1. Introducción
La seguridad informática de una pyme se gana o se pierde, sobre todo, en el comportamiento diario de sus empleados. INCIBE gestionó en 2025 un total de 122.223 incidentes, un 26 % más que el año anterior (INCIBE): 55.411 de malware (392 de ransomware), 45.445 de fraude online y 25.133 de phishing. Detrás de la mayoría hay un clic, una contraseña débil o un parche sin instalar.
Este manual está pensado para empleados de pyme sin perfil técnico. No explica cómo se configura un cortafuegos; explica qué hacer, qué no hacer y a quién avisar cuando algo huele mal.
Qué vas a poder hacer al terminar
- Reconocer un correo, SMS o llamada fraudulentos y reaccionar bien.
- Proteger tus cuentas con contraseñas robustas, gestor y doble factor.
- Mantener equipos y móviles actualizados y trabajar con seguridad en casa o fuera de la oficina.
- Compartir información en la nube y por correo sin exponer datos de clientes.
- Usar herramientas de IA sin filtrar información confidencial.
- Saber qué hacer en los primeros minutos de un incidente y quién debe notificarlo.
Cómo usar el manual
Los capítulos 2 a 4 dan la base y el marco legal. Los capítulos 5 a 11 son prácticos, uno por riesgo. El 12 es el protocolo de incidentes y el 13 reúne ejercicios y un plan de 30 días para implantar lo aprendido. Las cifras y los plazos legales citados llevan enlace a su fuente; compruébalos antes de usarlos en un documento formal, porque la normativa cambia.
2. Conceptos básicos
Proteger la información significa garantizar tres cosas a la vez: que solo la vea quien debe, que no se altere y que esté disponible cuando se necesita.
| Propiedad | Qué garantiza | Ejemplo de fallo |
|---|---|---|
| Confidencialidad | Solo accede quien está autorizado | Una hoja con nóminas compartida con todo el equipo |
| Integridad | El dato no se modifica sin control | Alguien cambia el IBAN de un proveedor en una factura |
| Disponibilidad | El dato y el servicio funcionan cuando hacen falta | Un ransomware cifra el servidor y la empresa para |
Amenaza, vulnerabilidad y riesgo
- Amenaza: algo que puede causar daño (un delincuente, un virus, un error humano, un incendio).
- Vulnerabilidad: un punto débil que la amenaza puede aprovechar (un equipo sin actualizar, una contraseña repetida).
- Riesgo: la probabilidad de que una amenaza explote una vulnerabilidad, multiplicada por el daño que causaría.
- Incidente: cuando el riesgo se materializa. Brecha de datos personales: un incidente que afecta a datos de personas.
Los tres pilares de la defensa
- Personas: formación, normas claras y cultura de avisar sin miedo.
- Procesos: políticas, copias, gestión de accesos y protocolo de incidentes.
- Tecnología: antivirus o EDR, actualizaciones, cortafuegos, cifrado y doble factor.
Ninguna capa basta por sí sola. Una empresa con la mejor tecnología y empleados sin formación sigue cayendo en el phishing; una con empleados atentos y equipos sin parches también.
Defensa en profundidad
La idea es poner varias barreras en serie para que el fallo de una no lo pierda todo: un correo fraudulento que pasa el filtro debe topar con un empleado que duda; si este hace clic, con un doble factor que impide usar la contraseña robada; y si aun así hay daño, con una copia de seguridad que permite recuperarse.
3. Panorama de amenazas actual
La mayoría de los ataques a pymes no son sofisticados: buscan al empleado despistado. En 2025 INCIBE contabilizó en España 55.411 casos de malware (392 de ransomware), 45.445 de fraude online (un 19 % más que en 2024), 25.133 de phishing y 3.849 de robo de datos; su línea 017 atendió 142.767 consultas, un 44,9 % más (INCIBE, febrero 2026).
