Categorías
Seguridad de la Información en la Oficina
La Seguridad de la Información en la Oficina es fundamental para el futuro de cualquier empresa. Aprenda en este artículo cuán importantes son las medidas de protección de datos en el entorno laboral.
Introducción
Según un artículo de Forbes Media LLC escrito por Carmen Ene, miembro de los Consejos de Forbes, con fecha del 22 de febrero de 2023, se espera que el gasto global en incidentes cibernéticos y filtraciones de datos siga aumentando, alcanzando la cifra sin precedentes de 10,5 billones de dólares ya en 2025. Este dinero podría utilizarse para introducir innovaciones, optimizar procesos de negocio y crear condiciones para el desarrollo sostenible de las empresas, sus empleados y clientes. Los atacantes diversifican sus tácticas, perfeccionan los esquemas de ciberataques y amplían el panorama de ciberamenazas — ningún sector de la economía queda a salvo.
Los siguientes datos ponen de relieve la naturaleza preocupante de la situación.
-
Según la encuesta de Allianz de 2023, el 45 % de los expertos calificó los incidentes de SI como la causa más peligrosa de interrupción del negocio, superando a los desastres naturales o los problemas eléctricos.
-
En los últimos años, las grandes empresas y corporaciones han aumentado sus presupuestos de Seguridad de la Información (SI), y una consecuencia inesperada de esta tendencia es el creciente interés de los grupos cibercriminales por las organizaciones pequeñas y medianas, que cuentan con muchos menos recursos para garantizar la protección de los datos.
-
Las pequeñas empresas son las más golpeadas por las filtraciones de información. Hasta el 60 % de las pequeñas empresas cierran dentro de los 6 meses posteriores a un ciberataque, incapaces de hacer frente al daño financiero y reputacional.
-
Según una investigación de IBM, las acciones humanas son la causa de la mayoría de las filtraciones de datos. Hasta el 95 % de todos los incidentes se deben a errores del usuario — hacer clic en un enlace de phishing, descargar malware, divulgar información confidencial, etc.
-
Existe una escasez global de profesionales de la Seguridad de la Información. Según Cybersecurity Ventures, el número de vacantes de ciberseguridad en el mundo creció un 350 % entre 2013 y 2021. La alta demanda de profesionales calificados provoca un aumento significativo en el costo de sus servicios. En última instancia, estas circunstancias llevarán a que algunas empresas no puedan implementar defensas ni responder eficazmente a los incidentes de SI.
Es importante entender lo siguiente: la mayor parte de los datos de las organizaciones y empresas se concentra en oficinas y edificios administrativos, en estaciones de trabajo, servidores, medios digitales y en papel. Para proteger estos datos de la difusión no autorizada, alteración o destrucción, es necesario garantizar la Seguridad de la Información de la oficina y del personal de la organización.
Seguridad de la Información en la oficina: ¿qué datos deben protegerse?
En las oficinas se procesa una enorme cantidad de datos, incluidos datos personales de ciudadanos, información de empleados y clientes, información financiera y operativa, propiedad intelectual, estrategias de negocio, y datos operativos, de red e infraestructura. Esto subraya la necesidad crítica de contar con prácticas de seguridad sólidas.
Por lo tanto, el primer paso para garantizar la SI en la empresa es comprender qué datos tiene a su disposición, qué información puede ser de acceso público y qué información necesita protegerse. Para ello, es necesario inventariar y clasificar los activos de información según su confidencialidad y la criticidad de su pérdida.
La información que necesita protección puede clasificarse de la siguiente manera.
-
Información confidencial cuyo acceso está restringido por ley o por las normas internas de la organización. Esto incluye datos personales de empleados y clientes, secretos comerciales, secretos oficiales, etc.
-
Secretos de Estado e información que pueda perjudicar la seguridad del país y sus ciudadanos. El acceso a dicha información está estrictamente controlado por el Estado.
-
Secreto profesional, es decir, información relacionada con actividades profesionales que puede utilizarse para beneficio personal. Por ejemplo, el secreto médico, del abogado o del notario.
-
Propiedad intelectual: derechos de autor sobre obras de arte, invenciones, marcas registradas y otras formas de propiedad intelectual.
-
Información financiera: detalles de transacciones financieras, cuentas, ingresos y gastos.
-
Información de seguridad: datos sobre vulnerabilidades del sistema, medidas de seguridad y otros aspectos relacionados con la protección de la información.
Información de seguridad: datos sobre vulnerabilidades del sistema, medidas de seguridad y otros aspectos relacionados con la protección de la información.
¿Por qué es importante proteger los datos?
El acceso no autorizado a activos de información, planes estratégicos y otra información "sensible" puede causar graves daños financieros y la pérdida de ventaja competitiva en el mercado.
Además, hoy en día las consecuencias de una filtración de datos van más allá de las pérdidas financieras, afectando la reputación de la organización, las relaciones con los clientes y la sostenibilidad general.
Las organizaciones deben mantenerse vigilantes y actualizar constantemente sus medidas de seguridad para protegerse de filtraciones de datos y de las sanciones de los reguladores.
Amenazas a la Seguridad de la Información en la oficina
Las amenazas a la Seguridad de la Información se dividen tradicionalmente en internas y externas.
Las amenazas externas suelen originarse fuera de la oficina y pueden estar relacionadas con acciones de intrusos, competidores o factores externos.
El malware y el ransomware continúan representando una amenaza significativa para la Seguridad de la Información. Por ejemplo, entre 2018 y 2023, el 72,7 % de todas las organizaciones fueron víctimas de ataques de ransomware.

Los ataques DoS y DDoS son ataques potentes contra el sistema de información de una oficina destinados a sobrecargar los servidores de una empresa, lo que puede provocar la vulneración de la integridad y la disponibilidad de los datos.
El phishing y la ingeniería social son otra amenaza grave para la integridad y la confidencialidad de los datos. Los cibercriminales disponen de un arsenal interminable de métodos para infiltrarse en el perímetro de SI de las organizaciones mediante enlaces de phishing, sitios web, aplicaciones, etc.
Es importante entender lo siguiente: una empresa puede invertir una enorme cantidad de dinero en proteger su infraestructura de TI, pero, al final, su sistema de información será tan seguro como el nivel de conciencia de sus empleados sobre la ciberhigiene y el comportamiento seguro en línea.
A medida que los atacantes utilizan tácticas cada vez más sofisticadas para explotar vulnerabilidades, el área de TI necesita evaluar y gestionar los riesgos potenciales. Abordamos esta cuestión a continuación.
El robo o la destrucción de medios físicos y la destrucción de canales de comunicación es otra categoría de amenazas, especialmente relevante para las llamadas oficinas de atención al público.
Desastres naturales, accidentes, incendios. Los desastres naturales pueden ser peligrosos no solo para sus empleados, sino también para las estaciones de trabajo y otros equipos. Y si bien estos eventos no deseados no pueden controlarse ni predecirse, las empresas pueden prepararse para minimizar los daños potenciales.
Como se mencionó anteriormente, casi el 95 % de todas las vulneraciones de SI son causadas por los usuarios. Las acciones que provocan estas vulneraciones pueden ser tanto intencionales como no intencionales. Por regla general, las amenazas internas a la Seguridad de la Información provienen del personal de la empresa.

Se distinguen los siguientes tipos de amenazas internas.
Infracción de las normas del sistema de información. Los empleados pueden infringir las normas de SI, por ejemplo, utilizando un dispositivo personal para el trabajo o transmitiendo información confidencial a través de canales de comunicación no seguros.
Robo, fraude y abuso de autoridad. El personal con privilegios o acceso a datos sensibles puede usarlos para beneficio personal. Además, si falta control, los empleados pueden robar equipos o cambiar su configuración, lo que puede provocar la pérdida de la resiliencia del sistema de información en su conjunto.
Negligencia. La falta de conciencia sobre la Seguridad de la Información suele ser la causa del comportamiento negligente del personal: hacer clic en enlaces de phishing, la transferencia deliberada o accidental de datos confidenciales, la reutilización de contraseñas en cuentas laborales y personales, etc.
Filtración de datos hacia la competencia. Los empleados pueden transmitir información sensible a la competencia, ya sea de forma intencional o por error.
Sabotaje. Consiste en la creación deliberada de condiciones que comprometan la disponibilidad y la integridad de la información, como la sobrecarga de servidores, la desactivación o destrucción de equipos críticos, entre otros.
¡A modo de dato adicional!
Robo, fraude y abuso de autoridad. El personal con privilegios o acceso a datos sensibles puede usarlos para beneficio personal. Además, si falta control, los empleados pueden robar equipos o cambiar su configuración, lo que puede provocar la pérdida de la resiliencia del sistema de información en su conjunto.
-
los empleados pueden utilizar dispositivos personales no seguros para acceder a la red y los datos corporativos, lo que a menudo provoca filtraciones de información o infecciones de malware;
-
el control sobre el entorno distribuido se vuelve más complejo, y resulta difícil monitorear los eventos de SI e identificar a los intrusos;
-
los empleados remotos pueden conectarse a redes públicas y domésticas no seguras, etc.
