguridad enteramente a la TI sin involucrar al liderazgo. La ciberseguridad es una decisión de negocio: involucra presupuesto, tolerancia al riesgo, relaciones con clientes y obligaciones legales. Sin la adhesión del C-level, los proyectos de seguridad quedan sin recursos y sin prioridad.
- ✕Realizar un pentest y guardar el informe sin corregir los hallazgos. Un pentest sin plan de remediación es una inversión desperdiciada. El informe documenta las vulnerabilidades que un atacante también encontraría — y que seguirán abiertas mientras no sean corregidas y validadas.
- ✕Ignorar la seguridad de los dispositivos móviles y el home office. Con el trabajo remoto consolidado, las laptops personales, las redes domésticas y los dispositivos móviles son puntos ciegos frecuentes. Las políticas de MDM, la VPN obligatoria y la educación del usuario son controles básicos que muchas empresas aún no han implementado.
- ✕Tratar la seguridad como un proyecto puntual en lugar de un proceso continuo. El panorama de amenazas cambia a diario: nuevos CVEs, nuevas técnicas de ataque, nuevos proveedores con acceso. Una evaluación hecha hace dos años no refleja la exposición actual. La seguridad exige monitoreo, revisiones periódicas y mejora continua.
Qué significa realmente estar seguro como empresa
La mayoría de las empresas latinoamericanas aún asocian la ciberseguridad con tener antivirus instalado y firewall activo. Esa visión es peligrosa porque trata la seguridad como un producto comprado, no como una capacidad construida. Estar seguro, en el sentido real del término, significa tener visibilidad sobre lo que está expuesto, controles implementados y probados, y la capacidad de detectar y responder a un incidente antes de que se convierta en una catástrofe.
Frameworks internacionales como el NIST Cybersecurity Framework (CSF 2.0) y los CIS Controls v8 definen la seguridad como un conjunto de funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Las empresas que operan únicamente en las dos primeras funciones — identificación y protección — quedan ciegas ante ataques en curso e incapaces de recuperarse rápidamente cuando son atacadas.
Una evaluación honesta de madurez comienza con la pregunta: 'Si un atacante entra hoy, ¿cuánto tiempo tardamos en percibirlo, cuánto en contenerlo, y cuánto perdemos?' Las respuestas revelan dónde está realmente la empresa — no dónde imagina que está.
Cómo conducir una autoevaluación de seguridad paso a paso
La autoevaluación comienza con el inventario de activos. Lista todos los sistemas, aplicaciones, servicios en la nube, dispositivos y APIs que la empresa opera o expone. Herramientas gratuitas como Shodan y Censys permiten ver lo que está visible para cualquier persona en internet — muchas empresas se sorprenden con lo que encuentran. Ese inventario es la base de todo: no puedes proteger lo que no sabes que existe.
Con el inventario en mano, aplica los CIS Controls v8 como checklist de evaluación. Los primeros seis controles — inventario de hardware, inventario de software, protección de datos, configuración segura, gestión de cuentas y gestión de control de acceso — cubren la mayoría de los vectores de entrada explotados en incidentes reales. Para cada control, evalúa si existe una política, si se aplica técnicamente y si hay evidencia de funcionamiento.
Documenta las brechas encontradas y prioriza por la combinación de probabilidad e impacto: una vulnerabilidad crítica en un sistema expuesto a internet tiene prioridad sobre una configuración subóptima en un sistema interno sin datos sensibles. El resultado es un roadmap de corrección con plazos realistas, no una lista interminable de tareas sin contexto.
Para empresas sin equipo de seguridad interno, lo ideal es combinar la autoevaluación con una evaluación conducida por terceros. La perspectiva externa captura puntos ciegos que el equipo interno naturaliza con el tiempo, y la mirada de un especialista en amenazas recientes agrega contexto que no aparece en checklists genéricos.
Evalúa tu empresa gratis
Descubre en minutos qué ya está expuesto de tu negocio.
El plan gratuito de Gestión de Amenazas de Decripte mapea vulnerabilidades, monitorea amenazas y muestra credenciales filtradas — sin tarjeta y sin equipo técnico.
Empieza gratis ahoraCuándo la autoevaluación no es suficiente: el papel del pentest y del gap assessment
La autoevaluación basada en checklist mide lo que la empresa declaró haber implementado. El pentest mide lo que un atacante logra hacer en la práctica — y la diferencia suele ser considerable. Un test de intrusión conducido por profesionales certificados (OSCP, CEH, GPEN) simula las técnicas reales usadas por grupos criminales y APTs, encadenando vulnerabilidades individuales para demostrar el impacto real de una intrusión exitosa.
El gap assessment va más allá del pentest al mapear no solo vulnerabilidades técnicas, sino brechas de proceso y gobernanza: ausencia de política de gestión de cambios, falta de capacitación de concientización, inexistencia de procedimientos de respuesta a incidentes documentados. Esas brechas no aparecen en escaneos automáticos, pero son igualmente explotables por atacantes que usan ingeniería social y ataques de phishing dirigido.
Las empresas que procesan datos personales sensibles — salud, financiero, jurídico — o que operan infraestructura crítica deben realizar pentest y gap assessment al menos anualmente, y siempre después de cambios significativos de infraestructura. Para las demás, una revisión anual combinada con escaneos trimestrales de vulnerabilidades es un punto de partida razonable.
LGPD, conformidad regulatoria y lo que la ley realmente exige
La Ley General de Protección de Datos (LGPD) exige que las empresas adopten medidas técnicas y administrativas adecuadas para proteger los datos personales de accesos no autorizados y de situaciones accidentales o ilícitas de destrucción, pérdida, alteración, comunicación o difusión. La ley no especifica tecnologías, pero la ANPD ha señalado que la adecuación exige, como mínimo: inventario de datos, evaluación de riesgo, controles de acceso, política de retención y procedimiento de notificación de incidentes.
Las empresas que sufrieron filtraciones de datos y no logran demostrar que tenían controles adecuados enfrentan multas de hasta el 2% de la facturación (limitadas a R$ 50 millones por infracción) y, más importante, daños reputacionales que afectan contratos y relaciones comerciales. La conformidad no es solo una obligación legal — es un diferencial competitivo en procesos de due diligence y licitaciones.
La evaluación de conformidad con la LGPD debe incluir: mapeo del flujo de datos personales, revisión de contratos con proveedores que procesan datos, verificación de las bases legales para cada tratamiento, y prueba del proceso de atención a los derechos de los titulares. Para las empresas que aún no realizaron ese mapeo, el punto de partida es identificar dónde están almacenados los datos de clientes y colaboradores y quién tiene acceso a ellos.
Cómo Decripte evalúa y monitorea la madurez de seguridad de tu empresa
Decripte es una empresa brasileña especializada en implementación y gestión de ciberseguridad para organizaciones de todos los tamaños — desde el emprendedor individual hasta el enterprise con más de 100.000 colaboradores. Nuestro enfoque combina el diagnóstico de madurez basado en NIST CSF y CIS Controls con inteligencia de amenazas en tiempo real, monitoreo de dark web y pruebas técnicas conducidas por profesionales certificados.
El punto de partida para cualquier empresa es el plan gratuito de Gestión de Amenazas, disponible en nuestro Intelligence Center. Muestra, en minutos, lo que ya está expuesto sobre tu organización — activos en internet, credenciales filtradas, vulnerabilidades conocidas en sistemas públicos — sin necesidad de instalar nada. Es el retrato honesto de la superficie de ataque que cualquier atacante puede ver hoy.
Para quienes necesitan una evaluación estructurada, ofrecemos el Diagnóstico de Madurez, que mapea brechas en gobernanza, controles técnicos y capacidad de respuesta, y entrega un roadmap priorizado de corrección. El diagnóstico es el primer paso para transformar la seguridad de un costo operativo en una ventaja competitiva medible. Ingresa a /intelligence-center para comenzar gratis o a /diagnostico para hablar con un especialista.
Términos importantes
- Superficie de ataque
- Conjunto total de puntos de entrada — sistemas, aplicaciones, APIs, dispositivos, usuarios y proveedores — por los cuales un atacante puede intentar comprometer a una organización. Incluye tanto activos conocidos como activos olvidados o desconocidos por el equipo de TI. Reducir la superficie de ataque significa eliminar lo que no es necesario y monitorear continuamente lo que permanece expuesto.
- Evaluación de madurez
- Proceso estructurado de medir el nivel de implementación de los controles de seguridad de una organización respecto a un framework de referencia, como el NIST Cybersecurity Framework (CSF 2.0) o los CIS Controls v8. El resultado es un índice de madurez por dominio (Identificar, Proteger, Detectar, Responder, Recuperar) y un roadmap priorizado de mejoras con base en las brechas encontradas.
- Pentest
- Test de intrusión (penetration test) conducido por profesionales certificados que simulan las técnicas y tácticas de un atacante real para identificar vulnerabilidades explotables en sistemas, aplicaciones y redes de una organización. A diferencia de un escaneo automatizado, el pentest encadena vulnerabilidades y demuestra el impacto real de una intrusión, respondiendo a la pregunta: '¿Qué logra hacer un atacante si entra?'.
