Empresas y organizaciones

Ciberseguridad para Gerencia y Área Financiera

Los directivos y el área financiera son el objetivo más rentable para el delincuente: tienen autoridad para aprobar pagos y acceso a la información más valiosa. La ciberseguridad no es un tema "de sistemas": es una decisión de gerencia.

Gratis 15 minutos 8 temas + autoevaluación
Si solo recuerda una cosa Ningún pago, por urgente que sea y venga de quien venga, se hace sin una segunda verificación por un canal distinto al que trajo la orden.

Riesgos y cómo protegerse

Toque cada tema para abrirlo.

Tesorería recibe un correo o WhatsApp del gerente (o de alguien que lo parece) pidiendo una transferencia urgente y confidencial: una compra, un anticipo, un pago a un abogado. Suelen escoger momentos en que el gerente está de viaje o en reunión y no se le puede consultar.

Señales de alerta
  • Pedido urgente y "confidencial, no lo comente con nadie".
  • Cuenta nueva, a veces en el exterior o a nombre de una persona natural.
  • Cambio de canal: "escríbame solo por este WhatsApp, el otro no me funciona".
Control claveEstablezca por escrito que ninguna orden de pago por mensaje o correo se ejecuta sin confirmación por llamada a un número conocido. Que el gerente sea el primero en respetar la regla: así nadie teme pedirle confirmación.

Con pocos segundos de audio de una entrevista, un video institucional o una nota de voz, hoy se puede clonar la voz de un directivo. Ya se han reportado en el mundo fraudes millonarios con videollamadas donde todos los "directivos" eran falsos.

DefensaDefina palabras o preguntas de verificación internas para operaciones sensibles, y el procedimiento de devolver la llamada. La voz o la cara ya no son prueba suficiente de identidad.

El cambio de cuenta bancaria de un proveedor es la puerta más usada para desviar pagos (fraude conocido como BEC, por sus siglas en inglés). También hay facturas falsas que imitan la facturación electrónica y correos que suplantan a la DIAN.

ImplementeDoble aprobación para pagos por encima de un monto definido. Cambios de cuenta solo con soporte documental y llamada de confirmación registrada. Revisión periódica de los datos maestros de proveedores. Montos límite en la banca empresarial y alertas de cada transacción.

Un programa malicioso cifra los computadores y servidores de la empresa y pide un rescate. Además, muchas bandas roban la información antes y amenazan con publicarla. En Colombia, ataques a proveedores tecnológicos han paralizado a decenas de entidades públicas y privadas al mismo tiempo.

Señales de alerta
  • Archivos que cambian de extensión o no abren.
  • Notas de rescate en el escritorio o en las carpetas.
  • Equipos lentos y cuentas de administrador creadas sin explicación.
PreparaciónCopias de seguridad desconectadas o inmutables, probadas periódicamente. Actualizaciones al día, verificación en dos pasos para accesos remotos y correo, y cuentas de administrador limitadas. Pregunte a sus proveedores de tecnología qué harían si les pasa a ellos.

La pregunta no es si habrá un incidente, sino cuánto tardará la empresa en volver a operar. Sin un plan, las primeras horas se pierden buscando a quién llamar.

Mínimo indispensableUn documento corto con: quién decide, a quién se llama (sistemas, proveedor, abogado, aseguradora, autoridades), cómo se comunica a clientes y empleados, cómo se opera "en papel" mientras se recupera, y dónde están las copias. Practíquelo una vez al año con un simulacro de mesa.

La empresa es responsable de los datos personales de clientes, empleados y proveedores. Una filtración por falta de medidas razonables puede traer investigaciones y multas de la Superintendencia de Industria y Comercio, además de demandas y daño reputacional.

RevisePolítica de tratamiento de datos publicada, autorizaciones de los titulares, contratos con proveedores que manejan datos, registro de bases de datos cuando aplique y procedimiento para reportar incidentes de seguridad a la SIC.

Si los directivos piden excepciones ("a mí no me pongan doble verificación"), el resto de la organización entiende que la seguridad es opcional. Los directivos, además, son los más atacados.

Acción de gerenciaAsigne un responsable y un presupuesto, aunque sea pequeño. Incluya la ciberseguridad en la matriz de riesgos y en los comités. Capacite a todo el personal al menos una vez al año y mida con simulacros.

Buena parte de su riesgo está en terceros: el software contable en la nube, el proveedor de internet, el técnico que tiene acceso remoto, la agencia que maneja las redes.

ConsidereHaga un inventario de quién tiene acceso a qué. Exija en los contratos medidas mínimas de seguridad y aviso de incidentes. Evalúe un ciberseguro, leyendo bien qué cubre y qué exige para pagar.

Autoevaluación rápida

Marque lo que ya hace. Nada se guarda ni se envía: es solo para usted.

Marque las casillas para ver su nivel.

Si ya le pasó: qué hacer

  1. Pago desviado: llame de inmediato al banco emisor y al receptor para solicitar el congelamiento de los fondos. Documente todo: correos con encabezados completos, soportes y horas.
  2. Ransomware: aísle los equipos afectados de la red, no apague servidores sin orientación técnica, active el plan de respuesta y no pague sin asesoría: pagar no garantiza recuperar nada.
  3. Filtración de datos personales: contenga el incidente, evalúe qué datos se expusieron y reporte ante la SIC según el procedimiento vigente.
  4. Denuncie ante la Policía (CAI Virtual / adenunciar.policia.gov.co) y la Fiscalía. Para incidentes de gran impacto, el ColCERT (MinDefensa) es el equipo nacional de respuesta.
  5. Comunique con transparencia a clientes y empleados lo que sepa y lo que se está haciendo.

Lo que dice la ley

Líneas de ayuda en Colombia

123Línea única de emergencias 165GAULA — extorsión y secuestro. Cuelgue y marque. CAI VirtualPolicía Nacional: orientación y reporte de delitos informáticos A DenunciarDenuncia virtual ante la Policía y la Fiscalía

¿Quiere esta charla para su equipo?

Ofrecemos taller ejecutivo para juntas y comités, simulacro de mesa de un incidente, revisión de controles de pagos y acompañamiento para su plan de respuesta.

Esta información protege a más personas si la comparte.

Compartir por WhatsApp

Otras guías de empresas y organizaciones

← Ver todas las guías de ciberseguridad
Programa de educación en ciberseguridad · Seguridad Integral 360 · Cúcuta, Norte de Santander
Contenido educativo y preventivo. No reemplaza la asesoría legal ni la denuncia ante las autoridades.
Enlace copiado