En una empresa pequeña, el fraude rara vez empieza con un fallo técnico: empieza con una llamada, un correo o un portátil que sale de la oficina. Estas son las seis puertas que conviene revisar en España, y lo que necesita cada una.
La respuesta corta
La ciberseguridad de una pyme se revisa por puertas: el teléfono, el correo, las cuentas, los equipos que salen de la oficina, la impresora y las copias. En casi todas, la primera medida no cuesta dinero: colgar, comprobar por otro canal, activar el doble factor y cifrar el portátil.
Lo esencial
- INCIBE gestionó 122.223 incidentes en 2025, y 4 de cada 10 fueron fraude online.
- La llamada de «soporte técnico» que nadie ha pedido se corta en la primera señal.
- Un cambio de cuenta del proveedor se confirma por teléfono, con el número de siempre.
- El portátil sale cifrado, con conexión segura y con bloqueo automático.
- La impresora y las copias también son parte de la red de la oficina.
Si prefieres que alguien lo revise contigo, esto es lo que hace un servicio de mantenimiento informático para empresas: dejar configurados los equipos y la red, y revisarlos cada cierto tiempo.
¿Por dónde entra un ataque en una pyme?
INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024, y 4 de cada 10 fueron fraude online, con el phishing a la cabeza. Son los que llegaron a INCIBE, no todos los de España.
122.223incidentes gestionados por INCIBE en 2025
45.445fueron fraude online, 4 de cada 10
25.133de esos fraudes fueron phishing
142.767consultas atendió la línea 017
Fuente: nota de prensa del balance de 2025 de INCIBE, 9 de febrero de 2026. Cuenta lo que gestionó INCIBE, no lo que no se le comunicó.
Cuatro de cada diez no empezaron con un fallo técnico, sino con un engaño: alguien convence a una persona de que pague, instale un programa o escriba su contraseña. Por eso ordenamos la ciberseguridad para pymes por puertas de entrada.
Hemos leído las diez páginas que más salen en Google. Todas dan una lista de medidas técnicas y ninguna habla del teléfono ni de la impresora. Nosotros empezamos justo por ahí.
Octubre, además, es el Mes Europeo de la Ciberseguridad de ENISA y la Comisión Europea: buena excusa para dedicar una mañana a estas seis puertas.
¿Qué hago si me llaman del soporte técnico sin haberlo pedido?
Colgar. INCIBE lo resume así: «Ante la mínima duda, no proporciones la información que te solicitan y finaliza la llamada. No instales nada en tu dispositivo independientemente de la excusa que te pongan».
El teléfono
- Qué se revisa
- Si todo el que coge el teléfono sabe qué hacer cuando llama un «técnico» que nadie ha pedido.
- Qué se necesita
- Una norma de una línea: se cuelga, no se instala nada y se llama al servicio informático de siempre.
INCIBE describe el guion desde 2017: el delincuente «se hace pasar por un técnico» de una compañía conocida y llama a empresas «para intentar conseguir datos de estas o controlar sus equipos informáticos».
Dice que el equipo está infectado, pide instalar un programa de acceso remoto y luego cobra la supuesta desinfección. Según el aviso de INCIBE de marzo de 2022, el daño llega si se paga o «si se facilitan datos bancarios».
Llaman de «soporte técnico»
Descuelga y escucha. Cuando creas que toca, cuelga (con el botón o con la tecla Esc): el guion se para y ves qué se había llevado ya quien llama.
Llamada entrante de un número que no tienes guardado
10:14:02 Quien llama «Buenos días. Le llamo del soporte técnico de un fabricante de programas que usan en su oficina.»Señal: nadie en la oficina ha pedido soporte a ningún fabricante.
10:14:07 Tú «Sí, dígame.»
10:14:10 Quien llama «Uno de sus ordenadores está infectado y nos envía avisos. ¿Me confirma el nombre de la empresa y quién usa ese equipo?»Señal: dice que tu equipo está infectado y pide datos de la empresa.
10:14:21 Tú «Es el de administración. Le digo el nombre de la empresa.»
10:14:33 Quien llama «Para limpiarlo, abra esta página e instale el programa de acceso remoto que le indico. Yo lo reviso desde aquí.»Señal: pide instalar un programa de acceso remoto.
10:15:48 Tú «Ya está instalado. Veo que mueve usted el ratón.»
