SOctubre es el mes de la ciberseguridad: plan de 4 semanas para blindar tu empresa
// syswork LOG · categoríaGuía Empresariallectura11 MIN

Octubre es el mes de la ciberseguridad: plan de 4 semanas para blindar tu empresa

Plan semana por semana para octubre: accesos, respaldos, parches y personas. Tareas concretas para una PyME mexicana, con responsables y sin presupuesto extra.

Equipo de trabajo revisando el plan de seguridad informática de su empresa sobre un tablero
Equipo de trabajo revisando el plan de seguridad informática de su empresa sobre un tablero

Octubre es el mes de la concientización en ciberseguridad, y eso normalmente se traduce en un cartel en la sala de juntas y un correo que nadie lee.

Esta es la alternativa: cuatro semanas, cuatro temas, tareas concretas con responsable y fecha. Sin presupuesto extra, sin proyectos grandes y sin frenar la operación. Al terminar octubre, tu empresa va a estar medible y notoriamente mejor protegida que el 30 de septiembre.

El orden no es arbitrario: va de lo que más ataques evita por hora invertida a lo que menos.

Semana 1 (5–9 oct): accesos

El tema con mejor retorno de todo el plan. La mayoría de los incidentes en PyMEs no empiezan con una vulnerabilidad sofisticada: empiezan con una credencial.

Lunes — Verificación en dos pasos donde importa

Activa 2FA, en este orden:

  1. Correo empresarial de todos. Es la cuenta que resetea todas las demás.
  2. Banca en línea.
  3. Registrador del dominio. El más olvidado y el más grave: quien controla tu dominio controla tu correo.
  4. Panel de hospedaje del sitio y de la tienda.
  5. Sistemas administrativos: ERP, contabilidad, nómina.
  6. Redes sociales y plataformas de venta.

El paso a paso está en cómo activar la verificación en dos pasos. Media jornada para toda la empresa.

Martes — Cuentas que no deberían existir

Lista todas las cuentas de todos los sistemas y busca:

  • Personas que ya no trabajan aquí. Es el hallazgo más frecuente.
  • Cuentas genéricas compartidas ("ventas", "admin") que nadie sabe quién usa.
  • Proveedores y consultores con acceso que terminó hace meses.
  • Usuarios con permisos de administrador que no los necesitan.

Revoca todo lo que sobre. Sin excepciones "por si acaso".

Miércoles y jueves — Gestor de contraseñas

Si la empresa todavía comparte claves por WhatsApp o en un archivo, esta es la semana. El proceso completo está en cómo implementar un gestor de contraseñas: se hace en una tarde y resuelve de raíz el problema de las contraseñas repetidas.

Viernes — Acceso remoto

Inventaría todas las herramientas de acceso remoto instaladas: la del proveedor actual, la del anterior que nunca se desinstaló, el AnyDesk que alguien puso "para una urgencia", el escritorio remoto expuesto a internet.

Desinstala lo que sobre y verifica que lo que queda esté actualizado y con 2FA. Este mes hubo un recordatorio caro de por qué importa: la explotación activa de una falla en ScreenConnect, la herramienta con la que muchos proveedores entran a los equipos de sus clientes.

Es esta. La combinación de 2FA en las cuentas críticas más revocar accesos que no deberían existir evita más incidentes que cualquier otra medida de este plan, y no cuesta una licencia.

Semana 2 (12–16 oct): respaldos

No "tenemos respaldos". La pregunta de esta semana es "¿restauran?".

Lunes — Inventario de qué se respalda

Lista lo que sostiene tu operación y verifica si está respaldado:

  • Servidor de archivos y carpetas compartidas.
  • Base de datos del ERP y del sistema contable.
  • Correo electrónico (sí, también el de nube).
  • Sitio web y tienda en línea.
  • XML del SAT. Si esa parte está pendiente, el proceso está en cómo descargar y organizar tus XML.
  • Configuraciones de servidores y equipos de red.

Lo que no esté en la lista, no está respaldado. Y lo que no está respaldado se pierde.

Martes y miércoles — La prueba de restauración

El ejercicio central de todo el mes.

Elige algo importante —la base de datos del ERP es el candidato ideal— y restáuralo de verdad en un entorno de prueba. Mide:

  • Cuánto tarda.
  • Si los datos están completos.
  • Cuánta información se perdió entre el último respaldo y el momento de la falla.
  • Si alguien sabe hacerlo además de una sola persona.

Casi siempre aparece al menos una sorpresa desagradable. Ese es el punto del ejercicio: que aparezca en octubre y no durante un incidente.

Jueves — La regla 3-2-1

Verifica que tengas tres copias, en dos medios distintos, una fuera de sitio. Y, cada vez más importante: al menos una copia inmutable o desconectada, porque el ransomware moderno busca y cifra los respaldos en red antes de atacar los datos.

El criterio completo está en cómo respaldar para sobrevivir a un ransomware.

Viernes — Documenta el procedimiento

Un documento de una página: qué restaurar primero, dónde están las copias, quién tiene las credenciales, a quién se avisa. Guárdalo impreso también. Un procedimiento que solo existe en el servidor cifrado no sirve de nada.

La plantilla está en plan de recuperación ante desastres.

Semana 3 (19–23 oct): parches y exposición

Lunes — Inventario

No puedes parchar lo que no sabes que existe. Lista: servidores con sistema operativo y versión, estaciones de trabajo, equipo de red y firmware, software crítico y versión, dispositivos expuestos a internet.

