La falta de especialistas internos no obliga a elegir entre quedar expuesto y sostener un departamento costoso. Un diagnóstico inicial, controles bien priorizados y servicios tercerizados permiten reducir el riesgo, siempre que la dirección conserve la responsabilidad sobre las decisiones.
Las pequeñas y medianas empresas enfrentan una desventaja concreta. Utilizan sistemas de facturación, almacenan información sensible y dependen de proveedores digitales, pero pocas pueden contratar un CISO o mantener un centro de operaciones de seguridad durante las 24 horas.
El Global Cybersecurity Outlook 2026 del Foro Económico Mundial, elaborado junto con Accenture, muestra la magnitud de esa brecha. El 46% de las organizaciones pequeñas reconoce que carece de conocimientos y especialistas suficientes, frente al 29% de las grandes. Además, las compañías de menor tamaño tienen el doble de probabilidades de presentar niveles insuficientes de resiliencia.
En América Latina y el Caribe, el problema se profundiza. El 65% de las organizaciones relevadas afirma que no dispone de las personas y capacidades necesarias para cumplir sus objetivos de protección. Frente a esta limitación, la ciberseguridad para pymes necesita partir de una pregunta de negocio: ¿qué activos deben protegerse primero para que un incidente no detenga la operación?

Índice de temas
El primer paso no consiste en comprar herramientas
Una empresa puede tener un inventario de computadoras, servidores y aplicaciones sin conocer cuáles resultarían críticos ante una caída, una filtración o un acceso indebido. Esa distinción determina dónde conviene destinar el presupuesto.
“Saber qué tenés no es lo mismo que saber qué te funde”, resumió Emiliano Alaniz, fundador y CEO de AllSafe Security Solutions, en diálogo con Innovación Digital 360.

El punto de partida debería ser una evaluación que relacione los activos tecnológicos con su impacto sobre el negocio. Fernando Corvalán, fundador de Madrygal Ciberseguridad, explicó a Innovación Digital 360 que ese diagnóstico debe revisar la infraestructura, las políticas internas y los procesos para luego ordenar las correcciones en una hoja de ruta.

La evaluación también necesita identificar dependencias. Una pyme debería saber qué ocurriría si deja de funcionar su sistema de facturación, pierde el acceso al correo corporativo o queda indisponible la información de sus clientes. El análisis cambia según el sector, la exposición a Internet, el uso de servicios en la nube y la tolerancia de la compañía a una interrupción.
Camila García, CEO de Valkyros, señaló en conversación con Innovación Digital 360 que el diagnóstico debe incluir la superficie de ataque, los servicios publicados en Internet y las configuraciones que podrían ser aprovechadas por un atacante. “Encontrar vulnerabilidades no es suficiente. Lo importante es entender cuáles representan un riesgo real para el negocio”, advirtió.

Qué controles básicos debería implementar una pyme
El DBIR 2026 de Verizon analizó más de 22.000 brechas en 145 países y detectó que el 31% comenzó con la explotación de una vulnerabilidad de software. Al mismo tiempo, la resolución completa de una falla crítica demora una mediana de 43 días.
Los datos refuerzan una conclusión compartida por las tres fuentes consultadas. Antes de incorporar soluciones avanzadas, una pyme necesita sostener una base mínima de protección:
- Un inventario actualizado de dispositivos, aplicaciones, cuentas y servicios expuestos.
- Parches de seguridad y reemplazo del software que dejó de recibir soporte.
- Cuentas individuales, contraseñas únicas y autenticación multifactor.
- Copias de respaldo aisladas, con pruebas periódicas de restauración.
- Protección de endpoints, firewall correctamente configurado y accesos remotos controlados.
- Capacitación frente al phishing y procedimientos claros para informar actividades sospechosas.
Alaniz puso el foco en los respaldos. “Un backup que nunca recuperaste es una suposición, no un respaldo”, afirmó. La existencia del archivo no garantiza que la empresa pueda restaurarlo dentro del tiempo que necesita para volver a operar.
El programa oficial Capacitar organiza la protección de los negocios con la misma lógica del marco NIST. Primero se identifican los activos y riesgos. Luego se implementan mecanismos para proteger, detectar, responder y recuperar. Ese orden evita concentrar todo el presupuesto en prevención y descubrir durante un ataque que nadie había preparado la continuidad.
Análisis de vulnerabilidades o pentesting

