Riesgo cibernético para tu pequeño negocio en Puerto Rico: qué es, qué hacer si te pasa y qué preguntar del seguro
Fraude por correo, ransomware, robo de datos: qué hacer si le pasa a tu negocio en PR, a quién reportarlo y qué preguntar de una póliza cibernética.
El riesgo cibernético es la posibilidad de perder dinero o datos por un ataque digital, como un correo falso que desvía un pago o un ransomware. Si te pasa, llama a tu banco de inmediato, repórtalo al IC3 del FBI y revisa si la Ley 111 de 2005 te obliga a notificar a tus clientes y al DACO. Una póliza cibernética puede ayudar, según lo que diga.
¿Qué es el riesgo cibernético?
El riesgo cibernético es la posibilidad de que tu negocio pierda dinero, datos o tiempo por un ataque o un error digital. No hace falta ser una empresa grande. Si tienes correo electrónico, cobras con tarjeta o guardas datos de tus clientes, estás expuesto.
Los tres casos que más se ven en negocios pequeños:
- Fraude por correo electrónico. Alguien se hace pasar por un suplidor, un cliente o el dueño y pide cambiar la cuenta donde se deposita un pago. El FBI lo llama compromiso del correo comercial (business email compromise) y lo describe como uno de los delitos en línea que más dinero cuesta.
- Ransomware. Un programa malicioso bloquea tus computadoras o tus archivos y te piden dinero para soltarlos.
- Robo o exposición de datos. Alguien entra a tus sistemas y se lleva datos de clientes o empleados: números de Seguro Social, cuentas de banco, información de salud.
la contadora de una ferretería recibe un correo que parece del suplidor de siempre. Dice que cambiaron de banco y trae una cuenta nueva. La dirección tiene una letra distinta. Se hace la transferencia y el dinero va a parar a otra persona.
¿Qué hago primero si le pasa a mi negocio?
Actúa rápido: las primeras horas cuentan, sobre todo si se transfirió dinero.
- Llama a tu banco de inmediato. Si se hizo una transferencia, el FBI recomienda contactar enseguida a tu institución financiera y pedirle que se comunique con el banco que recibió el dinero.
- Reporta en el IC3. El Internet Crime Complaint Center del FBI es el lugar central para reportar delitos cibernéticos. Ojo: el IC3 indica que nunca te va a contactar directamente para pedirte información o dinero.
- Si es ransomware, repórtalo también. La CISA, la agencia federal de ciberseguridad, indica que las víctimas reporten a las autoridades federales por el IC3 o al Servicio Secreto, y que pueden pedirle asistencia técnica a la CISA.
- Aísla, pero no borres. La FTC recomienda sacar de la red los equipos afectados sin apagarlos hasta que los vea un experto, cambiar las contraseñas y no destruir evidencia.
- Avisa a tu productor o a tu aseguradora. Si tienes una póliza cibernética, muchas piden aviso inmediato y que uses los proveedores que ellos indican. Revisa en tu póliza qué pasos exige antes de contratar a nadie.
- Revisa si tienes que notificar. Si se expusieron datos personales, mira la sección siguiente.
¿Qué exige la ley de Puerto Rico si se exponen datos de tus clientes?
Que notifiques a los afectados lo antes posible y que informes al DACO. En Puerto Rico, la Ley Núm. 111 de 2005, Ley de Información al Ciudadano sobre la Seguridad de Bancos de Información, aplica a toda entidad que sea dueña o custodia de un banco de información con datos personales de residentes de Puerto Rico. Según esa ley:
- Qué datos protege. El nombre (o la inicial y el apellido) de una persona junto con datos como su número de Seguro Social, su licencia de conducir u otra identificación oficial, cuentas de banco, usuarios y contraseñas, información de salud, información contributiva o evaluaciones de empleo.
- A quién notificar. A los clientes afectados, de la manera más rápida posible, tomando en cuenta las necesidades de la investigación.
- Al DACO. La ley exige informar al Departamento de Asuntos del Consumidor dentro de un plazo de 10 días desde que se detecta la violación, y el DACO hace el anuncio público.
- Cuándo no aplica. Si los datos estaban protegidos con claves criptográficas más allá de una simple contraseña.
Si tus clientes viven fuera de Puerto Rico, puede que apliquen también las leyes de sus estados. Consulta con un abogado antes de notificar: el aviso tiene requisitos de forma y de contenido.