Martes — Qué está expuesto sin necesidad

El hallazgo más común de cualquier auditoría. Busca servicios alcanzables desde internet que no tendrían por qué estarlo: escritorio remoto, paneles de administración, bases de datos, cámaras, impresoras.

Todo lo que no necesita estar en internet, fuera. Es la medida que más ataques evita y no cuesta licencia. Si el acceso remoto de tu empresa depende de puertos abiertos, la solución correcta es una VPN: cómo configurar WireGuard.

Miércoles y jueves — Ponerse al día

Septiembre trajo el boletín de seguridad más grande en la historia de Microsoft: cerca de 970 vulnerabilidades, dos de ellas explotándose activamente. Y no fue solo Microsoft: Oracle, SAP, Cisco, GitLab y Adobe Commerce liberaron parches críticos el mismo mes.

El orden para ponerse al día:

  1. Lo expuesto a internet.
  2. Los 0-day conocidos, en todo el parque.
  3. Servidores críticos, con respaldo verificado antes de tocar.
  4. Estaciones de trabajo, por grupos, empezando por un piloto.

El Patch Tuesday de octubre cae el día 13, en esta misma semana. Aprovecha para establecer el proceso, no solo para aplicar el boletín.

Viernes — Define la ventana permanente

El objetivo de la semana no es parchar una vez: es dejar establecido cuándo se parcha de aquí en adelante y cuál es la vía rápida para las críticas. Que quede por escrito y aceptado por dirección.

Semana 4 (26–30 oct): personas

La capa que más incidentes causa y en la que menos se invierte.

Lunes — Simulacro de phishing

Manda un correo de phishing simulado a todo el personal. No para castigar a quien caiga —eso garantiza que nadie reporte nada nunca— sino para medir dónde estás y enseñar con un caso real.

Mide: cuántos abrieron, cuántos hicieron clic, cuántos reportaron. Ese último número es el que importa y el que hay que subir.

Martes — Sesión de dos horas

Con casos reales, no teoría. Los temas que sí sirven:

  • Cómo se ve un phishing hoy, con ejemplos que hayan llegado a la empresa.
  • Fraude del CEO: el correo del director pidiendo una transferencia urgente.
  • Facturas falsas de proveedores con datos bancarios cambiados. Es el fraude que más dinero mueve en México.
  • Deepfakes de voz y video. Ya no es hipotético; lo cubrimos en deepfakes y fraude con IA.
  • Qué hacer si caes: a quién avisar, en cuánto tiempo, sin miedo a la regañada.

Ese último punto vale por toda la sesión. El costo de un incidente se multiplica por cada hora que alguien tarda en reportarlo por vergüenza.

Miércoles — Reglas escritas para el dinero

Dos reglas que evitan la mayoría de los fraudes financieros:

  1. Todo cambio de datos bancarios de un proveedor se verifica por teléfono, al número que ya tenías, no al del correo.
  2. Toda transferencia arriba de cierto monto requiere doble autorización, sin importar quién la pida ni qué tan urgente sea.

Por escrito, firmadas por dirección, conocidas por todos.

Jueves — Política de uso de IA

Si tu equipo ya usa herramientas de IA —y lo hace, con o sin permiso— define qué información se puede pegar ahí y cuál no. Datos de clientes, información financiera, código propietario, expedientes. El contexto sobre qué pasa con esa información está en retención de datos en modelos de IA.

Viernes — Cierre y siguiente paso

Reúne los hallazgos de las cuatro semanas en una página: qué se corrigió, qué quedó pendiente y qué necesita presupuesto.

Ese documento es, convenientemente, el insumo directo de la partida de ciberseguridad de tu presupuesto de TI 2027.

El resumen de las cuatro semanas

SemanaTemaEntregable
1Accesos2FA activo, cuentas revocadas, gestor implementado, acceso remoto inventariado
2RespaldosRestauración probada, regla 3-2-1 verificada, procedimiento documentado
3ParchesInventario, exposición reducida, parches al día, ventana definida
4PersonasSimulacro hecho, capacitación impartida, reglas del dinero escritas

Por qué esto sí funciona

Ninguna de estas medidas es sofisticada. Esa es exactamente la razón por la que funcionan.

Los ataques que golpean a las PyMEs mexicanas no son dirigidos: son automatizados y oportunistas. Buscan lo que esté mal configurado —un puerto abierto, una contraseña repetida, un servidor sin parchar, alguien que hace clic— sin importar el tamaño ni el giro de la empresa.

Contra eso, la disciplina rinde más que el presupuesto. Una empresa de quince personas que hizo estas cuatro semanas está mejor protegida que una de doscientas que compró herramientas caras y no activó ninguna.

El inventario mínimo de lo que debería tener cualquier empresa está en el kit de ciberseguridad básico, y la lista completa de verificación en el checklist de seguridad informática.

Mes de la ciberseguridad

Cuatro semanas, cuatro temas, una empresa más difícil de atacar

Ejecutamos el plan contigo: revisión de accesos, prueba de restauración real, puesta al día de parches y simulacro de phishing con tu equipo.

Agendar el plan de octubre

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#buenas-practicas#continuidad#capacitacion

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Prefieres que lo ejecutemos contigo?

Acompañamos las cuatro semanas: revisión de accesos, prueba de restauración, inventario de parches y simulacro de phishing con tu equipo.

Agendar el plan