911 805 705   info@inforcopy.es
Ciberseguridad para pymes: puestos de trabajo con portátiles en una oficina abierta, con gente trabajando y una persona que cruza el pasillo con un café

Ciberseguridad para pymes: las medidas básicas de una mañana

En una empresa pequeña, el fraude rara vez empieza con un fallo técnico: empieza con una llamada, un correo o un portátil que sale de la oficina. Estas son las seis puertas que conviene revisar en España, y lo que necesita cada una.

Un espacio de trabajo compartido en Bruselas: una docena de puestos, portátiles abiertos y ningún cable a la vista. Foto: WAO Coworking, Wikimedia Commons, CC BY-SA 4.0 (recortada y con dos marcas desenfocadas).
Equipo de Inforcopy · Publicado el 7 de octubre de 2026 · Fuentes de INCIBE, ENISA y el BOE comprobadas el 25 de septiembre de 2026
La respuesta corta

La ciberseguridad de una pyme se revisa por puertas: el teléfono, el correo, las cuentas, los equipos que salen de la oficina, la impresora y las copias. En casi todas, la primera medida no cuesta dinero: colgar, comprobar por otro canal, activar el doble factor y cifrar el portátil.

Lo esencial
  • INCIBE gestionó 122.223 incidentes en 2025, y 4 de cada 10 fueron fraude online.
  • La llamada de «soporte técnico» que nadie ha pedido se corta en la primera señal.
  • Un cambio de cuenta del proveedor se confirma por teléfono, con el número de siempre.
  • El portátil sale cifrado, con conexión segura y con bloqueo automático.
  • La impresora y las copias también son parte de la red de la oficina.

Si prefieres que alguien lo revise contigo, esto es lo que hace un servicio de mantenimiento informático para empresas: dejar configurados los equipos y la red, y revisarlos cada cierto tiempo.

¿Por dónde entra un ataque en una pyme?

INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024, y 4 de cada 10 fueron fraude online, con el phishing a la cabeza. Son los que llegaron a INCIBE, no todos los de España.

122.223incidentes gestionados por INCIBE en 2025
45.445fueron fraude online, 4 de cada 10
25.133de esos fraudes fueron phishing
142.767consultas atendió la línea 017
Fuente: nota de prensa del balance de 2025 de INCIBE, 9 de febrero de 2026. Cuenta lo que gestionó INCIBE, no lo que no se le comunicó.

Cuatro de cada diez no empezaron con un fallo técnico, sino con un engaño: alguien convence a una persona de que pague, instale un programa o escriba su contraseña. Por eso ordenamos la ciberseguridad para pymes por puertas de entrada.

Hemos leído las diez páginas que más salen en Google. Todas dan una lista de medidas técnicas y ninguna habla del teléfono ni de la impresora. Nosotros empezamos justo por ahí.

Octubre, además, es el Mes Europeo de la Ciberseguridad de ENISA y la Comisión Europea: buena excusa para dedicar una mañana a estas seis puertas.

¿Qué hago si me llaman del soporte técnico sin haberlo pedido?

Colgar. INCIBE lo resume así: «Ante la mínima duda, no proporciones la información que te solicitan y finaliza la llamada. No instales nada en tu dispositivo independientemente de la excusa que te pongan».

El teléfono
Qué se revisa
Si todo el que coge el teléfono sabe qué hacer cuando llama un «técnico» que nadie ha pedido.
Qué se necesita
Una norma de una línea: se cuelga, no se instala nada y se llama al servicio informático de siempre.

INCIBE describe el guion desde 2017: el delincuente «se hace pasar por un técnico» de una compañía conocida y llama a empresas «para intentar conseguir datos de estas o controlar sus equipos informáticos».

Dice que el equipo está infectado, pide instalar un programa de acceso remoto y luego cobra la supuesta desinfección. Según el aviso de INCIBE de marzo de 2022, el daño llega si se paga o «si se facilitan datos bancarios».

