Las empresas panameñas han fortalecido las barreras que protegen sus redes, pero muchas todavía tienen dificultades para saber qué ocurre dentro de sus sistemas cuando un atacante logra atravesarlas. Esa brecha deja al 54% del tejido empresarial en una zona de riesgo digital.
Así lo revela el primer Estudio de Madurez de Ciberseguridad Empresarial en Panamá, que sitúa en 46% el nivel promedio de madurez de ciberseguridad de las empresas evaluadas.
El estudio, elaborado por Tigo Business en alianza con Cloudflare, Fortinet y Microsoft, tomó como referencia los 18 controles prioritarios del marco internacional CIS Critical Security Controls v8.
El diagnóstico incluyó a más de 400 empresas privadas de los sectores comercio, industria, finanzas y educación. De acuerdo con el estudio, el nivel considerado como mínimo para que una organización pueda ser catalogada como segura es de 75%, mientras que el margen de riesgo debería mantenerse por debajo del 25%.
La situación adquiere mayor relevancia frente al volumen de ataques que enfrentan las organizaciones. Durante el último año, el Centro de Operaciones de Seguridad (SOC) de Tigo Business detectó más de 4,000 millones de intentos de intrusión contra empresas panameñas, un incremento superior al 50% respecto al año anterior.
“Panamá es un país que está constantemente bajo asedio de grupos cibercriminales que buscan vulnerar a las empresas, a las entidades públicas y al sector financiero”, advirtió Carlos Alvarado, director de Desarrollo de Negocios de Tigo Business.

El problema está dentro de las redes
Uno de los principales hallazgos del estudio es el contraste entre las defensas externas y la capacidad de las empresas para detectar y responder a incidentes.
Alrededor del 90% de las compañías evaluadas presenta fortalezas en la protección de su perímetro digital. Entre los mejores resultados están la gestión de infraestructura de red, con 69.6% de madurez; la seguridad del correo electrónico y la navegación, con 63.8%; y la gestión de cuentas y accesos, con 59.8%.
La situación cambia cuando se evalúa lo que ocurre dentro de las organizaciones. La gestión de registros de auditoría, conocida como logging, alcanza apenas 26.5% de madurez y es la principal debilidad identificada. Esta herramienta permite registrar la actividad de los sistemas y reconstruir lo ocurrido después de un incidente.
Las pruebas de penetración (pentesting) también muestran un bajo nivel de implementación, con 27.2%, mientras que la gestión de proveedores y terceros llega a 34%.

A esto se suma que el 64% de las organizaciones no cuenta con un plan formal para responder ante un ciberataque y el 55.9% no realiza simulacros con sus equipos. Cerca del 60% tampoco valida periódicamente sus copias de seguridad.
“Si el día de mañana sufren un ciberataque, muchas empresas no van a tener forma de demostrarlo o investigar lo ocurrido porque no llevan registros de logs de auditoría apropiadamente. Tienen muy poca visibilidad de sus redes”, explicó Alvarado.
En tanto, Bernardo Pañoni, director ejecutivo de Tigo Business, señaló que más del 60% de las empresas entrevistadas a profundidad no cuenta con un plan sólido para la recuperación y el monitoreo de incidentes.
Menos inversión frente a ataques más sofisticados
Otra de las brechas identificadas está relacionada con los recursos destinados a la seguridad digital. Las empresas panameñas destinan alrededor del 5% de su presupuesto tecnológico a ciberseguridad, frente a entre 10% y 12% del promedio regional y 15% señalado por el estándar internacional citado en el estudio.

Esta menor inversión ocurre mientras las herramientas de inteligencia artificial y automatización también están siendo utilizadas para sofisticar los ataques y reducir el costo de las operaciones de los ciberdelincuentes.
“Hoy día, con la automatización, el costo de lanzar un ciberataque es cada vez menor. Por ende, para los cibercriminales es prácticamente lo mismo atacar a una pyme que a una gran corporación”, detalló Alvarado.
Un asunto que va más allá de la tecnología
Para especialistas y representantes empresariales, la ciberseguridad dejó de ser un asunto exclusivo de los departamentos de tecnología y se convirtió en un riesgo que debe ser considerado por las directivas.
Franklin Rodríguez, miembro fundador de la Asociación Panameña de Ciberseguridad (PanaCyber), señaló que la protección digital también está relacionada con la confianza, la continuidad de las operaciones y la reputación de las empresas.
“La ciberseguridad no puede ser vista solo como un tema técnico, sino como un riesgo estratégico. Panamá trabaja duro para convertirse en un hub digital, pero no podemos lograrlo si no somos un hub seguro”, afirmó.
Carlos Ungo, presidente de la Comisión de Tecnología de la Asociación Panameña de Ejecutivos de Empresa, consideró que los resultados permiten identificar los sectores con mayores vulnerabilidades y avanzar hacia una estrategia que involucre al sector público y privado.
Además de las interrupciones operativas y las pérdidas económicas que puede provocar un ataque, las empresas deben considerar las obligaciones establecidas en la Ley 81 de 2019 sobre Protección de Datos Personales.
Entre las medidas planteadas para reducir la brecha están mejorar el monitoreo en tiempo real, realizar pruebas periódicas de penetración, reforzar la protección de datos, establecer y probar planes de respuesta ante incidentes, recurrir a servicios especializados cuando no exista suficiente talento interno y avanzar hacia modelos de confianza cero (Zero Trust).
Prioridades para cerrar la brecha:
Mejorar la visibilidad: implementar herramientas de monitoreo y correlación de eventos.
Validar las defensas: realizar pruebas de penetración y ejercicios periódicos.
Proteger la información: implementar soluciones para prevenir fugas de datos.
Probar la respuesta: documentar los planes de respuesta y realizar simulacros con equipos técnicos, operativos y directivos.
El estudio plantea que el reto para las empresas panameñas ya no consiste únicamente en impedir que un atacante entre a sus sistemas, sino en tener la capacidad de detectar qué ocurre, responder rápidamente y recuperar sus operaciones cuando una intrusión consigue superar las primeras barreras de protección.


