Resumen: cuenta la factura completa tras una brecha
- El rescate es lo de menos: La línea del rescate es el número aburrido. Multas regulatorias, subidas de seguros, pérdida de clientes, pérdida de socios, coste de oportunidad y arrastre reputacional son la factura real, y finanzas los infravalora hasta que ocurre.
- Prevenir cuesta menos: A Meta Ireland la multaron con 1.200 millones de euros bajo el RGPD. Norsk Hydro perdió 71 millones de dólares en la primera semana de ransomware. Cambridge Analytica cerró por completo. El gasto en infraestructura de Royal Mail subió un 5,6% el año posterior a su ataque. Prevenir sale un orden de magnitud más barato.
- Construye el caso de negocio: Antes de tu próxima conversación sobre presupuesto de seguridad, valora tus tres scripts de terceros principales como si fueran el punto de entrada. Si la respuesta de finanzas ante "cómo sería la multa, la pérdida de clientes y la reconstrucción de infraestructura" es encogerse de hombros, ya tienes tu caso de negocio.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Calcular el verdadero costo de un ciberataque es difícil. Ninguno es igual, y las empresas responden de manera diferente. Sin embargo, reportamos esto con el mayor detalle posible para representar con precisión el panorama completo de cuando esto le sucede a tu negocio.
Sufrir un ataque generalmente viene con consecuencias muy grandes. Tomar medidas preventivas debe ser una prioridad para cualquier empresa que haga negocios y tenga datos en línea.
Costos financieros
Probablemente la razón más obvia por la que una empresa está preocupada por los ciberataques son los costos financieros que conllevan. Veremos esto con el mayor detalle posible, comenzando por los costos directos.
Multas y honorarios legales
Los honorarios legales y las multas son lo primero que viene a la mente. Regulaciones como GDPR, HIPAA o PCI DSS son las que más se incumplen, con multas considerables como resultado.
En 2018, British Airways recibió una multa de £183 millones, posteriormente reducida a £20 millones. Lee la historia completa aquí. Y muy recientemente Kaiser Permanente incumplió las normas de HIPAA, algo que reportamos aquí. En ambos casos, los datos de usuarios fueron exfiltrados a través del lado del cliente, algo que podría haberse detectado y prevenido.
Pero Meta lidera actualmente el grupo en cuanto a la multa récord. En mayo de 2023, la DPC de Irlanda multó a Meta Ireland con 1.200 millones de euros por vulnerar el RGPD. La sanción se relaciona con transferencias de datos desde la UE/EEE hacia EE. UU. sin salvaguardas de privacidad suficientes.

Pérdida de ingresos
El tiempo de inactividad durante un ataque puede paralizar las operaciones del negocio, lo que provoca pérdidas significativas de ingresos. El Informe sobre el Costo de una Filtración de Datos 2023 de IBM encontró que el costo promedio de una filtración de datos es de 4,45 millones de dólares, siendo la pérdida de negocio la mayor parte de este costo.
Esta cifra sube unos cientos de miles cada año, y es solo el promedio.
En el reciente ataque a Polyfill, Google dejó de servir anuncios a los sitios web que tenían el script malicioso. Esto presionó a los propietarios de los sitios al quitarles sus ingresos publicitarios para forzarlos a eliminar los scripts.
Google está enviando ahora una advertencia sobre cargar JS de terceros desde dominios como polyfill.io, bootcss.com, bootcdn.net y staticfile.org, que pueden hacer cosas desagradables a tus usuarios si tu sitio usa JS de estos dominios.
, Michal Špaček (@spazef0rze)
Independientemente de todo, esta fue una gran reacción por parte de Google. Pero también dañó los ingresos publicitarios del sitio hasta que tomaron acción, un costo que sufrieron.
Compensación a clientes
Cuando los clientes se ven afectados, a menudo demandan, con razón, para pedir compensación. En 2019, Equifax acordó pagar cerca de 700 millones de dólares para cerrar investigaciones federales y estatales sobre una filtración que afectó a unas 150 millones de personas, con 425 millones de dólares del acuerdo destinados directamente a los consumidores afectados.
Daño reputacional
La reputación es un activo invaluable, y un ciberataque daña severamente la confianza. La cobertura mediática negativa ejerce presión adicional sobre las empresas que atraviesan un ataque y sus consecuencias. Aunque Marriott registró beneficios en 2018, es razonable asumir que recibió algunas reservas menos tras su filtración de datos de 2018, que afectó a 500 millones de huéspedes.
O recuerda cuando Yahoo reveló dos filtraciones significativas y su precio de adquisición se redujo en 350 millones de dólares.
A menudo solo consideramos el impacto inmediato, pero también existe uno a largo plazo. Calcularlo es casi imposible, pero el escándalo de Cambridge Analytica de 2018 es un ejemplo perfecto.
Las consecuencias de este escándalo fueron enormes y ocuparon los canales de noticias mundiales durante semanas. Cambridge Analytica anunció más tarde que cesaría todas sus operaciones debido a que el daño reputacional fue tan severo que ahuyentó prácticamente a todos sus clientes y proveedores.