Llaman de «soporte técnico»

Descuelga y escucha. Cuando creas que toca, cuelga (con el botón o con la tecla Esc): el guion se para y ves qué se había llevado ya quien llama.
Llamada entrante de un número que no tienes guardado
10:14:02 Quien llama «Buenos días. Le llamo del soporte técnico de un fabricante de programas que usan en su oficina.»Señal: nadie en la oficina ha pedido soporte a ningún fabricante.
10:14:07 Tú «Sí, dígame.»
10:14:10 Quien llama «Uno de sus ordenadores está infectado y nos envía avisos. ¿Me confirma el nombre de la empresa y quién usa ese equipo?»Señal: dice que tu equipo está infectado y pide datos de la empresa.
10:14:21 Tú «Es el de administración. Le digo el nombre de la empresa.»
10:14:33 Quien llama «Para limpiarlo, abra esta página e instale el programa de acceso remoto que le indico. Yo lo reviso desde aquí.»Señal: pide instalar un programa de acceso remoto.
10:15:48 Tú «Ya está instalado. Veo que mueve usted el ratón.»
10:16:05 Quien llama «Perfecto. La desinfección tiene un coste; necesito los datos bancarios de la empresa para cobrarla.»Señal: pide los datos del banco para cobrar la supuesta desinfección.
10:16:24 Tú «Le paso el número de cuenta y la tarjeta de la empresa.»
10:16:40 Quien llama «Gracias. En unos minutos su equipo estará limpio.» Y cuelga él.
Se ha llevado: El nombre de la empresa El control del equipo Los datos del banco
Si no cuelgas: se lo lleva todo Quien escucha la llamada entera entrega, en este orden, el nombre de la empresa, el control del equipo y los datos del banco. La primera señal estaba en la primera frase, a las 10:14:02: nadie había pedido soporte. Si ya se instaló el programa: desconecta el equipo de la red y avisa a quien te lleva la informática. Si se dieron datos del banco, llama al banco. Y cuéntalo al 017.
Guion reescrito a partir de los avisos de INCIBE de 2017 y 2022; ningún fabricante real. El guion avanza en tu navegador y no se envía nada. Si ya instalaste algo: desconecta el equipo de la red y llama al 017.

Si ya se instaló algo, INCIBE pide desconectar el equipo «inmediatamente de la red hasta que nuestro servicio informático verifique que no hay riesgo». Si eres cliente nuestro, abre una incidencia desde la web.

¿Cómo se reconoce un correo de fraude en una empresa?

Por lo que pide, no por cómo está escrito. INCIBE avisa de que llegan «sin faltas de ortografía»: lo que los delata es la prisa, el secreto, un cambio de cuenta o un enlace que pide la contraseña.

El correo
Qué se revisa
Cómo se aprueba un pago a una cuenta nueva y quién puede pedir una transferencia.
Qué se necesita
Confirmar por teléfono, con el número de siempre, cualquier cambio de cuenta o pago urgente.

El más conocido es el fraude del CEO: un correo del supuesto gerente que pide «una operación financiera con carácter urgente y confidencial». INCIBE lo sitúa entre las diez consultas más frecuentes de las empresas en su servicio de ayuda.

Hay otro más discreto: la factura del proveedor de siempre con una cuenta nueva. El delincuente «intercepta los correos de facturación» y cambia el banco. La defensa es la misma: confirmar por otro canal antes de pagar.

El correo Qué te pide La pista Aviso de INCIBE
El gerente, con prisa Una transferencia antes de las 14:00, sin comentarla con nadie Urgencia y secreto; la dirección se parece a la suya, pero no es Fraude del CEO, 2025
La factura del proveedor Pagar a una cuenta nueva «por cambio de banco»El cambio de cuenta llega solo por correo Proveedor suplantado, 2018
El paquete retenido Pagar unas tasas en un enlace La página imita a la de la empresa de envíos Paquetería, 2022
El documento para firmar Entrar con la contraseña del correo El enlace no es del servicio que dice ser Correo comprometido
Ejemplos reescritos a partir de los avisos de INCIBE, con el año de cada aviso; ninguna empresa real. Un correo puede reunir varias pistas a la vez, y uno legítimo puede tener alguna.

