El minorista neerlandés de moda masculina Suitable combina 28 tiendas físicas con una exitosa operación de comercio electrónico en unos 15 países. Su seguridad ya estaba en buena forma, pero Suitable quería ir más allá: no dar por sentado que todo estaba bien, sino someterlo a la prueba de un experto independiente. Esa actitud proactiva (atreverse a mirar de forma crítica el propio entorno antes de que algo salga mal) convirtió a Suitable en un candidato ideal para el programa CYSSME, en el que la empresa se emparejó con el mentor Lupasafe.
Una base sólida como punto de partida
Suitable no partía de cero, al contrario. La verificación en dos pasos (MFA) estaba impuesta en las cuentas de usuario, la protección de endpoints se había desplegado con monitorización central, las copias de seguridad se ejecutaban en la plataforma de comercio electrónico, los análisis externos de vulnerabilidades se realizaban con regularidad y la protección frente a DDoS estaba resuelta. Para un minorista de este tamaño, una buena posición de partida. Pieter-Jan Schutte, responsable de comercio electrónico e IT, quería ahora verificar esa base de forma independiente y profesionalizarla aún más: pasar de buenas medidas a una política demostrable y estructurada.
Teníamos muchas cosas bien resueltas, pero no quería solo pensarlo, quería verlo por escrito. Una mirada externa que observa de forma crítica lo que hacemos solo puede hacernos mejores.
Pieter-Jan Schutte, comercio electrónico e IT
Dos enfoques: personas y tecnología
Suitable abordó el proyecto de forma amplia y meditada, por dos vías a la vez: personas y tecnología. Denise, responsable de atención al cliente, se ocupó de la parte humana. Su equipo gestiona a diario un alto volumen de mensajes de remitentes desconocidos y está especialmente atento: los trucos de phishing más habituales se reconocen sin esfuerzo. Denise quería llevar ese nivel a toda la empresa: medir cómo puntúan la oficina y las tiendas y llevar a todos al mismo nivel. Pieter-Jan asumió la parte técnica: nube, red, dispositivos y correo. Ya durante la reunión inicial, la plataforma Lupasafe se configuró por completo en vivo, un ritmo que ilustra la determinación con la que opera Suitable.
Una verificación que da resultados de inmediato
El análisis independiente confirmó la imagen en líneas generales: los cimientos de Suitable son sólidos. Como en casi toda pyme, también salieron a la luz mejoras, en la configuración de la nube, en la red y en algunos ajustes de cuentas. Lo que distingue a Suitable es la rapidez de reacción: los puntos más importantes se abordaron y resolvieron el mismo día. Los puntos restantes recibieron de inmediato un responsable y una instrucción clara.
Igual de valioso: los puntos que no requerían solución inmediata no se apartaron, sino que se ponderaron de forma consciente. Suitable puso en marcha un registro de riesgos en el que las decisiones quedan documentadas de forma explícita, incluidas las fechas de reevaluación. Exactamente la forma de trabajar que se ve en las organizaciones maduras: no todo tiene que ser ahora, pero todo tiene una decisión.
Alerta en la práctica
Durante el proyecto, atención al cliente demostró su valor como primera línea de defensa. Cuando un intento de phishing sofisticado y real llegó al equipo (uno que los antivirus estándar no reconocieron), se detectó y se notificó con rapidez. IT y Lupasafe actuaron de inmediato: se revisaron los sistemas, se tomaron medidas de precaución y la lección se convirtió en un acuerdo de trabajo práctico para todo el equipo. Un ejemplo de manual de cómo notificar, actuar rápido y aprender van de la mano.
El cortafuegos humano, medido
La primera simulación de phishing se realizó en toda la empresa (oficina y tiendas) con un escenario realista en la propia imagen corporativa de Suitable. Quien hacía clic recibía de inmediato una breve microformación en lugar de una reprimenda, y, además del porcentaje de clics, se siguió sobre todo el porcentaje de notificación como cifra clave. Ese enfoque positivo y no punitivo encaja con la cultura de Suitable y funciona de forma demostrable.
Mi equipo ya reconoce mucho, pero quería verlo medido en toda la empresa. Ahora tenemos cifras en lugar de una sensación, y se nota cómo la gente se vuelve realmente más atenta.
Denise, responsable de atención al cliente
El efecto fue visible enseguida: los empleados notifican y reenvían notablemente más correos sospechosos que antes. La atención crece en toda la organización.
Resultados
- Confirmación independiente de que los cimientos de seguridad de Suitable son sólidos.
- Puntos de mejora en nube, red y ajustes de cuentas abordados con rapidez, los más importantes el mismo día.
- Una visión completa y objetiva del entorno M365, la red y los dispositivos, desde un único lugar.
- Una atención medible más alta entre los empleados y un comportamiento de notificación en aumento.
- Un registro de riesgos iniciado con decisiones conscientes y fechas de reevaluación, de la sensación a una gestión de riesgos estructurada.
- Un equipo de atención al cliente que demostró en la práctica ser una sólida primera línea de defensa.
El camino a seguir
Suitable sigue construyendo sobre esta base. En la agenda figuran una política de seguridad de la información por escrito con una sesión anual de riesgos (en la que también se ponderan de forma consciente novedades como la IA en atención al cliente), simulaciones de phishing como proceso trimestral fijo con escenarios específicos por público, y, a través de los socios de CYSSME, una exploración de la monitorización continua de seguridad. Así, una base sólida crece paso a paso hasta convertirse en un programa de seguridad demostrable y preparado para el futuro.
La seguridad nunca está terminada. Pero ahora sabemos exactamente dónde estamos, y trabajamos a partir de hechos y de un plan claro. Eso da tranquilidad, para nosotros y para nuestros clientes.
Pieter-Jan Schutte
Sobre Suitable
Suitable es una marca y minorista neerlandés de moda masculina, con 28 tiendas físicas repartidas por los Países Bajos y una plataforma de comercio electrónico que atiende a clientes en unos 15 países. Visite suitableshop.nl.
Socios de CYSSME participantes
Lupasafe.
CYSSME (Cyber Security for Micro, Small and Medium sized Enterprises), info@cyssme.eu, +32 16 79 85 85, www.cyssme.eu. Este proyecto está financiado por el programa Europa Digital de la Unión Europea en virtud del Acuerdo de Subvención 101128101, y cuenta con el apoyo del Centro Europeo de Competencia en Ciberseguridad.