El presente diagnóstico evalúa el estado de ciberseguridad de Comercial Atacama SpA en cuatro dimensiones clave: accesos e identidades, protección de datos e infraestructura, gestión de amenazas externas, y cumplimiento normativo. El análisis se realizó mediante un cuestionario estructurado basado en los controles del NIST Cybersecurity Framework v2.0 y la normativa chilena vigente (Ley 21.459, Ley 19.628 y directrices CMF).
La empresa no dispone de un procedimiento formal para responder ante incidentes de ciberseguridad (ransomware, robo de datos, caída de sistemas). Ante un ataque real, el equipo improvisaría, lo que generalmente resulta en decisiones equivocadas que agravan el daño. El tiempo promedio de recuperación sin un plan puede extenderse de 3 a 15 días.
Si bien la empresa cuenta con respaldo automático en la nube, nunca se ha verificado que el proceso de restauración funcione correctamente. Es común que los respaldos fallen silenciosamente o que los archivos restaurados estén corruptos. Un respaldo no probado es equivalente a no tener respaldo.
La empresa maneja datos personales de clientes sin una política formal de protección de datos. Con la actualización de la Ley 19.628 y la nueva normativa de datos personales en Chile, esto representa un riesgo legal significativo que incluye multas de hasta 5.000 UTM (~$320M CLP) y daño reputacional en caso de filtración.
El 91% de los ciberataques exitosos comienzan con un correo de phishing. Sin capacitación, cualquier empleado puede ser el vector de entrada de un atacante. En empresas retail con personal variado, este riesgo es especialmente alto.
Solo algunos equipos cuentan con solución antivirus activa. Los equipos desprotegidos son vulnerables a malware, ransomware y keyloggers. Un solo equipo comprometido puede ser la puerta de entrada para infectar toda la red.
Los proveedores tecnológicos tienen acceso a sistemas internos sin controles formales. Esto representa un riesgo de cadena de suministro: si el proveedor sufre un ataque, los atacantes pueden usarlo como puente para acceder a los sistemas de la empresa.
El doble factor de autenticación está presente en algunos sistemas, pero no en todos los accesos críticos. Sistemas como el ERP, plataformas de pago o accesos remotos sin 2FA son blancos fáciles ante robo de contraseñas.
Extender 2FA (Google Authenticator o Microsoft Authenticator) a todos los sistemas con acceso a datos sensibles o financieros. Priorizar: correo corporativo, ERP, acceso remoto (VPN/RDP) y plataformas de pago.
| Control | Estado actual | Madurez | Prioridad |
|---|---|---|---|
| Doble factor de autenticación (2FA) | Parcial (solo algunos sistemas) | Media | |
| Gestión de accesos / Offboarding | Informal, sin proceso | Media | |
| Política de contraseñas | Documentada y vigente | Baja | |
| Gestor de contraseñas | No implementado | Media | |
| Respaldo de datos | Automático en nube (no probado) | Alta | |
| Antivirus / EDR | Parcial, sin cobertura total | Alta | |
| Plan de Respuesta a Incidentes | No documentado | Urgente | |
| Protección de datos personales | Sin controles formales | Urgente | |
| Capacitación en ciberseguridad | Nunca realizada | Urgente | |
| Gestión de proveedores | Sin control de accesos | Alta |
Los hallazgos de este diagnóstico representan el punto de partida. Desde vCISO.cl podemos acompañarle en la implementación de cada una de estas recomendaciones, adaptadas al presupuesto y capacidad de su equipo.
¿Quieres un informe así para tu empresa?
Solicitar Diagnóstico Express — $89.000 CLP →