| Amenaza | Cómo funciona | Qué la frena |
|---|---|---|
| Phishing, smishing, vishing | Mensaje, SMS o llamada que suplanta a un banco, proveedor o jefe para robar credenciales o dinero | Desconfiar, verificar por otro canal, doble factor |
| Ransomware | Un archivo o acceso comprometido cifra los datos y se exige un rescate | Copias 3-2-1, parches, mínimos privilegios |
| Fraude del CEO / cambio de IBAN | Un falso directivo o proveedor pide una transferencia urgente o un cambio de cuenta | Doble verificación de pagos por teléfono conocido |
| Robo de credenciales | Contraseñas reutilizadas o filtradas se prueban en otros servicios | Contraseñas únicas, gestor, MFA |
| Malware en descargas | Programas piratas, «facturas» o extensiones de navegador maliciosas | Solo software oficial, antivirus o EDR |
| Suplantación con IA | Voces clonadas y vídeos falsos (deepfakes) que imitan a un directivo; mensajes sin faltas y muy personalizados | Palabra clave interna, verificar fuera del canal |
Por qué una pyme es objetivo
Los atacantes buscan rentabilidad: una pyme tiene datos y dinero, pero suele carecer de equipo de seguridad, tiene más urgencia por pagar y menos controles. Además, a veces es la puerta de entrada a un cliente más grande al que presta servicio.
Qué ha cambiado con la IA
La IA ha eliminado las señales clásicas del correo fraudulento (faltas de ortografía, traducciones torpes) y permite clonar una voz con unos segundos de audio. La defensa no es detectar la «calidad» del engaño, sino el procedimiento: nunca se hace una transferencia, un cambio de IBAN ni una entrega de credenciales solo porque lo pide alguien, aunque parezca el jefe.
4. Marco legal
Una pyme española debe cumplir ya el RGPD y la LOPDGDD, y deberá cumplir NIS2 si es mediana o grande y opera en un sector afectado. Cambiar una contraseña es un hábito; notificar una brecha en 72 horas es una obligación legal.
| Norma | A quién aplica | Qué exige en seguridad |
|---|---|---|
| RGPD (UE 2016/679) y LOPDGDD (LO 3/2018) | Toda empresa que trate datos personales | Medidas técnicas y organizativas adecuadas (art. 32); notificar brechas a la AEPD en 72 h si hay riesgo (art. 33) y avisar a los afectados si el riesgo es alto (art. 34) |
| NIS2 (Directiva UE 2022/2555) | Entidades esenciales e importantes de sectores como energía, transporte, salud, agua, infraestructura digital, gestión de servicios TIC, industria o servicios postales; en general desde 50 empleados o 10 M€ de facturación | Gestión de riesgos aprobada por la dirección, notificación de incidentes (alerta en 24 h, informe inicial en 72 h, informe final al mes) y seguridad de la cadena de suministro |
| ENS (RD 311/2022) | Sector público y sus proveedores | Medidas de seguridad por categoría del sistema, certificación de conformidad |
| ISO/IEC 27001 | Voluntaria | Sistema de gestión de seguridad de la información certificable; útil como prueba ante clientes |
RGPD: lo que hay que recordar
- La empresa es la responsable de los datos de clientes, empleados y proveedores, aunque los guarde un tercero.
- La notificación a la AEPD debe hacerse «sin dilación indebida y a más tardar dentro de las 72 horas» desde que se tiene constancia, incluidos fines de semana y festivos. No hace falta si es improbable que la brecha entrañe un riesgo para las personas (AEPD, guía de brechas).
- Las sanciones del RGPD pueden llegar a 20 millones de euros o el 4 % de la facturación anual global, la cifra que sea mayor (art. 83 RGPD).
NIS2 en España: situación a octubre de 2026
España no transpuso NIS2 en plazo (17 de octubre de 2024). El Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y según las fuentes consultadas aún no estaba publicada en el BOE en agosto de 2026; la Comisión Europea llevó el caso al Tribunal de Justicia de la UE en julio de 2026 (NIS Solutions, NISD2.eu). Mientras tanto, aún pueden exigir sus medidas los clientes grandes a sus proveedores. Verifica el estado en el BOE antes de decidir.
IA: alfabetización obligatoria
El Reglamento europeo de IA (UE 2024/1689) exige desde el 2 de febrero de 2025 que las empresas que usan sistemas de IA garanticen un nivel suficiente de alfabetización en IA de las personas que los utilizan (art. 4). No fija un número de horas ni un título, pero conviene dejar constancia de la formación dada; el capítulo 11 de este manual puede formar parte de ella.
Quién responde
La responsabilidad es de la empresa y, en NIS2, de su dirección. Pero un empleado que ignora las normas internas, o oculta un incidente, puede afrontar consecuencias laborales. Avisar pronto y de buena fe es siempre la mejor conducta.
5. Phishing e ingeniería social
La ingeniería social engaña a la persona, no a la máquina. Según INCIBE, el phishing llega por correo, el smishing por SMS y el vishing por llamada, normalmente suplantando a un banco, un proveedor o la propia empresa (INCIBE).