Aunque suelen utilizarse como sinónimos, cumplen funciones diferentes. Un análisis de vulnerabilidades revisa una cantidad amplia de sistemas para encontrar software desactualizado, configuraciones débiles y fallas conocidas. El pentesting simula el comportamiento de un atacante para comprobar si esos problemas pueden explotarse y hasta dónde permitirían avanzar.
Para una pyme con recursos limitados, García recomienda comenzar por el análisis de vulnerabilidades. Esa evaluación ofrece una primera fotografía de la exposición y permite corregir los problemas más evidentes. El pentesting gana valor después, cuando la empresa necesita validar los controles implementados o probar escenarios de ataque sobre activos críticos.
El riesgo aparece cuando cualquiera de esas instancias termina con la entrega de un informe. Si la empresa no posee personal capacitado para corregir los hallazgos, puede delegar la remediación técnica. El proveedor debería ajustar configuraciones, actualizar sistemas y comprobar luego que las fallas hayan desaparecido.
Antivirus, EDR, MDR y SOC: qué resuelve cada alternativa
La elección depende de quién utilizará la tecnología y qué capacidad tiene la empresa para responder. Una herramienta puede generar alertas precisas y resultar inútil si nadie las revisa a tiempo.
| Alternativa | Qué aporta | Principal limitación |
| Antivirus | Bloquea amenazas conocidas y archivos maliciosos. | Tiene poca visibilidad sobre ataques complejos. |
| EDR | Registra lo que ocurre en los equipos y permite investigar o contener actividades sospechosas. | Requiere personal que interprete y gestione las alertas. |
| MDR | Suma especialistas externos para detectar, investigar y responder con herramientas administradas. | Su alcance depende de los activos y horarios incluidos en el contrato. |
| SOC como servicio | Centraliza la vigilancia de endpoints, identidades, redes y entornos cloud mediante procesos de escalamiento y respuesta. | Necesita integrarse con la operación y los responsables internos. |
“Un EDR sin nadie que lo mire es como una cámara de seguridad grabando en un local vacío. Hay imágenes, pero no hay guardia”, comparó Alaniz.
Corvalán explicó que plataformas como SIEM y XDR amplían la visibilidad al correlacionar eventos provenientes de distintas fuentes. Esto permite detectar patrones que un antivirus o una herramienta aislada no podrían reconocer.
El salto hacia un MDR o un SOC no debería definirse únicamente por la cantidad de empleados. Resulta más importante analizar cuántos servicios están expuestos, qué dependencia tiene el negocio de sus sistemas y cuánto daño provocaría una interrupción. Una empresa con varias sucursales y facturación centralizada puede necesitar monitoreo permanente. Otra con una infraestructura acotada podría cubrirse con controles sólidos y un servicio externo de menor alcance.
Qué puede tercerizar una pyme y qué responsabilidad conserva
La contratación de apoyo externo se volvió habitual. La Cyber Security Breaches Survey 2025/2026 del Gobierno británico encontró que el 64% de las pequeñas empresas y el 70% de las medianas trabajan con un proveedor de ciberseguridad.
El mismo estudio muestra una debilidad que la tercerización no resuelve por sí misma. Entre las compañías pequeñas, apenas el 52% cuenta con una política formal y el 44% posee un plan de continuidad que contemple incidentes digitales. Aunque los datos corresponden al Reino Unido, exponen una diferencia aplicable a cualquier mercado. Contratar capacidades técnicas no reemplaza la gobernanza interna.

