Infraestructura de ciberseguridad y protección digital
SeguridadCybersecurityNGOsGDPR

Ciberseguridad para ONG: una guía práctica

Por Demetrio Esteban · Fundador e ingeniero de IA, Quorax|10 de marzo de 2026|20 min de lectura

El Desafío Único de la Seguridad en ONG

Las organizaciones no gubernamentales enfrentan una paradoja de seguridad: manejan datos personales extremadamente sensibles — solicitantes de asilo, supervivientes de trata, menores no acompañados — pero típicamente tienen presupuestos de TI que son una fracción de lo que gastan las organizaciones comerciales.

Esto no es solo un problema técnico. Una brecha de datos en una ONG puede poner a personas vulnerables en riesgo físico. Cuando una base de datos de refugiados se ve comprometida, esas personas pueden enfrentar persecución, deportación o violencia. Cuando hablamos de ciberseguridad para el tercer sector, lo que está en juego es fundamentalmente diferente a proteger secretos comerciales corporativos.

En 2024, el CICR (Comité Internacional de la Cruz Roja) reveló un ciberataque sofisticado que comprometió datos de más de 515.000 personas altamente vulnerables — incluyendo familiares separados y personas desaparecidas. No fue un incidente aislado. Fue una llamada de atención para todo el sector.

El Panorama de Amenazas

¿Quién Ataca a las ONG?

  • Actores estatales — Las ONG que operan en zonas de conflicto o defienden derechos humanos son objetivo de vigilancia gubernamental. El spyware Pegasus se ha encontrado en dispositivos de defensores de derechos humanos en múltiples países
  • Cibercriminales — Grupos de ransomware atacan organizaciones que perciben como propensas a pagar. ONG con operaciones financiadas por donantes sienten presión para pagar rescates y mantener la continuidad de programas
  • Hacktivistas — Organizaciones con posiciones controvertidas enfrentan ataques ideológicos, incluyendo DDoS, defacement y filtraciones de datos
  • Amenazas internas — La alta rotación de personal, fuerzas de voluntarios y operaciones en entornos inestables crean desafíos persistentes de control de acceso
  • Ataques a la cadena de suministro — Proveedores de software y consultoras se convierten en vectores para alcanzar datos de ONG

Vulnerabilidades Comunes que Encontramos

En nuestras auditorías a ONG de Europa, Latinoamérica y Asia, estos problemas aparecen en casi todos los proyectos:

  1. Sin gestión de identidad centralizada — Personal usando cuentas de Gmail o Hotmail personales para trabajar, compartiendo contraseñas en hojas de cálculo o grupos de WhatsApp
  2. Sistemas sin parchear — Software heredado con años de retraso en actualizaciones. Sitios WordPress con plugins sin actualizar desde 2021
  3. Sin segmentación de red — Un portátil de voluntario comprometido en el Wi-Fi de la oficina da acceso a la base de datos de donantes, el CRM de beneficiarios y el sistema financiero
  4. Controles de acceso débiles — Exempleados reteniendo acceso al sistema meses o años después de irse. Cuentas de administrador compartidas por múltiples personas
  5. Sin plan de respuesta a incidentes — Cuando algo sale mal, nadie sabe qué hacer, a quién llamar o qué preservar
  6. Shadow IT — Personal usando herramientas no autorizadas (Dropbox personal, WhatsApp para gestión de casos) porque las herramientas oficiales son inadecuadas
  7. Sin cifrado — Portátiles sin cifrado de disco, archivos sensibles enviados por email sin cifrar, USBs con datos de beneficiarios
  8. Prácticas de backup débiles — Backups sin probar, almacenados en la misma ubicación física que los datos primarios, o sin cifrar

Escenarios Reales de Ataque

Escenario 1: El Ataque de Spear-Phishing Un atacante investiga al personal de programas de una ONG en LinkedIn y envía un email dirigido haciéndose pasar por un socio donante. El email contiene un enlace a una "propuesta de subvención" que instala un keylogger. En días, el atacante tiene credenciales de la base de datos de beneficiarios.

Escenario 2: El Evento de Ransomware Un voluntario conecta un USB personal a un ordenador de la oficina. El USB contiene ransomware que cifra el servidor de archivos, incluyendo 3 años de registros de gestión de casos. La ONG no tiene backup offline y enfrenta una decisión: pagar el rescate o perderlo todo.

Escenario 3: La Brecha Interna Un exempleado descontento que aún tiene acceso VPN descarga la base de datos completa de beneficiarios y la filtra a un medio hostil. La organización no tiene logs de auditoría que muestren quién accedió a qué.

Un Marco de Seguridad Práctico

No necesitas un presupuesto de seguridad de Fortune 500. Necesitas las prioridades correctas. Aquí tienes una hoja de ruta de seis meses que funciona para organizaciones con recursos de TI limitados.

Fase 1: Fundamentos (Mes 1-2)

Esta fase aborda las vulnerabilidades de mayor impacto con presupuesto mínimo.

Autenticación multifactor (MFA) en todas partes:

  • Este único paso previene aproximadamente el 80% de los ataques de compromiso de cuentas
  • Activar en todos los sistemas: email, servicios cloud, VPN, CRM, plataformas de donantes
  • Usar apps de autenticación (Google Authenticator, Authy), no MFA basado en SMS
  • Llaves hardware (YubiKeys) para cuentas de alto riesgo: administradores de TI, responsables financieros, directores ejecutivos

Identidad centralizada:

  • Migrar a todo el personal a cuentas organizacionales (Google Workspace o Microsoft 365)
  • Implementar Single Sign-On (SSO) para todas las aplicaciones web
  • Crear una checklist de offboarding que incluya desactivación inmediata de cuentas
  • Aplicar políticas de contraseña fuertes: 14+ caracteres, sin reutilización, gestor de contraseñas obligatorio

Protección de endpoints:

  • Desplegar detección y respuesta de endpoints (EDR) en todos los dispositivos organizacionales
  • Activar cifrado completo de disco: BitLocker para Windows, FileVault para Mac
  • Implementar actualizaciones automáticas de SO y software
  • Crear un inventario de dispositivos — no puedes proteger lo que no conoces

Estrategia de backup — la regla 3-2-1:

  • 3 copias de todos los datos críticos
  • 2 medios de almacenamiento diferentes (ej. cloud + disco externo)
  • 1 copia fuera del sitio (separada geográficamente)
  • Probar restauraciones mensualmente — un backup que no se puede restaurar no es un backup

Fase 2: Fortalecimiento (Mes 3-4)

Segmentación de red:

  • Crear VLANs separadas para personal, voluntarios e invitados
  • Aislar servidores que contienen datos sensibles (CRM de beneficiarios, base de datos de donantes)
  • Implementar un firewall entre segmentos con reglas estrictas
  • El Wi-Fi de invitados nunca debe tener acceso a recursos internos

Revisiones de control de acceso:

  • Implementar el principio de mínimo privilegio — cada uno obtiene el acceso mínimo necesario
  • Auditoría trimestral: comparar cuentas activas contra el listado actual de empleados/voluntarios
  • Control de acceso basado en roles (RBAC) para todos los sistemas
  • Separar cuentas de administración de cuentas de uso diario

Gestión de vulnerabilidades:

  • Escaneos de vulnerabilidades automatizados mensuales (OpenVAS o Nessus Essentials)
  • Priorizar parches por puntuación CVSS: Críticos y Altos en 7 días
  • Seguimiento del progreso de remediación — vulnerabilidad encontrada vs. corregida
  • Incluir servicios de terceros en el alcance (plugins de WordPress, integraciones SaaS)

Seguridad de email:

  • Configurar SPF, DKIM y DMARC correctamente — estos previenen la suplantación de email
  • Activar protección avanzada contra amenazas para emails entrantes
  • Bloquear reglas de auto-reenvío a direcciones externas (una técnica común de exfiltración de datos)
  • Formar al personal para verificar solicitudes financieras inusuales por un segundo canal

Fase 3: Resiliencia (Mes 5-6)

Plan de respuesta a incidentes:

  • Definir roles claros: quién lidera la respuesta, quién comunica externamente, quién maneja la contención técnica
  • Crear playbooks para escenarios comunes: ransomware, brecha de datos, compromiso por phishing, dispositivo perdido
  • Incluir listas de contactos: asesor legal, autoridad de protección de datos, fuerzas de seguridad, aseguradora
  • Practicar ejercicios de mesa trimestralmente — recorrer un escenario en equipo

Programa de concienciación en seguridad:

  • Simulación de phishing inicial para medir la susceptibilidad actual
  • Micro-formaciones mensuales (5-10 minutos, basadas en escenarios)
  • Formación especializada para roles de alto riesgo: finanzas, TI, directores de programa
  • Crear una red de campeones de seguridad — una persona formada por equipo

Monitorización de logs y detección:

  • Centralizar logs de todos los sistemas críticos (firewalls, servidores, servicios cloud, endpoints)
  • Configurar alertas para actividad sospechosa: intentos de login fallidos, acceso inusual a datos, actividad fuera de horario
  • Retener logs al menos 12 meses para investigación forense
  • Revisar alertas diariamente — una alerta que nadie lee es peor que ninguna alerta

Cumplimiento RGPD:

  • Mapeo de datos: identificar dónde se almacena, procesa y transmite toda la información personal
  • Evaluaciones de Impacto de Privacidad (PIAs) para actividades de procesamiento de alto riesgo
  • Nombrar un Delegado de Protección de Datos (DPD) — puede ser a tiempo parcial o externo
  • Establecer procedimientos de derechos de interesados: acceso, rectificación, supresión, portabilidad

El Stack de Seguridad Open-Source

Defendemos firmemente las herramientas de seguridad open-source en el sector ONG. Aquí tienes un stack completo que reemplaza decenas de miles de euros en licencias comerciales:

SIEM y Detección de Endpoints: Wazuh

  • Reemplaza: Splunk, CrowdStrike, Carbon Black
  • Funcionalidades: Detección de amenazas en tiempo real, monitorización de integridad de archivos, auditoría de cumplimiento, escaneo de vulnerabilidades
  • Por qué para ONG: Coste de licencia cero, despliegue en tu propia infraestructura, código completamente auditable
  • Despliegue: Un solo servidor puede manejar 50-100 endpoints

Firewall: pfSense / OPNsense

  • Reemplaza: Palo Alto, Fortinet, Cisco ASA
  • Funcionalidades: Inspección con estado, VPN, IDS/IPS, gestión de tráfico, portal cautivo
  • Por qué para ONG: Protección de nivel empresarial sin precios de nivel empresarial
  • Despliegue: Funciona en hardware estándar o un appliance dedicado

Escaneo de Vulnerabilidades: OpenVAS (Greenbone)

  • Reemplaza: Nessus, Qualys, Rapid7
  • Funcionalidades: Más de 80.000 tests de vulnerabilidades, escaneo automatizado, comprobaciones de cumplimiento
  • Por qué para ONG: La edición comunidad es gratuita y cubre la mayoría de necesidades
  • Despliegue: Contenedor Docker o VM dedicada

Gestión de Logs: ELK Stack (Elasticsearch, Logstash, Kibana)

  • Reemplaza: Splunk, Datadog, Sumo Logic
  • Funcionalidades: Agregación de logs, búsqueda, visualización, alertas
  • Por qué para ONG: Procesa millones de eventos de log sin tarifas por GB
  • Despliegue: Empieza con un solo nodo, escala horizontalmente según necesidad

Gestión de Contraseñas: Vaultwarden (compatible con Bitwarden)

  • Reemplaza: LastPass, 1Password business
  • Funcionalidades: Compartición de contraseñas en equipo, notas seguras, generación TOTP
  • Por qué para ONG: Auto-alojado, cero coste por usuario, control total de datos
  • Despliegue: Un solo contenedor Docker, recursos mínimos

Seguridad en Operaciones de Campo

Las ONG que operan en el campo enfrentan desafíos únicos que no aplican a organizaciones basadas en oficinas:

Seguridad de Dispositivos en Entornos Hostiles

  • Usar dispositivos de viaje — portátiles y teléfonos separados que no contienen datos organizacionales más allá de lo necesario para el viaje específico
  • Activar capacidad de borrado remoto en todos los dispositivos
  • Usar volúmenes ocultos de VeraCrypt para archivos sensibles — denegación plausible si los dispositivos son confiscados
  • Informar al personal sobre procedimientos de cruce de fronteras: qué llevar, qué dejar, cómo manejar inspecciones de dispositivos

Seguridad en Comunicaciones

  • Signal para comunicaciones sensibles — cifrado de extremo a extremo, metadatos mínimos
  • ProtonMail o Tutanota para email en contextos de alto riesgo
  • Usar VPN siempre, especialmente en redes de hoteles o cafeterías
  • Establecer códigos de coacción — una palabra pre-acordada que señala "estoy siendo coaccionado"

Minimización de Datos en el Campo

  • Llevar solo los datos necesarios para la misión específica
  • Eliminar datos de campo después de la sincronización segura con la sede
  • Usar tarjetas SD cifradas para medios (fotos, grabaciones de audio)
  • Nunca almacenar datos de beneficiarios en dispositivos personales

Construyendo un Presupuesto de Seguridad

Para ONG que necesitan justificar el gasto en seguridad ante donantes y juntas directivas, aquí tienes un marco presupuestario por niveles:

Mínimo (0-2.000€/año)

  • Google Workspace o Microsoft 365 (frecuentemente gratis para ONG)
  • Wazuh (gratis, auto-alojado)
  • OpenVAS (gratis, auto-alojado)
  • Vaultwarden (gratis, auto-alojado)
  • MFA con apps de autenticación (gratis)

Moderado (2.000-10.000€/año)

  • Todo lo anterior, más:
  • Evaluación profesional de vulnerabilidades (anual)
  • Plataforma de formación en concienciación de seguridad
  • Solución de backup gestionada
  • YubiKeys para personal crítico

Integral (10.000-30.000€/año)

  • Todo lo anterior, más:
  • Personal de seguridad dedicado o CISO fraccional
  • Contrato de respuesta a incidentes
  • Pruebas de penetración (anual)
  • Hardware de firewall dedicado
  • Seguro cibernético

Midiendo la Madurez en Seguridad

Sigue estas métricas para demostrar mejora en seguridad a lo largo del tiempo:

  • Tasa de adopción de MFA — Objetivo: 100% del personal
  • Tiempo medio de parcheado — Días desde la divulgación de vulnerabilidad hasta el parche aplicado
  • Tasa de clic en phishing — Porcentaje de personal que hace clic en enlaces de phishing simulado
  • Tiempo de respuesta a incidentes — Horas desde detección hasta contención
  • Tiempo de desactivación de cuentas — Horas desde la salida del empleado hasta la cuenta desactivada
  • Tasa de éxito de backup — Porcentaje de trabajos de backup completados exitosamente
  • Tasa de remediación de vulnerabilidades — Porcentaje de vulnerabilidades identificadas corregidas dentro del SLA

Cómo Empezar

Si eres una ONG leyendo esto y no sabes por dónde empezar, aquí tienes cinco cosas que puedes hacer esta semana:

  1. Activa MFA en cada sistema que lo soporte. Hoy. Es gratis, tarda minutos y es la medida de seguridad individual más impactante que puedes implementar.

  2. Haz una lista de cada sistema que contiene datos personales. No puedes proteger lo que no conoces.

  3. Revisa el acceso de exempleados. Ahora mismo, recorre tus sistemas y desactiva cualquier cuenta que pertenezca a personas que ya no trabajan para tu organización.

  4. Prueba tus backups. Intenta restaurar un archivo de tu último backup. Si no puedes, tu estrategia de backup está fallando.

  5. Inicia la conversación. La seguridad no es solo responsabilidad de TI. Llévalo a la próxima reunión de dirección.

Las amenazas son reales, pero las soluciones son alcanzables. Cada paso adelante — por pequeño que sea — reduce el riesgo de tu organización y protege mejor a las personas a las que sirves.

¿Quieres saber más?

Contáctanos para hablar sobre cómo podemos ayudar a tu organización con soluciones de IA, datos y seguridad.