Abajo hay seis correos de un lunes cualquiera, sin ordenar. Apártalos a la papelera o ábrelos y haz lo que piden, y mira qué lunes le habría quedado a la empresa.

La bandeja del lunes

Seis correos de un lunes por la mañana. Apártalos a la papelera o ábrelos y haz lo que piden: con los botones, deslizando el correo a un lado o con las flechas del teclado.
Suministros de Oficina09:04 Factura de septiembre: hemos cambiado de banco
De
facturacion@suministros-oficina.example (la de siempre)
Adjunto
factura-septiembre.pdf, con una cuenta nueva
Pide
Pagar la factura en la cuenta nueva
Pista
El cambio de cuenta llega solo por correo
Si lo tiras: Bien, pero no basta con tirarlo: llama al proveedor al número de siempre. La factura puede ser real y su buzón estar en otras manos. Si lo atiendes: Pagas la factura a la cuenta del estafador. El proveedor la sigue reclamando y ese dinero no vuelve solo.
Tu gestoría09:10 Boletín de octubre: el calendario fiscal del trimestre
De
boletin@gestoria.example (la de siempre)
Enlace
gestoria.example/boletin
Pide
Nada
Pista
No pide pagar, instalar ni escribir una contraseña
Si lo tiras: Tiras un correo bueno. No pasa nada grave, pero apartar lo legítimo por miedo también cuesta: te quedas sin el calendario. Si lo atiendes: Lo lees y apuntas las fechas. Era legítimo.
Dirección General09:23 Urgente y confidencial
De
direccion.general@correo-rapido.example
Dice
«Necesito que hagas esta transferencia antes de las 14:00, confío en tu discreción»
Pide
Una transferencia a una cuenta que no conoces
Pista
Prisa, secreto y una dirección que no es la de la empresa
Si lo tiras: Bien. Coméntaselo al gerente por teléfono o en persona: si alguien se hace pasar por él, conviene que lo sepa. Si lo atiendes: Haces una transferencia urgente a una cuenta ajena, y además en secreto, que es lo que pedía el correo.
Envíos y Entregas09:31 Su envío está retenido: pague las tasas pendientes
De
avisos@envios-entregas.example
Enlace
envios-entregas.example/pago-tasas
Pide
Pagar con tarjeta para liberar el paquete
Pista
Un enlace para pagar un envío que nadie esperaba
Si lo tiras: Bien. Si esperas un paquete, entra en la web de la empresa de envíos escribiendo tú la dirección. Si lo atiendes: Pagas unas tasas en una página falsa y dejas allí los datos de la tarjeta de la empresa.
Servicio de correo09:40 Tu contraseña se ha cambiado
De
no-responder@correo.example (el propio servicio)
Enlace
«Si no has sido tú, revisa tu cuenta»
Pide
Nada, salvo que el cambio no lo hicieras tú
Pista
Depende de si el cambio lo pediste tú
Si lo tiras: Si el cambio lo pediste tú, no pasa nada. Si no, no basta con tirarlo: entra en el correo escribiendo tú la dirección y cambia la contraseña. Si lo atiendes: Si el cambio lo pediste tú, es normal. Si no, no pulses el enlace del correo: entra en el servicio escribiendo tú la dirección y cambia la contraseña.
Documentos compartidos09:52 Te han compartido «Contrato 2026.pdf» para firmar
De
firmas@documentos-compartidos.example
Enlace
acceso-correo-seguro.example/login
Pide
Entrar con el usuario y la contraseña del correo
Pista
Pide la contraseña del correo en una página que no es la del correo
Si lo tiras: Bien. Si esperabas un contrato, pídeselo a quien lo envía por otro canal. Si lo atiendes: Escribes la contraseña del correo en una página falsa: quien la tenga puede leer tu buzón y enviar facturas en tu nombre.