- Gap assessment
- Análisis comparativo entre el estado actual de seguridad de una organización y un estado objetivo definido por un framework, regulación o política interna. Identifica no solo vulnerabilidades técnicas, sino también brechas de proceso, gobernanza y capacidad humana. El resultado es una lista priorizada de brechas con recomendaciones de remediación, costo estimado y plazo, sirviendo como base para la planificación presupuestaria de seguridad.
Preguntas frecuentes
¿Cómo saber si mi empresa ya fue atacada sin saberlo?
Las empresas sin monitoreo de logs y sin herramientas de detección con frecuencia no perciben intrusiones en curso. Las señales de alerta incluyen lentitud inexplicable de los sistemas, inicios de sesión en horarios atípicos, transferencias de datos inusuales y alertas de proveedores de correo sobre accesos sospechosos. La forma más confiable de verificar es un servicio de monitoreo continuo y un rastreo de dark web para comprobar si las credenciales de la empresa ya fueron comprometidas.
¿Cuál es la diferencia entre evaluación de madurez y pentest?
La evaluación de madurez mide el nivel de implementación de los controles de seguridad respecto a un framework (NIST CSF, CIS Controls) e identifica brechas de proceso y gobernanza. El pentest es una prueba técnica práctica en la que profesionales simulan a un atacante real para demostrar vulnerabilidades explotables y su impacto. Ambos son complementarios: la evaluación muestra dónde faltan los controles, el pentest demuestra lo que un atacante logra hacer con esa ausencia.
¿Las pequeñas empresas también necesitan una evaluación de seguridad?
Sí. Las pequeñas y medianas empresas son objetivos frecuentes justamente porque tienden a tener controles más frágiles que las grandes corporaciones. Los ataques de ransomware y los fraudes de BEC (Business Email Compromise) tienen un impacto proporcionalmente mayor en las empresas menores, que con frecuencia no sobreviven a un incidente grave sin un plan de recuperación. El costo de una evaluación preventiva es una fracción del costo promedio de un incidente.
¿Con qué frecuencia debo revisar la seguridad de mi empresa?
El monitoreo continuo es lo ideal: las alertas de vulnerabilidades, los logs de acceso y el rastreo de dark web deben ser procesos permanentes. Las evaluaciones formales de madurez deben realizarse anualmente o tras cambios significativos (nuevo sistema, fusión, expansión de equipo). Los pentests deben ocurrir al menos una vez al año para entornos expuestos a internet, y después de cualquier cambio relevante de infraestructura.
¿Qué es la superficie de ataque y por qué importa?
La superficie de ataque es el conjunto de todos los puntos — sistemas, aplicaciones, APIs, dispositivos, usuarios, proveedores — por los cuales un atacante puede intentar entrar en una organización. Cuanto mayor y más desconocida sea la superficie de ataque, mayor es el riesgo. Mapear y reducir la superficie de ataque es el primer paso de cualquier programa de seguridad efectivo: desactiva lo que no se usa, cierra puertos innecesarios y mantén un inventario actualizado de lo que está expuesto.
¿MFA realmente hace la diferencia en la seguridad de la empresa?
Sí — de forma significativa. Estudios de Microsoft y Google indican que MFA bloquea más del 99% de los ataques automatizados de credential stuffing y phishing básico. La mayoría de las filtraciones y ransomwares analizados en incidentes reales comienza con una credencial válida sin MFA siendo usada por un atacante. Implementar MFA en el correo corporativo, la VPN y los paneles de administración es probablemente el control de mayor retorno por menor costo disponible.
¿Cómo evaluar la seguridad de mis proveedores y socios?
Comienza mapeando qué proveedores tienen acceso a tus sistemas, datos o red. Para cada uno, solicita evidencias de controles mínimos: política de seguridad de la información, adopción de MFA, proceso de gestión de parches e historial de incidentes. Incluye cláusulas de seguridad y derecho de auditoría en los contratos. Para proveedores críticos, considera un cuestionario basado en el NIST CSF o la norma ISO 27001 como referencia. Los ataques de supply chain son crecientes y la responsabilidad legal por datos de clientes expuestos vía terceros recae sobre tu empresa.
Seguridad para empresas
Decripte protege empresas de todos los tamaños — del autónomo al Enterprise.
Plataforma y servicios completos: gestión de amenazas, SOC 24x7, respuesta a incidentes, pentest y cumplimiento. Empieza gratis y descubre qué ya se filtró de tu negocio.