¿Qué suele incluir una póliza de riesgo cibernético?
Una póliza cibernética (cyber) es un seguro aparte, diseñado para estos eventos. Muchas pólizas comerciales tradicionales los excluyen o los limitan, así que no asumas que tu póliza de negocio los incluye. Revisa las exclusiones o pregúntale a tu productor.
Las pólizas cibernéticas no son iguales entre sí. La FTC las divide en dos grandes partes:
Primera parte (tus pérdidas)
Puede incluir costos de investigación forense, notificar a clientes y atender sus llamadas, ingresos perdidos por la interrupción del negocio, y extorsión y fraude cibernético.
Tercera parte (reclamos de otros)
Puede incluir pagos a los consumidores afectados, la defensa y los acuerdos si tus clientes u otras empresas te demandan por el incidente, y los costos de responder a investigaciones de agencias.
Cada cubierta puede tener su propio límite (a veces un sublímite más bajo) y su propio deducible. Dos pólizas que se llaman igual pueden decir cosas muy distintas.
¿Qué le pregunto a mi productor sobre una póliza cibernética?
Qué incluye, con qué límites y qué te exige a ti, empezando por estas preguntas:
- ¿Mi póliza comercial actual excluye los eventos cibernéticos?
- ¿La póliza que me ofrecen tiene primera parte, tercera parte o ambas?
- ¿Incluye el fraude por correo y las transferencias engañosas, o eso va aparte?
- ¿Incluye el ransomware y la interrupción del negocio? ¿Con qué sublímites?
- ¿Qué pasa con los datos que guarda un suplidor por mí, como mi sistema de facturación en la nube?
- ¿Tiene una línea para incidentes disponible todo el tiempo?
- ¿Qué tengo que hacer, y en qué plazo, para avisar un incidente?
- ¿Qué controles me exigen y qué pasa si no los tengo cuando ocurre algo?
Pide las respuestas por escrito y lee la póliza antes de firmar. Para leerla mejor, usa la letra chiquita de tu póliza.
¿Qué medidas básicas te van a pedir, y por qué te protegen?
Muchas aseguradoras preguntan por estos controles antes de emitir una póliza cibernética, y además son la mejor defensa de tu negocio con o sin seguro:
- Autenticación de varios factores (MFA). Además de la contraseña, un segundo paso como un código o una app. La CISA explica que quien la activa tiene mucha menos probabilidad de que le roben la cuenta. Empieza por el correo y el banco.
- Copias de seguridad. La CISA recomienda copias cifradas y fuera de línea (desconectadas de tu red) y probarlas con regularidad.
- Actualizaciones. Mantén al día el sistema y los programas.
- Verifica los cambios de pago por teléfono. El FBI recomienda confirmar cualquier cambio de cuenta llamando a un número que tú ya tengas, no al que viene en el correo.
- Adiestra a tu equipo. Que sepan reconocer un correo falso y que nadie los regañe por preguntar antes de pagar.
- Limita los accesos. Cada empleado con su usuario y solo con acceso a lo que necesita.
Importante: desconfía de la prisa. Un correo o una llamada que te presiona a pagar "hoy mismo" es la señal más común de fraude, aunque parezca venir de alguien que conoces.
Si tu negocio firma contratos con clientes grandes o con el Gobierno, puede que te pidan prueba de este seguro. Mira certificados de seguro y, para buscar quién te oriente, cómo escoger tu productor.
Preguntas frecuentes
¿Mi póliza comercial incluye los ataques cibernéticos?
¿A quién reporto un fraude por correo electrónico en Puerto Rico?
¿Tengo que avisarles a mis clientes si me robaron datos?
¿Qué me piden para asegurar mi negocio contra riesgo cibernético?
- Ley Núm. 111 de 2005, Ley de Información al Ciudadano sobre la Seguridad de Bancos de Información (bvirtualogp.pr.gov)
- FBI, Business Email Compromise (fbi.gov) e Internet Crime Complaint Center (ic3.gov)
- CISA, StopRansomware y More than a Password (cisa.gov)
- Federal Trade Commission, Data Breach Response: A Guide for Business y Cyber Insurance (ftc.gov)
Siguiente paso
Esta guía es educativa y no sustituye la lectura de tu póliza. Lo que cubre tu seguro depende de tu contrato: confírmalo con tu productor o tu aseguradora. Tu Póliza no vende seguros ni está afiliada a ninguna aseguradora. ¿Viste un error? Escríbenos.