El lunes de la empresa

0pagos a cuentas ajenas
Nocontraseña del correo entregada
0correos buenos a la papelera
Bandeja despejada sin pérdidas Cuando decidas los seis correos, aquí se escribe el lunes que habría tenido la empresa. El aviso de cambio de contraseña es el dudoso: depende de si el cambio lo pediste tú. Si no, se entra en el servicio escribiendo la dirección a mano, nunca desde el enlace.
Correos de ejemplo reescritos a partir de los avisos de INCIBE; ninguna empresa ni dirección real (el dominio .example está reservado para ejemplos). Un correo legítimo puede tener alguna pista y uno falso puede no tener ninguna de estas. La bandeja funciona en tu navegador y no envía nada.

¿Qué contraseñas y qué doble factor necesita una pyme?

Una contraseña distinta en cada servicio y el doble factor activado «siempre que sea posible», como pide INCIBE, empezando por el correo: quien entra en un buzón puede leer y cambiar las facturas que salen de él.

Las cuentas
Qué se revisa
Qué cuentas comparten contraseña y cuáles no tienen doble factor: correo, banca y nube, por ese orden.
Qué se necesita
Un gestor de contraseñas para el equipo y el doble factor encendido en esas tres.

Las contraseñas que se filtran de servicios personales acaban probándose en el correo de la empresa. «De ahí, la importancia de utilizar contraseñas únicas en cada servicio», dice INCIBE.

El segundo paso es el doble factor: un código en el móvil además de la contraseña. INCIBE lo pide «siempre que sea posible» en su política de teletrabajo seguro.

Los ordenadores completan esta puerta: «sistema operativo, antivirus, control de actualizaciones», dice INCIBE. Un equipo sin parches no se arregla con un antivirus; se revisa en un mantenimiento informático periódico.

¿Cómo se protege el portátil fuera de la oficina?

Con tres ajustes que se dejan puestos antes de salir: el disco cifrado, una conexión segura con la oficina (una VPN) y el bloqueo con contraseña cada vez que el equipo se queda solo.

Los equipos que salen
Qué se revisa
Qué portátiles salen de la oficina y si llevan el disco cifrado, la VPN y el bloqueo automático.
Qué se necesita
Los tres ajustes configurados en cada equipo, sin dejarlos a la memoria de quien viaja.
Un hombre con traje trabaja con un portátil en la mesa de una terraza, con el móvil al lado del equipo
Una terraza, el móvil sobre la mesa y el portátil abierto: la red no es de la empresa y el equipo se queda solo en cuanto su dueño se levanta a pagar. Foto: perzon seo, Wikimedia Commons, CC BY 2.0 (recortada).

Entre las diez páginas que más salen, solo la guía de ENISA para pymes pone un lugar concreto: las «redes wifi de hoteles o aeropuertos», donde pide cifrar con una VPN. INCIBE prefiere los datos del móvil a la wifi pública.

Los otros dos ajustes no dependen de la red. Si el portátil se pierde, el cifrado del disco impide leerlo, e INCIBE lo pide «especialmente» en portátiles con información sensible. El bloqueo cubre el rato en que su dueño se levanta.

Haz la semana de un comercial: deja puestos, o no, los tres ajustes y lleva el portátil de parada en parada. Para imprimir fuera, está la impresión segura en teletrabajo.

El portátil del comercial

Deja puestos los ajustes que quieras antes de salir y lleva el portátil de parada en parada tocando cada lugar. En cada una se escribe qué queda expuesto.
Antes de salir, el portátil lleva

Oficina

Expuesto: 1 de 1
  • No aplica Cifrado: en su mesa de siempre, el riesgo de perderlo es bajo.
  • No aplica Conexión segura: está en la red de la oficina: aquí no hace falta.
  • Expuesto Se levanta a por un café y entra una visita: con la sesión abierta, cualquiera puede usar el equipo.

Casa

Expuesto: 1 de 1
  • No aplica Cifrado: en casa, el riesgo de perderlo es bajo.
  • Expuesto Abre los archivos de la oficina por la wifi de casa, que la empresa no administra.
  • No aplica Bloqueo: en casa, el equipo no se queda al alcance de desconocidos.