10:16:05 Quien llama «Perfecto. La desinfección tiene un coste; necesito los datos bancarios de la empresa para cobrarla.»Señal: pide los datos del banco para cobrar la supuesta desinfección.
10:16:24 Tú «Le paso el número de cuenta y la tarjeta de la empresa.»
10:16:40 Quien llama «Gracias. En unos minutos su equipo estará limpio.» Y cuelga él.
Se ha llevado:
El nombre de la empresa
El control del equipo
Los datos del banco
Si no cuelgas: se lo lleva todo
Quien escucha la llamada entera entrega, en este orden, el nombre de la empresa, el control del equipo y los datos del banco. La primera señal estaba en la primera frase, a las 10:14:02: nadie había pedido soporte.
Si ya se instaló el programa: desconecta el equipo de la red y avisa a quien te lleva la informática. Si se dieron datos del banco, llama al banco. Y cuéntalo al 017.
Guion reescrito a partir de los avisos de INCIBE de 2017 y 2022; ningún fabricante real. El guion avanza en tu navegador y no se envía nada. Si ya instalaste algo: desconecta el equipo de la red y llama al 017.
Si ya se instaló algo, INCIBE pide desconectar el equipo «inmediatamente de la red hasta que nuestro servicio informático verifique que no hay riesgo». Si eres cliente nuestro, abre una incidencia desde la web.
¿Cómo se reconoce un correo de fraude en una empresa?
Por lo que pide, no por cómo está escrito. INCIBE avisa de que llegan «sin faltas de ortografía»: lo que los delata es la prisa, el secreto, un cambio de cuenta o un enlace que pide la contraseña.
El correo
- Qué se revisa
- Cómo se aprueba un pago a una cuenta nueva y quién puede pedir una transferencia.
- Qué se necesita
- Confirmar por teléfono, con el número de siempre, cualquier cambio de cuenta o pago urgente.
El más conocido es el fraude del CEO: un correo del supuesto gerente que pide «una operación financiera con carácter urgente y confidencial». INCIBE lo sitúa entre las diez consultas más frecuentes de las empresas en su servicio de ayuda.
Hay otro más discreto: la factura del proveedor de siempre con una cuenta nueva. El delincuente «intercepta los correos de facturación» y cambia el banco. La defensa es la misma: confirmar por otro canal antes de pagar.
| El correo | Qué te pide | La pista | Aviso de INCIBE |
|---|---|---|---|
| El gerente, con prisa | Una transferencia antes de las 14:00, sin comentarla con nadie | Urgencia y secreto; la dirección se parece a la suya, pero no es | Fraude del CEO, 2025 |
| La factura del proveedor | Pagar a una cuenta nueva «por cambio de banco» | El cambio de cuenta llega solo por correo | Proveedor suplantado, 2018 |
| El paquete retenido | Pagar unas tasas en un enlace | La página imita a la de la empresa de envíos | Paquetería, 2022 |
| El documento para firmar | Entrar con la contraseña del correo | El enlace no es del servicio que dice ser | Correo comprometido |
Ejemplos reescritos a partir de los avisos de INCIBE, con el año de cada aviso; ninguna empresa real. Un correo puede reunir varias pistas a la vez, y uno legítimo puede tener alguna.
Abajo hay seis correos de un lunes cualquiera, sin ordenar. Apártalos a la papelera o ábrelos y haz lo que piden, y mira qué lunes le habría quedado a la empresa.
