En los últimos tres años hemos completado assessments de seguridad en decenas de oficinas de Puerto Rico — firmas de CPAs, clínicas de salud, comercios, despachos legales. Los sectores cambian. Los tamaños cambian. Los cinco errores que encontramos son casi siempre los mismos.
Este post los documenta sin rodeos: qué son, por qué pasan, y cuánto le cuestan a una oficina típica de 5 a 30 personas. No para asustar — para que los reconozcas antes de que los reconozca tu aseguradora, tu auditor o un atacante.
Error 1: No hay un responsable designado de seguridad
La pregunta más reveladora de cualquier assessment es esta: ¿quién es la persona responsable de la seguridad de la información en su empresa?
En la mayoría de las oficinas que evaluamos, nadie tiene ese rol asignado formalmente. “El de IT” mantiene los equipos. El MSP administra los servidores. Pero ninguno es responsable de decidir qué proteger, con qué prioridad, y de demostrarlo.
Por qué importa: La FTC Safeguards Rule exige a instituciones financieras no bancarias — incluidas firmas de CPAs y preparadores de impuestos — designar a una Qualified Individual responsable del programa de seguridad. La HIPAA Security Rule exige lo mismo para entidades de salud. No es recomendación: es requisito regulatorio.
Cuánto cuesta ignorarlo: Una multa por incumplimiento de la FTC Safeguards Rule puede superar los $50,000 por violación. En HIPAA, las penalidades van de $141 a $2,134,831 por categoría de violación al año, según las tablas de HHS ajustadas a inflación. Y sin responsable designado, la postura que presentas a tu aseguradora tiene un hueco que nota cualquier underwriter.
Error 2: MFA no está habilitado en todas las cuentas críticas
Autenticación multifactor — MFA — es el control que más aseguradoras preguntan en sus cuestionarios de renovación de póliza ciber. Y en más de la mitad de los assessments que hacemos, al menos una cuenta crítica no lo tiene activado: el correo del dueño, la cuenta de nómina, o el acceso remoto al servidor.
El patrón es predecible. Alguien lo habilitó en Microsoft 365 para los usuarios principales, pero dejó fuera cuentas de servicio, cuentas compartidas, o al técnico externo que se conecta por RDP.
Cuánto cuesta ignorarlo: El 80% de las brechas relacionadas con credenciales comprometidas pudieron haberse prevenido con MFA, según CISA. Una reclamación de ciber-seguro sin MFA habilitado en las cuentas que la póliza exige es una reclamación que probablemente será denegada. Hemos visto primas subir entre un 15% y un 40% cuando la aseguradora descubre que MFA no cubre todos los accesos críticos.
Error 3: No hay backups inmutables (o no se prueban)
Muchas oficinas tienen algún tipo de backup. Un disco duro externo, una copia en OneDrive, quizás un NAS en el armario de IT. El problema no es que no existan — es que no son inmutables y nadie los ha probado restaurando.
Un backup inmutable es uno que no puede ser modificado ni borrado durante un periodo definido — ni por un administrador, ni por un ransomware que tome control de la red. Si tu único backup es un disco conectado al servidor 24/7, un ataque de ransomware lo cifra junto con todo lo demás.
Cuánto cuesta ignorarlo: El costo promedio de recuperación de un ataque de ransomware para PYMES superó los $165,000 en 2025, según datos de Sophos. Eso incluye tiempo de inactividad, investigación forense, y pérdida de datos. Con backups inmutables probados, ese número puede bajar a cero — porque restauras y sigues operando. Si tu negocio no puede operar sin sus sistemas ni un día, calcula cuánto facturas diario. Ese es tu número real.
Para más detalle sobre este control, lee nuestra guía de backups inmutables para PYMES.
Error 4: Políticas de seguridad que no existen o que nadie sigue
“Sí, tenemos política de seguridad” — y cuando la pedimos, resulta ser un documento de 2019 que nadie ha leído, que no refleja los sistemas actuales, y que vive en una carpeta de SharePoint que el 90% de los empleados no sabe que existe.
Una política que no se comunica, no se entrena, y no se actualiza es peor que no tener política. Porque da una falsa sensación de cumplimiento.
Lo mínimo viable que buscamos en un assessment: política de uso aceptable, política de contraseñas, procedimiento de respuesta a incidentes, y un registro de quién la leyó y cuándo. Cuatro documentos. En la mayoría de las oficinas de 5 a 20 personas en PR, encontramos cero o uno.
Cuánto cuesta ignorarlo: Cuando un regulador o una aseguradora pide tu programa de seguridad y no puedes presentarlo, el problema no es solo la multa — es la pérdida de confianza. Clientes corporativos y agencias federales en Puerto Rico piden evidencia escrita del programa de seguridad antes de firmar contrato. Sin ella, pierdes la oportunidad antes de que empiece la conversación técnica.
Error 5: No hay un plan de respuesta a incidentes
Si un empleado hace clic en un enlace de phishing a las 2 de la tarde un viernes, ¿quién toma la decisión de desconectar ese equipo de la red? ¿A quién se llama? ¿Quién notifica a los clientes afectados si hubo exposición de datos?
En la gran mayoría de las oficinas que evaluamos, la respuesta honesta es: “nos las arreglaríamos”. Eso no es un plan — es improvisación. Y la improvisación en un incidente de seguridad multiplica el daño.
Cuánto cuesta ignorarlo: HIPAA exige un plan documentado de respuesta a incidentes. La FTC Safeguards Rule también. Más allá de la regulación, el tiempo de respuesta es la variable que más impacta el costo de una brecha. Según el informe Cost of a Data Breach 2024 de IBM, las organizaciones que contuvieron un incidente en menos de 200 días ahorraron en promedio $1.02 millones comparadas con las que tardaron más. Para una oficina pequeña, la diferencia puede ser entre un susto y un cierre.
El patrón detrás de los cinco errores
Hay un hilo común: ninguno de estos errores es técnico en origen. Son errores de gobernanza — de no tener a alguien responsable de que la seguridad funcione como sistema, no como lista de herramientas.
Instalar un firewall es operación. Decidir que cada cuenta crítica requiere MFA y verificarlo trimestralmente es gobernanza. Comprar un NAS es operación. Asegurar que los backups sean inmutables y probar la restauración cada 90 días es gobernanza.
El assessment es la foto. Lo que pasa después — el plan, las prioridades, la ejecución trimestre a trimestre — es lo que cambia la postura real.
¿Reconoces uno o más de estos errores?
Si tu oficina tiene dos o más de estos cinco, no estás solo — es el patrón que vemos en la mayoría de las PYMES reguladas en Puerto Rico. La diferencia está en reconocerlo y actuar antes de que lo descubra tu aseguradora, tu auditor o un atacante.
¿Quieres saber dónde está tu oficina? Escríbenos a contactus@sectycs.com — hacemos una consulta inicial de 30 minutos sin costo ni compromiso.