Tren con wifi pública

Expuesto: 3 de 3
  • Expuesto Si se lo olvida en el asiento, quien lo encuentre puede leer el disco.
  • Expuesto Todo lo que envía va por una wifi pública que no controla nadie de la empresa.
  • Expuesto Va a la cafetería del tren y lo deja abierto en la mesa.

Hotel

Expuesto: 3 de 3
  • Expuesto Se queda en la habitación mientras cena: si desaparece, el disco se puede leer.
  • Expuesto La wifi del hotel la comparten todos los huéspedes, y ENISA pide cifrar lo que pasa por ella.
  • Expuesto Lo deja abierto en la mesa del desayuno mientras va a por un café.

Oficina de un cliente

Expuesto: 3 de 3
  • Expuesto Se lo deja en la sala de reuniones al salir: si no vuelve a por él, el disco se puede leer.
  • Expuesto Se conecta a la wifi de invitados del cliente, una red que no es la de su empresa.
  • Expuesto Sale a atender una llamada y deja la sesión abierta en la sala.
Paradas recorridas: 1 de 5
Sin ninguno de los tres ajustes, en la semana quedan expuestas 11 situaciones de 11: las once que se cubren con el cifrado, la conexión segura y el bloqueo.

Mantenimiento informático de Inforcopy

Mantenimiento informático con soporte remoto y en sitio y asesoramiento en seguridad informática, en Toledo, Alcorcón, Ciudad Real y Cuenca. En tu prueba faltaban: cifrado del disco, conexión segura (VPN) y bloqueo.
Qué queda expuesto en cada lugar se apoya en las guías de INCIBE (teletrabajo seguro y protección en movilidad) y de ENISA para pymes; el tren y la oficina del cliente son ejemplos de la semana de un comercial. Es una referencia orientativa, no una auditoría de tu equipo. Se calcula en tu navegador.

La impresora y las copias, dentro de la ciberseguridad de la pyme

La impresora
Qué se revisa
Si la multifunción recibe las actualizaciones de su firmware y quién puede entrar en su panel de administración.
Qué se necesita
Tratarla como un equipo más de la red, con sus actualizaciones y su revisión.

La multifunción está en la misma red que los ordenadores y tiene su propio programa interno, el firmware. Lo contamos en la ciberseguridad de la impresora de una pyme, en sus riesgos en la red y en cómo actualizar su firmware.

Las copias
Qué se revisa
Si hay una copia fuera del equipo y si alguien ha probado alguna vez a recuperarla.
Qué se necesita
Una copia automática y una prueba de restauración de vez en cuando.

Es la red de seguridad de las demás puertas: si algo entra, lo que salva el trabajo es una copia que se pueda recuperar. Sin copia probada no hay recuperación. Para lo que se olvida en la bandeja, la impresión segura con PIN.

¿Qué hacer si ya ha pasado?

Cortar la llamada o el correo, desconectar el equipo de la red, avisar a quien lleva la informática y llamar al 017, la línea de ayuda en ciberseguridad de INCIBE, que es gratuita y confidencial.

  • CortaNo sigas la conversación, no respondas al correo y no pagues nada «para arreglarlo».
  • Desconecta el equipoQuítalo de la red, del cable y de la wifi, hasta que lo revise un técnico.
  • Avisa a tu informáticoDi qué programa instalaste, qué enlace abriste o qué datos diste.
  • Llama al 017La línea de ayuda de INCIBE orienta a empresas y a particulares.
  • Si diste datos del bancoLlama al banco en el acto para bloquear la tarjeta o frenar la transferencia.
Los pasos de cortar y desconectar son los de INCIBE; los de avisar al banco y al informático son nuestros. No sustituyen a un plan de respuesta, que es otro documento.

El 017 atendió 142.767 consultas en 2025, un 44,9 % más que en 2024. Si ya trabajas con nosotros, así responde el soporte técnico de Inforcopy cuando un equipo falla.

