Manual gratuito · Ciberseguridad para pymes

Seguridad informática para empresas

Qué amenazas hay, qué exige la ley y qué hacer cada día para proteger los datos de tu empresa. Pensado para empleados sin perfil técnico.

Ver el curso
Material del cursoEste manual acompaña al curso de seguridad informática para empresas. Describe la situación a octubre de 2026; la normativa y los datos cambian, así que comprueba los plazos y las cifras en las fuentes enlazadas.

1. Introducción

La seguridad informática de una pyme se gana o se pierde, sobre todo, en el comportamiento diario de sus empleados. INCIBE gestionó en 2025 un total de 122.223 incidentes, un 26 % más que el año anterior (INCIBE): 55.411 de malware (392 de ransomware), 45.445 de fraude online y 25.133 de phishing. Detrás de la mayoría hay un clic, una contraseña débil o un parche sin instalar.

Este manual está pensado para empleados de pyme sin perfil técnico. No explica cómo se configura un cortafuegos; explica qué hacer, qué no hacer y a quién avisar cuando algo huele mal.

Qué vas a poder hacer al terminar

Cómo usar el manual

Los capítulos 2 a 4 dan la base y el marco legal. Los capítulos 5 a 11 son prácticos, uno por riesgo. El 12 es el protocolo de incidentes y el 13 reúne ejercicios y un plan de 30 días para implantar lo aprendido. Las cifras y los plazos legales citados llevan enlace a su fuente; compruébalos antes de usarlos en un documento formal, porque la normativa cambia.

2. Conceptos básicos

Proteger la información significa garantizar tres cosas a la vez: que solo la vea quien debe, que no se altere y que esté disponible cuando se necesita.

Propiedad Qué garantiza Ejemplo de fallo
Confidencialidad Solo accede quien está autorizado Una hoja con nóminas compartida con todo el equipo
Integridad El dato no se modifica sin control Alguien cambia el IBAN de un proveedor en una factura
Disponibilidad El dato y el servicio funcionan cuando hacen falta Un ransomware cifra el servidor y la empresa para

Amenaza, vulnerabilidad y riesgo

Los tres pilares de la defensa

  1. Personas: formación, normas claras y cultura de avisar sin miedo.
  2. Procesos: políticas, copias, gestión de accesos y protocolo de incidentes.
  3. Tecnología: antivirus o EDR, actualizaciones, cortafuegos, cifrado y doble factor.

Ninguna capa basta por sí sola. Una empresa con la mejor tecnología y empleados sin formación sigue cayendo en el phishing; una con empleados atentos y equipos sin parches también.

Defensa en profundidad

La idea es poner varias barreras en serie para que el fallo de una no lo pierda todo: un correo fraudulento que pasa el filtro debe topar con un empleado que duda; si este hace clic, con un doble factor que impide usar la contraseña robada; y si aun así hay daño, con una copia de seguridad que permite recuperarse.

3. Panorama de amenazas actual

La mayoría de los ataques a pymes no son sofisticados: buscan al empleado despistado. En 2025 INCIBE contabilizó en España 55.411 casos de malware (392 de ransomware), 45.445 de fraude online (un 19 % más que en 2024), 25.133 de phishing y 3.849 de robo de datos; su línea 017 atendió 142.767 consultas, un 44,9 % más (INCIBE, febrero 2026).

Amenaza Cómo funciona Qué la frena
Phishing, smishing, vishing Mensaje, SMS o llamada que suplanta a un banco, proveedor o jefe para robar credenciales o dinero Desconfiar, verificar por otro canal, doble factor
Ransomware Un archivo o acceso comprometido cifra los datos y se exige un rescate Copias 3-2-1, parches, mínimos privilegios
Fraude del CEO / cambio de IBAN Un falso directivo o proveedor pide una transferencia urgente o un cambio de cuenta Doble verificación de pagos por teléfono conocido
Robo de credenciales Contraseñas reutilizadas o filtradas se prueban en otros servicios Contraseñas únicas, gestor, MFA
Malware en descargas Programas piratas, «facturas» o extensiones de navegador maliciosas Solo software oficial, antivirus o EDR
Suplantación con IA Voces clonadas y vídeos falsos (deepfakes) que imitan a un directivo; mensajes sin faltas y muy personalizados Palabra clave interna, verificar fuera del canal

Por qué una pyme es objetivo

Los atacantes buscan rentabilidad: una pyme tiene datos y dinero, pero suele carecer de equipo de seguridad, tiene más urgencia por pagar y menos controles. Además, a veces es la puerta de entrada a un cliente más grande al que presta servicio.

Qué ha cambiado con la IA

La IA ha eliminado las señales clásicas del correo fraudulento (faltas de ortografía, traducciones torpes) y permite clonar una voz con unos segundos de audio. La defensa no es detectar la «calidad» del engaño, sino el procedimiento: nunca se hace una transferencia, un cambio de IBAN ni una entrega de credenciales solo porque lo pide alguien, aunque parezca el jefe.

4. Marco legal

Una pyme española debe cumplir ya el RGPD y la LOPDGDD, y deberá cumplir NIS2 si es mediana o grande y opera en un sector afectado. Cambiar una contraseña es un hábito; notificar una brecha en 72 horas es una obligación legal.

Norma A quién aplica Qué exige en seguridad
RGPD (UE 2016/679) y LOPDGDD (LO 3/2018) Toda empresa que trate datos personales Medidas técnicas y organizativas adecuadas (art. 32); notificar brechas a la AEPD en 72 h si hay riesgo (art. 33) y avisar a los afectados si el riesgo es alto (art. 34)
NIS2 (Directiva UE 2022/2555) Entidades esenciales e importantes de sectores como energía, transporte, salud, agua, infraestructura digital, gestión de servicios TIC, industria o servicios postales; en general desde 50 empleados o 10 M€ de facturación Gestión de riesgos aprobada por la dirección, notificación de incidentes (alerta en 24 h, informe inicial en 72 h, informe final al mes) y seguridad de la cadena de suministro
ENS (RD 311/2022) Sector público y sus proveedores Medidas de seguridad por categoría del sistema, certificación de conformidad
ISO/IEC 27001 Voluntaria Sistema de gestión de seguridad de la información certificable; útil como prueba ante clientes

RGPD: lo que hay que recordar

NIS2 en España: situación a octubre de 2026

España no transpuso NIS2 en plazo (17 de octubre de 2024). El Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y según las fuentes consultadas aún no estaba publicada en el BOE en agosto de 2026; la Comisión Europea llevó el caso al Tribunal de Justicia de la UE en julio de 2026 (NIS Solutions, NISD2.eu). Mientras tanto, aún pueden exigir sus medidas los clientes grandes a sus proveedores. Verifica el estado en el BOE antes de decidir.

IA: alfabetización obligatoria

El Reglamento europeo de IA (UE 2024/1689) exige desde el 2 de febrero de 2025 que las empresas que usan sistemas de IA garanticen un nivel suficiente de alfabetización en IA de las personas que los utilizan (art. 4). No fija un número de horas ni un título, pero conviene dejar constancia de la formación dada; el capítulo 11 de este manual puede formar parte de ella.

Quién responde

La responsabilidad es de la empresa y, en NIS2, de su dirección. Pero un empleado que ignora las normas internas, o oculta un incidente, puede afrontar consecuencias laborales. Avisar pronto y de buena fe es siempre la mejor conducta.

5. Phishing e ingeniería social

La ingeniería social engaña a la persona, no a la máquina. Según INCIBE, el phishing llega por correo, el smishing por SMS y el vishing por llamada, normalmente suplantando a un banco, un proveedor o la propia empresa (INCIBE).

Señales de alarma

Las faltas de ortografía ya no son una pista fiable: la IA genera mensajes impecables.

Qué hacer ante un mensaje sospechoso

  1. No pulses enlaces ni abras adjuntos. No respondas.
  2. Verifica por otro canal, llamando a un teléfono que ya tengas, no al del mensaje.
  3. Avisa al responsable de informática o usa el botón «Reportar phishing» si lo hay.
  4. Elimina el mensaje cuando te lo indiquen, para no caer por descuido después.

Si ya has hecho clic o has dado datos

No esperes ni te avergüences: avísalo en el acto. Cada minuto cuenta. Cambia la contraseña desde un dispositivo limpio, cierra sesiones abiertas y desconecta el equipo de la red si has abierto un adjunto. INCIBE aconseja avisar al departamento de seguridad y contactar con el 017 (ver capítulo 12).

Fraude del CEO y cambio de IBAN

Es un fraude muy habitual, y cuando se paga el dinero rara vez se recupera. Reglas de oro:

6. Contraseñas, doble factor y passkeys

Una contraseña debe ser larga, única para cada servicio y protegida por un segundo factor. Si reutilizas la misma en varios sitios, la filtración de uno de ellos abre todos los demás.

