La semana pasada, mientras tomaba mate con una clienta que tiene un local de ropa, me dijo: “A mí no me va a pasar, soy chica, no tengo nada que valga la pena”. Le mostré el teléfono con la noticia que acababa de leer: Argentina registró 438 incidentes de ciberseguridad durante 2024, un aumento del 15% respecto de 2023, según el informe anual del CERT.ar que publicó Ciberprisma. Ella es exactamente el perfil que más suena: una pyme que cree que no le va a pasar. Y le pasa.
Mirá, no te voy a asustar con números que no entendés. Te lo simplifico: 438 incidentes son más de uno por día. Y el 15% de aumento no es una estadística abstracta: son comercios que perdieron acceso a sus cuentas, datos de clientes que se filtraron, plataformas de cobro que les vaciaron. Gente laburante que después me llama a mí, desesperada, preguntando qué puede hacer.
¿Qué significa este número para tu negocio?
Lo primero: no es un problema de “grandes empresas”. El informe del CERT.ar no discrimina por tamaño, pero en mi experiencia, las pymes son el blanco más fácil. ¿Por qué? Porque no tienen a alguien dedicado a la seguridad, porque comparten claves por WhatsApp, porque usan el mismo usuario y contraseña en Mercado Pago, Instagram y el mail del negocio.
Segundo: 438 incidentes son solo los reportados. Los que llegan al CERT.ar son la punta del iceberg. La mayoría de los robos de cuenta, fraudes con comprobantes truchos o filtraciones de datos no se reportan. La gente no sabe adónde llamar o piensa que no vale la pena.
Y tercero: el 15% de aumento no es una casualidad. Es una tendencia que viene subiendo hace años. En 2023 ya había crecido respecto de 2022. Esto no se va a detener solo.
Los 3 pasos que podés dar hoy (sin gastar un peso)
Cuando trabajaba en la fintech, atendí a una panadería que perdió la base de datos de sus clientes porque un empleado abrió un link trucho en el mail del negocio. No tenían doble factor, no tenían backups, no tenían separados los accesos. Todo lo que se podía evitar, no lo evitaron. Acá van los tres pasos que le hubieran salvado el pellejo:
- Activá el doble factor en todas las cuentas del negocio. No solo en Mercado Pago. En Instagram, en WhatsApp Business, en el mail. Es el cinturón de seguridad del negocio. Si no sabés cómo, acá te dejo la guía paso a paso.
- Separá los accesos. No le des tu contraseña de Mercado Pago a tu empleado para que cobre. Usá las herramientas que la propia plataforma te da para dar permisos limitados. Te explico cómo hacerlo sin entregar tu clave.
- Hacé backups de la información de tus clientes. No es caro, es ordenado. Una vez por semana, exportá la base de datos de clientes a un archivo encriptado y guardalo en la nube o en un disco externo. Si te hackean, no perdés todo.
El mito de que “es caro protegerse”
No banco las soluciones de seguridad empresarial que le venden miedo a un negocio chico. No necesitás un firewall de 500 dólares ni un consultor que te cobre una fortuna. Necesitás orden. Necesitás hábitos. Necesitás que cada persona que toca los datos de tus clientes sepa que esos datos son prestados, no tuyos.
En mi escritorio tengo pegado un cartel que dice: “El dato del cliente es prestado, no tuyo”. Me lo puso una clienta que casi funde su óptica por un fraude de contracargos. Marta, que es mi termómetro, aprendió a aplicar el doble factor y a separar los accesos ella sola, sin llamarme. Si ella pudo, podés vos.
¿Qué hacer si ya te pasó?
Si te robaron una cuenta, si te llegó un mail raro, si un cliente te dice que le llegó un cobro que no hizo, no te paralices. Primero, cambiá todas las contraseñas desde un dispositivo que no sea el infectado. Segundo, activá el doble factor si no lo tenías. Tercero, contactá el soporte oficial de la plataforma desde su web o app oficial (nunca desde un link que te mandaron por mail o WhatsApp). Y si perdiste plata, hacé la denuncia en la comisaría cibernética o en la UFECI.
No te prometo seguridad absoluta. Nadie puede. Pero sí te prometo que con orden y hábitos, reducís el riesgo un montón. Y ese 15% de aumento no tiene por qué incluirte a vos.
¿Qué es el CERT.ar?
Es el Centro Nacional de Respuesta a Incidentes Informáticos de Argentina, que depende de la Jefatura de Gabinete. Publica informes anuales con los incidentes de ciberseguridad reportados en el país.
¿Qué se considera un “incidente de ciberseguridad”?
Según el CERT.ar, incluye accesos no autorizados, phishing, malware, ransomware, robo de cuentas, filtraciones de datos y otros ataques informáticos reportados por organismos públicos y privados.
¿Las pymes están obligadas a reportar un incidente?
No, el reporte al CERT.ar es voluntario. Pero si trabajás con datos personales de clientes, la Ley de Protección de Datos Personales (25.326) te exige tomar medidas de seguridad y, en caso de filtración, podrías tener que informar a la AAIP.
¿El doble factor realmente sirve?
Sí. Es la medida más efectiva y barata que existe. Si lo tenés activado, aunque alguien robe tu contraseña, no puede entrar sin el código que llega a tu teléfono. Lo vi mil veces: negocios que no lo tenían y perdieron todo; negocios que lo activaron y se salvaron.
¿Qué hago si recibo un mail sospechoso en el negocio?
No hagas clic en ningún link. No descargues archivos. Revisá la dirección del remitente: si no coincide exactamente con el dominio oficial de la empresa que dice ser, es phishing. Reportalo como spam y borralo.
Disclaimer: Cada negocio es distinto; tomá esto como guía y, ante un fraude o filtración en curso, contactá los canales oficiales y, si corresponde, hacé la denuncia.
Esta semana, sentate 20 minutos y activá el doble factor en las tres cuentas más importantes del negocio. No esperes a que el 15% te toque a vos. 🔒
Asesora de pymes, cinco años en el soporte de una fintech. Escribe sobre datos de clientes, antifraude y seguridad del negocio, en criollo.
Mas sobre Lucía Sandoval
