Es una de las frases que más escuchamos de firmas de CPAs: “no estamos seguros de dónde estamos parados” en seguridad. Casi nunca viene de descuido. Vienen de firmas que tienen IT, tienen antivirus y hacen backups — pero no tienen una forma de demostrar su postura, ni a un cliente, ni a una aseguradora, ni a un regulador.

Este es el camino, en general, de ese silencio incómodo a una postura defendible: sin drama y sin reemplazar todo.


El punto de partida típico

El perfil de una firma de contabilidad pequeña en Puerto Rico suele repetirse: una decena de personas, un puñado de computadoras y un servidor local con el software de contabilidad y los archivos de clientes. Algo de sincronización a la nube, y un MSP externo que mantiene los equipos.

El disparador que las hace buscar ayuda casi siempre es uno de tres — y muchas veces los tres a la vez:

  • Un cliente corporativo que pide, por escrito, evidencia del programa de seguridad antes de renovar el contrato.
  • La renovación del ciber-seguro, que llega con un cuestionario que nadie sabe contestar.
  • La FTC Safeguards Rule, que aplica a los preparadores de impuestos y que muchas firmas no saben que les cubre.

Tres frentes, una misma causa raíz: seguridad operada (alguien arregla las máquinas) pero no dirigida (nadie responsable de la postura como función).


Lo que suele encontrar un assessment

Las primeras semanas de un assessment no son de instalar nada. Son de mirar y entender. En firmas de este tamaño, el patrón se repite:

  • MFA a medias. Activo para algunos, no para todos, y con la autenticación heredada todavía abierta — una puerta lateral que ignora el MFA.
  • Backups que nadie ha probado. Existen, corren, reportan “éxito”. Pero nunca se hizo una restauración de prueba, y no son inmutables: el mismo ransomware que cifre los datos puede cifrar el backup.
  • Accesos sin limpiar. Cuentas de ex-empleados que siguen activas. Usuarios que son administradores “por conveniencia”.
  • Sin programa escrito. Ninguna evaluación de riesgo documentada, ningún responsable designado de seguridad, ningún plan de respuesta a incidentes — es decir, ninguno de los elementos que la FTC Safeguards Rule exige.

Ninguno de estos hallazgos es una catástrofe por sí solo. Juntos, dejan a la firma sin poder responder con honestidad ninguna de las tres preguntas que tiene encima.


El plan: ordenar antes que comprar

En vez de una lista de compras de herramientas, el orden que funciona prioriza por riesgo y por lo que desbloquea las tres presiones a la vez.

Lo barato y crítico primero. Cerrar MFA para todos y bloquear la autenticación heredada. Desactivar las cuentas de ex-empleados y bajar los privilegios al mínimo necesario. Costo cercano a cero; reducción de riesgo grande.

Backups que de verdad sirven. Añadir una copia inmutable en la nube y documentar la primera restauración de prueba. A partir de ahí, la firma puede decir — y probar — que un ataque de ransomware no la deja sin a dónde volver. (El porqué de esto lo explicamos en backups inmutables.)

La gobernanza que falta. Designar un responsable de seguridad en función de vCISO, hacer la evaluación de riesgo escrita y redactar un Written Information Security Program corto y real. Eso pone a la firma en línea con la FTC Safeguards Rule, que ya le aplica.

La evidencia. Cada control queda documentado: capturas de configuración, registro de la prueba de restauración, el plan de respuesta a incidentes, el WISP.


El resultado

Una firma que recorre este orden termina pudiendo hacer tres cosas que antes no podía:

  • Contestarle al cliente corporativo con un resumen de su programa de seguridad respaldado por evidencia, no con promesas.
  • Llenar el cuestionario de ciber-seguro con “sí” defendibles en los controles que más pesan — MFA, EDR, backups inmutables — y entrar a la renovación desde otra posición.
  • Demostrar cumplimiento con los elementos clave de la Safeguards Rule, con un responsable designado y un programa escrito.

Nada de esto requiere reemplazar la IT ni el MSP. Requiere dirección: decidir qué importa, en qué orden, y dejar evidencia de cada paso. Esa es la diferencia entre tener seguridad y poder defenderla.


Si tu firma está en ese “no estamos seguros de dónde estamos parados” — frente a un cliente, una aseguradora o la Safeguards Rule — escríbenos a contactus@sectycs.com. La primera conversación, para ubicar tu postura, es sin costo.

Yarelis Lozada Castro, CISM, CDPSE, ISACA Authorized Trainer, es co-fundadora de SecTYCS LLC.