Señales de alarma
- Urgencia o amenaza: «Tu cuenta se bloqueará hoy», «transferencia inmediata».
- Petición de credenciales por correo, SMS o teléfono: ninguna empresa seria las pide así.
- Remitente que no cuadra: el dominio real (
@empresa-pagos.com) no es el esperado, aunque el nombre visible sí lo sea. - Enlaces que no llevan donde dicen: pasa el ratón por encima antes de pulsar.
- Adjuntos inesperados (facturas, «pedidos», ZIP, archivos con macros).
- Salto de procedimiento: el «jefe» pide pagar sin el circuito habitual o pide discreción.
- Mensaje dentro de un hilo real: hoy también se falsifican respuestas a conversaciones existentes.
Las faltas de ortografía ya no son una pista fiable: la IA genera mensajes impecables.
Qué hacer ante un mensaje sospechoso
- No pulses enlaces ni abras adjuntos. No respondas.
- Verifica por otro canal, llamando a un teléfono que ya tengas, no al del mensaje.
- Avisa al responsable de informática o usa el botón «Reportar phishing» si lo hay.
- Elimina el mensaje cuando te lo indiquen, para no caer por descuido después.
Si ya has hecho clic o has dado datos
No esperes ni te avergüences: avísalo en el acto. Cada minuto cuenta. Cambia la contraseña desde un dispositivo limpio, cierra sesiones abiertas y desconecta el equipo de la red si has abierto un adjunto. INCIBE aconseja avisar al departamento de seguridad y contactar con el 017 (ver capítulo 12).
Fraude del CEO y cambio de IBAN
Es un fraude muy habitual, y cuando se paga el dinero rara vez se recupera. Reglas de oro:
- Todo cambio de datos bancarios de un proveedor se confirma llamando a un teléfono conocido.
- Toda transferencia fuera de lo habitual la autorizan dos personas.
- Un directivo de verdad entiende que se verifique su petición; acuerda una palabra clave interna para las urgencias por voz o videollamada, porque la voz puede estar clonada.
6. Contraseñas, doble factor y passkeys
Una contraseña debe ser larga, única para cada servicio y protegida por un segundo factor. Si reutilizas la misma en varios sitios, la filtración de uno de ellos abre todos los demás.
Reglas para contraseñas
- Larga mejor que compleja: una frase de 4 o 5 palabras sin relación entre sí («cafe-rio-tractor-nube») es más fuerte y más fácil de recordar que
P@ss1!. - Una por servicio. Nunca la del correo en otra web.
- No uses datos personales (cumpleaños, mascota, equipo de fútbol, nombre de la empresa).
- No las guardes en papeles pegados al monitor, en el navegador compartido ni en un Excel.
- No las compartas, ni siquiera con el jefe o con soporte. Quien lo pide por mensaje es un atacante.
- Cámbialas cuando haya sospecha o aviso de filtración; el cambio periódico forzado ya no se recomienda si son fuertes y únicas.
Gestor de contraseñas
Un gestor genera, guarda y rellena contraseñas largas y distintas; solo recuerdas una clave maestra. Hay opciones gratuitas de código abierto como KeePassXC (guía de INCIBE) y gestores de equipo de pago que permiten compartir accesos sin pasar claves por chat. En una empresa, elegir uno corporativo es mejor que dejar que cada empleado use su propio sistema.
Doble factor (MFA)
El doble factor exige algo más que la contraseña para entrar. INCIBE lo recomienda para cualquier servicio crítico (INCIBE). Orden de preferencia:
| Opción | Seguridad | Comentario |
|---|---|---|
| Llave física (FIDO2) o passkey | Muy alta | Resiste al phishing: solo funciona en la web verdadera |
| App autenticadora (código temporal) | Alta | La opción por defecto recomendable |
| Código por SMS | Media | Mejor que nada, vulnerable al cambio de SIM |
| Solo contraseña | Baja | Evitar en correo, banca, nube y admin |
Activa MFA primero en: correo, banca, nube (Microsoft 365 o Google Workspace), VPN, acceso de administrador y redes sociales de la empresa.
Passkeys
Una passkey sustituye la contraseña por una clave criptográfica guardada en tu dispositivo y se desbloquea con huella, rostro o PIN. No hay nada que teclear ni que se pueda dar a un falso sitio web. Si un servicio las ofrece, actívalas; mantén un método de recuperación seguro.
