Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Normativa y ayudas

Esto no es una lista de predicciones. Son cuatro cambios que ya están ocurriendo y que una empresa pequeña nota en su día a día: los fraudes por correo están mejor escritos, los requisitos de seguridad llegan por vía del cliente y del seguro, y el acceso sin contraseña ha dejado de ser una curiosidad.

4 min de lectura6 secciones

1. Los fraudes por correo ya no se detectan por las faltas

Durante años, el consejo estrella para reconocer un correo fraudulento era buscar errores de redacción. Ese consejo ha dejado de funcionar: hoy es fácil producir un texto impecable en cualquier idioma, con el tono adecuado y adaptado al contexto de la empresa destinataria.

Qué cambia en la práctica: la formación tiene que dejar de apoyarse en la ortografía y centrarse en lo que sigue siendo válido —la dirección completa del remitente, el destino real del enlace, y la combinación de prisa, autoridad y excepción al procedimiento—. Y sobre todo, en las medidas que no dependen de que nadie se equivoque: doble factor y la norma de confirmar por teléfono cualquier cambio de datos bancarios.

También conviene saber que la suplantación de voz por teléfono ha dejado de ser una hipótesis. Una llamada que suena como el gerente pidiendo una transferencia urgente ya no es ciencia ficción, y refuerza el mismo argumento: la verificación no puede depender de reconocer una voz, tiene que ser un procedimiento.

2. Los requisitos llegan por el cliente, no por la ley

Es el cambio que más empresas pequeñas están notando. Con normativas como NIS2 obligando a las organizaciones grandes a gestionar el riesgo de su cadena de suministro, esos requisitos bajan por contrato hasta los proveedores.

El resultado es que una empresa de doce personas recibe un cuestionario de seguridad de su cliente principal, con preguntas sobre doble factor, copias, formación y respuesta a incidentes. No está obligada por ninguna norma: está obligada por el contrato que quiere renovar.

Qué cambia en la práctica: la seguridad deja de ser un gasto de prevención y pasa a ser un requisito comercial. Y quien llega preparado convierte el cuestionario en una ventaja frente a competidores que no pueden responderlo.

3. El seguro empieza a exigir de verdad

Los ciberseguros han endurecido sus condiciones. Ya no basta con contratar: hay cuestionarios detallados, exigencias mínimas concretas y comprobación de esas declaraciones en caso de siniestro.

Qué cambia en la práctica: declarar medidas que no se tienen deja de ser un descuido menor y pasa a ser el motivo por el que la póliza no responde. Y quien sí las tiene puede negociar mejores condiciones, porque son verificables.

4. El acceso sin contraseña ha dejado de ser una rareza

Los sistemas que permiten entrar con la huella o el reconocimiento facial del dispositivo, sin contraseña, están ya disponibles en las plataformas que usa cualquier empresa. Su ventaja no es la comodidad: es que no hay ninguna credencial que se pueda robar ni escribir en una web falsa.

Qué cambia en la práctica: es una de las pocas mejoras de seguridad que además simplifica la vida al usuario, así que la resistencia a implantarla es baja. Merece la pena valorarlo para las cuentas críticas, aunque el resto siga con contraseña y doble factor.

Lo que no ha cambiado, y sigue siendo lo importante

Conviene decirlo porque el ruido de las novedades desplaza la atención de lo que de verdad decide el resultado.

Los incidentes que paran a una empresa pequeña siguen entrando por las mismas tres puertas: un correo, un acceso remoto mal protegido y un equipo sin actualizar. Lo que decide si un incidente dura un día o dos semanas sigue siendo si hay una copia que se pueda restaurar. Y la medida con mejor relación entre coste y protección sigue siendo el doble factor.

Ninguna de esas tres cosas es novedad, y las tres siguen sin estar resueltas en la mayoría de las empresas que revisamos.

Qué haríamos este año en una pyme

Si tuviéramos que elegir cuatro cosas para los próximos doce meses, con este contexto:

  1. Doble factor en todo, y valorar el acceso sin contraseña en las cuentas críticas.
  2. Una restauración de prueba al trimestre, anotada.
  3. La norma de verificación por teléfono para cualquier cambio de datos bancarios, escrita y firmada por dirección.
  4. La documentación mínima preparada para responder al cuestionario del primer cliente que lo pida.

Ninguna es una tendencia. Todas responden a lo que está pasando.

Es el orden que aplicamos en los planes de acompañamiento, partiendo del diagnóstico que da la auditoría de seguridad. Si quieres saber por dónde estás expuesto a lo que está ocurriendo ahora, cuéntanos tu caso.