La utilización de computadoras y equipos móviles del trabajo para la realización de compras en línea incrementan los riesgos de seguridad en los sistemas de información de las empresas. La compra en línea se está convirtiendo en una actividad cada vez más común en México y las empresas en nuestro país esperan que cerca del 51% de sus empleados gasten más tiempo que el año pasado comprando los regalos de fin de año en Internet, de acuerdo a la Tercera Encuesta Anual de ISACA“Shopping on the Job: ISACA’s Online Holiday Shopping and Workplace Internet Safety”. La mayoría de los directivos participantes en este estudio estiman que sus empleados ocuparán de 3 a 5 horas en promedio de tiempo laboral en sus compras de fin de año en internet desde un equipo de la empresa.
Además de los riesgos, esta actividad genera costos a las empresas
La encuesta realizada simultáneamente en más de 15 países, incluyendo algunos de América Latina como México, Brasil y Colombia, determinó que en nuestro país el 52% de los encuestados estiman que el impacto monetario en las empresas alcanzará un promedio cercano a los mil dólares o más por empleado que realice compras en línea durante los meses de noviembre y diciembre como consecuencia de actividades de control de riesgos y pérdida de productividad. Cabe destacar que el mismo estudio realizado en Estados Unidos arrojó que las empresas en ese país estiman un mayor impacto económico por las actividades de compra en línea de sus empleados durante horas de trabajo, ya que un 31% consideró que sus empresas perderán en promedio 15,000 dólares o más como resultado de esta práctica durante los últimos dos meses del año.
“El que los empleados utilicen los equipos proporcionados por las empresas para fines personales, como lo son la compra en línea de sus regalos de fin de año, no sólo reduce su productividad, sino que además expone los equipos a riesgos como los malware, phishing y otros tipos de ataques que comprometen la información de las corporaciones. Por lo tanto, las empresas deben invertir importantes recursos para prevenirlos y corregirlos“, aseguró John Pironti, security advisor de ISACA y presidente de IP Architects, LLC
La capacitación de los empleados sobre el tema es vital
Los resultados de la Tercera Encuesta de ISACA muestran que las empresas no están optando por la prohibición total de este tipo de actividades a sus empleados. En México sólo el 7% prohíbe explícitamente el uso de equipo de la empresa para realizar compras en línea de fin de año. Otras empresas han optado por limitar el acceso de los empleados a ciertos sitios en línea de compras (50%) y el monitoreo del uso de Internet por parte de sus empleados (58%) como prácticas encaminadas a controlar los riesgos relacionados con las compras en línea.
En el caso específico de México resulta importante destacar las mejoras detectadas con respecto a la edición 2009 de esta misma encuesta, ya que al realizar comparaciones se encuentran avances en la prevención de los riesgos asociados con las compras en línea de fin de año desde equipos de la empresa. El año pasado sólo una tercera parte de los directivos encuestados tenía una política de seguridad relacionada con las compras en línea durante esta época de año y en la edición 2010, 40% de los encuestados aseguraron tener una política implementada. Un incremento igualmente importante es el que se detectó en el tema de la capacitación de los empleados con respecto a la política de seguridad. El año pasado sólo un 24% de los encuestados ofrecían este tipo de capacitación y en el 2010 el 43% manifestó tener esta actividad en sus organizaciones.
La utilización de dispositivos móviles por parte de los empleados se está convirtiendo en parte esencial del ambiente de negocios mundial y por lo tanto, deben ser integrados a las políticas de seguridad de la corporación. La encuesta de ISACA detectó que sólo el 50% de los participantes tiene una política de seguridad que cubre a los dispositivos móviles a pesar de que el 71% considera que la pérdida de un equipo móvil representa un alto riesgo de seguridad para su organización.
De tal manera, la Tercera Encuesta Anual de ISACA “Shopping on the Job: ISACA’s Online Holiday Shopping and Workplace Internet Safety” muestra que en México se han tenido avances en el último año en la prevención de los riesgos asociados con las compras en línea durante las fiestas de fin de año; sin embargo, todavía existen áreas importantes para mejorar.
“Esta es una práctica que se está generalizando en nuestro país y las empresas deben tomar acciones preventivas al respecto”, aseguró José Peña, Vicepresidente Internacional de ISACA y del IT Governance Institute. “Los empleados pueden abrir links que recibieron desde un correo electrónico, entrar a las redes sociales o bajar archivos para realizar la compra de regalos sin estar conscientes del nivel de riesgo en el que están poniendo a todos los sistemas de TI de la organización. La implementación de políticas de seguridad específicas y la capacitación son de gran importancia en la prevención de los riesgos”, concluyó Peña.
Para revisar los resultados completos de la encuesta y un whitepaper gratis titulado E-Commerce and Consumer Retailing: Benefits and Risks, visite: www.isaca.org/online-shopping-risks
ISACA recomienda tomar en cuenta los siguientes puntos para minimizar los riesgos relacionados con las compras en línea desde equipos de la empresa:
Para los empleados:
- No abrir un correo o liga de internet que provenga de un usuario que no conoce o parece demasiado bueno para ser verdad
- Tener mucho cuidado con la información de la empresa almacenada en su laptop, tablet o teléfono inteligente
- Proteger con una clave a su dispositivo móvil y a su tarjeta de memoria
- Asegurarse que las herramientas y procesos de seguridad que protejan los dispositivos móviles de la empresa estén al día. Si no está seguro contacte al departamento de TI.
Para el departamento de TI:
- Hacer equipo con Recursos Humanos para adoptar una política específica, fomentar la capacitación sobre ésta y su implementación
- Promover el conocimiento de la política de seguridad entre todos los empleados
- Encriptar los datos en los dispositivos
- Usar tecnología de navegación segura
- Tomar ventaja de las prácticas líderes de la industria y los marcos de referencia de gobernabilidad como BMIS.