Si el atacante pide el código
Nunca des un código de verificación que te llegó sin haberlo pedido, ni por teléfono ni por mensaje. Que llegue un código que no has solicitado significa que alguien tiene tu contraseña: cámbiala y avísalo.
7. Equipos, móviles y actualizaciones
Muchas intrusiones aprovechan fallos que el fabricante ya ha corregido. Actualizar pronto es la medida más barata y más eficaz de este capítulo.
Actualizaciones
- Activa las actualizaciones automáticas del sistema operativo, el navegador y las aplicaciones de oficina.
- No pospongas el aviso de reinicio más de un día.
- Retira el software que ya no recibe soporte (versiones antiguas de Windows u Office) o aíslalo de la red.
- En la empresa, el responsable de TI mantiene un inventario de equipos y programas: lo que no está inventariado no se actualiza.
Equipo de trabajo
- Bloqueo de pantalla automático en 5 minutos y bloqueo manual (Windows + L) cada vez que te levantes.
- Cifrado de disco activado (BitLocker en Windows, FileVault en Mac): si roban el portátil, los datos siguen cerrados.
- Antivirus o EDR activo y actualizado. No lo desactives «porque va lento».
- Cuenta estándar para el trabajo diario y cuenta de administrador solo para instalar: reduce lo que puede hacer un malware.
- Solo software autorizado. Nada de programas pirata, cracks ni extensiones de navegador de origen dudoso.
USB y dispositivos externos
No conectes un USB encontrado ni regalado. Un USB puede contener malware que se ejecuta al enchufarlo. Si guardas datos sensibles en uno, cífralo.
Móvil y tablet
- PIN o biométrico, con bloqueo en menos de un minuto.
- Sistema operativo y apps actualizadas; instala solo desde tiendas oficiales.
- Si usas el móvil personal para el trabajo (BYOD), acepta las políticas de la empresa: separación de datos y borrado remoto del perfil de trabajo si se pierde.
- Revisa los permisos de las apps. Una linterna no necesita tus contactos.
- Activa la localización y el borrado remoto del dispositivo.
Si pierdes un equipo
Avísalo de inmediato, aunque creas que lo has dejado en casa. Es un posible incidente de seguridad y puede ser una brecha de datos personales con plazo de 72 horas (capítulo 12).
8. Red, wifi y teletrabajo seguro
Cuando trabajas fuera de la oficina, la red deja de estar bajo control de la empresa; la protección pasa a ser tuya y de la VPN.
Wifi de la oficina y de casa
- Cambia el nombre y la contraseña que trae el router de fábrica; usa cifrado WPA2 o WPA3, nunca red abierta ni WEP.
- Crea una red de invitados para visitas y dispositivos domésticos (televisores, cámaras, aspiradoras) y mantén el trabajo en otra.
- Actualiza el router y cambia la contraseña de administración; desactiva el acceso remoto si no lo necesitas.
- Desactiva WPS.
Redes públicas (hotel, cafetería, aeropuerto)
- Evita acceder a datos sensibles. Si debes hacerlo, usa la VPN de la empresa o comparte datos desde tu móvil.
- No aceptes avisos de certificado dudosos ni inicies sesión en portales cautivos que pidan datos extra.
- Desactiva la conexión automática a redes conocidas.
- Una wifi con nombre parecido al del local («Cafeteria_Free») puede ser una trampa: pregunta el nombre exacto.
VPN
Una VPN crea un túnel cifrado entre tu equipo y la empresa. Sirve para acceder a recursos internos desde fuera y para proteger el tráfico en redes ajenas. No es una herramienta de anonimato ni sustituye al antivirus, y una VPN gratuita de origen desconocido puede ser peor que no usar ninguna.
Buenas prácticas de teletrabajo
- Usa el equipo que te dio la empresa; evita trabajar en un portátil familiar compartido.
- Bloquea la pantalla al levantarte, aunque estés en casa.
- No imprimas documentos con datos personales; si lo haces, destrúyelos.
- Cuida las videollamadas: comprueba quién entra, no compartas toda la pantalla y cuidado con lo que se ve de fondo.
- No mandes archivos de trabajo a tu correo personal ni los subas a nubes no autorizadas.
- Mantén separadas las cuentas personales y las de trabajo en el navegador.
Viajes
Lleva solo lo necesario, con el disco cifrado. No dejes el portátil en el coche ni sin vigilancia. Si cruzas una frontera o viajas a un país de riesgo, consulta antes con TI sobre llevar un equipo limpio.
