outsourcing de TI para pymes - César Ozán, CEO de IntelliHelp

César Ozán, IntelliHelp: “Los ataques son los mismos; lo que cambió es la conciencia”

El outsourcing de TI para pymes en Chile dejó de ser un recurso de contingencia para convertirse en una decisión estructural en nuestro país, donde hace pocos años se externalizaba casi exclusivamente lo legal y el marketing para dar paso a la tercerización de infraestructura, soporte y ciberseguridad. ZonaCISO conversó con César Ozán, CEO y fundador de IntelliHelp, quien aborda la confusión de las pymes frente a la nueva normativa de ciberseguridad y protección de datos, el estado de la externalización de TI y cómo pasó a ser la vía con que las medianas empresas cubren la brecha entre recursos y compliance.

Los ataques cibernéticos no han visto un cambio dramático en su naturaleza en los últimos años. Phishing, ransomware y credenciales robadas siguen siendo la misma mecánica de siempre. Lo que cambió es quién los sufre y quién se entera. La digitalización acelerada empujó a pequeñas y medianas empresas a operar con la misma infraestructura expuesta que una gran empresa: correo en la nube, accesos remotos y sistemas de facturación conectados, pero sin un área de seguridad detrás. El resultado es un mercado donde la superficie de ataque creció mucho más rápido que la capacidad de defenderla.

Esa brecha es la que empuja el mercado de servicios gestionados: para una empresa de veinte o cincuenta personas, sostener un área de TI con capacidad real de respuesta no siempre es viable, y el outsourcing, el core del negocio de IntelliHelp, aparece como decisión estratégica.

¿Cómo cambió el outsourcing de TI para pymes en Chile?

Hoy en día seguridad informática también se lleva a outsourcing, porque las pymes no tienen el conocimiento. Antes las empresas eran más bien recelosas de externalizar todo el departamento de TI y yo veía que había rubros mucho más prácticos de llevar a modalidad outsourcing: lo legal, los estudios de abogados, el marketing. No así lo que era finanzas, recursos humanos o TI. Hace cuatro años, se contrataban ciertas cosas de TI en outsourcing como servidores en la nube, un servicio de printing, servicios de infraestructura más básicos.

Nos costó arrancar con este modelo porque la gente decía: «¿cómo voy a dejar todo mi departamento de TI en manos de un tercero?», y lo que hacemos siempre con nuestras empresas clientes es tener un acuerdo de confidencialidad para que estén tranquilos de que la información es de la empresa; nosotros gestionamos cómo se va a manejar esa información a través de sistemas e infraestructura. Hoy las empresas ya confían mucho más en un outsourcing y nos ha sido mucho más fácil que nos contraten en esta modalidad.

¿Están aumentando los ciberataques a las pymes en Chile?

Los ataques son los mismos; lo que pasa es que ahora la gente está más consciente y toma medidas que frenan mucho el ataque. Nosotros siempre tratamos de resguardar que estos ataques no sucedan, y hay ciertas políticas que hay que cumplir por defecto, por ejemplo, el doble factor de autenticación, que en una pyme molesta a veces, porque es engorroso poner la doble clave. Entonces, al dueño de la empresa, al gerente general o al CFO, que son quienes nos contratan, hay que explicarles que, si tienen un ataque, van a perder muchísimo más de lo que pueden perder en tiempo aplicando estas medidas. La otra medida que frena mucho el ataque es tener backups de los sistemas críticos. Hemos llegado a empresas grandes que no tenían backup de sus sistemas, y lo primero que hacemos es respaldar los sistemas de misión crítica, como el ERP.

¿Qué pasa cuando una pyme no tiene backup ante un ataque?

Tuvimos el caso de un cliente que tenía muchos servidores en una gran telco en Chile y ante un ataque tardaron más de dos meses en recuperar. Era entendible, porque el proveedor decía «necesito levantar primero las instituciones públicas» y estaba perfecto, pero nuestra empresa dejaba de operar. Por suerte, para esa empresa teníamos el backup y logramos levantar en dos días. Entonces, un beneficio de nuestra empresa es que vas tomando agilidad en este tipo de acciones, porque ves muchas empresas: no estás en una sola, sino en 40.

¿Qué le exige a las pymes la nueva Ley de Protección de Datos?

Con la ley nueva de privacidad de datos y la ley marco de ciberseguridad, las empresas están medio perdidas: qué tengo que tener, cómo lo tengo que tener. Entonces muchas empresas, incluso que no son clientes, nos contratan una auditoría de seguridad informática para hacerles un assessment, y ver en qué están fallando, qué se puede mejorar, para pasar a una remediación. A raíz de la nueva ley, creo que están muy interesados, o más que interesados, preocupados, porque no la entienden a cabalidad. Entonces sí se ve mucho interés por entender, por ver si cumplen lo que se está pidiendo y resguardarse: «sé que tengo que hacer todo esto, no tengo la plata para hacerlo todo, pero puedo empezar por lo más crítico e importante, y después seguimos mejorando».

De hecho, para algunas empresas a las que hicimos la auditoría, estamos ofreciendo un paso más allá del soporte, el mantenimiento y la mesa de ayuda. Dentro del servicio recurrente vamos incluyendo todos los hitos que les falta por cubrir para estar en norma. En vez de pagar en uno o dos meses un par de acciones para remediar, pagan mensualmente el servicio básico, comenzamos por cubrir los puntos críticos de la ley y con el tiempo se alcanza el 100% de cumplimiento.

¿Por qué el outsourcing de TI conviene a las pymes y hasta cuándo?

Nosotros no abordamos a empresas más grandes; hay tantas empresas que son buenas, de mucho renombre, que preferimos mantener este nicho de las pymes. Nosotros también somos pyme, así que entendemos en qué situación están. En general nos contratan pymes más bien grandes, donde ya no les conviene tener un solo técnico. Por el precio de una persona muy técnica pueden contratar un servicio que tiene mesa de ayuda, gente de seguridad informática, gente especialista en cloud, muy especialista en esas áreas, y tener cobertura de todo. Todos nuestros clientes tienen una arquitectura con una ticketera donde pueden abrir distintos tickets: para que reparen una computadora, instalen el Office, por un tema de seguridad, o «necesito llevar el servidor a la nube». Según el ticket, lo toma el especialista que corresponde.

También tenemos un modelo pensado en empresas medianas, de unos 200 empleados, donde hay una persona nuestra en el cliente viendo el día a día y lo técnico, también con este respaldo de seguridad informática, servidores, network. Nos vamos adecuando al modelo de negocio y también al bolsillo de la empresa.

E incluso somos bien sinceros: por ahí el volumen de venta que tiene la empresa ya requiere un gerente de sistemas propio y le decimos: «ya tienes capacidad para tener un gerente de sistemas; nosotros felices de seguir atendiéndote, pero con el gerente de sistemas que analiza un poco más de cerca». Y muchos siguen contratando con nosotros. Es un feedback súper transparente y con nuestra trayectoria ya sabemos cuándo se requiere una persona que se siente en el directorio, que esté analizando de cerca el negocio.