El uso compartido de dispositivos, como computadoras y celulares, para fines tanto empresariales como personales es una práctica común en las micro, pequeñas y medianas empresas (MPYMEs). Aunque puede parecer una solución conveniente y económica, esta práctica conlleva riesgos significativos para la seguridad de la información y la integridad de la empresa.
¿Cuáles son los principales peligros del uso compartido de dispositivos?
- Pérdida de Datos Confidenciales: Al utilizar el mismo dispositivo para actividades laborales y personales, aumenta la posibilidad de que información confidencial de la empresa, como datos financieros, información de clientes o secretos comerciales, se vea comprometida. Un empleado puede accidentalmente compartir información confidencial en sus redes sociales personales o almacenar archivos sensibles en un servicio de almacenamiento en la nube personal..
- Infección con malware y virus:Los dispositivos personales suelen tener un menor nivel de seguridad que los dispositivos corporativos, lo que los hace más vulnerables a ataques de malware y virus. Si un dispositivo personal infectado se utiliza para acceder a la red o sistemas de la empresa, el malware puede propagarse rápidamente, causando daños en los sistemas y robando información confidencial.
- Acceso no autorizado a la red empresarial: Los dispositivos personales pueden ser utilizados por terceros para acceder a la red empresarial sin autorización, lo que les permite robar información, instalar malware o incluso tomar el control de los sistemas.
- Pérdida o robo de dispositivos: La pérdida o el robo de un dispositivo compartido puede exponer la información confidencial de la empresa a personas no autorizadas.
- Violaciones de la Privacidad: La mezcla de datos personales y empresariales puede llevar a violaciones de la privacidad de los empleados y de la empresa. Los datos personales pueden ser accidentalmente expuestos en entornos empresariales, y viceversa.
- Dificultad para Cumplir con Normativas: Muchas regulaciones de protección de datos, como el GDPR en Europa, requieren que las empresas protejan adecuadamente los datos personales y empresariales. El uso compartido de dispositivos puede complicar el cumplimiento de estas normativas y aumentar el riesgo de sanciones.
- Incremento del Phishing y Ataques de Ingeniería Social: Los dispositivos utilizados para actividades personales pueden estar más expuestos a ataques de phishing y de ingeniería social, lo que puede comprometer la seguridad de la información empresarial.
Ejemplos reales de como se han visto afectadas
- Un empleado descarga una aplicación de juegos en su celular utilizado para trabajar y la aplicación contiene malware que roba credenciales de acceso a la red empresarial.
- Un empleado pierde su laptop que contiene tanto datos personales como empresariales durante un viaje. Los datos empresariales, incluyendo información de clientes y proyectos, quedan expuestos.
- Archivos personales de un empleado, como fotos o mensajes privados, pueden ser accesibles por otros empleados si el dispositivo se comparte o se utiliza en la red corporativa.
- Un empleado recibe un correo electrónico de phishing en su cuenta personal, pero como utiliza el mismo dispositivo para trabajar, el malware se propaga a la red empresarial.
- En un Centro Comercial que daba WiFi gratuito a sus clientes, se despreocuparon por las actualizaciones del firmware de los dispositivos de la red inalambrica, dejando puertas abiertas para accesos no autorizados.
Datos de interes
- - El 58% de las pequeñas empresas permiten a sus empleados utilizar dispositivos personales para fines laborales.([https://www.kaspersky.com/small-to-medium-business-security/endpoint-windows])
- - el 38% de las filtraciones de datos en 2021 involucraron dispositivos personales.
¿Qué pueden hacer las MiPyMEs para mitigar los riesgos del uso compartido de dispositivos?
- Implementar una política de uso de dispositivos: La política debe establecer las reglas claras para el uso de dispositivos personales en la empresa, incluyendo qué tipo de información se puede almacenar, cómo se deben proteger los dispositivos y cómo se deben reportar incidentes de seguridad.
- Recomendación: Establecer una política clara que prohíba el uso de dispositivos personales para tareas laborales críticas.
- Proporcionar dispositivos corporativos: En la medida de lo posible, las PyMEs deberían proporcionar a sus empleados dispositivos dedicados para uso laboral, con configuraciones de seguridad adecuadas y un mejor control sobre el acceso a la información confidencial.
- Capacitar a los empleados: Los empleados deben ser capacitados sobre los riesgos del uso compartido de dispositivos y las mejores prácticas para proteger la información confidencial de la empresa.
- Recomendación: Realizar sesiones de capacitación regulares y proporcionar recursos educativos sobre ciberseguridad.
- Implementar soluciones de seguridad: Las PyMEs pueden implementar soluciones de seguridad como firewalls, software antivirus y sistemas de detección de intrusiones para proteger sus redes y sistemas de posibles ataques.
- Políticas de Uso Aceptable: Desarrollar políticas claras de uso aceptable que definan cómo deben utilizarse los dispositivos empresariales y personales, y los pasos a seguir en caso de pérdida o robo de un dispositivo.
- Recomendación: Establecer procedimientos para reportar y manejar incidentes de seguridad relacionados con dispositivos móviles.
- Monitoreo y Gestión de Dispositivos: Implementar soluciones de gestión de dispositivos móviles (MDM) para monitorear y controlar el uso de dispositivos, asegurando que cumplan con las políticas de seguridad de la empresa.
- Recomendación: Utilizar software MDM para administrar de forma remota los dispositivos empresariales y aplicar actualizaciones de seguridad.
Conclusión
El uso compartido de dispositivos para fines empresariales y personales presenta riesgos significativos para las MPYMEs. Sin embargo, implementando políticas de seguridad claras, proporcionando capacitación adecuada y utilizando herramientas de seguridad robustas, las empresas pueden mitigar estos riesgos y proteger su información sensible. La seguridad de la información es una responsabilidad compartida, y cada empleado debe estar consciente de su papel en mantener la empresa segura.