9. Correo, nube y datos
La información que compartes con prisa es la que más se filtra. Antes de enviar o subir algo, pregúntate qué es, quién debe verlo y dónde va a quedar guardado.
Clasifica la información
| Nivel | Ejemplos | Cómo tratarla |
|---|---|---|
| Pública | Web, catálogo, notas de prensa | Sin restricciones |
| Interna | Procedimientos, calendarios, organigrama | Solo personal; no publicar |
| Confidencial | Contratos, precios, nóminas, datos de clientes, IBAN | Acceso por necesidad, cifrada, sin enviar por canales personales |
| Especialmente protegida | Salud, sindicato, datos de menores, informes médicos | Acceso mínimo, cifrado, registro de accesos y base legal clara |
Correo electrónico
- Antes de pulsar Enviar, revisa destinatarios: el autocompletado puede enviar el correo al contacto equivocado, y eso ya es una posible brecha.
- Usa CCO (copia oculta) cuando escribas a muchas personas ajenas entre sí.
- No envíes contraseñas ni datos sensibles en el cuerpo del mensaje. Usa archivos cifrados o un enlace con caducidad, y comunica la clave por otro canal.
- No reenvíes correo de trabajo a una cuenta personal.
Nube y compartir archivos
- Usa solo las plataformas que la empresa autoriza (las herramientas que nadie ha revisado, la llamada «TI en la sombra», son una vía fácil de fuga de datos).
- Comparte con personas concretas, no con «cualquiera que tenga el enlace». Ponle fecha de caducidad y revoca cuando termine el proyecto.
- Da el permiso mínimo: lectura antes que edición.
- Revisa de vez en cuando quién tiene acceso a tus carpetas.
- Al salir un empleado, se revocan sus accesos el mismo día.
Principio de mínimo privilegio
Cada persona debe acceder solo a lo que necesita para su trabajo. Si todos son administradores o ven todas las carpetas, un solo robo de credenciales compromete todo.
Documentos en papel y pantallas
Mesa limpia: no dejes papeles con datos de clientes a la vista, usa triturador y no apuntes claves en notas adhesivas. Cuida que nadie vea tu pantalla en lugares públicos.
Datos personales: lo básico del RGPD en el día a día
Trata solo los datos necesarios, para la finalidad prevista, y no los guardes más tiempo del preciso. Si dudas si puedes usar o ceder datos de clientes, pregunta antes al responsable de protección de datos o a la gerencia.
10. Copias de seguridad
La copia de seguridad es el último seguro: si todo falla, permite volver a trabajar sin pagar rescate. Pero solo sirve si existe, está aislada y se ha probado a restaurarla.
Regla 3-2-1
INCIBE recomienda mantener 3 copias de los datos importantes, en 2 soportes distintos, con 1 copia fuera de la empresa (INCIBE, guía de copias de seguridad). Una variante actual añade que al menos una copia sea inmutable o desconectada (offline), para que el ransomware no pueda cifrarla.
| Elemento | Ejemplo en una pyme |
|---|---|
| Copia 1 | Los datos de trabajo en el servidor o la nube |
| Copia 2 | Disco externo o NAS en la oficina (soporte distinto) |
| Copia 3 | Copia en la nube o en otro local, fuera de la oficina |
| Aislamiento | Al menos una copia desconectada o inmutable |
Qué copiar y cada cuánto
- Información crítica para la continuidad del negocio y la exigida por ley o contrato.
- Frecuencia orientativa de INCIBE: copias incrementales diarias, completas semanales, conservar las completas un mes y la última mensual durante un año.
- Cifra las copias, sobre todo si están en la nube.
- Incluye las bases de datos, el correo, el software de gestión y las configuraciones, no solo los documentos.
Lo que casi todos olvidan
- Sincronización no es copia. Si borras o cifras un archivo en tu carpeta sincronizada, desaparece también de la nube. Hace falta versionado o una copia independiente.
- Un RAID tampoco lo es. Protege del fallo de un disco, no de un borrado ni de un ataque.
- Las copias conectadas siempre a la red son también objetivo del ransomware.
Prueba de restauración
Una copia que no se ha probado es una hipótesis. INCIBE pide fijar una periodicidad para comprobar que la información se puede recuperar. Haz al menos una prueba al año con un archivo o un servicio real, y apunta cuánto se tardó: ese es tu tiempo de recuperación.