La bandeja del lunes
Seis correos de un lunes por la mañana. Apártalos a la papelera o ábrelos y haz lo que piden: con los botones, deslizando el correo a un lado o con las flechas del teclado.Suministros de Oficina09:04 Factura de septiembre: hemos cambiado de banco
- De
- facturacion@suministros-oficina.example (la de siempre)
- Adjunto
- factura-septiembre.pdf, con una cuenta nueva
- Pide
- Pagar la factura en la cuenta nueva
- Pista
- El cambio de cuenta llega solo por correo
Tu gestoría09:10 Boletín de octubre: el calendario fiscal del trimestre
- De
- boletin@gestoria.example (la de siempre)
- Enlace
- gestoria.example/boletin
- Pide
- Nada
- Pista
- No pide pagar, instalar ni escribir una contraseña
Dirección General09:23 Urgente y confidencial
- De
- direccion.general@correo-rapido.example
- Dice
- «Necesito que hagas esta transferencia antes de las 14:00, confío en tu discreción»
- Pide
- Una transferencia a una cuenta que no conoces
- Pista
- Prisa, secreto y una dirección que no es la de la empresa
Envíos y Entregas09:31 Su envío está retenido: pague las tasas pendientes
- De
- avisos@envios-entregas.example
- Enlace
- envios-entregas.example/pago-tasas
- Pide
- Pagar con tarjeta para liberar el paquete
- Pista
- Un enlace para pagar un envío que nadie esperaba
Servicio de correo09:40 Tu contraseña se ha cambiado
- De
- no-responder@correo.example (el propio servicio)
- Enlace
- «Si no has sido tú, revisa tu cuenta»
- Pide
- Nada, salvo que el cambio no lo hicieras tú
- Pista
- Depende de si el cambio lo pediste tú
Documentos compartidos09:52 Te han compartido «Contrato 2026.pdf» para firmar
- De
- firmas@documentos-compartidos.example
- Enlace
- acceso-correo-seguro.example/login
- Pide
- Entrar con el usuario y la contraseña del correo
- Pista
- Pide la contraseña del correo en una página que no es la del correo
El lunes de la empresa
0pagos a cuentas ajenas
Nocontraseña del correo entregada
0correos buenos a la papelera
Correos de ejemplo reescritos a partir de los avisos de INCIBE; ninguna empresa ni dirección real (el dominio .example está reservado para ejemplos). Un correo legítimo puede tener alguna pista y uno falso puede no tener ninguna de estas. La bandeja funciona en tu navegador y no envía nada.
¿Qué contraseñas y qué doble factor necesita una pyme?
Una contraseña distinta en cada servicio y el doble factor activado «siempre que sea posible», como pide INCIBE, empezando por el correo: quien entra en un buzón puede leer y cambiar las facturas que salen de él.
Las cuentas
- Qué se revisa
- Qué cuentas comparten contraseña y cuáles no tienen doble factor: correo, banca y nube, por ese orden.
- Qué se necesita
- Un gestor de contraseñas para el equipo y el doble factor encendido en esas tres.
Las contraseñas que se filtran de servicios personales acaban probándose en el correo de la empresa. «De ahí, la importancia de utilizar contraseñas únicas en cada servicio», dice INCIBE.
El segundo paso es el doble factor: un código en el móvil además de la contraseña. INCIBE lo pide «siempre que sea posible» en su política de teletrabajo seguro.
Los ordenadores completan esta puerta: «sistema operativo, antivirus, control de actualizaciones», dice INCIBE. Un equipo sin parches no se arregla con un antivirus; se revisa en un mantenimiento informático periódico.
¿Cómo se protege el portátil fuera de la oficina?
Con tres ajustes que se dejan puestos antes de salir: el disco cifrado, una conexión segura con la oficina (una VPN) y el bloqueo con contraseña cada vez que el equipo se queda solo.
Los equipos que salen
- Qué se revisa
- Qué portátiles salen de la oficina y si llevan el disco cifrado, la VPN y el bloqueo automático.
- Qué se necesita
- Los tres ajustes configurados en cada equipo, sin dejarlos a la memoria de quien viaja.
Entre las diez páginas que más salen, solo la guía de ENISA para pymes pone un lugar concreto: las «redes wifi de hoteles o aeropuertos», donde pide cifrar con una VPN. INCIBE prefiere los datos del móvil a la wifi pública.
Los otros dos ajustes no dependen de la red. Si el portátil se pierde, el cifrado del disco impide leerlo, e INCIBE lo pide «especialmente» en portátiles con información sensible. El bloqueo cubre el rato en que su dueño se levanta.
Haz la semana de un comercial: deja puestos, o no, los tres ajustes y lleva el portátil de parada en parada. Para imprimir fuera, está la impresión segura en teletrabajo.
El portátil del comercial
Deja puestos los ajustes que quieras antes de salir y lleva el portátil de parada en parada tocando cada lugar. En cada una se escribe qué queda expuesto.Oficina
Expuesto: 1 de 1- No aplica Cifrado: en su mesa de siempre, el riesgo de perderlo es bajo.
- No aplica Conexión segura: está en la red de la oficina: aquí no hace falta.
- Expuesto Se levanta a por un café y entra una visita: con la sesión abierta, cualquiera puede usar el equipo.
Casa
Expuesto: 1 de 1- No aplica Cifrado: en casa, el riesgo de perderlo es bajo.
- Expuesto Abre los archivos de la oficina por la wifi de casa, que la empresa no administra.
