Riesgo cibernético para tu pequeño negocio en Puerto Rico: qué es, qué hacer si te pasa y qué preguntar del seguro

Fraude por correo, ransomware, robo de datos: qué hacer si le pasa a tu negocio en PR, a quién reportarlo y qué preguntar de una póliza cibernética.

Respuesta corta

El riesgo cibernético es la posibilidad de perder dinero o datos por un ataque digital, como un correo falso que desvía un pago o un ransomware. Si te pasa, llama a tu banco de inmediato, repórtalo al IC3 del FBI y revisa si la Ley 111 de 2005 te obliga a notificar a tus clientes y al DACO. Una póliza cibernética puede ayudar, según lo que diga.

¿Qué es el riesgo cibernético?

El es la posibilidad de que tu negocio pierda dinero, datos o tiempo por un ataque o un error digital. No hace falta ser una empresa grande. Si tienes correo electrónico, cobras con tarjeta o guardas datos de tus clientes, estás expuesto.

Los tres casos que más se ven en negocios pequeños:

  • Fraude por correo electrónico. Alguien se hace pasar por un suplidor, un cliente o el dueño y pide cambiar la cuenta donde se deposita un pago. El FBI lo llama compromiso del correo comercial (business email compromise) y lo describe como uno de los delitos en línea que más dinero cuesta.
  • Ransomware. Un programa malicioso bloquea tus computadoras o tus archivos y te piden dinero para soltarlos.
  • Robo o exposición de datos. Alguien entra a tus sistemas y se lleva datos de clientes o empleados: números de Seguro Social, cuentas de banco, información de salud.
Ejemplo ilustrativo:

la contadora de una ferretería recibe un correo que parece del suplidor de siempre. Dice que cambiaron de banco y trae una cuenta nueva. La dirección tiene una letra distinta. Se hace la transferencia y el dinero va a parar a otra persona.

¿Qué hago primero si le pasa a mi negocio?

Actúa rápido: las primeras horas cuentan, sobre todo si se transfirió dinero.

  1. Llama a tu banco de inmediato. Si se hizo una transferencia, el FBI recomienda contactar enseguida a tu institución financiera y pedirle que se comunique con el banco que recibió el dinero.
  2. Reporta en el IC3. El Internet Crime Complaint Center del FBI es el lugar central para reportar delitos cibernéticos. Ojo: el IC3 indica que nunca te va a contactar directamente para pedirte información o dinero.
  3. Si es ransomware, repórtalo también. La CISA, la agencia federal de ciberseguridad, indica que las víctimas reporten a las autoridades federales por el IC3 o al Servicio Secreto, y que pueden pedirle asistencia técnica a la CISA.
  4. Aísla, pero no borres. La FTC recomienda sacar de la red los equipos afectados sin apagarlos hasta que los vea un experto, cambiar las contraseñas y no destruir evidencia.
  5. Avisa a tu productor o a tu aseguradora. Si tienes una póliza cibernética, muchas piden aviso inmediato y que uses los proveedores que ellos indican. Revisa en tu póliza qué pasos exige antes de contratar a nadie.
  6. Revisa si tienes que notificar. Si se expusieron datos personales, mira la sección siguiente.

¿Qué exige la ley de Puerto Rico si se exponen datos de tus clientes?

Que notifiques a los afectados lo antes posible y que informes al DACO. En Puerto Rico, la Ley Núm. 111 de 2005, Ley de Información al Ciudadano sobre la Seguridad de Bancos de Información, aplica a toda entidad que sea dueña o custodia de un banco de información con datos personales de residentes de Puerto Rico. Según esa ley:

  • Qué datos protege. El nombre (o la inicial y el apellido) de una persona junto con datos como su número de Seguro Social, su licencia de conducir u otra identificación oficial, cuentas de banco, usuarios y contraseñas, información de salud, información contributiva o evaluaciones de empleo.
  • A quién notificar. A los clientes afectados, de la manera más rápida posible, tomando en cuenta las necesidades de la investigación.
  • Al DACO. La ley exige informar al Departamento de Asuntos del Consumidor dentro de un plazo de 10 días desde que se detecta la violación, y el DACO hace el anuncio público.
  • Cuándo no aplica. Si los datos estaban protegidos con claves criptográficas más allá de una simple contraseña.

Si tus clientes viven fuera de Puerto Rico, puede que apliquen también las leyes de sus estados. Consulta con un abogado antes de notificar: el aviso tiene requisitos de forma y de contenido.

¿Qué suele incluir una póliza de riesgo cibernético?

Una póliza cibernética (cyber) es un seguro aparte, diseñado para estos eventos. Muchas pólizas comerciales tradicionales los excluyen o los limitan, así que no asumas que tu de negocio los incluye. Revisa las o pregúntale a tu .