Documenta quién hace qué
Una persona responsable, otra suplente, un calendario y un registro de cuándo se hizo la última copia correcta. Sin responsable, nadie la revisa.
11. Uso seguro de la IA en la empresa
Lo que escribes en una herramienta de IA puede salir de la empresa. Antes de pegar un texto en un chatbot, aplica una regla simple: si no lo publicarías en la web, no lo pegues en una IA que la empresa no haya autorizado.
Qué no debes pegar
- Datos personales de clientes, empleados o candidatos (nombres con DNI, direcciones, historias médicas, nóminas).
- Contratos, ofertas, precios y estrategias confidenciales.
- Código fuente propio, claves de acceso, contraseñas y tokens.
- Información de terceros sujeta a confidencialidad (acuerdos de no divulgación, NDA).
Por qué es un riesgo
Según el servicio y el plan, el proveedor puede conservar los textos, revisarlos o usarlos para mejorar sus modelos. Introducir datos personales en una herramienta sin contrato adecuado puede suponer una cesión de datos sin base legal, es decir, una infracción del RGPD. Las versiones empresariales suelen ofrecer garantías contractuales que las cuentas personales no ofrecen: comprueba las condiciones del servicio.
Buenas prácticas
- Usa solo las herramientas aprobadas y con cuenta corporativa, no con tu correo personal.
- Anonimiza antes de preguntar: cambia nombres, importes y fechas por marcadores («Cliente A», «X euros»).
- Verifica siempre lo que responde: la IA puede inventar datos, leyes o citas con total seguridad.
- No tomes decisiones que afecten a personas (despidos, selección, crédito) apoyándote solo en una IA.
- Desconfía de las extensiones, plugins y «asistentes» gratuitos que piden acceso a tu correo o tus archivos.
- Si el documento resultante va a un cliente, revísalo como si lo hubiera escrito un becario.
Riesgos propios de la IA
- Inyección de instrucciones: una web, un PDF o un correo pueden contener texto oculto que intenta darle órdenes al asistente que lo lee. No des a un agente de IA acceso al correo o a los archivos sin entender qué puede hacer con ellos.
- Suplantación: voces clonadas y vídeos falsos (capítulo 3).
- Fuga por herramientas no autorizadas.
Política mínima de IA para una pyme
Una página basta: qué herramientas están autorizadas, qué datos están prohibidos, quién aprueba una herramienta nueva y a quién se consulta ante una duda. Dejar constancia de que se ha formado al equipo ayuda a cumplir la obligación de alfabetización en IA que mencionamos en el capítulo 4.
12. Respuesta a incidentes
Los primeros minutos deciden el daño: contener, avisar y preservar pruebas, en ese orden. Quien detecta un problema no debe intentar arreglarlo solo ni ocultarlo; debe avisar a quien tiene el procedimiento.
Qué es un incidente
Cualquier suceso que afecte o pueda afectar a la seguridad de la información: un clic en un enlace falso, un equipo perdido, un correo enviado al destinatario equivocado, un ordenador que «va raro» o archivos que no se abren, una nota de rescate en pantalla.
Los primeros pasos
- Para y no apagues a lo loco. Si sospechas ransomware, desconecta el equipo de la red (cable y wifi), pero no lo formatees ni lo borres: puede guardar pruebas.
- Avisa de inmediato a la persona o canal designado (responsable de TI, gerencia, proveedor informático). Dile qué viste, cuándo y qué hiciste.
- Anota la hora y los hechos: qué correo, qué archivo, qué pantalla. Haz una foto de la pantalla.
- No contactes con el atacante ni pagues sin consultar. Pagar no garantiza recuperar los datos y financia el delito.
- Cambia credenciales desde un equipo limpio si sospechas que se han robado, y cierra sesiones abiertas.
- Continúa con el plan: la empresa decide si hay que aislar sistemas, restaurar copias o notificar.
