Modern Business Creation Program Chile-first · idea → constitución → operación → crecimiento → crisis → salida

Clase 202 — Ciberseguridad por capas para pyme

Parte 15 · Tecnología, datos, IA y operación digital — clase 6 de 14

Estado de evidencia: DINAMICO · Jurisdicción: Chile-first · Fecha base normativa: 07-08-2026
Decisión que habilita: implementar los controles básicos que cubren la mayor parte del riesgo
Entregable: plan de ciberhigiene con los controles básicos implementados y verificados

🎯 Propósito

Implementar los cuatro controles básicos que cubren la mayor parte del riesgo, en vez de invertir en herramientas avanzadas sin base.

📚 Resultados de aprendizaje

Al finalizar esta clase podrás:

  1. Definir con precisión los cuatro conceptos de la tabla siguiente y usarlos para describir un caso real.
  2. Explicar por qué esta materia condiciona decisiones de otras partes del programa.
  3. Decidir —implementar los controles básicos que cubren la mayor parte del riesgo— y justificar la decisión por escrito.
  4. Producir el entregable de la clase y contrastarlo contra su criterio de aceptación.
  5. Distinguir el dato estable del dato dinámico que exige revalidación en la fuente oficial.

🧩 Conceptos centrales

ConceptoComprensión verificable
Defensa en capasControles superpuestos que reducen el riesgo acumulado.
Autenticación multifactorVerificación con más de un factor.
ActualizaciónAplicación de parches de seguridad.
ConcientizaciónFormación de las personas frente a ingeniería social.

🗺️ Flujo de razonamiento

flowchart TB
    C["Contexto del caso<br/>actividad · escala · comuna"]
    C --> A1["Defensa en capas"]
    C --> A2["Autenticación multifactor"]
    C --> A3["Actualización"]
    C --> A4["Concientización"]
    A1 & A2 & A3 & A4 --> D{{"implementar los controles<br/>básicos que cubren la mayor<br/>parte del riesgo"}}
    D --> E["Entregable<br/>plan de ciberhigiene con los<br/>controles básicos<br/>implementados y verificados"]
    E --> V{"¿Cumple el criterio<br/>de aceptación?"}
    V -->|sí| S["Evidencia archivada<br/>y clase siguiente"]
    V -->|no| C

📖 Desarrollo

1. El fondo del asunto

Para una pyme, la mayor parte del riesgo se reduce con cuatro controles: multifactor en todos los accesos, actualizaciones al día, respaldos probados y formación básica del equipo. Son baratos y se omiten por comodidad, hasta el primer incidente de fraude por correo.

2. Cómo se traduce en la práctica

Multifactor en todos los accesos, actualizaciones al día, respaldos probados y formación frente a ingeniería social son baratos y se omiten por comodidad hasta el primer fraude por correo. Tratar la seguridad como proyecto puntual y no como rutina es lo que hace que los controles se degraden en meses.

3. Marco aplicable y quién interviene

Autoridades o contrapartes involucradas: ANCI, CSIRT Nacional, Agencia de Protección de Datos Personales (en implementación). Profesionales de apoyo: responsable de TI, consultor de ciberseguridad, analista de datos, abogado de datos. La participación concreta depende del riesgo, del tamaño de la empresa y de la actividad económica.

🧪 Taller guiado

Aplica esta clase a una de las siguientes líneas de negocio y repite después el ejercicio con una segunda línea de carga regulatoria distinta:

LíneaCarga regulatoria
SaaS B2B con IAmedia
Servicios profesionalesbaja
E-commerce D2Cmedia
Alimentos o foodtechalta
Exportación de serviciosmedia
Fintech reguladaalta
Construcción o servicios técnicosalta

Secuencia de trabajo:

  1. Delimita el contexto: actividad económica, escala, comuna y etapa de la empresa.
  2. Reúne los antecedentes que la decisión exige y anota la fecha de cada fuente.
  3. Identifica las alternativas reales, incluida la de no hacer nada.
  4. Evalúa el impacto en mercado, caja, personas, regulación y operación.
  5. Toma la decisión y regístrala con sus supuestos.
  6. Produce el entregable.
  7. Contrástalo contra el criterio de aceptación.
  8. Anota lo que requiere validación profesional y programa su revisión.

📦 Entregable

Plan de ciberhigiene con los controles básicos implementados y verificados.

Debe incluir decisión, supuestos, fuentes con fecha de consulta, responsable, riesgos identificados y próximos pasos.

🏆 Reto verificable

Resuelve la misma materia para una segunda línea de negocio con distinta carga regulatoria y explica por escrito qué cambió, por qué y qué fuente lo determina.

✅ Criterio de aceptación

⚠️ Errores frecuentes

Propios de esta clase:

Característicos de la parte 15:

🇨🇱 Checklist Chile

❓ Preguntas de comprobación

  1. ¿Tienes multifactor activo en correo, banco y sistemas críticos?
  2. ¿Quién verifica que las actualizaciones se aplicaron y con qué frecuencia?
  3. ¿Tu equipo sabría reconocer un correo de suplantación de un proveedor?

🔗 Fuentes oficiales

Biblioteca del Congreso Nacional · LeyChile — Normativa oficial consolidada <https://www.bcn.cl/leychile/> · verificado 2026-08-19

Complementos del repositorio: glosario · ruta de lecturas · catálogo de fuentes.

Important

Material educativo. Para una decisión real de alto impacto hay que verificar la fuente oficial vigente y validar con el profesional competente.