Minimización de riesgos cibernéticos en fusiones y adquisiciones de empresas

Resumen

Reduce los riesgos cibernéticos en M&A: descubre las amenazas comunes — ransomware, compromisos de correo, vulnerabilidades dormidas — y aprende cómo minimizarlas.

¿Los VPN gratuitos se caen y se bloquean? Probar gratis
Minimización de riesgos cibernéticos en fusiones y adquisiciones de empresas

En un contexto económico inestable, las empresas buscan nuevas formas de mitigar las fluctuaciones del negocio. Una de ellas es la apuesta por fusiones o adquisiciones (Merger or Acquisition - M&A), que pueden diversificar la gama de productos y reducir la competencia. Además, M&A puede ayudar a la empresa adquirente a atraer más especialistas técnicos y acelerar la transformación digital.

Riesgos comunes en IT durante M&A y cómo minimizarlos

En procesos de fusión y adquisición, las decisiones de cada organización respecto a ciberseguridad y los sistemas IT principales se afectan mutuamente. Los atacantes pueden dirigirse a los datos de la empresa que se está adquiriendo o vendiendo para infiltrar la gran compañía compradora.

Por ejemplo, una táctica efectiva es que los ciberdelincuentes lancen programas ransomware para identificar información confidencial que pueda entorpecer la operación, y luego usen esa información como presión para extorsionar dinero.

En un caso ligado a la adquisición por 130 millones de dólares de la empresa Graduation Alliance Inc., los atacantes comprometieron correos electrónicos de la firma legal involucrada en el M&A para redirigir y robar pagos destinados a los accionistas.

Incluso las integraciones IT ya realizadas pueden traer riesgos a largo plazo, como:

  • Vulnerabilidades dormidas. Si las políticas de seguridad no eran iguales al momento de la integración, una puede afectar negativamente a la otra. Por ejemplo, los atacantes comprometieron el sistema de reservas del hotel Starwood antes de que Marriott adquiriera esa cadena; esta intrusión pasó desapercibida por dos años, exponiendo casi 500 millones de registros de clientes.
  • IT en la sombra. Empleados o departamentos pueden tardar en adaptarse a los nuevos procesos e herramientas integradas. Durante esta transición, algunos pueden usar aplicaciones no autorizadas o ignorar nuevas políticas IT.
  • Consecuencias regulatorias. Si alguna de las empresas opera en una región o sector con normas más estrictas de protección de datos, hay que tomar precauciones extra para cumplir con los requerimientos de intercambio de información. Por ejemplo, en China la Ley de Protección de Información Personal (PIPL) establece condiciones específicas para notificación y consentimiento en transferencias de datos en escenarios de M&A; incumplir podría acarrear multas desde 1 millón de yuanes (unos $149,000).

Las estadísticas de estudios previos indican que entre el 70 y 90% de las operaciones de fusiones y adquisiciones fracasan en mayor o menor medida en cuanto a la protección de información sensible. Sin embargo, las empresas que se preparan adecuadamente ante nuevas amenazas cibernéticas e integran correctamente sus tecnologías durante la operación, pueden minimizar pérdidas financieras y reputacionales.

Reducción de riesgos tecnológicos en M&A

En un proceso tradicional de integración IT, la organización busca asegurar el acceso de usuarios a cada recurso de ambas compañías que se fusionan. Esto se basa en el modelo de seguridad de red "foso y castillo", donde nadie fuera de la red puede acceder a los datos internos, pero todos dentro sí pueden.

Por ejemplo, pueden usar firewalls para enrutar el tráfico entre las redes o unirlas en un punto intermedio (como mediante equipos de conmutación multiprotocolo — MPLS — para conectar centros de datos). También se pueden añadir nuevas redes privadas virtuales para dar acceso seguro a nuevos usuarios. Antes, esto bastaba porque las aplicaciones empresariales estaban alojadas internamente y los empleados trabajaban principalmente en la oficina.

Pero en ambientes laborales actuales, empleados de la "Compañía A" compradora y la "Compañía B" adquirida necesitan conectarse con seguridad a múltiples aplicaciones y redes en la nube, desde cualquier dispositivo y lugar. Si uno de estos usuarios o dispositivos se ve comprometido, el atacante podría superar ese "foso". En resumen, al fusionar ambientes de trabajo híbridos en M&A, el enfoque tradicional basado en perímetro queda corto.

Los líderes modernos en IT y seguridad permiten replantear la estrategia de integración tecnológica en fusiones y adquisiciones. El enfoque actual, basado en el modelo de seguridad Zero Trust, valida y autoriza todo el tráfico, dentro y fuera de la empresa.

Servidor VPN personal: otra opción para minimizar riesgos en M&A

Un servidor VPN personal también contribuye a reducir riesgos cibernéticos durante fusiones y adquisiciones, ofreciendo conexiones seguras y cifradas para el acceso remoto a recursos y datos. Al conectar un servidor VPN personal, puedes crear una red privada virtual separada para los empleados implicados en el proceso de M&A. Esto brinda una capa extra de aislamiento y protección para los activos de la red. Comprar un servidor VPN personal es conveniente y rápido en VPN.how.


Compartir este artículo: