Durante años, las pequeñas y medianas empresas pudieron tratar el cumplimiento regulatorio y la seguridad empresarial como un problema ajeno, reservado para bancos, hospitales y grupos con equipos legales y de seguridad dedicados. Esa premisa, dice Abhik Biswas, se está rompiendo en todos lados al mismo tiempo.
Los números ayudan a medir el cambio. Según el Informe de Investigaciones sobre Brechas de Datos 2025 de Verizon, 88% de las brechas en pequeñas y medianas empresas involucró ransomware, con un pago mediano de rescate de US$ 115,000. Para una empresa de ese tamaño, ese monto suele ser más que una simple partida contable.
La presión no viene solo del frente tecnológico. Según la International Association of Privacy Professionals, las leyes de protección de datos o privacidad ya están en vigor en 144 países, una cifra que ha crecido de forma constante desde que el Reglamento General de Protección de Datos de la Unión Europea marcó la pauta en 2018.
En el último año, India notificó sus Normas de Protección de Datos Personales Digitales; Vietnam lanzó una nueva ley y decreto de protección de datos personales; y la Ley de Protección de Datos Personales de Arabia Saudita siguió su despliegue por fases. Brasil, Nigeria, Indonesia y Malasia también hicieron variantes de lo mismo en el pasado reciente.
En Estados Unidos todavía no existe una ley federal integral de privacidad, pero eso no equivale a estar fuera de alcance. Más de 20 estados tienen ahora leyes integrales de privacidad del consumidor en vigor o que entrarán en 2026, según rastreadores legislativos de MultiState y la IAPP. Una pequeña empresa que opera en línea rara vez vende en una sola jurisdicción.
La regulación de inteligencia artificial también avanza, aunque de forma desigual. El caso más vigilado es el de la Ley de IA de la Unión Europea. La prohibición de prácticas prohibidas entró en vigor en febrero de 2025, y las obligaciones para proveedores de modelos de propósito general siguieron en agosto de 2025. Pero un paquete de simplificación «AI Omnibus», en vigor desde mediados de 2026, pospuso varios plazos relevantes: los sistemas de IA de alto riesgo autónomos cubiertos por el anexo III aplican desde diciembre de 2027 y los sistemas de alto riesgo integrados en productos regulados se difieren hasta agosto de 2028.
El mensaje para las pymes es incómodo, pero claro: la ausencia de una regla precisa no equivale a ausencia de riesgo. Un informe de ReversingLabs sobre seguridad de la cadena de suministro de software encontró un alza interanual de 73% en malware de código abierto, reflejando un pasaje desde la confianza implícita en los ecosistemas de dependencias hacia una validación continua.
El problema tampoco se limita a firmas pequeñas. En 2025, Angel One divulgó una brecha de datos de clientes desde infraestructura en la nube, y Tata Technologies sufrió el reclamo de un grupo de ransomware por el robo de 1.4 terabytes de datos en más de 730,000 archivos. Ambas son organizaciones sofisticadas con presupuestos reales de seguridad.
Para el mercado, la lectura es simple: cuando el Estado multiplica reglas y la superficie digital se expande, la inercia sale cara. Capital busca reglas claras, pero también costos previsibles; aquí, en cambio, la factura de no adaptarse puede llegar en forma de sanción, fuga de datos o rescate pagado.
La otra lección es que la escala protege menos de lo que muchos suponen. Una pyme sin función de seguridad dedicada, apoyada en nube y software como servicio para operar rápido, tiene mucho menos margen de error cuando algo falla. Y si además terceriza desarrollo, operaciones o atención al cliente, la obligación sigue a los datos, no al organigrama.
Para la libre empresa, el punto de fondo es que cumplir dejó de ser una formalidad. Es un costo de operación, sí, pero también una condición mínima para conservar margen, reputación y continuidad. El mercado ya votó: quien no mapea sus datos, sus dependencias y sus herramientas de IA, terminará pagando más después, y normalmente al aparato estatal o al criminal que entiende antes el riesgo.