Saltar al contenido
Buscar en la web

Protección de datos

Ciberseguridad para pymes: por qué formar a la plantilla es tu mejor defensa

Casi todos los ataques a pymes empiezan con un clic de un empleado. Phishing, contraseñas, copias y brechas del RGPD: qué debe saber tu equipo y cómo formarlo.

Equipo Formación Mallorca 6 min de lectura Actualizado el

Una recepción de hotel recibe un correo que parece de la plataforma de reservas: «Confirme los datos de la tarjeta del huésped o la reserva se cancelará». Una administrativa de una constructora recibe un mensaje del «gerente» pidiéndole que cambie la cuenta bancaria de un proveedor. Una tienda abre un archivo adjunto y, a la mañana siguiente, el programa de caja no arranca y aparece una nota pidiendo un rescate.

Ninguno de estos casos empieza por un fallo técnico. Empiezan por una persona que hace clic. Por eso, antes de comprar más programas de seguridad, lo más rentable que puede hacer una pyme es formar a su plantilla. Te contamos qué debe saber cada empleado y qué tiene que ver con el RGPD.

¿Por qué el eslabón débil es una persona y no un programa?

Porque atacar a una persona es más barato que atacar a un sistema. Un antivirus actualizado detiene la mayoría de los programas maliciosos conocidos; lo que no detiene es a un empleado que teclea su contraseña en una web falsa o que autoriza una transferencia porque el correo parecía urgente. Los ataques a pymes se apoyan en la prisa, la confianza y la rutina, y eso solo se corrige con formación y con hábitos.

Una plantilla que sabe reconocer un correo sospechoso, que usa contraseñas distintas y que comprueba por teléfono cualquier cambio de cuenta bancaria evita la inmensa mayoría de los incidentes que llegan a una pyme.

¿Qué ataques sufren las pymes de Mallorca?

AtaqueCómo llegaQué buscaDónde lo vemos
PhishingCorreo, SMS o WhatsApp que imita a un banco, a una plataforma de reservas, a Correos o a la Agencia TributariaContraseñas, datos de tarjeta, acceso a cuentasRecepciones de hotel, reservas de restaurante, tiendas online
Fraude del CEO o del proveedorCorreo que suplanta al gerente o a un proveedor habitual pidiendo un pago o un cambio de cuentaTransferenciasAdministración de constructoras, distribuidoras, gestorías internas
RansomwareAdjunto o enlace que cifra los archivos de la empresa y pide un rescateDinero; a veces también los datos para extorsionarCualquier oficina con equipos compartidos y sin copias
Robo de credencialesContraseñas reutilizadas que se filtran en otro servicioAcceso al correo, a la nube, a las redes sociales de la empresaComercios y agencias con muchas cuentas en línea

¿Qué tiene que ver la ciberseguridad con el RGPD?

Todo. Los archivos que cifra un ransomware o las cuentas que roba un phishing contienen datos personales: reservas, nóminas, fichas de clientes, currículums. El artículo 32 del RGPD obliga a tu empresa a aplicar medidas técnicas y organizativas adecuadas al riesgo, y la formación del personal es la medida organizativa por excelencia. Si además el incidente supone un riesgo para las personas, el artículo 33 te da 72 horas para notificar la brecha a la Agencia Española de Protección de Datos, y el artículo 34 te obliga a avisar a los afectados cuando el riesgo es alto.

Dicho de otro modo: un ataque informático en una pyme casi siempre es también una brecha de datos personales. Tienes lo esencial en RGPD para pymes: lo mínimo que debes cumplir.

¿Qué debe saber cada persona de tu plantilla?

  • Reconocer un correo o mensaje sospechoso: remitente raro, urgencia, faltas, enlaces que no llevan a donde dicen, adjuntos inesperados.
  • No teclear nunca una contraseña desde un enlace recibido; entrar siempre escribiendo la dirección o desde la aplicación oficial.
  • Usar contraseñas largas y distintas para cada servicio, con un gestor de contraseñas, y activar la verificación en dos pasos donde exista.
  • Comprobar por teléfono, con un número conocido, cualquier cambio de cuenta bancaria o pago urgente, venga de quien venga.
  • Bloquear el equipo al levantarse, no compartir usuarios y no dejar sesiones abiertas en ordenadores de recepción o de tienda.
  • Saber a quién avisar en cuanto algo parezca raro, sin miedo a la bronca: avisar tarde es lo que convierte un susto en un desastre.
  • Tratar los datos de clientes y compañeros como lo que son: no enviarlos por WhatsApp personal, no sacarlos en un pendrive, no fotografiar pantallas.

