Tus empleados no son el eslabón débil: son tu mejor alarma (si les dejas)

Tabla de contenidos

Lunes, 9:15 de la mañana. En administración llega un correo del proveedor de siempre:

«Hemos cambiado de banco, a partir de hoy haced las transferencias a esta nueva cuenta».

El logo es el de siempre, la firma también, y el tono es tan correcto que da hasta pereza dudar. Hay tres facturas pendientes y el jefe pregunta por ellas. ¿Qué haces?

Si alguna vez has vivido algo parecido, no estás solo. Según el INCIBE, en el primer semestre de 2026 su línea de ayuda 017 atendió más de 95.000 consultas, y el problema más habitual entre las empresas fueron los engaños con suplantación (un 30,6 % de los casos): fraude del CEO, falsos bancos, falsos proveedores…

Y aquí está la clave: ninguno de estos ataques rompe un firewall. Rompen la confianza de una persona con prisa.

El «firewall humano» ha muerto: bienvenida la gestión del riesgo humano

Durante años el discurso ha sido: «Forma a tus empleados para que no piquen». Una política escrita, un curso anual y a correr. El problema es que hoy los engaños juegan en otra liga:

  • Son más creíbles, porque la inteligencia artificial redacta correos perfectos e incluso imita voces.
  • Llegan por cualquier canal: correo, WhatsApp, llamadas o videoconferencias.
  • Se aprovechan del contexto: las prisas, las interrupciones, el cierre de mes.

Por eso el enfoque ha cambiado. Ya no se trata de culpar al empleado que se equivoca, sino de diseñar la empresa para que un error no se convierta en un desastre. Un fallo humano casi nunca es solo humano: muchas veces refleja un proceso poco claro, una cuenta con demasiados permisos o una herramienta difícil de usar.

Una pyme no necesita que todo el mundo acierte siempre. Necesita detectar rápido y corregir rápido.

6 medidas para proteger tu pyme del factor humano

1. Blinda las cuentas críticas

El correo, la banca online y los accesos a la administración son la llave de tu negocio. Protégelas con:

  • Gestor de contraseñas para todo el equipo (adiós al post-it en la pantalla).
  • Doble factor de autenticación (2FA) activado, y si puedes, passkeys o llaves de seguridad físicas.
  • Retirada inmediata de permisos cuando alguien cambia de puesto o deja la empresa. Las cuentas «fantasma» con acceso a todo son una puerta abierta.

2. Un correo nunca es suficiente para mover dinero

Volvamos al ejemplo del lunes. La regla de oro: cualquier cambio de cuenta bancaria, pago urgente o envío de datos sensibles se confirma por otra vía. Llama al proveedor, pero al número que ya tenías guardado, nunca al que aparece en el correo sospechoso.

En las operaciones importantes, aplica doble aprobación: dos personas, dos firmas. Parece burocracia, pero es lo que frena el fraude del CEO.

3. Formación de verdad, no un curso anual para cumplir el expediente

La persona de administración no sufre los mismos ataques que la de soporte o la de dirección. Por eso la formación debe ser:

  • Adaptada a cada puesto.
  • Breve y frecuente, con recordatorios cortos en lugar de un curso larguísimo una vez al año.
  • Práctica, con simulacros de correos, SMS, llamadas o incluso suplantación de voz.
  • Sin castigos: un simulacro sirve para aprender, no para señalar a nadie.

4. Pon orden en el uso de la inteligencia artificial

La IA ha entrado en tu empresa, lo sepas o no. Y lo hace por tres puertas: la usan los atacantes, la usan tus empleados (¿cuántos pegan datos de clientes en un chatbot gratuito?) y cada vez más se conecta como «agente» al correo o a los archivos.

Hazte cuatro preguntas: ¿qué herramientas usamos?, ¿qué datos les damos?, ¿a qué están conectadas?, ¿quién revisa lo que hacen? Y una norma innegociable: una IA nunca debe autorizar pagos, borrar información ni conceder permisos por su cuenta.