Las pólizas cibernéticas no son iguales entre sí. La FTC las divide en dos grandes partes:

Primera parte (tus pérdidas)

Puede incluir costos de investigación forense, notificar a clientes y atender sus llamadas, ingresos perdidos por la interrupción del negocio, y extorsión y fraude cibernético.

Tercera parte (reclamos de otros)

Puede incluir pagos a los consumidores afectados, la defensa y los acuerdos si tus clientes u otras empresas te demandan por el incidente, y los costos de responder a investigaciones de agencias.

Cada puede tener su propio (a veces un sublímite más bajo) y su propio . Dos pólizas que se llaman igual pueden decir cosas muy distintas.

¿Qué le pregunto a mi productor sobre una póliza cibernética?

Qué incluye, con qué límites y qué te exige a ti, empezando por estas preguntas:

  • ¿Mi póliza comercial actual excluye los eventos cibernéticos?
  • ¿La póliza que me ofrecen tiene primera parte, tercera parte o ambas?
  • ¿Incluye el fraude por correo y las transferencias engañosas, o eso va aparte?
  • ¿Incluye el ransomware y la interrupción del negocio? ¿Con qué sublímites?
  • ¿Qué pasa con los datos que guarda un suplidor por mí, como mi sistema de facturación en la nube?
  • ¿Tiene una línea para incidentes disponible todo el tiempo?
  • ¿Qué tengo que hacer, y en qué plazo, para avisar un incidente?
  • ¿Qué controles me exigen y qué pasa si no los tengo cuando ocurre algo?

Pide las respuestas por escrito y lee la póliza antes de firmar. Para leerla mejor, usa la letra chiquita de tu póliza.

¿Qué medidas básicas te van a pedir, y por qué te protegen?

Muchas aseguradoras preguntan por estos controles antes de emitir una póliza cibernética, y además son la mejor defensa de tu negocio con o sin seguro:

  • Autenticación de varios factores (MFA). Además de la contraseña, un segundo paso como un código o una app. La CISA explica que quien la activa tiene mucha menos probabilidad de que le roben la cuenta. Empieza por el correo y el banco.
  • Copias de seguridad. La CISA recomienda copias cifradas y fuera de línea (desconectadas de tu red) y probarlas con regularidad.
  • Actualizaciones. Mantén al día el sistema y los programas.
  • Verifica los cambios de pago por teléfono. El FBI recomienda confirmar cualquier cambio de cuenta llamando a un número que tú ya tengas, no al que viene en el correo.
  • Adiestra a tu equipo. Que sepan reconocer un correo falso y que nadie los regañe por preguntar antes de pagar.
  • Limita los accesos. Cada empleado con su usuario y solo con acceso a lo que necesita.

Importante: desconfía de la prisa. Un correo o una llamada que te presiona a pagar "hoy mismo" es la señal más común de fraude, aunque parezca venir de alguien que conoces.

Si tu negocio firma contratos con clientes grandes o con el Gobierno, puede que te pidan prueba de este seguro. Mira certificados de seguro y, para buscar quién te oriente, cómo escoger tu productor.

Preguntas frecuentes

¿Mi póliza comercial incluye los ataques cibernéticos?
Depende de tu póliza. Muchas pólizas comerciales tradicionales excluyen o limitan los eventos cibernéticos. Pregúntale a tu productor por escrito qué dice la tuya.
¿A quién reporto un fraude por correo electrónico en Puerto Rico?
Llama primero a tu banco para que intente detener la transferencia y presenta una querella en el IC3 del FBI (ic3.gov). Si hubo datos de clientes expuestos, revisa tus deberes bajo la Ley 111 de 2005.
¿Tengo que avisarles a mis clientes si me robaron datos?
La Ley 111 de 2005 obliga a quien tiene bancos de información con datos personales protegidos a notificar a los afectados lo antes posible y a informar al DACO dentro de 10 días. Consulta con un abogado si te aplica.
¿Qué me piden para asegurar mi negocio contra riesgo cibernético?
Suelen preguntar qué datos manejas y qué controles tienes, como autenticación de varios factores, copias de seguridad y adiestramiento de empleados. Cada aseguradora tiene sus requisitos.
Fuentes
  1. Ley Núm. 111 de 2005, Ley de Información al Ciudadano sobre la Seguridad de Bancos de Información (bvirtualogp.pr.gov)
  2. FBI, Business Email Compromise (fbi.gov) e Internet Crime Complaint Center (ic3.gov)
  3. CISA, StopRansomware y More than a Password (cisa.gov)
  4. Federal Trade Commission, Data Breach Response: A Guide for Business y Cyber Insurance (ftc.gov)

Siguiente paso

Esta guía es educativa y no sustituye la lectura de tu póliza. Lo que cubre tu seguro depende de tu contrato: confírmalo con tu productor o tu aseguradora. Tu Póliza no vende seguros ni está afiliada a ninguna aseguradora. ¿Viste un error? Escríbenos.