El 82% de los incidentes de ciberseguridad reportados en Colombia durante 2025 afectaron organizaciones con menos de 50 empleados. No porque sean el objetivo preferido — sino porque son el objetivo más fácil. ISO 27001-lite cambia eso.
El problema que nadie quiere admitir
Las PyMEs colombianas piensan que la ciberseguridad es para empresas grandes. Esta creencia mata negocios.
En 2025, la Policía Nacional y el CCP (Centro Cibernético Policial) registraron más de 41.000 delitos informáticos en Colombia. La distribución por tamaño de víctima no favorece a las empresas pequeñas: al contrario. Las empresas grandes tienen equipos de seguridad, monitoreo 24/7 y respuestas rápidas. Las PyMEs no.
El ataque más común no es el hackeo sofisticado de las películas. Es el phishing que engaña a la asistente administrativa para que entregue sus credenciales. Es el ransomware que entra por un equipo sin antivirus actualizado y cifra tres años de facturación. Es el empleado que se va y sigue teniendo acceso a los sistemas desde su casa.
Qué es ISO 27001 y por qué "lite"
ISO 27001 es el estándar internacional para sistemas de gestión de seguridad de la información (SGSI). En su versión completa, implementarlo requiere entre 6 y 18 meses, un equipo dedicado y una inversión de decenas de millones de pesos. Eso no es viable para una empresa de 15 personas.
ISO 27001-lite no es una versión oficial del estándar — es como llamamos en la industria a la implementación de los controles más críticos del Anexo A de ISO 27001, priorizados por impacto y adaptados a la escala de una PyME. No te da la certificación (eso requiere una auditoría externa), pero sí te da el 80% de la protección real con el 20% del esfuerzo.
Los controles esenciales, organizados por prioridad:
Nivel 1 — Básicos no negociables (2-4 semanas)
Control de acceso e identidad:
- Un usuario, una contraseña única. Nunca contraseñas compartidas.
- Contraseñas de al menos 12 caracteres con mayúsculas, números y símbolos.
- Autenticación de dos factores (2FA) en todos los sistemas críticos: correo, ERP, banca.
- Proceso documentado de "offboarding": cuando alguien sale de la empresa, sus accesos se revocan ese mismo día.
Actualizaciones y parches:
- Política escrita de actualización de sistemas operativos y software crítico (máximo 30 días tras la publicación del parche).
- Inventario de todos los equipos y el software instalado en cada uno.
Backup verificado:
- Regla 3-2-1: 3 copias, en 2 medios distintos, 1 fuera del lugar físico (la nube cuenta).
- Prueba de restauración mensual. Un backup que no se prueba no es un backup.
Nivel 2 — Gestión del riesgo (1-2 meses)
Clasificación de la información:
- Determinar qué información es crítica (contratos, datos de clientes, facturación) y dónde está almacenada.
- Controles de acceso diferenciados según la clasificación.
Gestión de proveedores:
- Lista de proveedores con acceso a sistemas o datos.
- Cláusula de confidencialidad y protección de datos en contratos.
- Revisión anual de los accesos de proveedores.
Respuesta a incidentes:
- Un plan de 1 página que responda: ¿quién llama a quién cuando hay un incidente?, ¿qué hacen primero?, ¿cómo se comunica con clientes y proveedores?
Nivel 3 — Monitoreo continuo (en curso)
Registro de eventos (logs):
- Activar logs de acceso en todos los sistemas críticos.
- Revisar logs de acceso mensualmente — o tener una alerta automática para accesos fuera del horario laboral.
Concienciación del equipo:
- Capacitación anual en identificación de phishing y buenas prácticas.
- Ejercicios de phishing simulado (herramientas gratuitas disponibles: GoPhish, Microsoft Attack Simulator).
Gestión de vulnerabilidades:
- Escaneo trimestral con herramientas accesibles (Nessus Essentials es gratuito hasta 16 IPs).

El marco legal colombiano que ya aplica para tu empresa
En Colombia, la seguridad de la información no es opcional para ciertos sectores. Aunque no tengas certificación ISO 27001, estas normas ya te aplican:
Ley 1581 de 2012 (Habeas Data): si tu empresa recopila, almacena o procesa datos personales de colombianos (y casi todas lo hacen), tienes obligaciones de seguridad. La SIC (Superintendencia de Industria y Comercio) puede imponer multas de hasta 2.000 SMMLV por violaciones.
Ley 1273 de 2009: tipifica los delitos informáticos en Colombia. Pero también establece responsabilidad para empresas que, por negligencia, facilitan accesos no autorizados a su infraestructura.
