Ciberseguretat per a una empresa petita: el mínim que cal tenir

Ciberseguretat per a una empresa petita: el mínim que cal tenir

No cal un departament de seguretat. Calen sis coses, gairebé totes gratis, i l’única que costa diners és la que de debò et salva: una còpia que l’atacant no pugui esborrar.

· Seguretat

La conversa sobre ciberseguretat en una empresa de cinc persones sol acabar en «això és per a empreses grans». I després arriba el dia en què algú obre un adjunt, els fitxers apareixen xifrats i resulta que la còpia de seguretat era a la mateixa carpeta compartida que tota la resta.

El que segueix no és un pla de seguretat corporatiu. Són sis mesures, ordenades pel que eviten realment.

1. Una còpia que l’atacant no pugui esborrar

És l’única mesura que et salva quan tota la resta ha fallat, i la que gairebé tothom té malament. Una còpia en un disc connectat a l’ordinador, o en una carpeta sincronitzada, es xifra al mateix temps que l’original: no és una còpia, és un segon original.

El que serveix: una còpia fora de línia o immutable —que no es pugui modificar durant un termini—, i amb versions anteriors accessibles. I un detall que la majoria es salta: provar la restauració. Una còpia que mai s’ha restaurat no és una còpia, és una carpeta amb esperança.

2. Doble factor al correu i al banc

La majoria dels atacs a empreses petites no són sofisticats: són una contrasenya robada feta servir des d’un altre lloc. El segon factor converteix una contrasenya robada en un intent fallit.

Prioritat: el correu primer, sempre. Qui controla el teu correu pot restablir la contrasenya de tota la resta.

3. Un gestor de contrasenyes, no un full de càlcul

La contrasenya repetida és el que converteix una filtració aliena en un problema propi: es filtra un servei qualsevol on estaves registrat i, si feies servir la mateixa clau, ja tenen la del correu. Un gestor en genera una de diferent per a cada lloc i ningú les ha de recordar.

4. Actualitzar. Sense més

Gairebé tots els atacs automatitzats aprofiten fallades conegudes i ja corregides. Actualitzar sistema, navegador i —molt especialment— el web de l’empresa tanca la porta per on entra la majoria. Si tens un WordPress sense tocar des de fa dos anys, aquest és probablement el teu major risc avui.

5. Saber qui té accés a què

Fes una llista d’una vegada: qui entra al correu, a la banca, al servidor, al programa de facturació, al web. Gairebé sempre apareixen dos o tres accessos de gent que ja no és a l’empresa, i un compte compartit que fa servir tothom.

Quan algú marxa, es revoquen els seus accessos el mateix dia. No és desconfiança: és que un compte oblidat és una porta sense amo.

6. Que l’equip reconegui un frau del cap

El frau que més diners s’emporta de les empreses petites no fa servir cap virus: és un correu que sembla del gerent demanant una transferència urgent, o un proveïdor que «ha canviat de compte bancari». La defensa no és tècnica, és un procediment: cap canvi de compte bancari s’accepta per correu, es confirma per telèfon a un número que ja tenies.

I el que la llei t’obliga a fer si passa

Si a l’incident hi ha dades personals de clients o d’empleats, no és només un problema tècnic. A Espanya, el RGPD obliga a notificar l’autoritat de control en 72 hores quan la bretxa suposa un risc per als drets dels afectats. A Xile, la Ley 21.719 estableix la mateixa obligació de notificar l’organisme competent i els titulars afectats.

Això significa que el dia de l’incident hi ha dos rellotges: el de recuperar el negoci i el legal. Convé saber qui s’ocupa de cadascun abans que soni.

Si aquest és el teu cas

Revisar aquests sis punts en una empresa petita és qüestió d’una sessió, i gairebé sempre apareixen dos forats que ningú sabia que estaven oberts. Això és el que fem a ciberseguretat. Si a més tractes dades de clients amb eines d’IA, la part legal la cobrim a compliment d’IA i dades.

Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms, amb l’equip tècnic que ho munta i ho sosté. Pots veure què fem i a quin preu —estan publicats, sense pressupost sorpresa—.

Fonts: Agència Espanyola de Protecció de Dades, notificació de bretxes de seguretat; Ley 21.719 de protecció de dades personals de Xile. Guia informativa, no substitueix una auditoria de seguretat.