Els teus empleats no són el punt feble: són la teva millor alarma (si els ho permets)

Taula de continguts

Dilluns, 9.15 del matí. A administració arriba un correu del proveïdor de sempre:

«Hem canviat de banc, a partir d'avui feu les transferències a aquest nou compte».

El logo és el de sempre, la signatura també, i el to és tan correcte que fa fins i tot mandra dubtar. Hi ha tres factures pendents i el cap pregunta per elles. Què fas?

Si mai has viscut una cosa semblant, no estàs sol. Segons el INCIBE, el primer semestre de 2026 la seva línia d'ajuda 017 va atendre més de 95.000 consultes, i el problema més habitual entre les empreses van ser els enganys amb suplantació (un 30,6 % dels casos): frau del CEO, falsos bancs, falsos proveïdors…

I aquí hi ha la clau: cap d'aquests atacs trenca un firewall. Trenquen la confiança duna persona amb pressa.

El firewall humà ha mort: benvinguda la gestió del risc humà

Durant anys el discurs ha estat: «Forma els teus empleats perquè no piquin». Una política escrita, un curs anual ia córrer. El problema és que avui els enganys juguen en una altra lliga:

  • Són més creïbles, perquè la intel·ligència artificial redacta correus perfectes i fins i tot imita veus.
  • Arriben per qualsevol canal: correu, WhatsApp, trucades o videoconferències.
  • S'aprofiten del context: les presses, les interrupcions, el tancament de mes.

Per això ha canviat l'enfocament. Ja no es tracta de culpar l'empleat que s'equivoca, sinó de dissenyar lempresa perquè un error no es converteixi en un desastre. Una fallada humana gairebé mai no és només humana: moltes vegades reflecteix un procés poc clar, un compte amb massa permisos o una eina difícil d'usar.

Una pime no necessita que tothom encerti sempre. Necessita detectar ràpid i corregir ràpid.

6 mesures per protegir la teva pime del factor humà

1. Blinda els comptes crítics

El correu, la banca en línia i els accessos a l'administració són la clau del teu negoci. Protegeix-les amb:

  • Gestor de contrasenyes per a tot l'equip (adéu al post-it a la pantalla).
  • Doble factor de autenticació (2FA) activat, i si pots, passkeys o claus de seguretat físiques.
  • Retirada immediata de permisos quan algú canvia de lloc o deixa l'empresa. Els comptes fantasma amb accés a tot són una porta oberta.

2. Un correu mai no és suficient per moure diners

Tornem a l'exemple de dilluns. La regla d'or: qualsevol canvi de compte bancari, pagament urgent o enviament de dades sensibles es confirma per una altra via. Truca al proveïdor, però al número que ja tenies guardat, mai al que apareix al correu sospitós.

A les operacions importants, aplica doble aprovació: dues persones, dues firmes. Sembla burocràcia, però és el que frena el frau del CEO.

3. Formació de veritat, no un curs anual per complir lexpedient

La persona dadministració no pateix els mateixos atacs que la de suport o la de direcció. Per això la formació ha de ser:

  • Adaptada a cada lloc.
  • Breu i freqüent, amb recordatoris curts en lloc d'un curs llarguíssim una vegada a l'any.
  • Pràctica, amb simulacres de correus, SMS, trucades o fins i tot suplantació de veu.
  • Sense càstigs: un simulacre serveix per aprendre, no per assenyalar ningú.

4. Poseu ordre en l'ús de la intel·ligència artificial

La IA ha entrat a la teva empresa, ho sàpigues o no. I ho fa per tres portes: la fan servir els atacants, la fan servir els teus empleats (quants enganxen dades de clients en un chatbot gratuït?) i cada vegada més es connecta com a «agent» al correu o als arxius.

Fes-te quatre preguntes: quines eines fem servir?, quines dades els donem?, a què estan connectades?, qui revisa el que fan? I una norma innegociable: una IA mai no ha d'autoritzar pagaments, esborrar informació ni concedir permisos pel vostre compte.

5. Que avisar sigui més fàcil que callar

Els teus empleats veuen coses que cap eina detecta: un correu estrany, una trucada estranya, un fitxer que no hi hauria de ser. Però només t'ho explicaran si:

  • Tenen un únic canal d'avís, fàcil de recordar.
  • Reben resposta ràpida.
  • Se'ls agraeix l'avís, encara que sigui una falsa alarma.
  • Saben que reconèixer un error no té represàlies.

6. La ciberseguretat és cosa de la direcció

Un frau afecta els pagaments, els clients, la imatge i la continuïtat del negoci. És un risc empresarial, no un «tema d'informàtics». Normatives com la Directiva NIS2 ja exigeixen que la direcció supervisi la ciberseguretat, i encara que la teva pime no estigui obligada directament, potser els teus grans clients sí que ho estiguin i t'ho demanin.

La regla de les tres paraules: Aturar, Comprovar, Avisar

Si només et quedes amb una idea daquest article, que sigui aquesta. Davant de qualsevol situació que faci olor estranya:

  1. Aturar: no facis clic, no paguis i no responguis encara.
  2. Comprovar: verifica-ho per un altre mitjà (trucada, en persona o amb un company).
  3. Avisar: comunica-ho al canal que tingui la teva empresa.

Imprimeix-ho i enganxa-ho al costat de la cafetera. De debò.

El teu pla en 3 mesos

MesQuè fer
1Identifica les 5 operacions més delicades (pagaments, nòmines, dades de clients…): qui hi intervé, què podria fallar i quin control manca.
2Reforça els comptes crítics amb 2FA, revisa permisos, implanta la doble aprovació, crea el canal d'avís i defineix una política d'ús d'IA.
3Forma cada equip segons la seva funció, fes un simulacre i tanca amb millores, responsables i dates.

Com sabràs si funciona? Mesura coses senzilles: el percentatge de comptes amb 2FA, el de pagaments verificats, quant trigues a retirar accessos i quant trigues a respondre a un avís.

Tecnologia i persones, juntes

Les persones són un gran sensor però no poden vigilar les 24 hores. Per això l'ideal és combinar un equip format amb una vigilància contínua: serveis de detecció i resposta (MDR/SOC) que monitoritzen els teus sistemes dia i nit i actuen quan alguna cosa se'n surt del normal, fins i tot si algú ha fet clic on no devia.

A Infordisa ajudem a pimes i autònoms a fer les dues coses: formar el seu equip amb casos reals i protegir la seva infraestructura amb monitorització i resposta davant d'incidents. Parla amb el nostre equip de ciberseguretat i t'ajudem a fer el primer pas.

Preguntes freqüents

Què és el factor humà en ciberseguretat?
És el conjunt de riscos relacionats amb les decisions i els errors de les persones, com fer clic a un enllaç fraudulent, enviar dades al destinatari equivocat o aprovar un pagament fals. Avui es gestiona combinant formació, processos clars i tecnologia.

Què és el frau del CEO?
És un engany en què l'atacant es fa passar per un directiu o proveïdor per aconseguir que un empleat faci una transferència urgent. S'evita verificant per una altra via i aplicant la doble aprovació als pagaments.

La meva pime ha de complir la NIS2?
Afecta directament empreses mitjanes i grans de sectors clau, però moltes pimes es veuen afectades de forma indirecta perquè els seus clients els exigeixen mesures de seguretat com a proveïdors.

Font:
INCIBE – Factor humà en ciberseguretat per a pimes i autònoms (setembre 2026).

Document PDF

Comparteix aquest contingut:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.