El mayor riesgo cibernético de tu startup es el proveedor en el que confiaste.
Verizon dice que la participación de terceros en las filtraciones se duplicó hasta el 30%. Los fundadores que protegen el firewall pero ignoran proveedores y herramientas de IA dejan sin dueño la verdadera superficie de ataque.
# El mayor riesgo cibernético de tu startup es el proveedor en el que confiaste.
## Respuesta directa
**Tu proveedor forma parte de tu superficie de ataque.** Un contrato no hace seguro a un proveedor. Una marca conocida no hace segura a una herramienta SaaS. Un acceso que no se limita, registra, revisa y puede retirarse no es un acceso de confianza. Es una puerta abierta rodeada de papeles.
La verdad incómoda es que muchos fundadores protegen la red de la oficina, pero ignoran el ecosistema que puede llegar a la empresa: nóminas, software en la nube, agencias, contratistas, contables, desarrolladores, plataformas de soporte y servicios de IA. La empresa compra un firewall y da el trabajo por terminado. Los atacantes buscan al socio con un usuario olvidado.
El *Data Breach Investigations Report* 2025 de Verizon analizó más de 22.000 incidentes de seguridad, incluidos 12.195 casos confirmados de filtración de datos en víctimas de 139 países. La participación de terceros en las filtraciones se duplicó, del 15% al 30%.[[1](https://www.verizon.com/about/news/2025-data-breach-investigations-report)][[2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf)] No es un pequeño problema de proveedores. Es un riesgo operativo que debe conocer el consejo.
## Los datos que los fundadores deben tomar en serio
Verizon informa que el abuso de credenciales representó el 22% de los vectores iniciales de acceso y la explotación de vulnerabilidades el 20%. La explotación aumentó 34% frente al informe anterior. Solo cerca del 54% de las vulnerabilidades explotadas en dispositivos perimetrales y VPN se corrigieron completamente durante el año, y el tiempo mediano de corrección fue de 32 días.[[1](https://www.verizon.com/about/news/2025-data-breach-investigations-report)][[2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf)] Un proveedor con una integración antigua o una cuenta de administrador expuesta puede ser el camino más corto hacia tu empresa.
El informe también encontró ransomware en 44% de las filtraciones y en 88% de las filtraciones de pequeñas y medianas empresas. El rescate mediano pagado fue de 115.000 dólares.[[1](https://www.verizon.com/about/news/2025-data-breach-investigations-report)][[2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf)] Para una empresa joven, no es una molestia informática. Puede borrar un plan de contratación, un lanzamiento o meses de liquidez.
El problema del acceso olvidado crece. Verizon encontró que 15% de los empleados accedía habitualmente a sistemas de IA generativa desde dispositivos corporativos. En esos patrones de acceso, 72% utilizaba identificadores de correo no corporativos y 17% usaba correos corporativos sin autenticación integrada.[[2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf)] IBM informa que 97% de las organizaciones con un incidente de seguridad relacionado con IA carecía de controles adecuados de acceso a IA, mientras que 63% de 600 organizaciones encuestadas no tenía una política de gobierno de IA. Un uso elevado de IA en la sombra añadió 670.000 dólares al coste medio mundial de una filtración, que IBM situó en 4,44 millones.[[3](https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai)]
La pregunta incómoda para un fundador es esta: **¿cuántos proveedores, contratistas y herramientas de IA todavía pueden acceder hoy a tus datos, aunque hayas olvidado por qué recibieron acceso?**
## Seguridad centrada en el perímetro frente a seguridad centrada en el ecosistema
| Suposición del fundador | Lo que no ve | Regla operativa mejor |
|---|---|---|
| “El firewall nos protege.” | Un proveedor de confianza puede entrar por una conexión aprobada. | Inventariar a cada tercero con acceso a datos o sistemas. |
| “El proveedor SaaS se ocupa de la seguridad.” | La empresa sigue controlando identidad, permisos, exportaciones y bajas. | Preguntar qué puede ver el proveedor, por qué y cómo retirar el acceso. |
| “El contratista solo lo necesita una semana.” | El acceso temporal suele sobrevivir al proyecto. | Fijar una fecha de vencimiento antes de conceder acceso. |
| “La herramienta de IA es gratis, así que el riesgo es pequeño.” | Los datos pueden salir sin revisión de compras. | Aprobar herramientas, bloquear datos sensibles y usar identidad corporativa. |
| “Revisaremos proveedores cuando crezcamos.” | La filtración puede llegar antes de la próxima ronda. | Clasificar proveedores por sensibilidad de datos e importancia operativa. |
| “MFA es tarea de TI.” | Una cuenta de proveedor o administrador sin protección puede abrirlo todo. | El CEO fija el objetivo; los controles técnicos verifican el cumplimiento. |
La guía de CISA para pequeñas empresas coloca al CEO en el papel de seguridad. Recomienda un responsable del programa, un plan escrito de respuesta a incidentes, ejercicios de mesa con líderes y MFA. También indica que MFA debe exigirse con controles técnicos, no con fe; que hay que corregir sistemas, probar copias de seguridad y retirar privilegios de administrador de los portátiles normales.[[4](https://www.cisa.gov/cyber-guidance-small-businesses)]
## Seis controles que un fundador puede instalar este mes
Primero, crea un registro de accesos de una página. Enumera cada proveedor, contratista, agencia, integración, servicio de IA y cuenta de administrador. Apunta los datos que toca, su dueño, el motivo, la fecha de la última revisión y cómo se puede retirar. Si nadie es dueño del acceso, el acceso es dueño de la empresa.
Segundo, separa el riesgo del proveedor de sus papeles. Una cláusula de protección de datos es útil, pero no dice si un antiguo empleado aún tiene un usuario activo. Pide evidencias: MFA, acceso por función, aviso de filtraciones, copias y recuperación, subcontratistas, registros de auditoría y eliminación al terminar.
Tercero, aplica el mínimo privilegio. Da al proveedor solo los datos y permisos necesarios. No des acceso a producción si sirve un entorno de prueba. No entregues todos los registros de clientes si basta una exportación limitada.
Cuarto, haz que el acceso caduque. Toda cuenta temporal debe tener una fecha final. Cada proveedor debe tener una lista de baja. Revisa los accesos privilegiados cada mes y todos los demás accesos de terceros cada trimestre.
Quinto, practica la filtración de un proveedor. Pregunta quién corta el acceso, quién llama al proveedor, quién informa a los clientes, quién conserva la evidencia y quién decide si las operaciones pueden seguir. CISA recomienda ejercicios de mesa porque un plan nunca practicado es solo un documento.
Sexto, trata la IA como un proveedor, no como magia. Usa cuentas corporativas, herramientas aprobadas, reglas de datos, registros de acceso y una lista clara de información que nunca debe pegarse en un modelo externo. La velocidad sin límites se convierte en deuda de seguridad.
## La verdad difícil
Los fundadores suelen decir que confían en sus socios. Puede ser verdad. También es irrelevante. Un socio de confianza puede ser hackeado. Un contratista de confianza puede reutilizar una contraseña. Una herramienta de confianza puede exponer datos por un error de configuración. El control debe resistir las buenas intenciones de toda la cadena.
**Tu firewall no es tu estrategia de seguridad. Tu mapa de accesos lo es.**
Si no puedes nombrar a cada tercero que puede llegar a datos de clientes, dinero, código fuente o sistemas de producción, no tienes una lista de proveedores. Tienes un cofundador invisible con permiso para fallar.
Infografía de datos. Fuentes: Verizon 2025 DBIR, IBM 2025 Cost of a Data Breach y CISA.
## Preguntas frecuentes
### ¿La participación de terceros significa que el proveedor tuvo la culpa?
No. La medida de terceros de Verizon significa que un tercero participó en la filtración, no que el proveedor sea legalmente responsable o actuara con negligencia. La lección operativa es que el acceso de socios cambia tu exposición.
### ¿Qué proveedores debe revisar primero una startup?
Empieza por quienes pueden llegar a datos de clientes, pagos, código fuente, sistemas de producción, identidad o copias de seguridad. Revisa primero los accesos de mayor impacto.
### ¿Cuál es el primer control de seguridad de proveedores?
Crea un registro con dueño, motivo, alcance de datos, última revisión y método de baja para cada tercero. Después retira los accesos que no tengan dueño o motivo actual.
### ¿MFA resuelve el riesgo de proveedores?
No. MFA reduce el riesgo de robo de cuentas, pero no sustituye el mínimo privilegio, las actualizaciones, los registros, las copias, la revisión de proveedores ni el plan de incidentes. CISA lo considera un control clave, no un programa completo.
### ¿Debe una startup prohibir las herramientas de IA generativa?
No necesariamente. Es mejor usar herramientas aprobadas, identidad corporativa, reglas claras de datos, controles de acceso y supervisión. Los datos de IBM muestran que adoptar IA sin gobierno crea una brecha de seguridad medible.
### ¿Qué debe preguntar un CEO a un proveedor después de una filtración?
Pregunta qué ocurrió, qué sistemas y datos fueron afectados, cuándo se contuvo el acceso, qué evidencias existen, qué controles fallaron y qué cambiará. Un responsable interno debe documentar las respuestas y las próximas acciones.
## Referencias
1. [Verizon, “2025 Data Breach Investigations Report: Alarming surge in cyberattacks through third-parties”](https://www.verizon.com/about/news/2025-data-breach-investigations-report).
2. [Verizon, *2025 Data Breach Investigations Report — Executive Summary*](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf).
3. [IBM, “2025 Cost of a Data Breach Report: Navigating the AI rush without sidelining security”](https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai).
4. [CISA, “Cyber Guidance for Small Businesses”](https://www.cisa.gov/cyber-guidance-small-businesses).
Newsletter de Master Collective
Reciba perspectivas breves sobre fundadores, capital y crecimiento estratégico.