- No aplica Bloqueo: en casa, el equipo no se queda al alcance de desconocidos.
Tren con wifi pública
Expuesto: 3 de 3- Expuesto Si se lo olvida en el asiento, quien lo encuentre puede leer el disco.
- Expuesto Todo lo que envía va por una wifi pública que no controla nadie de la empresa.
- Expuesto Va a la cafetería del tren y lo deja abierto en la mesa.
Hotel
Expuesto: 3 de 3- Expuesto Se queda en la habitación mientras cena: si desaparece, el disco se puede leer.
- Expuesto La wifi del hotel la comparten todos los huéspedes, y ENISA pide cifrar lo que pasa por ella.
- Expuesto Lo deja abierto en la mesa del desayuno mientras va a por un café.
Oficina de un cliente
Expuesto: 3 de 3- Expuesto Se lo deja en la sala de reuniones al salir: si no vuelve a por él, el disco se puede leer.
- Expuesto Se conecta a la wifi de invitados del cliente, una red que no es la de su empresa.
- Expuesto Sale a atender una llamada y deja la sesión abierta en la sala.
Paradas recorridas: 1 de 5
Sin ninguno de los tres ajustes, en la semana quedan expuestas 11 situaciones de 11: las once que se cubren con el cifrado, la conexión segura y el bloqueo.
Mantenimiento informático de Inforcopy
Mantenimiento informático con soporte remoto y en sitio y asesoramiento en seguridad informática, en Toledo, Alcorcón, Ciudad Real y Cuenca. En tu prueba faltaban: cifrado del disco, conexión segura (VPN) y bloqueo.Qué queda expuesto en cada lugar se apoya en las guías de INCIBE (teletrabajo seguro y protección en movilidad) y de ENISA para pymes; el tren y la oficina del cliente son ejemplos de la semana de un comercial. Es una referencia orientativa, no una auditoría de tu equipo. Se calcula en tu navegador.
La impresora y las copias, dentro de la ciberseguridad de la pyme
La impresora
- Qué se revisa
- Si la multifunción recibe las actualizaciones de su firmware y quién puede entrar en su panel de administración.
- Qué se necesita
- Tratarla como un equipo más de la red, con sus actualizaciones y su revisión.
La multifunción está en la misma red que los ordenadores y tiene su propio programa interno, el firmware. Lo contamos en la ciberseguridad de la impresora de una pyme, en sus riesgos en la red y en cómo actualizar su firmware.
Las copias
- Qué se revisa
- Si hay una copia fuera del equipo y si alguien ha probado alguna vez a recuperarla.
- Qué se necesita
- Una copia automática y una prueba de restauración de vez en cuando.
Es la red de seguridad de las demás puertas: si algo entra, lo que salva el trabajo es una copia que se pueda recuperar. Sin copia probada no hay recuperación. Para lo que se olvida en la bandeja, la impresión segura con PIN.
¿Qué hacer si ya ha pasado?
Cortar la llamada o el correo, desconectar el equipo de la red, avisar a quien lleva la informática y llamar al 017, la línea de ayuda en ciberseguridad de INCIBE, que es gratuita y confidencial.
- CortaNo sigas la conversación, no respondas al correo y no pagues nada «para arreglarlo».
- Desconecta el equipoQuítalo de la red, del cable y de la wifi, hasta que lo revise un técnico.
- Avisa a tu informáticoDi qué programa instalaste, qué enlace abriste o qué datos diste.
- Llama al 017La línea de ayuda de INCIBE orienta a empresas y a particulares.
- Si diste datos del bancoLlama al banco en el acto para bloquear la tarjeta o frenar la transferencia.
Los pasos de cortar y desconectar son los de INCIBE; los de avisar al banco y al informático son nuestros. No sustituyen a un plan de respuesta, que es otro documento.
El 017 atendió 142.767 consultas en 2025, un 44,9 % más que en 2024. Si ya trabajas con nosotros, así responde el soporte técnico de Inforcopy cuando un equipo falla.
Lo que haríamos nosotros
Opinión del equipo de Inforcopy, separada de los datos
Nombraríamos a una persona responsable, como pide la guía de ENISA («debe atribuirse a alguien de la empresa»), aunque no sea informática: alguien que sepa qué portátiles salen y a quién se llama.
Después, dos normas que no cuestan dinero: el doble factor en el correo y confirmar por teléfono cualquier cambio de cuenta. Y cifraríamos los portátiles antes de comprar ningún programa nuevo: es lo que protege lo que sale por la puerta.
