Reflexionamos con Agesic. Fortalecer la cultura de ciberseguridad no depende únicamente de marcos normativos o estrategias nacionales, sino del compromiso sostenido de cada organización y de las personas que la integran.
El pasado 2 de junio se desarrolló el seminario sobre "Ciberseguridad para empresas: ¿están protegidas o solo tienen suerte?", el cual ofreció una puesta a punto respecto a lo que está sucediendo en nuestro país en materia de ciberseguridad, así como un recorrido sobre las buenas prácticas que las organizaciones y las personas puedne implementar en torno al tema.
En el transcurso de la exposición, que estuvo a cargo de Fabiana Santellan (Gerente de gestión y auditoría de seguridad de la información en Agesic) y Nicolás Correa (Gerente del Centro de Operaciones de Ciberseguridad – CERTuy - Agesic, quedó expuesto con claridad meridiana que ninguna empresa está exenta de verse afectada por un ciberataque. Las cifras impactan y alcanzan para dar cuenta de ello: en 2024, los incidentes registrados fueron 14.264, mientras que en 2025 llegaron a 42.768, segun dartos del CERTuy (Centro Nacional de Respuesta a Incidentes de Seguridad Informática).
Las organizaciones difieren entre sí respecto a su madurez respecto a las medidas tomadas para proteger sus activos de información. En ese sentido, se planteó que existen 5 niveles de madurez: el más primario, el de las emrpesas empresas que no toman medida alguna en la material. Le siguen las empresas que se caracterizan por tomar medidas aisladas. En el tercer nivel se encuentran aquellas que tienen responsabilidades definidas. En el cuarto, las que cuentan con procesos formlizados y métricas. En el nivel más avanzado, se encuentran las organizaciones que ya han implementado en la materia un sistema de mejora continua.
Otro dato impactante fue que, el 60% de las Pymes que reciben ciberataques se ven obligadas a cerrar en seis meses. Ello se explicaría por la falta de previsión y/o recursos asociados para recomponer los daños generados. No obstante esta afectación especial, todas las empresas - cualquiera sea su porte -, que no tengan previsto un plan de seguridad y tapoco recursos para afrontar posibles incidentes, deberían empezar a preocuparse por modificar su postura ante el tema.
Saber a quien acudir en pedido de ayuda se señaló como un aspecto fundamental que debe estar previsto proactivamente, pues en materia de ciberseguridad, el tiempo es un factor clave.
Se reflexionó sobre la importancia de que los incidentes sean comunicados, no solo para tener registro de ellos sino para alimentar el aprendizaje que se genera al conocer cómo operan los atacantes. En ese sentido, se comunicó que se está trabajando para facilitar a las organizaciones los mecanismos de denuncia de incidentes a fin de evitar confusiones y duplicación de denuncias, estableciendo a tal efecto una ventanilla única.
Entre otros tópicos recorridos en el seminario, destacamos las siete acciones clave que es necesario aplicar:
- Tener un responsable designado: nombrar una persona o referente de ciberseguridad, con rol y responsabilidades claras.
- Realizar un inventario de activos críticos: identificar sistemas, datos y servicios clave del negocio.
- Contar con autenticación fuerte (MFA / 2FA): Proteger accesos a correos, sistemas y servicios.
- Contar con backups seguros y probados: tener copias de seguridad periódicas, separadas y con pruebas de recuperación.
- Contar con un plan básico de respuesta a incidentes: definir qué hacer, a quién avisar y cómo actuar ante un incidente.
- Ofrecer espacios de fomración para el equipo (phishing): capacitar a las personas en detección de correos y mensajes sospechosos.
- Establecer un canal de reporte de incidentes: contar con un mecanismo claro para reportar incidentes y sospechas.
El cometido de Agesic comprende:
- Dirigir las políticas, metodologías y mejores prácticas.
- Regular en materia de seguridad de la información y ciberseguridad a nivel nacional, así como fiscalizar de acuerdo a la normativa vigente y a las competencias de la Agencia.
- Auditar su cumplimiento y brindar apoyo en las etapas de implementación de las mismas en todas las entidades públicas, y además, en las entidades privadas vinculadas a servicios o sectores críticos del país.
- Centralizar y coordinar la respuesta a incidentes informáticos a través del CERTuy, y realizar tareas preventivas de protección de activos de información críticos de entidades.
Se subrayó que el fortalecimiento de una cultura de ciberseguridad no depende únicamente de marcos normativos o estrategias nacionales, sino del compromiso sostenido de cada organización y de las personas que la integran. La incorporación de buenas prácticas, la capacitación continua y la adopción de medidas preventivas se presentan como elementos clave para reducir riesgos y mejorar la capacidad de respuesta ante incidentes, en un escenario donde la ciberseguridad constituye un desafío creciente y compartido.
Agradecemos a los profesionales de Agesic por su dedicación y por los valiosos aportes compartidos. Desde LIDECO, continuaremos promoviendo espacios de sensibilización y actualización en una temática de especial relevanciua, que nos involucra a todos.
Las empresas interesadas en revisar su situación, pueden solicitar a LIDECO el servicio de Consultoría en Seguridad de la Información, mediante el cual ayudamos a las empresas a robustecer herramientas para identificar problemas y encontrar soluciones que mejoren su desempeño en el tema.-