Una pyme puede delegar el relevamiento de activos, las evaluaciones de vulnerabilidades, el monitoreo, la gestión de alertas y parte de la respuesta ante incidentes. También puede recurrir a un CISO virtual o vCISO para ordenar la estrategia, preparar políticas y traducir los riesgos técnicos a decisiones ejecutivas.
El Center for Long-Term Cybersecurity de la Universidad de California en Berkeley incluye la contratación temporal o parcial de un vCISO entre las alternativas para acercar especialistas a organizaciones pequeñas con recursos limitados.
Sin embargo, la dirección debe aprobar el presupuesto, definir qué riesgos está dispuesta a aceptar y designar a una persona con autoridad para coordinar con el proveedor. También conserva las decisiones comerciales, legales y operativas que deban tomarse durante una crisis.
“La operación se terceriza; la responsabilidad, no”, sintetizó Alaniz.
Cuánto invertir y cómo comprobar el resultado
No existe un porcentaje aplicable a todas las pymes. Corvalán propone como referencia que Tecnología reciba entre el 2% y el 4% de los ingresos y que entre el 15% y el 20% de esa partida se destine a seguridad. Eso equivale a un rango aproximado de entre el 0,3% y el 0,8% de la facturación, aunque el monto debe ajustarse a la actividad, la infraestructura y el nivel de exposición.
Una compañía que procesa información financiera, datos de salud o grandes volúmenes de registros personales puede necesitar una proporción mayor. Lo mismo ocurre cuando una interrupción de pocas horas compromete la facturación o el cumplimiento de contratos.

La tendencia global apunta a aumentar las partidas. El Global Digital Trust Insights 2026 de PwC, basado en las respuestas de 3.887 ejecutivos, encontró que el 78% espera incrementar su presupuesto durante el año. Entre las compañías de alto crecimiento, el 30% ubica los servicios administrados entre sus tres prioridades de inversión.
Para comprobar si ese gasto produce resultados, no alcanza con contar alertas. Una pyme debería exigir indicadores vinculados con su capacidad de detectar y recuperarse:
- Porcentaje de activos críticos cubiertos por el monitoreo.
- Tiempo promedio de detección, respuesta y contención.
- Cantidad de vulnerabilidades críticas corregidas dentro del plazo acordado.
- Resultados de las pruebas de restauración de backups.
- Incidentes contenidos antes de afectar la operación.
- Mejoras implementadas después de cada simulacro o ataque.
El proveedor también forma parte de la superficie de riesgo. Verizon detectó que la intervención de terceros alcanzó al 48% de las brechas analizadas en 2026, después de crecer un 60% en un año. Antes de contratar, la empresa necesita conocer qué se monitoreará, quién investigará las alertas y qué acciones podrá ejecutar el prestador durante una emergencia. También debería revisar cómo protege sus accesos y qué evidencia entregará sobre su desempeño.
Qué hacer durante las primeras horas de un ataque
La respuesta no debería comenzar cuando llega el incidente. La empresa necesita haber definido quién toma las decisiones, cómo se comunica la crisis y qué sistemas se restaurarán primero.
Ante una intrusión, Alaniz recomienda aislar los equipos comprometidos de la red sin apagarlos de manera impulsiva. Un apagado puede eliminar información necesaria para reconstruir el ataque. También se debe preservar evidencia, documentar cada acción y activar el procedimiento de recuperación.
García agregó que un servicio externo puede encargarse de la contención técnica, identificar el punto de entrada y validar que la amenaza haya sido eliminada antes de restablecer la operación. Si hubo exposición de información, la compañía tendrá que evaluar las obligaciones contractuales y regulatorias aplicables.
En Argentina, el artículo 9 de la Ley 25.326 obliga a quienes administran datos personales a adoptar medidas técnicas y organizativas para evitar su pérdida, adulteración o tratamiento sin autorización. La contratación de un tercero no libera a la empresa de esa obligación.