Interrupción operativa
El tiempo de inactividad es otro resultado inmediato de un ciberataque. El ataque de ransomware a Norsk Hydro en 2019 supuso un costo estimado por interrupción operativa de 71 millones de dólares solo en la primera semana. En ese caso, 35.000 empleados tuvieron archivos, servidores y PCs bloqueados. Los equipos de TI y seguridad tienen que cambiar de foco y responder a la brecha, retrasando otros proyectos. A menudo se traen equipos externos para ayudar a solucionar el problema, lo que dispara aún más los costos.
Pagar el rescate
En ese mismo ejemplo de Norsk Hydro, los atacantes dejaron una nota que decía:
"El precio final depende de qué tan rápido nos contactes." y pidieron que se les pagara en Bitcoin.

Norsk Hydro optó en cambio por restaurar sus datos mediante servidores de respaldo de confianza.
Pero Travelex, la casa de cambio de divisas con sede en Londres, fue atacada por el grupo de ransomware 'Sodinokibi' en Nochevieja de 2019. Los atacantes cifraron los datos de Travelex y exigieron inicialmente 6 millones de dólares.
El archivo readme que dejaron en sus sistemas decía:
"Esto es solo negocio. No nos importas ni tus datos en absoluto, solo obtener beneficio. Si no cumplimos con nuestro trabajo y nuestras responsabilidades, nadie querrá cooperar con nosotros. No nos interesa. Si no cooperas con nuestro servicio, a nosotros no nos importa. Pero perderás tu tiempo y tus datos, porque solo nosotros tenemos la clave privada. En la práctica, el tiempo vale mucho más que el dinero."
Tras negociaciones, pagaron un rescate de 2,3 millones de dólares para recuperar el acceso a sus archivos. Los atacantes entregaron la clave para resolver el cifrado, y Travelex reanudó sus operaciones.
Actualizaciones de tecnología e infraestructura
Tras ser atacado por el grupo de ransomware 'LockBit' en enero de 2023, Royal Mail, del Reino Unido, se enfrentó a graves interrupciones operativas. El ataque afectó particularmente a su Centro de Distribución Mundial de Heathrow, que procesa casi todo el correo que entra y sale del Reino Unido, generando caos.
Para remediar el ataque y reforzar su seguridad, Royal Mail gastó aproximadamente £10 millones en los seis meses siguientes actualizando su infraestructura tras el ataque. Esto se reportó como un aumento anual del 5,6% en los costos de infraestructura de la empresa.

Costos ocultos adicionales
Además de los costos evidentes mencionados arriba, la mayoría de los artículos que informan sobre el costo total tras un ciberataque casi siempre omiten lo siguiente:
Aumento de las primas de seguros
Las primas de ciberseguros pueden aumentar de forma significativa tras un ataque. Según el informe Cyber Insurance Seeing Influx of Newcomers as Risk Awareness Grows, el 77% de los encuestados experimentó subidas anuales de primas, impulsadas en gran parte por el aumento de reclamaciones por filtraciones de datos y otros incidentes cibernéticos.
Seguros que no pagan
Aunque no fue un ciberataque, el reciente desastre de Crowdstrike parece también estar provocando problemas importantes con los seguros. Fueron responsables de causar muchos daños, pero como no fue un ciberataque, las aseguradoras se resisten a pagar.
Si alguien se pregunta cuál es la postura del seguro cibernético respecto a CrowdStrike: tengo amigos en 3 aseguradoras distintas y todos dicen que no cubrirán las reclamaciones porque quedan fuera de la póliza.- Kevin Beaumont (@GossiTheDog)
Estos seguros no son infalibles, lo que hace que en casos como este las empresas se queden con la factura. Es casi seguro que hay una demanda pendiente contra Crowdstrike para recuperar los costos y pérdidas sufridos.
Pérdidas de ingresos a largo plazo
La fuga de clientes tras una filtración puede provocar un declive de ingresos a largo plazo. En EE. UU., PCI Pal informa de que el 83% de los consumidores afirma que dejará de gastar en una empresa durante varios meses inmediatamente después de una brecha de seguridad, y más de una quinta parte (21%) afirma que nunca volverá a esa empresa tras la filtración.
Caída del precio de las acciones
Las empresas que cotizan en bolsa suelen ver caer el precio de sus acciones tras una filtración. En octubre de 2023, Okta reveló una filtración de datos que, junto con la respuesta tardía de la compañía, provocó una caída notable en el precio de sus acciones. Tras la revelación, el precio de las acciones de Okta cayó casi un 12% cuando los inversores reaccionaron a la noticia y a las posibles implicaciones a largo plazo de problemas de seguridad repetidos.
Y, volviendo al ejemplo de Crowdstrike, las acciones de Crowdstrike cayeron drásticamente, borrando millones en valor sobre el papel.

Relaciones con proveedores y socios
Aunque hay pocos ejemplos documentados, no es difícil imaginar que socios y proveedores busquen nuevas oportunidades cuando una empresa sufre un ataque.
Costos de oportunidad
Los costos de oportunidad surgen cuando los equipos deben cambiar de foco para lidiar con la brecha y ayudar a asegurar la empresa tras el ataque. Esto consume tiempo de los empleados y, a menudo, recursos adicionales que pueden frenar la innovación y el progreso, además de simplemente elevar el costo mensual de las herramientas añadidas.
Robo de propiedad intelectual
En 2011, el mayor cliente de AMSC, Sinovel Wind Group, obtuvo ilegalmente el código fuente de AMSC para el software de turbinas eólicas. El tribunal investigó el asunto y concluyó:
"En lugar de pagar a AMSC más de 800 millones de dólares en productos y servicios que había acordado comprar, Sinovel tramó un plan para robar descaradamente la tecnología patentada de turbinas eólicas de AMSC, provocando la pérdida de casi 700 empleos y más de 1.000 millones de dólares en capital accionario en AMSC,"
El verdadero costo de un ciberataque
Calcular el verdadero costo de un ciberataque es difícil, ya que cada incidente y cada respuesta son distintos. El panorama completo va más allá de las pérdidas financieras inmediatas: un ciberataque puede ser devastador para las finanzas, la reputación, las operaciones y la viabilidad a largo plazo.
Para hacerse una idea de los costos reales, Accenture estima que el costo del cibercrimen a nivel mundial alcanzará los 10,5 billones de dólares en 2025. También ha observado un aumento del 200% en los niveles de interrupción en este ámbito entre 2017 y 2022.
La ciberseguridad merece atención en el sentido más amplio.
Las medidas preventivas deben ser una prioridad máxima para cualquier empresa. Por eso desarrollamos nuestro enfoque para detener ataques de scripts de terceros de día cero. Al comprender estos impactos, esperamos que sirva como motivación adicional para adelantarse a cualquier problema potencial.
No seas tú la historia: puedes empezar con cside gratis hoy mismo.