¿Qué medidas mínimas debe tener la empresa?

Copias de seguridad

Automáticas, en un lugar separado de la red y probadas de vez en cuando. Son lo único que te devuelve el negocio tras un ransomware sin pagar.

Verificación en dos pasos

En el correo, la nube, la banca y las redes sociales. Un robo de contraseña deja de ser un desastre si hace falta un segundo factor.

Actualizaciones y antivirus

Sistemas, programas de gestión y navegadores al día en todos los equipos, también en el ordenador viejo de la trastienda.

Permisos por puesto

Cada persona accede solo a lo que necesita. La recepción no tiene por qué ver las nóminas ni el camarero la contabilidad.

Wifi separada

La red de clientes del hotel o del bar, aparte de la red de gestión. Y contraseña del router cambiada desde el primer día.

Un plan de respuesta

Una hoja con quién hace qué si pasa algo: a quién se avisa, qué se desconecta, qué proveedor llamar y cómo se valora si hay que notificar a la AEPD.

¿Qué hacer si ya ha pasado?

  1. Aísla

    Desconecta de la red el equipo afectado, sin apagarlo si es posible, y avisa a la persona responsable. No sigas trabajando como si nada.

  2. Cambia credenciales

    Contraseñas del correo, la nube, la banca y cualquier servicio al que se haya podido acceder, desde un equipo limpio.

  3. Pide ayuda

    Tu proveedor informático y la línea de ayuda 017 del Instituto Nacional de Ciberseguridad (INCIBE).

  4. Valora la brecha de datos

    Qué datos, de cuántas personas y con qué riesgo. Si procede, notificación a la AEPD dentro de las 72 horas y comunicación a los afectados.

  5. Denuncia y documenta

    Denuncia ante la Policía o la Guardia Civil si ha habido fraude o extorsión, y registra internamente lo ocurrido y las medidas adoptadas.

Pagar un rescate no garantiza recuperar los datos y te señala como empresa que paga. Las copias de seguridad probadas son la única respuesta fiable.

¿Se puede bonificar la formación en ciberseguridad?

Sí. Es formación programada por la empresa, relacionada con la actividad de cualquier negocio que use un ordenador, y se financia con el crédito de FUNDAE. Nuestro curso de ciberseguridad básica para empleados es online, de 20 horas, y está pensado para plantillas sin perfil técnico: recepción, administración, tienda, mandos. Combina bien con la formación en protección de datos, que explicamos en formación en protección de datos para empleados, y con la formación en RGPD y LOPDGDD para responsables.

Blinda a tu equipo frente al phishing

Formamos a tu plantilla en ciberseguridad y protección de datos con casos reales de tu sector, en teleformación y con bonificación de FUNDAE.

Preguntas frecuentes

Somos una tienda con tres empleados: ¿de verdad nos van a atacar?

Los ataques a pymes no son selectivos: se envían de forma masiva y caen donde alguien hace clic. Una tienda pequeña con banca online, correo y redes sociales es un objetivo tan válido como una empresa grande, y suele tener menos protección.

¿Un ataque de phishing hay que notificarlo a la AEPD?

Depende de si ha habido acceso a datos personales y del riesgo para las personas. Si alguien ha entrado en tu correo o en tu programa de gestión, casi seguro que sí. Valóralo rápido: el plazo del artículo 33 del RGPD es de 72 horas desde que conoces la brecha.

¿Basta con formar a la persona de administración?

No. El clic puede darlo cualquiera con acceso al correo o a un ordenador de la empresa: recepción, tienda, encargados, dirección. La formación básica debe llegar a toda la plantilla; la avanzada, a quien gestiona sistemas o pagos.

¿Cada cuánto hay que repetir la formación en ciberseguridad?

Los engaños cambian cada año: conviene un recordatorio periódico con ejemplos actuales y formar a cada nueva incorporación desde el primer día.

Sigue leyendo

Todos los artículos
WhatsApp