Errores que conviene corregir primero
- No saber que sistemas son criticos. Sin inventario, la pyme no puede decidir que proteger antes ni que recuperar primero.
- MFA ausente en correo y administracion. Es una medida basica con alto impacto en reduccion de riesgo.
- Backups sin restauracion probada. Una copia sin prueba puede fallar justo cuando se necesita.
- Proveedores con accesos permanentes. Hay que saber quien entra, desde donde y para que servicio.
- Incidentes sin procedimiento. En una crisis se pierde tiempo si nadie sabe quien decide o que registrar.
- Documentos sin evidencia. Una politica que nadie revisa no demuestra avance operativo.
Como convertirlos en avance
El enfoque mas pragmatico es agrupar cada error por riesgo, responsable y prueba. Por ejemplo: MFA activado en correo, captura de configuracion, fecha de revision y responsable. Esa evidencia simple permite demostrar que la medida existe y se mantiene.
Despues se puede ampliar hacia NIS2 para pymes, completar el checklist NIS2 y preparar un diagnostico de ciberseguridad pyme.
Prioridad sugerida
Correo, administracion, accesos remotos, copias y servicios que paran el negocio.
Inventario completo, proveedores, procedimiento de incidente y revision mensual.