A quién avisar
| Quién | Cuándo | Cómo |
|---|---|---|
| Responsable interno o proveedor de TI | Siempre y en el acto | Teléfono directo, no por el correo posiblemente afectado |
| Gerencia y, si existe, delegado de protección de datos | Si pueden estar afectados datos personales, o hay parada de actividad | Directo |
| AEPD | Si hay brecha de datos personales con riesgo para las personas: en menos de 72 h desde que se tiene constancia | Sede electrónica de la AEPD, con certificado electrónico o Cl@ve (guía AEPD) |
| Afectados | Si el riesgo es alto | Comunicación clara y sencilla, sin dilación indebida |
| INCIBE (017) | Para pedir ayuda profesional y consejo; no es un canal de denuncia | Teléfono 017, WhatsApp 900 116 117 o Telegram @INCIBE017, de 8:00 a 23:00 todos los días (Moncloa) |
| Policía Nacional o Guardia Civil | Estafas, extorsión o robo: presenta denuncia | Comisaría, o canales de denuncia telemática de cada cuerpo |
| Aseguradora | Si hay póliza de ciber, avisa pronto: puede exigir plazos | Según póliza |
| Autoridad NIS2 / sectorial | Solo si la empresa está en el ámbito de NIS2: alerta en 24 h, informe en 72 h | Según norma aplicable en el momento |
La notificación a la AEPD, en concreto
- El plazo de 72 horas cuenta desde que se tiene constancia razonable, incluidos fines de semana y festivos.
- Se puede enviar una notificación inicial incompleta y completarla después; lo que no vale es esperar a tenerlo todo cerrado.
- Debe contener: naturaleza de la brecha y número aproximado de personas y registros afectados, datos de contacto, posibles consecuencias y medidas adoptadas o propuestas.
- Aunque no se notifique a la AEPD, la brecha se documenta internamente (art. 33.5 RGPD) con los hechos, los efectos y las medidas.
Después del incidente
Restaurar desde copia, cambiar credenciales, cerrar la vía de entrada y revisar qué falló. Hazlo sin buscar culpables: una cultura en la que avisar tiene consecuencias hace que la próxima vez se oculte y se pierda tiempo.
13. Prácticas y plan de 30 días
Se aprende a reaccionar practicando, no leyendo. Estos ejercicios caben en una sesión de formación de 3 a 4 horas, y el plan final convierte lo aprendido en cambios reales en la empresa.
Ejercicios para la sesión
- ¿Phishing o legítimo? El formador proyecta 8 mensajes (correo, SMS, WhatsApp, llamada transcrita), de los cuales 5 son falsos y 3 reales. Cada grupo vota y justifica con las señales del capítulo 5. Variante: incluir un mensaje generado con IA sin faltas.
- El jefe pide una transferencia. Rol: un falso gerente escribe por mensajería pidiendo un pago urgente. El grupo redacta el procedimiento de verificación (teléfono conocido, doble autorización, palabra clave).
- Contraseñas. Cada participante crea una frase de contraseña y la mide en un comprobador sin escribir una contraseña real; instala un gestor y activa el doble factor en su correo.
- Auditoría de 10 minutos de mi equipo. Lista de comprobación: actualizaciones, cifrado de disco, bloqueo de pantalla, antivirus, copias, extensiones del navegador.
- Mesa limpia. Fotos de dos puestos de trabajo: encontrar 8 errores (clave en una nota, pantalla visible, USB suelto, carpeta de clientes abierta).
- Simulacro de incidente. Escenario: «Es lunes a las 9:00 y varios equipos muestran una nota de rescate». Cada grupo escribe en 15 minutos quién hace qué, a quién se avisa, si hay brecha de datos y cuándo vence el plazo de 72 horas.
- IA sin fugas. Dado un texto con datos de un cliente, anonimizarlo antes de pedir a una IA que lo resuma.
Cuestionario de autoevaluación
| Pregunta | Respuesta correcta |
|---|---|
| ¿Qué haces si un correo del «jefe» pide una transferencia urgente? | Verificar por un teléfono conocido y no pagar sin el circuito habitual |
| ¿Por qué no basta con sincronizar los archivos en la nube? | Porque un borrado o cifrado se sincroniza también; hace falta copia independiente |
| ¿En cuánto tiempo hay que notificar una brecha con riesgo a la AEPD? | A más tardar en 72 horas desde que se tiene constancia |
| ¿Qué haces si pinchas un enlace sospechoso? | Avisar al momento, desconectar el equipo si abriste un adjunto y cambiar claves desde otro equipo |
| ¿Qué tipo de segundo factor resiste mejor al phishing? | Llave física o passkey |
| ¿Puedes pegar datos de un cliente en un chatbot gratuito? | No; solo en herramientas autorizadas y anonimizando |
Plan de seguridad para una pyme en 30 días
| Semana | Acción | Responsable |
|---|---|---|
| 1 | Inventario de equipos, cuentas y programas. Activar actualizaciones automáticas. Quitar accesos de antiguos empleados | TI / gerencia |
| 1 | Activar doble factor en correo, nube, banca y administración | TI |
| 2 | Implantar un gestor de contraseñas corporativo | TI |
| 2 | Configurar copias 3-2-1, con una copia desconectada, y hacer la primera prueba de restauración | TI / proveedor |
| 3 | Formación al equipo con este manual y simulacro de phishing | Gerencia |
| 3 | Procedimiento de verificación de pagos y cambios de IBAN | Administración |
| 4 | Redactar la política de IA de una página y el protocolo de incidentes (quién, teléfono, 72 h) | Gerencia |
| 4 | Revisar el registro de actividades de tratamiento (RGPD) y contratos con proveedores | Gerencia / DPD |
Un cuarto de hora al mes a partir de entonces basta para mantenerlo: revisar accesos, comprobar que hay copia válida y repasar un caso real de la prensa con el equipo.
14. Preguntas frecuentes, glosario y fuentes
Preguntas frecuentes
¿Mi empresa es demasiado pequeña para ser objetivo? No. Los ataques masivos son automáticos y no distinguen tamaño; una pyme tiene datos y dinero, y menos defensas.
¿Necesito antivirus si uso Mac o móvil? Sí, o al menos el sistema de protección nativo bien configurado, actualizaciones y MFA. Ningún sistema es inmune.
¿Cada cuánto cambio las contraseñas? Cuando haya sospecha o aviso de filtración. Si son largas, únicas y con MFA, el cambio periódico forzado ya no se recomienda.
¿Debo pagar el rescate de un ransomware? No es recomendable: no garantiza recuperar los datos, financia al delincuente y puede marcarte como pagador. Consulta con TI, tu aseguradora, INCIBE (017) y las fuerzas de seguridad.
¿Cualquier incidente hay que notificarlo a la AEPD? No: solo las brechas de datos personales en las que sea probable que haya riesgo para las personas. Pero todas deben documentarse internamente.
¿Me afecta NIS2? Depende del sector y el tamaño. En general, mediana y gran empresa de sectores esenciales o importantes. Comprueba el estado de la ley española en el BOE y consulta a un asesor.
¿Es seguro usar ChatGPT, Claude o Copilot en el trabajo? Depende de la herramienta, el plan y los datos: usa las autorizadas por la empresa y no introduzcas datos personales ni confidenciales sin garantías (capítulo 11).
Glosario
| Término | Significado |
|---|---|
| Brecha de datos personales | Incidente que provoca destrucción, pérdida, alteración o acceso no autorizado a datos de personas |
| BYOD | Usar dispositivos personales para trabajar |
| Cifrado | Transformar la información para que solo la lea quien tiene la clave |
| Deepfake | Audio o vídeo falso generado con IA que imita a una persona real |
| EDR | Software de detección y respuesta en equipos, más avanzado que un antivirus clásico |
| MFA | Autenticación con más de un factor: algo que sabes, tienes o eres |
| Passkey | Credencial sin contraseña basada en criptografía y biometría local |
| Phishing / smishing / vishing | Suplantación por correo, SMS o voz |
| Ransomware | Malware que cifra datos y exige un rescate |
| VPN | Túnel cifrado hacia la red de la empresa |
| Zero-day | Vulnerabilidad sin parche disponible aún |
Fuentes consultadas
Abiertas para este manual en octubre de 2026:
- INCIBE: balance de ciberseguridad 2025 (nota de prensa, 9 feb 2026)
- AEPD: guía para la notificación de brechas de datos personales
- INCIBE: guía de copias de seguridad para el empresario
- INCIBE: phishing, smishing y vishing
- INCIBE: doble factor para servicios críticos y guía KeePassXC
- La Moncloa: teléfono 017 de ayuda en ciberseguridad
- NIS Solutions: estado de NIS2 en España (actualizado 10 ago 2026) y NISD2.eu
- Expeforma: Reglamento de IA 2026, qué se aplica y qué se aplaza (fuente secundaria; contrastar con el texto oficial)
Quedó sin contrastar con fuente primaria: los importes máximos de sanción del RGPD (art. 83) y la lista exacta de sectores NIS2 se citan de la propia norma y deben revisarse en EUR-Lex o el BOE antes de usarlos en un documento formal. Este manual es formativo y no sustituye el asesoramiento jurídico.
¿Quieres formar a tu equipo?
En el curso practicamos con casos reales: reconocer fraudes, proteger cuentas, probar copias y simular un incidente. Lo organizo para tu empresa.
Ver el curso