Lo que haríamos nosotros

Opinión del equipo de Inforcopy, separada de los datos

Nombraríamos a una persona responsable, como pide la guía de ENISA («debe atribuirse a alguien de la empresa»), aunque no sea informática: alguien que sepa qué portátiles salen y a quién se llama.

Después, dos normas que no cuestan dinero: el doble factor en el correo y confirmar por teléfono cualquier cambio de cuenta. Y cifraríamos los portátiles antes de comprar ningún programa nuevo: es lo que protege lo que sale por la puerta.

Con lo que no estamos de acuerdo

Circulan cifras de miedo sin fuente, como que el 60 % de las pymes atacadas cierra en seis meses. No están en el balance de INCIBE y no las usamos: asustar no ayuda a decidir qué revisar primero.

Lo que no sabemos

Cuándo se aprobará la ley española que incorpora la directiva NIS2. El anteproyecto es del 14 de enero de 2025 y, a 25 de septiembre de 2026, no hay ley en el BOE.

Preguntas frecuentes sobre ciberseguridad para pymes

En general, no por tamaño. La Directiva NIS2 se aplica a las medianas y grandes empresas de los sectores de sus anexos I y II, con algunos casos especiales que recoge su artículo 2. En España sigue en anteproyecto: el Consejo de Ministros lo aprobó el 14 de enero de 2025 y, a 25 de septiembre de 2026, no hay ley publicada en el BOE. Si tu sector aparece en los anexos, confírmalo con tu asesor.

La línea 017 de ayuda en ciberseguridad, gratuita y confidencial, para consultar una duda o un incidente, y en su web para empresas guías, políticas de seguridad y avisos de los fraudes que circulan. En 2025 el 017 atendió 142.767 consultas.

No. El antivirus protege los equipos de una parte de las amenazas, pero 4 de cada 10 incidentes que gestionó INCIBE en 2025 fueron fraude online, que entra por una llamada o un correo que convence a una persona. Ahí la defensa es colgar, confirmar por otro canal y tener el doble factor activado. Y el antivirus solo sirve si el sistema sigue recibiendo actualizaciones.

Para empezar, no. La guía de ENISA para pymes pide que la responsabilidad se atribuya a alguien de la empresa, y las primeras medidas (colgar, confirmar pagos, doble factor y cifrado) no cuestan dinero. Un servicio de mantenimiento informático ayuda a dejar configurados los equipos, las actualizaciones y las copias, y a revisarlos cada cierto tiempo.

Un correo que suplanta al gerente o al director y pide a alguien de administración una transferencia urgente y confidencial. INCIBE lo sitúa entre las diez temáticas más consultadas por empresas en su servicio de ayuda. Se para con una norma: ninguna transferencia fuera de lo habitual sin confirmarla antes por teléfono con quien la pide.

Sí. ENISA, la agencia de ciberseguridad de la Unión Europea, publica en español la «Guía de ciberseguridad para pymes. 12 pasos para proteger su empresa», e INCIBE tiene en su web para empresas políticas de seguridad, dosieres y un decálogo. Todas son gratuitas.

Desconecta el equipo de la red de inmediato, como indica INCIBE, y no lo vuelvas a conectar hasta que lo revise quien te lleva la informática. Si diste datos del banco, llama al banco. Y cuenta lo ocurrido al 017 de INCIBE, que es gratuito.

Si prefieres no hacerlo solo

Llevamos el mantenimiento informático de empresas desde Toledo, Alcorcón, Ciudad Real y Cuenca, con soporte remoto y en sitio y asesoramiento para mejorar la seguridad informática. Cuéntanos qué equipos tenéis y un técnico que lo revise te dirá por dónde empezar.
Equipo de Inforcopy · 7 de octubre de 2026
Somos INFORCOPY SISTEMAS, S.L. Desde 1995 vendemos, alquilamos y mantenemos multifunciones en Madrid y Castilla-La Mancha, y damos mantenimiento informático a las oficinas donde están instaladas. Quiénes somos y nuestra política de seguridad de la información. Este artículo no es asesoramiento jurídico: las normas se citan con su enlace para contrastarlas con tu asesor.

Sobre el paula

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *