Només l’1% de les pimes espanyoles va aconseguir evitar conseqüències després d’un ciberatac

Les dades són contundents i preocupants: segons l’Informe de Ciberpreparació de Hiscox 2025, publicat aquesta setmana, únicament l’1% de les petites i mitjanes empreses espanyoles afectades per un ciberatac en els últims dotze mesos va aconseguir evitar qualsevol tipus de conseqüència. La resta va patir pèrdues econòmiques, interrupcions operatives o danys a la seva reputació.

Un panorama cada vegada més exigent per a les pimes

Les pimes espanyoles s’enfronten avui a un entorn digital més hostil que mai. Els ciberatacs no només han augmentat en freqüència, sinó que el seu impacte sobre l’activitat i l’estabilitat financera de les empreses és cada vegada major.

Entre les conseqüències més habituals després d’un atac, el frau per desviament de pagaments continua sent la més freqüent, afectant el 53% de les empreses espanyoles. A això s’hi suma la fugida de dades confidencials, la paralització de sistemes i el cost —moltes vegades invisible— de recuperar la confiança de clients i proveïdors.

La cadena de subministrament, un vector d’atac en auge

Un dels aspectes més destacats de l’informe és la creixent importància de la cadena de subministrament com a via d’entrada per als ciberdelinqüents. Els atacants ja no van sempre a per l’objectiu principal: busquen l’esglaó més feble, el proveïdor o soci amb menys protecció, per des d’allà accedir a xarxes més àmplies.

Això significa que cap empresa, per petita que sigui, es pot considerar un objectiu poc atractiu. Al contrari: les pimes amb menys recursos dedicats a la seguretat són, precisament, les més buscades.

Què poden fer les pimes per protegir-se?

La bona notícia és que protegir-se no requereix grans inversions ni projectes complexos. Hi ha mesures d’alt impacte que qualsevol empresa pot activar en poc temps:

  • Doble factor d’autenticació (2FA): Especialment al correu electrònic, la VPN i els comptes amb accés a dades crítiques. Si una contrasenya queda exposada, el 2FA impedeix l’accés.
  • Còpies de seguretat verificades: Tenir una còpia no és suficient. Cal assegurar-se que es pot restaurar. Una còpia immutable o desconnectada de la xarxa marca la diferència davant d’un ransomware.
  • Control d’accessos: Cada usuari ha de tenir accés només al que necessita per a la seva funció. Limitar els privilegis redueix enormement el dany en cas d’incident.
  • Formació i conscienciació: L’error humà continua sent la porta d’entrada més habitual. Uns empleats ben informats són la primera línia de defensa.

Font: Informe de Ciberpreparació Hiscox 2025, publicat a SegurosNews el 8 d’abril de 2026.