5. Que avisar sea más fácil que callar

Tus empleados ven cosas que ninguna herramienta detecta: un correo raro, una llamada extraña, un archivo que no debería estar ahí. Pero solo te lo contarán si:

  • Tienen un único canal de aviso, fácil de recordar.
  • Reciben respuesta rápida.
  • Se les agradece el aviso, aunque sea una falsa alarma.
  • Saben que reconocer un error no tiene represalias.

6. La ciberseguridad es cosa de la dirección

Un fraude afecta a los pagos, a los clientes, a la imagen y a la continuidad del negocio. Es un riesgo empresarial, no un «tema de informáticos». Normativas como la Directiva NIS2 ya exigen que la dirección supervise la ciberseguridad, y aunque tu pyme no esté obligada directamente, puede que tus grandes clientes sí lo estén y te lo pidan.

La regla de las tres palabras: Parar, Comprobar, Avisar

Si solo te quedas con una idea de este artículo, que sea esta. Ante cualquier situación que huela raro:

  1. Parar: no hagas clic, no pagues y no respondas todavía.
  2. Comprobar: verifícalo por otro medio (llamada, en persona o con un compañero).
  3. Avisar: comunícalo al canal que tenga tu empresa.

Imprímelo y pégalo junto a la cafetera. En serio.

Tu plan en 3 meses

MesQué hacer
1Identifica las 5 operaciones más delicadas (pagos, nóminas, datos de clientes…): quién interviene, qué podría fallar y qué control falta.
2Refuerza las cuentas críticas con 2FA, revisa permisos, implanta la doble aprobación, crea el canal de aviso y define una política de uso de IA.
3Forma a cada equipo según su función, haz un simulacro y cierra con mejoras, responsables y fechas.

¿Cómo sabrás si funciona? Mide cosas sencillas: el porcentaje de cuentas con 2FA, el de pagos verificados, cuánto tardas en retirar accesos y cuánto tardas en responder a un aviso.

Tecnología y personas, juntas

Las personas son un gran sensor, pero no pueden vigilar las 24 horas. Por eso lo ideal es combinar un equipo formado con una vigilancia continua: servicios de detección y respuesta (MDR/SOC) que monitorizan tus sistemas día y noche y actúan cuando algo se sale de lo normal, incluso si alguien ha hecho clic donde no debía.

En Infordisa ayudamos a pymes y autónomos a hacer las dos cosas: formar a su equipo con casos reales y proteger su infraestructura con monitorización y respuesta ante incidentes. Habla con nuestro equipo de ciberseguridad y te ayudamos a dar el primer paso.

Preguntas frecuentes

¿Qué es el factor humano en ciberseguridad?
Es el conjunto de riesgos relacionados con las decisiones y los errores de las personas, como hacer clic en un enlace fraudulento, enviar datos al destinatario equivocado o aprobar un pago falso. Hoy se gestiona combinando formación, procesos claros y tecnología.

¿Qué es el fraude del CEO?
Es un engaño en el que el atacante se hace pasar por un directivo o un proveedor para conseguir que un empleado haga una transferencia urgente. Se evita verificando por otra vía y aplicando la doble aprobación en los pagos.

¿Mi pyme tiene que cumplir la NIS2?
Afecta directamente a empresas medianas y grandes de sectores clave, pero muchas pymes se ven afectadas de forma indirecta porque sus clientes les exigen medidas de seguridad como proveedores.

Fuente:
INCIBE – Factor humano en ciberseguridad para pymes y autónomos (septiembre 2026).

Documento PDF

Comparte este contenido:

Calendario de la Ciberseguridad /26

LIVE WEBINAR | 1/2/2024

Cómo proteger tu Active Directory de ataques Ransomware con Tenable

Servicio de avisos

Recibe las alertas de seguridad más importantes a tu email
Infordisa / Security Operations Center
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.