En marzo pasado, una imprenta en Jaén perdió todo. No fue un incendio ni un sabotaje que se viera venir. Un atacante entró por sus defensas digitales (que casi no existían) y encriptó cada archivo, cada factura, cada diseño acumulado en quince años. Pidieron rescate. La empresa no lo pagó. Tampoco recuperó nada. Cerraron tres meses después.
La historia no es nueva. Pasa miles de veces al año en España. Lo raro es que ya ni levante la cabeza de nadie. Eso debería asustar más que cualquier titular.
Hace diez años, si hablabas de ciberseguridad, te escuchaban en los bancos, quizá en una aseguradora grande. El pequeño comerciante no veía para qué. Su negocio estaba en la calle, en las manos, en la gente que entraba por la puerta. La tecnología era un complemento, algo que podías saltarte si las cosas se ponían difíciles. Esa idea murió hace años. Nadie se lo dijo a quien importaba.
Ahora todo negocio es un negocio digital, lo sepa o no. Una peluquería con WhatsApp maneja datos de clientes. Un restaurante con POS procesa pagos. Un taller guarda historiales. Todos están expuestos. Todos están en la lista.
El problema es que la seguridad real cuesta dinero de verdad. No son veinte euros de antivirus que instalas una vez y listo. Es capacitación continua, auditorías cada seis meses, infraestructura decente, respaldos, planes de emergencia. Para una pequeña empresa con márgenes justos, es lo que no puedes permitirte hasta que no puedes vivir sin ello. Y para entonces ya es tarde.
Hablé con un informático que gestiona sistemas para varios negocios en Andalucía. En dos años ha tenido que responder a tres ataques serios. Ninguno sofisticado. Simple: un correo que parecía real, una contraseña compartida en Telegram, alguien que olvidó cerrar sesión. Puertas abiertas porque reforzarlas costaba dinero y parecía innecesario.
Lo curioso es que su caso es lo normal, no la excepción. De acuerdo con datos de seguridad, el sesenta por ciento de los ataques que funcionan comienzan así: con engaño. Con aprovecharse de que la gente confía más de la cuenta.
¿Y entonces qué hace una empresa pequeña? ¿Desconfía de todos? ¿Mecaniza el trabajo hasta que no se puede trabajar? ¿O simplemente acepta el riesgo?
Muchas aceptan sin elegir. No tienen presupuesto ni personal técnico para otra cosa. Por eso son blanco fácil. Un ciberdelincuente piensa como empresario: máximo rendimiento con mínimo esfuerzo. Una tienda sin cerradura es invitación abierta. ¿Por qué forzar la bóveda de un banco si puedes entrar gratis en la tienda de la esquina?
Lo que nadie te dice es que esa tienda también importa. Cuando cierra no es solo un número estadístico. Es un dueño que pierde lo que construyó. Son empleados sin sueldo. Es un hueco en el tejido económico local que nadie rellena.
En Andalucía hay decenas de miles de estos negocios. Empresas que operan con márgenes ajustados, sin departamento de TI, donde el dueño se las arregla con lo que tiene a mano y esperanza. Son el corazón económico de los pueblos. Y están completamente abiertos.
¿Existe solución? En teoría sí. Hay estándares, hay marcos de trabajo, hay consultores que pueden ayudar. El problema es que cuesta dinero y tiene que sostenerse. No es un gasto puntual sino un compromiso de años. Dicho así suena razonable. Pero en los números de una empresa que factura doscientos mil euros anuales, invertir treinta mil en seguridad parece extravagante mientras no te ataquen.
Y entonces te atacan. Y es tarde.
He conocido empresarios que después de un ataque instalaron seguridad de verdad. Gastan ahora lo que hubiera costado prevenir, pero en recuperación y reconstrucción. Algunos se recuperan. Otros no. Es la diferencia entre invertir o perder.
Lo que me preocupa es que esa brecha se agranda. Las grandes empresas cada vez tienen mejor defensa. Las pequeñas quedan atrás. Los atacantes lo saben y apuntan donde es fácil. Mientras sea rentable, lo harán.
La solución no es que cada pequeño negocio se vuelva experto en seguridad. Es que las administraciones, las asociaciones, la industria entera asuman que esto es un problema de todos, no individual. Que la ciberseguridad básica debería ser lo que es el acceso a electricidad o internet: infraestructura que sostiene la economía, no lujo para multinacionales.
Mientras eso no ocurra, seguirán cerrando pequeños negocios. Seguirán desapareciendo sin hacer ruido. Seguirán quedando puertas abiertas esperando que alguien entre.