Con lo que no estamos de acuerdo
Circulan cifras de miedo sin fuente, como que el 60 % de las pymes atacadas cierra en seis meses. No están en el balance de INCIBE y no las usamos: asustar no ayuda a decidir qué revisar primero.
Lo que no sabemos
Cuándo se aprobará la ley española que incorpora la directiva NIS2. El anteproyecto es del 14 de enero de 2025 y, a 25 de septiembre de 2026, no hay ley en el BOE.
Preguntas frecuentes sobre ciberseguridad para pymes
En general, no por tamaño. La Directiva NIS2 se aplica a las medianas y grandes empresas de los sectores de sus anexos I y II, con algunos casos especiales que recoge su artículo 2. En España sigue en anteproyecto: el Consejo de Ministros lo aprobó el 14 de enero de 2025 y, a 25 de septiembre de 2026, no hay ley publicada en el BOE. Si tu sector aparece en los anexos, confírmalo con tu asesor.
La línea 017 de ayuda en ciberseguridad, gratuita y confidencial, para consultar una duda o un incidente, y en su web para empresas guías, políticas de seguridad y avisos de los fraudes que circulan. En 2025 el 017 atendió 142.767 consultas.
No. El antivirus protege los equipos de una parte de las amenazas, pero 4 de cada 10 incidentes que gestionó INCIBE en 2025 fueron fraude online, que entra por una llamada o un correo que convence a una persona. Ahí la defensa es colgar, confirmar por otro canal y tener el doble factor activado. Y el antivirus solo sirve si el sistema sigue recibiendo actualizaciones.
Para empezar, no. La guía de ENISA para pymes pide que la responsabilidad se atribuya a alguien de la empresa, y las primeras medidas (colgar, confirmar pagos, doble factor y cifrado) no cuestan dinero. Un servicio de mantenimiento informático ayuda a dejar configurados los equipos, las actualizaciones y las copias, y a revisarlos cada cierto tiempo.
Un correo que suplanta al gerente o al director y pide a alguien de administración una transferencia urgente y confidencial. INCIBE lo sitúa entre las diez temáticas más consultadas por empresas en su servicio de ayuda. Se para con una norma: ninguna transferencia fuera de lo habitual sin confirmarla antes por teléfono con quien la pide.
Sí. ENISA, la agencia de ciberseguridad de la Unión Europea, publica en español la «Guía de ciberseguridad para pymes. 12 pasos para proteger su empresa», e INCIBE tiene en su web para empresas políticas de seguridad, dosieres y un decálogo. Todas son gratuitas.
Desconecta el equipo de la red de inmediato, como indica INCIBE, y no lo vuelvas a conectar hasta que lo revise quien te lleva la informática. Si diste datos del banco, llama al banco. Y cuenta lo ocurrido al 017 de INCIBE, que es gratuito.
Si prefieres no hacerlo solo
Llevamos el mantenimiento informático de empresas desde Toledo, Alcorcón, Ciudad Real y Cuenca, con soporte remoto y en sitio y asesoramiento para mejorar la seguridad informática. Cuéntanos qué equipos tenéis y un técnico que lo revise te dirá por dónde empezar.
- AsesoríasNóminas, impuestos y datos de clientes en cada equipo
- GestoríasTrámites con certificado digital y documentos de terceros
- NotaríasEscrituras, copias y datos personales a diario
- AyuntamientosRegistros de vecinos y equipos de atención al público
- ColegiosDatos de alumnos y familias, y muchos usuarios
Equipo de Inforcopy · 7 de octubre de 2026
Somos INFORCOPY SISTEMAS, S.L. Desde 1995 vendemos, alquilamos y mantenemos multifunciones en Madrid y Castilla-La Mancha, y damos mantenimiento informático a las oficinas donde están instaladas. Quiénes somos y nuestra política de seguridad de la información. Este artículo no es asesoramiento jurídico: las normas se citan con su enlace para contrastarlas con tu asesor.
Somos INFORCOPY SISTEMAS, S.L. Desde 1995 vendemos, alquilamos y mantenemos multifunciones en Madrid y Castilla-La Mancha, y damos mantenimiento informático a las oficinas donde están instaladas. Quiénes somos y nuestra política de seguridad de la información. Este artículo no es asesoramiento jurídico: las normas se citan con su enlace para contrastarlas con tu asesor.