Reglas para contraseñas

Gestor de contraseñas

Un gestor genera, guarda y rellena contraseñas largas y distintas; solo recuerdas una clave maestra. Hay opciones gratuitas de código abierto como KeePassXC (guía de INCIBE) y gestores de equipo de pago que permiten compartir accesos sin pasar claves por chat. En una empresa, elegir uno corporativo es mejor que dejar que cada empleado use su propio sistema.

Doble factor (MFA)

El doble factor exige algo más que la contraseña para entrar. INCIBE lo recomienda para cualquier servicio crítico (INCIBE). Orden de preferencia:

Opción Seguridad Comentario
Llave física (FIDO2) o passkey Muy alta Resiste al phishing: solo funciona en la web verdadera
App autenticadora (código temporal) Alta La opción por defecto recomendable
Código por SMS Media Mejor que nada, vulnerable al cambio de SIM
Solo contraseña Baja Evitar en correo, banca, nube y admin

Activa MFA primero en: correo, banca, nube (Microsoft 365 o Google Workspace), VPN, acceso de administrador y redes sociales de la empresa.

Passkeys

Una passkey sustituye la contraseña por una clave criptográfica guardada en tu dispositivo y se desbloquea con huella, rostro o PIN. No hay nada que teclear ni que se pueda dar a un falso sitio web. Si un servicio las ofrece, actívalas; mantén un método de recuperación seguro.

Si el atacante pide el código

Nunca des un código de verificación que te llegó sin haberlo pedido, ni por teléfono ni por mensaje. Que llegue un código que no has solicitado significa que alguien tiene tu contraseña: cámbiala y avísalo.

7. Equipos, móviles y actualizaciones

Muchas intrusiones aprovechan fallos que el fabricante ya ha corregido. Actualizar pronto es la medida más barata y más eficaz de este capítulo.

Actualizaciones

Equipo de trabajo

USB y dispositivos externos

No conectes un USB encontrado ni regalado. Un USB puede contener malware que se ejecuta al enchufarlo. Si guardas datos sensibles en uno, cífralo.

Móvil y tablet

Si pierdes un equipo

Avísalo de inmediato, aunque creas que lo has dejado en casa. Es un posible incidente de seguridad y puede ser una brecha de datos personales con plazo de 72 horas (capítulo 12).

8. Red, wifi y teletrabajo seguro

Cuando trabajas fuera de la oficina, la red deja de estar bajo control de la empresa; la protección pasa a ser tuya y de la VPN.

Wifi de la oficina y de casa

Redes públicas (hotel, cafetería, aeropuerto)

VPN

Una VPN crea un túnel cifrado entre tu equipo y la empresa. Sirve para acceder a recursos internos desde fuera y para proteger el tráfico en redes ajenas. No es una herramienta de anonimato ni sustituye al antivirus, y una VPN gratuita de origen desconocido puede ser peor que no usar ninguna.

Buenas prácticas de teletrabajo

  1. Usa el equipo que te dio la empresa; evita trabajar en un portátil familiar compartido.
  2. Bloquea la pantalla al levantarte, aunque estés en casa.
  3. No imprimas documentos con datos personales; si lo haces, destrúyelos.
  4. Cuida las videollamadas: comprueba quién entra, no compartas toda la pantalla y cuidado con lo que se ve de fondo.
  5. No mandes archivos de trabajo a tu correo personal ni los subas a nubes no autorizadas.
  6. Mantén separadas las cuentas personales y las de trabajo en el navegador.

Viajes

Lleva solo lo necesario, con el disco cifrado. No dejes el portátil en el coche ni sin vigilancia. Si cruzas una frontera o viajas a un país de riesgo, consulta antes con TI sobre llevar un equipo limpio.

9. Correo, nube y datos

La información que compartes con prisa es la que más se filtra. Antes de enviar o subir algo, pregúntate qué es, quién debe verlo y dónde va a quedar guardado.

Clasifica la información

Nivel Ejemplos Cómo tratarla
Pública Web, catálogo, notas de prensa Sin restricciones
Interna Procedimientos, calendarios, organigrama Solo personal; no publicar
Confidencial Contratos, precios, nóminas, datos de clientes, IBAN Acceso por necesidad, cifrada, sin enviar por canales personales
Especialmente protegida Salud, sindicato, datos de menores, informes médicos Acceso mínimo, cifrado, registro de accesos y base legal clara

Correo electrónico

Nube y compartir archivos

Principio de mínimo privilegio

Cada persona debe acceder solo a lo que necesita para su trabajo. Si todos son administradores o ven todas las carpetas, un solo robo de credenciales compromete todo.

Documentos en papel y pantallas

Mesa limpia: no dejes papeles con datos de clientes a la vista, usa triturador y no apuntes claves en notas adhesivas. Cuida que nadie vea tu pantalla en lugares públicos.

Datos personales: lo básico del RGPD en el día a día

Trata solo los datos necesarios, para la finalidad prevista, y no los guardes más tiempo del preciso. Si dudas si puedes usar o ceder datos de clientes, pregunta antes al responsable de protección de datos o a la gerencia.

10. Copias de seguridad

La copia de seguridad es el último seguro: si todo falla, permite volver a trabajar sin pagar rescate. Pero solo sirve si existe, está aislada y se ha probado a restaurarla.

Regla 3-2-1

INCIBE recomienda mantener 3 copias de los datos importantes, en 2 soportes distintos, con 1 copia fuera de la empresa (INCIBE, guía de copias de seguridad). Una variante actual añade que al menos una copia sea inmutable o desconectada (offline), para que el ransomware no pueda cifrarla.

Elemento Ejemplo en una pyme
Copia 1 Los datos de trabajo en el servidor o la nube
Copia 2 Disco externo o NAS en la oficina (soporte distinto)
Copia 3 Copia en la nube o en otro local, fuera de la oficina
Aislamiento Al menos una copia desconectada o inmutable

Qué copiar y cada cuánto

Lo que casi todos olvidan

Prueba de restauración

Una copia que no se ha probado es una hipótesis. INCIBE pide fijar una periodicidad para comprobar que la información se puede recuperar. Haz al menos una prueba al año con un archivo o un servicio real, y apunta cuánto se tardó: ese es tu tiempo de recuperación.

Documenta quién hace qué

Una persona responsable, otra suplente, un calendario y un registro de cuándo se hizo la última copia correcta. Sin responsable, nadie la revisa.

11. Uso seguro de la IA en la empresa

Lo que escribes en una herramienta de IA puede salir de la empresa. Antes de pegar un texto en un chatbot, aplica una regla simple: si no lo publicarías en la web, no lo pegues en una IA que la empresa no haya autorizado.

Qué no debes pegar

Por qué es un riesgo

Según el servicio y el plan, el proveedor puede conservar los textos, revisarlos o usarlos para mejorar sus modelos. Introducir datos personales en una herramienta sin contrato adecuado puede suponer una cesión de datos sin base legal, es decir, una infracción del RGPD. Las versiones empresariales suelen ofrecer garantías contractuales que las cuentas personales no ofrecen: comprueba las condiciones del servicio.

Buenas prácticas

  1. Usa solo las herramientas aprobadas y con cuenta corporativa, no con tu correo personal.
  2. Anonimiza antes de preguntar: cambia nombres, importes y fechas por marcadores («Cliente A», «X euros»).
  3. Verifica siempre lo que responde: la IA puede inventar datos, leyes o citas con total seguridad.
  4. No tomes decisiones que afecten a personas (despidos, selección, crédito) apoyándote solo en una IA.
  5. Desconfía de las extensiones, plugins y «asistentes» gratuitos que piden acceso a tu correo o tus archivos.
  6. Si el documento resultante va a un cliente, revísalo como si lo hubiera escrito un becario.

Riesgos propios de la IA

Política mínima de IA para una pyme

Una página basta: qué herramientas están autorizadas, qué datos están prohibidos, quién aprueba una herramienta nueva y a quién se consulta ante una duda. Dejar constancia de que se ha formado al equipo ayuda a cumplir la obligación de alfabetización en IA que mencionamos en el capítulo 4.

12. Respuesta a incidentes

Los primeros minutos deciden el daño: contener, avisar y preservar pruebas, en ese orden. Quien detecta un problema no debe intentar arreglarlo solo ni ocultarlo; debe avisar a quien tiene el procedimiento.

Qué es un incidente

Cualquier suceso que afecte o pueda afectar a la seguridad de la información: un clic en un enlace falso, un equipo perdido, un correo enviado al destinatario equivocado, un ordenador que «va raro» o archivos que no se abren, una nota de rescate en pantalla.

Los primeros pasos

  1. Para y no apagues a lo loco. Si sospechas ransomware, desconecta el equipo de la red (cable y wifi), pero no lo formatees ni lo borres: puede guardar pruebas.
  2. Avisa de inmediato a la persona o canal designado (responsable de TI, gerencia, proveedor informático). Dile qué viste, cuándo y qué hiciste.
  3. Anota la hora y los hechos: qué correo, qué archivo, qué pantalla. Haz una foto de la pantalla.
  4. No contactes con el atacante ni pagues sin consultar. Pagar no garantiza recuperar los datos y financia el delito.
  5. Cambia credenciales desde un equipo limpio si sospechas que se han robado, y cierra sesiones abiertas.
  6. Continúa con el plan: la empresa decide si hay que aislar sistemas, restaurar copias o notificar.

A quién avisar

Quién Cuándo Cómo
Responsable interno o proveedor de TI Siempre y en el acto Teléfono directo, no por el correo posiblemente afectado
Gerencia y, si existe, delegado de protección de datos Si pueden estar afectados datos personales, o hay parada de actividad Directo
AEPD Si hay brecha de datos personales con riesgo para las personas: en menos de 72 h desde que se tiene constancia Sede electrónica de la AEPD, con certificado electrónico o Cl@ve (guía AEPD)
Afectados Si el riesgo es alto Comunicación clara y sencilla, sin dilación indebida
INCIBE (017) Para pedir ayuda profesional y consejo; no es un canal de denuncia Teléfono 017, WhatsApp 900 116 117 o Telegram @INCIBE017, de 8:00 a 23:00 todos los días (Moncloa)
Policía Nacional o Guardia Civil Estafas, extorsión o robo: presenta denuncia Comisaría, o canales de denuncia telemática de cada cuerpo
Aseguradora Si hay póliza de ciber, avisa pronto: puede exigir plazos Según póliza
Autoridad NIS2 / sectorial Solo si la empresa está en el ámbito de NIS2: alerta en 24 h, informe en 72 h Según norma aplicable en el momento

La notificación a la AEPD, en concreto

Después del incidente

Restaurar desde copia, cambiar credenciales, cerrar la vía de entrada y revisar qué falló. Hazlo sin buscar culpables: una cultura en la que avisar tiene consecuencias hace que la próxima vez se oculte y se pierda tiempo.

13. Prácticas y plan de 30 días

Se aprende a reaccionar practicando, no leyendo. Estos ejercicios caben en una sesión de formación de 3 a 4 horas, y el plan final convierte lo aprendido en cambios reales en la empresa.

Ejercicios para la sesión

  1. ¿Phishing o legítimo? El formador proyecta 8 mensajes (correo, SMS, WhatsApp, llamada transcrita), de los cuales 5 son falsos y 3 reales. Cada grupo vota y justifica con las señales del capítulo 5. Variante: incluir un mensaje generado con IA sin faltas.
  2. El jefe pide una transferencia. Rol: un falso gerente escribe por mensajería pidiendo un pago urgente. El grupo redacta el procedimiento de verificación (teléfono conocido, doble autorización, palabra clave).
  3. Contraseñas. Cada participante crea una frase de contraseña y la mide en un comprobador sin escribir una contraseña real; instala un gestor y activa el doble factor en su correo.
  4. Auditoría de 10 minutos de mi equipo. Lista de comprobación: actualizaciones, cifrado de disco, bloqueo de pantalla, antivirus, copias, extensiones del navegador.
  5. Mesa limpia. Fotos de dos puestos de trabajo: encontrar 8 errores (clave en una nota, pantalla visible, USB suelto, carpeta de clientes abierta).
  6. Simulacro de incidente. Escenario: «Es lunes a las 9:00 y varios equipos muestran una nota de rescate». Cada grupo escribe en 15 minutos quién hace qué, a quién se avisa, si hay brecha de datos y cuándo vence el plazo de 72 horas.
  7. IA sin fugas. Dado un texto con datos de un cliente, anonimizarlo antes de pedir a una IA que lo resuma.

Cuestionario de autoevaluación

Pregunta Respuesta correcta
¿Qué haces si un correo del «jefe» pide una transferencia urgente? Verificar por un teléfono conocido y no pagar sin el circuito habitual
¿Por qué no basta con sincronizar los archivos en la nube? Porque un borrado o cifrado se sincroniza también; hace falta copia independiente
¿En cuánto tiempo hay que notificar una brecha con riesgo a la AEPD? A más tardar en 72 horas desde que se tiene constancia
¿Qué haces si pinchas un enlace sospechoso? Avisar al momento, desconectar el equipo si abriste un adjunto y cambiar claves desde otro equipo
¿Qué tipo de segundo factor resiste mejor al phishing? Llave física o passkey
¿Puedes pegar datos de un cliente en un chatbot gratuito? No; solo en herramientas autorizadas y anonimizando

Plan de seguridad para una pyme en 30 días

Semana Acción Responsable
1 Inventario de equipos, cuentas y programas. Activar actualizaciones automáticas. Quitar accesos de antiguos empleados TI / gerencia
1 Activar doble factor en correo, nube, banca y administración TI
2 Implantar un gestor de contraseñas corporativo TI
2 Configurar copias 3-2-1, con una copia desconectada, y hacer la primera prueba de restauración TI / proveedor
3 Formación al equipo con este manual y simulacro de phishing Gerencia
3 Procedimiento de verificación de pagos y cambios de IBAN Administración
4 Redactar la política de IA de una página y el protocolo de incidentes (quién, teléfono, 72 h) Gerencia
4 Revisar el registro de actividades de tratamiento (RGPD) y contratos con proveedores Gerencia / DPD

Un cuarto de hora al mes a partir de entonces basta para mantenerlo: revisar accesos, comprobar que hay copia válida y repasar un caso real de la prensa con el equipo.

14. Preguntas frecuentes, glosario y fuentes

Preguntas frecuentes

¿Mi empresa es demasiado pequeña para ser objetivo? No. Los ataques masivos son automáticos y no distinguen tamaño; una pyme tiene datos y dinero, y menos defensas.

¿Necesito antivirus si uso Mac o móvil? Sí, o al menos el sistema de protección nativo bien configurado, actualizaciones y MFA. Ningún sistema es inmune.

¿Cada cuánto cambio las contraseñas? Cuando haya sospecha o aviso de filtración. Si son largas, únicas y con MFA, el cambio periódico forzado ya no se recomienda.

¿Debo pagar el rescate de un ransomware? No es recomendable: no garantiza recuperar los datos, financia al delincuente y puede marcarte como pagador. Consulta con TI, tu aseguradora, INCIBE (017) y las fuerzas de seguridad.

¿Cualquier incidente hay que notificarlo a la AEPD? No: solo las brechas de datos personales en las que sea probable que haya riesgo para las personas. Pero todas deben documentarse internamente.

¿Me afecta NIS2? Depende del sector y el tamaño. En general, mediana y gran empresa de sectores esenciales o importantes. Comprueba el estado de la ley española en el BOE y consulta a un asesor.

¿Es seguro usar ChatGPT, Claude o Copilot en el trabajo? Depende de la herramienta, el plan y los datos: usa las autorizadas por la empresa y no introduzcas datos personales ni confidenciales sin garantías (capítulo 11).

Glosario

Término Significado
Brecha de datos personales Incidente que provoca destrucción, pérdida, alteración o acceso no autorizado a datos de personas
BYOD Usar dispositivos personales para trabajar
Cifrado Transformar la información para que solo la lea quien tiene la clave
Deepfake Audio o vídeo falso generado con IA que imita a una persona real
EDR Software de detección y respuesta en equipos, más avanzado que un antivirus clásico
MFA Autenticación con más de un factor: algo que sabes, tienes o eres
Passkey Credencial sin contraseña basada en criptografía y biometría local
Phishing / smishing / vishing Suplantación por correo, SMS o voz
Ransomware Malware que cifra datos y exige un rescate
VPN Túnel cifrado hacia la red de la empresa
Zero-day Vulnerabilidad sin parche disponible aún

Fuentes consultadas

Abiertas para este manual en octubre de 2026:

Quedó sin contrastar con fuente primaria: los importes máximos de sanción del RGPD (art. 83) y la lista exacta de sectores NIS2 se citan de la propia norma y deben revisarse en EUR-Lex o el BOE antes de usarlos en un documento formal. Este manual es formativo y no sustituye el asesoramiento jurídico.

¿Quieres formar a tu equipo?

En el curso practicamos con casos reales: reconocer fraudes, proteger cuentas, probar copias y simular un incidente. Lo organizo para tu empresa.

Ver el curso