Medidas de protección de datos en la oficina
Existen varias formas probadas en las que las organizaciones pueden establecer un marco sólido de seguridad de la información para garantizar la protección de los datos y la resiliencia ante ciberataques en las oficinas.
Comience con la evaluación y la gestión de riesgos
La evaluación de riesgos de seguridad es el proceso de identificar vulnerabilidades en el ecosistema de TI y analizar las amenazas que representan para la organización, desde el tiempo de inactividad y la consiguiente pérdida de ingresos hasta las sanciones regulatorias por incumplimiento.
Algunas estrategias para una evaluación de riesgos eficaz incluyen:
-
identificar y determinar los activos de información que necesitan protección;
-
analizar las amenazas potenciales para cada activo;
-
identificar y analizar las vulnerabilidades actuales del sistema de información;
-
auditar periódicamente la infraestructura de TI de la empresa;
-
estudiar las amenazas de SI vigentes e informar oportunamente al personal sobre ellas y sobre las medidas de seguridad.
Esto ayuda a las organizaciones a proteger sus activos de forma anticipada y a mantener la continuidad del negocio.
Desarrolle e implemente una política de seguridad
Desarrollar una política de seguridad con una lista completa de las normas y procedimientos aplicables ayuda a minimizar considerablemente los riesgos de amenazas internas y externas. El documento sirve como una especie de hoja de ruta que describe las particularidades del funcionamiento del sistema de información, así como los medios y las medidas implementadas para garantizar la protección de los datos.
El personal de la oficina debe ser informado, mediante firma, sobre las políticas de seguridad de la empresa, así como sobre cualquier cambio en las políticas existentes.
La política de seguridad de la empresa entra en vigor mediante una orden independiente.
Utilice acuerdos de confidencialidad y reglamentos de secreto comercial
Las medidas legislativas pueden no ser suficientes para proteger la información de valor comercial. Por eso, el siguiente paso es crear el acuerdo de confidencialidad (NDA) y el Reglamento de Secreto Comercial.
Para que el acuerdo de confidencialidad sea eficaz, debe contener la siguiente información.
-
Lista de los datos considerados confidenciales. Esto puede incluir información sobre los procesos y recursos de la empresa, sus empleados y clientes, planes de desarrollo, etc.
-
Descripción detallada de las situaciones que se considerarían una filtración de información confidencial. Esto podría incluir realizar un negocio similar, publicar datos en los medios, comunicar información de valor comercial en una conversación oral, etc.
-
Medidas de responsabilidad por infracción del acuerdo de confidencialidad. Estas deben quedar claramente establecidas en el acuerdo.
-
Plazo del acuerdo.
Los términos y condiciones para el uso de información confidencial pueden especificarse con mayor detalle en la descripción del puesto. El acuerdo de confidencialidad debe firmarse junto con el contrato principal.
Uso de medios de protección de software y técnicos
Los medios técnicos de protección de datos son dispositivos, equipos y sistemas diseñados para garantizar la seguridad de los datos en una empresa. Los medios técnicos de protección incluyen:
-
cortafuegos;
-
sistemas de detección de intrusiones;
-
cámaras de videovigilancia;
-
detectores de movimiento;
-
sistemas de alimentación ininterrumpida;
-
puertas de enlace criptográficas, etc.
Las herramientas de software de Seguridad de la Información son utilidades y aplicaciones diseñadas para proteger la información del acceso no autorizado, los virus y otras amenazas. Incluyen:
-
antivirus;
-
cortafuegos;
-
antispyware;
-
servicios VPN;
-
servicios de cifrado de datos;
-
sistemas SIEM y DLP;
-
software de protección contra DDoS.
Además de esto, debe llevarse a cabo un procedimiento regular de copias de seguridad para proteger sus datos.
Sistema de control y gestión de acceso (SCA)
Es un conjunto de medios técnicos de hardware y software para controlar y restringir físicamente el acceso a determinados territorios y locales.
Las funciones principales del SCA:
-
identificación de usuarios;
-
verificación de los derechos de acceso;
-
registro de eventos (pasos por puntos de control, alarmas, etc.);
-
almacenamiento de datos de eventos;
-
control de acceso (apertura/cierre de puertas, torniquetes y otros puntos de acceso).
Los SCA se utilizan ampliamente en las oficinas modernas de acceso restringido. Entre otras cosas, el sistema de control y gestión de acceso incluye:
-
diversos identificadores;
-
lectores de códigos PIN y de barras, lectores de datos biométricos;
-
controladores;
-
diversos programas y computadoras para la gestión del sistema;
-
cerraduras electrónicas, accionadores de puertas, torniquetes, barreras, etc.
Control de acceso y autenticación
El control de acceso y la autenticación son un componente integral de toda estrategia sólida de SI. Los mecanismos de control de acceso determinan quién puede acceder a determinados recursos de información, mientras que los métodos de autenticación establecen la identidad de los usuarios que solicitan acceso.
Por lo general, la gestión del acceso de los usuarios a la información sensible incluye:
-
revisiones y actualizaciones periódicas de los permisos de acceso;
-
revocación oportuna del acceso para los empleados que dejan la organización;
-
aplicación de los principios de mínimo privilegio y confianza cero para minimizar los riesgos potenciales.
La confianza cero implica que ningún usuario o sistema, dentro o fuera del perímetro de la red, es de confianza por defecto. Esto significa que cada usuario y dispositivo se verifica y autentica de forma continua, independientemente de su ubicación o acceso previo. El uso de este modelo garantiza que los usuarios y sistemas solo tengan acceso a los recursos necesarios para sus tareas específicas, lo que reduce significativamente el riesgo de posibles vulneraciones de seguridad.
Cifrado de datos
El cifrado es la conversión de información a un formato ilegible, haciéndola comprensible solo para usuarios autorizados que cuenten con la clave de descifrado correspondiente. Al implementar el cifrado, las organizaciones pueden proteger los datos sensibles durante su transmisión y almacenamiento. Esto no solo sirve como medida preventiva contra las ciberamenazas, sino que también ayuda a las organizaciones a cumplir con los requisitos regulatorios relacionados con la protección de datos y la privacidad.
Capacitación y concientización del personal en el ámbito de la SI
Las medidas de SI más avanzadas serán ineficaces si el personal de la empresa no conoce las normas de ciberhigiene y de comportamiento seguro en línea.
El personal capacitado tiende a reconocer mejor las amenazas, que crecen día tras día. Según Security Magazine, se producen unos 2200 ciberataques cada día, y depende del personal de primera línea contrarrestarlos.

Es recomendable capacitar al personal para contrarrestar las amenazas de SI actuales:
-
organizar conferencias, seminarios y capacitaciones periódicas sobre el tema;
-
informar sobre nuevas amenazas de SI de actualidad mediante boletines;
-
utilizar material impreso (folletos, boletines, etc.).
El proceso de educar a los empleados sobre los fundamentos de la SI también se conoce comúnmente como "securitización".
Gestión de incidentes de Seguridad de la Información
A pesar del aumento de los ciberataques, muchas empresas aún no cuentan con un plan eficaz de respuesta a incidentes de seguridad de TI. Sin embargo, si una empresa sufre una filtración de datos y no cuenta con una estrategia de remediación sólida, el daño puede ser catastrófico.
El proceso incluye el monitoreo continuo de los eventos de SI, su registro y el análisis de los datos recopilados en busca de infracciones y anomalías. Si se detecta un incidente, se deben tomar medidas oportunas.
¿Cómo responder ante los incidentes?
El algoritmo de respuesta será idéntico para cualquier negocio y puede tener el siguiente aspecto.
-
Localización. La primera etapa consiste en identificar a los responsables del incidente y definir el alcance del evento no deseado.
-
Evaluación de daños. En la etapa de evaluación se especifica el alcance del incidente, es decir, las consecuencias para una organización derivadas de su materialización. Las consecuencias del incidente pueden incluir cambios en la configuración de referencia de SI, la destrucción o divulgación de información sensible, entre otras.
-
Remediación. Este paso implica hacer frente a las consecuencias del incidente, como recuperar archivos eliminados.
-
Análisis del incidente. La etapa final de la respuesta consiste en analizar los datos sobre el evento no deseado y registrarlo de la manera que resulte más conveniente para la empresa. A partir de la información sobre el incidente, debe elaborarse un informe, analizarlo y, posteriormente, desarrollar e implementar medidas para prevenir su repetición.
A modo de dato adicional. El plan de respuesta debe adaptarse al panorama de riesgos único y específico de cada organización.
Es importante probar y actualizar el plan periódicamente conforme surgen nuevos riesgos y amenazas potenciales. Además, realizar los llamados simulacros cibernéticos y pruebas de resiliencia de SI garantiza que el plan elegido por la empresa permita una respuesta oportuna ante incidentes y una rápida remediación de las consecuencias de su materialización.
En conclusión
Las amenazas de SI son cada vez más sofisticadas, complejas y multietapa. Identifique los datos que necesitan protección e implemente las medidas de Seguridad de la Información adecuadas para satisfacer las capacidades y necesidades de su empresa.

















