El problema: pagos digitales sin un plan de ciberseguridad formal
El estudio confirma una paradoja que ya es visible en el comercio chileno: el 85% de las pymes encuestadas en el país ya acepta pagos digitales —transferencias, tarjetas, billeteras electrónicas—, pero apenas el 50% se siente confiada en poder proteger ese flujo de ingresos, y solo un 18% se declara 'muy preparada' frente a un incidente. El 46% de las pymes chilenas, además, todavía no cuenta con un plan de ciberseguridad formal, y una de cada cinco no tiene ni siquiera un plan básico de respuesta ante incidentes.
La brecha, en otras palabras, no es solo técnica: es una decisión de negocio pendiente, y no es exclusiva de las empresas más pequeñas. Cualquier empresa que ya reciba una parte relevante de sus ingresos por canales digitales, pero que no tenga definido qué hacer si esos canales se caen o son comprometidos, está exponiendo su flujo de caja a un solo incidente, no a una hipótesis remota —el estudio de Mastercard lo cuantifica en el segmento pyme.
El costo invisible: el miedo que ya está frenando las ventas
El dato más revelador del estudio no es la falta de un plan, sino lo que ese vacío ya está costando hoy: un 23% de las pymes chilenas reconoce que el temor a sufrir un ciberataque ha frenado su propia adopción de canales digitales. No es un riesgo latente que podría materializarse en el futuro: es una limitación que ya opera sobre las decisiones de crecimiento de casi una de cada cuatro empresas.
Para el gerente general o el directorio de cualquier empresa, esto cambia el marco de la conversación: la ciberseguridad no es un costo defensivo que se paga cuando algo sale mal; es, también, una condición habilitante para vender más. Una empresa pequeña —el perfil más expuesto según el estudio— que no confía en su propia capacidad de responder ante un incidente tiende a postergar la apertura de nuevos canales de venta online, la automatización de su facturación o la incorporación de nuevos medios de pago, precisamente las herramientas que le permitirían competir con negocios más grandes.
Por qué el tamaño de la empresa no la hace menos vulnerable
Existe una falsa sensación instalada en buena parte del mundo empresarial, y de forma más marcada en las pymes: la idea de que la ciberseguridad seria —con monitoreo permanente, arquitecturas Zero Trust, cumplimiento normativo— es un tema reservado para la gran empresa. La Ley Marco de Ciberseguridad (Ley 21.663), por ejemplo, establece exigencias estrictas sobre todo para los Operadores de Importancia Vital, no para la empresa promedio, lo que refuerza esa percepción de que 'esto no es para mí'.
En la práctica ocurre lo contrario. Una empresa que ya cobra en línea, emite facturación electrónica y almacena datos de clientes maneja exactamente el mismo tipo de activos sensibles que una gran corporación, pero con una fracción de sus recursos dedicados a protegerlos —una brecha que se agudiza en las pymes—: sin un equipo de seguridad propio, sin presupuesto para monitoreo continuo y, muchas veces, sin nadie a cargo explícitamente de esa función. Menos recursos no significa menos exposición; significa menos capacidad de respuesta cuando el incidente ya ocurrió.
Qué significa tener un plan mínimo viable de ciberseguridad
Un plan de ciberseguridad para una empresa —sea una pyme o una empresa más grande— no tiene que ser un programa corporativo de meses ni requiere un SOC propio de veinte personas. Puede —y debe— partir con pasos concretos, proporcionales al tamaño y al presupuesto del negocio, que resuelven la mayor parte del riesgo con higiene básica:
● Respaldo verificado y periódico de la información crítica (contable, de clientes, de facturación), idealmente en un entorno separado del equipo de trabajo diario, ya sea en la nube (por ejemplo, mediante servicios de backup de Google Workspace, Microsoft 365 o proveedores de almacenamiento en AWS) o en un respaldo físico externo probado con regularidad.
● Autenticación de doble factor (MFA) en el correo corporativo, los sistemas de pago y cualquier plataforma que administre datos de clientes.
● Actualizaciones periódicas de software y sistemas operativos, el punto de entrada más común y más barato de cerrar.
El segundo componente, igual de importante que la higiene técnica, es documentar un plan simple de respuesta ante incidentes: qué hacer en las primeras 24 horas si se detecta actividad sospechosa, a quién avisar dentro y fuera de la empresa (banco, proveedor de pagos, proveedor de TI), y cómo restaurar la operación desde los respaldos. No tener este plan es la diferencia entre resolver un incidente en horas o perder días completos de operación mientras se decide, sobre la marcha, qué hacer.
Este estándar mínimo, además, ya no depende solo de la voluntad de cada empresa. El mismo endurecimiento regulatorio que exige más a las grandes empresas está empezando a filtrarse hacia sus cadenas de suministro: una pyme que provee servicios o insumos a una compañía regulada puede empezar a recibir, contractualmente, exigencias básicas de seguridad —respaldo, control de accesos, reporte de incidentes— aunque ella misma no sea un Operador de Importancia Vital. Tener este mínimo resuelto deja de ser solo protección propia; se convierte en una condición para seguir siendo proveedor de empresas más grandes.
Esquema conceptual de Pronodo: plan mínimo viable de ciberseguridad para una empresa
| DIAGNOSTICO SIMPLE (que datos y pagos maneja el negocio, que pasa si se detienen un dia) | v HIGIENE BASICA (respaldo verificado, MFA, actualizaciones periodicas) | v PLAN DE RESPUESTA A INCIDENTES (que hacer las primeras 24 horas, a quien avisar) | v OPERACION RESTAURABLE (el negocio no opera a ciegas frente a un incidente) |
La recomendación de Pronodo
Como Socio Tecnológico, creemos que cerrar esta brecha no requiere que una empresa replique la arquitectura de seguridad de un banco, sino que tome tres decisiones concretas y en el orden correcto:
- Diagnosticar en simple qué datos y qué pagos maneja el negocio, y qué pasaría si se detuvieran por un día completo. Este ejercicio, que no requiere herramientas sofisticadas, es el que permite priorizar qué proteger primero.
- Implementar higiene básica proporcional al tamaño del negocio antes de invertir en herramientas más sofisticadas. Respaldo verificado, autenticación de doble factor y actualizaciones periódicas resuelven la mayor parte del riesgo con la menor inversión posible.
- Documentar un plan mínimo de respuesta ante incidentes. Qué hacer en las primeras horas, a quién avisar y cómo restaurar la operación desde los respaldos: tres preguntas que toda empresa debería poder responder antes de necesitarlo.
No se trata de replicar la arquitectura de seguridad de un banco ni de convertir a una empresa pequeña en un objetivo de cumplimiento normativo que no le corresponde. Se trata, simplemente, de que ninguna empresa opere completamente a ciegas frente a un incidente que, a esta altura, es más una cuestión de cuándo que de si ocurrirá.