Circular Externa 007 de 2018 (SFC): aplica directamente a empresas del sector financiero, pero su marco de gestión de riesgo operativo es referencia para cualquier empresa que procese pagos.
Las herramientas gratuitas que las PyMEs no conocen
Una de las objeciones más frecuentes es el costo. Parte de la implementación básica de seguridad es completamente gratuita:
Gestión de contraseñas:
- Bitwarden (open source, gratuito para equipos pequeños): gestor de contraseñas con versión teams de bajo costo
- 1Password Teams: no gratuito pero asequible para empresas pequeñas
Autenticación de dos factores:
- Google Authenticator, Authy, Microsoft Authenticator: gratuitos
- YubiKey: llave física de hardware, ~USD 50 por dispositivo — recomendado para cuentas administrativas críticas
Backup:
- Backblaze Business Backup: ~USD 7/mes por equipo, backup continuo
- rclone + Google Drive / Mega: opción gratuita para empresas con pocos datos críticos
Monitoreo y respuesta:
- Wazuh: SIEM open source, gratuito, requiere configuración técnica
- Microsoft Defender for Business: incluido en Microsoft 365 Business Premium (~USD 22/usuario/mes)
Capacitación:
- Recursos gratuitos del CCIT (Centro de Ciberseguridad Industrial de Colombia)
- INCIBE (España): materiales en español gratuitos y adaptables
Cómo empezar esta semana
No necesitas contratar una consultora para dar los primeros pasos. Este es el plan de 5 días:
Lunes: Inventario de activos. Lista de todos los equipos, todos los sistemas (software, apps en la nube, correo) y quién tiene acceso a cada uno.
Martes: Auditoría de contraseñas. ¿Hay contraseñas compartidas? ¿Contraseñas predeterminadas sin cambiar? ¿Cuentas de exempleados activas?
Miércoles: Activar 2FA. Primero en correo corporativo, luego en banca, luego en ERP/CRM.
Jueves: Verificar backup. ¿Existe? ¿Cuándo fue la última restauración de prueba? Si no hay backup, crear uno hoy.
Viernes: Escribir el plan de respuesta a incidentes de 1 página. No tiene que ser perfecto — tiene que existir.
Cinco días, cero presupuesto, impacto real. El nivel 1 está completo.
"Tardamos tres días en implementar los controles básicos. Un mes después, nuestro gestor de correo detectó un intento de phishing que habría funcionado perfectamente antes — el empleado tenía la pantalla de alerta y no hizo clic. Eso es lo que busca la capacitación."
Gerente de PyME del sector salud, Medellín
La intersección con la seguridad física
Un punto que las PyMEs frecuentemente ignoran: la seguridad informática y la seguridad física son el mismo sistema visto desde ángulos distintos.
Un servidor con datos críticos en una oficina sin control de acceso físico es un servidor expuesto. Un sistema de cámaras IP sin segmentación de red puede ser la puerta de entrada a la red corporativa. Un equipo con información sensible en una recepción sin acceso controlado puede irse con cualquier visitante.
En Recover SDS lo vemos constantemente: empresas que invierten en ciberseguridad pero dejan la sala de servidores abierta, o que implementan control de acceso físico pero no tienen política de contraseñas. La seguridad integral requiere los dos enfoques.
Recuperar datos después de un ransomware
Si ya sufriste un ataque de ransomware, la realidad es dura: si no tienes backup verificado, las opciones son pocas.
- No pagar el rescate es la recomendación oficial de la Policía Nacional y de la comunidad de ciberseguridad. El pago no garantiza la recuperación y financia nuevos ataques.
- Notificar a la Policía (CAI Virtual): no solo es una obligación moral, sino que ayuda a que las autoridades rastreen grupos de ransomware que operan en Colombia.
- Herramientas de descifrado gratuitas: el proyecto No More Ransom (nomoreransom.org) tiene herramientas gratuitas para decenas de familias de ransomware conocidas.
- Forense digital: para empresas con datos críticos, un especialista forense puede recuperar datos sin pagar el rescate en algunos casos.
El próximo paso
Si tu empresa está en Colombia, tiene entre 5 y 100 empleados, y no tiene un plan de seguridad documentado, Recover SDS puede ayudarte a hacer el diagnóstico inicial — sin costo. Evaluamos tu postura de seguridad actual, identificamos los riesgos más críticos y te entregamos un plan de acción priorizado.
No somos auditores de ISO 27001 — para eso hay consultoras especializadas. Somos los que implementan la parte técnica: control de acceso, seguridad física integrada, segmentación de red. La combinación de seguridad física y ciberseguridad es nuestra especialidad.
Escríbenos al +57 317 616 2402 o visita recoversds.com/contacto.

