Checklist de ciberseguridad para pymes
El 60 % de los ciberataques en España golpean a pymes, y la mayoría entra por lo básico: una contraseña débil, un equipo sin parchear, una copia que nadie probó. Esta checklist recoge los 10 controles esenciales, explicados sin jerga, para que los repases con tu equipo o con tu proveedor IT.
- 10 controles esenciales
- Lista imprimible
- Sin jerga técnica
- Gratis
Los 10 controles que separan a una pyme protegida de una vulnerable
1-3 · Lo que salva el negocio
Copias de seguridad 3-2-1 con prueba de restauración, doble factor (MFA) en correo y accesos críticos, y gestor de contraseñas con política real: los tres controles que más ataques frenan por euro invertido.
4-6 · Lo que cierra puertas
Parcheo sistemático de equipos y servidores, protección endpoint (EDR) gestionada en todos los dispositivos e inventario de activos y cuentas, incluidas las bajas de empleados que nadie desactiva.
7-10 · Lo que da resiliencia
Mínimo privilegio en permisos, formación del equipo contra el phishing, red y accesos remotos seguros (Wi-Fi segmentada, VPN) y un plan de respuesta a incidentes con contactos y pasos claros.
Cada control incluye subpuntos verificables para marcar. Rellena el formulario y la checklist completa se desbloquea en esta misma página, lista para imprimir o guardar en PDF. ¿Quieres saber si de verdad los cumples? Una auditoría con pentesting lo pone a prueba.
Descarga la checklist completa
Déjanos tus datos y desbloquea la lista completa con los subpuntos de cada control. Si quieres, además te decimos gratis cuáles de los 10 ya cumples y cuáles no.
- Acceso inmediato en esta página
- Imprimible y lista para repasar en equipo
- Sin spam: solo te contactamos si lo pides
Checklist de ciberseguridad para pymes — 10 controles esenciales
Marca cada casilla solo si puedes demostrarlo hoy, no si «debería estar hecho». Revísala cada seis meses o tras cualquier cambio importante (personal, oficinas, software).
1. Copias de seguridad que funcionan (regla 3-2-1)
- ☐ Existen al menos 3 copias de los datos, en 2 soportes distintos, con 1 fuera de la oficina (nube u otra sede).
- ☐ Al menos una copia es inmutable o está desconectada (a prueba de ransomware).
- ☐ Se ha hecho una prueba de restauración real en los últimos 6 meses y está documentada.
- ☐ Las copias incluyen también el correo y los datos en la nube (Microsoft 365 no se «autocopia»).
2. Doble factor de autenticación (MFA)
- ☐ MFA activado en el correo corporativo de todos los usuarios, sin excepciones «temporales».
- ☐ MFA en banca online, ERP/CRM, accesos remotos y paneles de administración.
- ☐ Preferencia por app de autenticación o llave física frente a SMS.
3. Contraseñas gestionadas
- ☐ La empresa usa un gestor de contraseñas corporativo; nada de Excel ni pósits.
- ☐ Contraseñas únicas por servicio, largas (12+ caracteres) y sin reutilizar.
- ☐ Las credenciales compartidas de equipo están controladas y se rotan al salir alguien.
4. Actualizaciones y parcheo
- ☐ Los equipos, servidores y aplicaciones reciben parches de forma automatizada y supervisada.
- ☐ No queda ningún sistema operativo sin soporte (Windows antiguos, NAS olvidados…).
- ☐ Alguien revisa qué parches han fallado y los corrige; parchear «a ciegas» no cuenta.
5. Protección endpoint (EDR)
- ☐ Todos los equipos y servidores tienen protección endpoint moderna (EDR), no solo antivirus de firmas.
- ☐ Alguien revisa y responde a las alertas; una consola que nadie mira no protege.
- ☐ Los portátiles tienen el disco cifrado por si se pierden o los roban.
6. Inventario de activos y cuentas
- ☐ Existe un inventario vivo de equipos, servidores, software y licencias.
- ☐ Hay un proceso de baja: cuando alguien deja la empresa, sus accesos se desactivan el mismo día.
- ☐ Se conocen y controlan las cuentas de proveedores externos con acceso a tus sistemas.
7. Mínimo privilegio
- ☐ Nadie trabaja a diario con una cuenta de administrador.
- ☐ Cada usuario accede solo a las carpetas y aplicaciones que necesita para su puesto.
- ☐ Los permisos se revisan al menos una vez al año o al cambiar de rol.
8. Personas preparadas
- ☐ El equipo ha recibido formación básica contra phishing y fraude del CEO en el último año.
- ☐ Existe un canal claro para avisar de correos sospechosos sin miedo a «quedar mal».
- ☐ Los pagos y cambios de cuenta bancaria se verifican siempre por un segundo canal (llamada).
9. Red y accesos remotos seguros
- ☐ La Wi-Fi de invitados está separada de la red corporativa.
- ☐ El teletrabajo pasa por VPN o acceso Zero Trust, nunca por escritorio remoto abierto a internet.
- ☐ El firewall está actualizado y sus reglas se han revisado en el último año.
10. Plan de respuesta a incidentes
- ☐ Hay un documento breve con los pasos ante un incidente: a quién llamar, qué aislar, qué no tocar.
- ☐ Los teléfonos clave (soporte IT, seguro, asesoría legal) están impresos, no solo en el servidor.
- ☐ Sabéis que hay que notificar a la AEPD en 72 horas si hay datos personales afectados.
- ☐ El plan se ha ensayado al menos una vez, aunque sea sobre el papel.
¿Cuántas casillas has podido marcar? Menos de la mitad: tu pyme está en la zona de riesgo donde ocurren la mayoría de incidentes. Entre la mitad y casi todas: buen trabajo, cierra los huecos que quedan. Todas: enhorabuena — una auditoría con pentesting es la forma de comprobar que el papel aguanta un ataque real.