Una recepción de hotel recibe un correo que parece de la plataforma de reservas: «Confirme los datos de la tarjeta del huésped o la reserva se cancelará». Una administrativa de una constructora recibe un mensaje del «gerente» pidiéndole que cambie la cuenta bancaria de un proveedor. Una tienda abre un archivo adjunto y, a la mañana siguiente, el programa de caja no arranca y aparece una nota pidiendo un rescate.
Ninguno de estos casos empieza por un fallo técnico. Empiezan por una persona que hace clic. Por eso, antes de comprar más programas de seguridad, lo más rentable que puede hacer una pyme es formar a su plantilla. Te contamos qué debe saber cada empleado y qué tiene que ver con el RGPD.
¿Por qué el eslabón débil es una persona y no un programa?
Porque atacar a una persona es más barato que atacar a un sistema. Un antivirus actualizado detiene la mayoría de los programas maliciosos conocidos; lo que no detiene es a un empleado que teclea su contraseña en una web falsa o que autoriza una transferencia porque el correo parecía urgente. Los ataques a pymes se apoyan en la prisa, la confianza y la rutina, y eso solo se corrige con formación y con hábitos.
Una plantilla que sabe reconocer un correo sospechoso, que usa contraseñas distintas y que comprueba por teléfono cualquier cambio de cuenta bancaria evita la inmensa mayoría de los incidentes que llegan a una pyme.
¿Qué ataques sufren las pymes de Mallorca?
| Ataque | Cómo llega | Qué busca | Dónde lo vemos |
|---|---|---|---|
| Phishing | Correo, SMS o WhatsApp que imita a un banco, a una plataforma de reservas, a Correos o a la Agencia Tributaria | Contraseñas, datos de tarjeta, acceso a cuentas | Recepciones de hotel, reservas de restaurante, tiendas online |
| Fraude del CEO o del proveedor | Correo que suplanta al gerente o a un proveedor habitual pidiendo un pago o un cambio de cuenta | Transferencias | Administración de constructoras, distribuidoras, gestorías internas |
| Ransomware | Adjunto o enlace que cifra los archivos de la empresa y pide un rescate | Dinero; a veces también los datos para extorsionar | Cualquier oficina con equipos compartidos y sin copias |
| Robo de credenciales | Contraseñas reutilizadas que se filtran en otro servicio | Acceso al correo, a la nube, a las redes sociales de la empresa | Comercios y agencias con muchas cuentas en línea |
¿Qué tiene que ver la ciberseguridad con el RGPD?
Todo. Los archivos que cifra un ransomware o las cuentas que roba un phishing contienen datos personales: reservas, nóminas, fichas de clientes, currículums. El artículo 32 del RGPD obliga a tu empresa a aplicar medidas técnicas y organizativas adecuadas al riesgo, y la formación del personal es la medida organizativa por excelencia. Si además el incidente supone un riesgo para las personas, el artículo 33 te da 72 horas para notificar la brecha a la Agencia Española de Protección de Datos, y el artículo 34 te obliga a avisar a los afectados cuando el riesgo es alto.
Dicho de otro modo: un ataque informático en una pyme casi siempre es también una brecha de datos personales. Tienes lo esencial en RGPD para pymes: lo mínimo que debes cumplir.
¿Qué debe saber cada persona de tu plantilla?
- Reconocer un correo o mensaje sospechoso: remitente raro, urgencia, faltas, enlaces que no llevan a donde dicen, adjuntos inesperados.
- No teclear nunca una contraseña desde un enlace recibido; entrar siempre escribiendo la dirección o desde la aplicación oficial.
- Usar contraseñas largas y distintas para cada servicio, con un gestor de contraseñas, y activar la verificación en dos pasos donde exista.
- Comprobar por teléfono, con un número conocido, cualquier cambio de cuenta bancaria o pago urgente, venga de quien venga.
- Bloquear el equipo al levantarse, no compartir usuarios y no dejar sesiones abiertas en ordenadores de recepción o de tienda.
- Saber a quién avisar en cuanto algo parezca raro, sin miedo a la bronca: avisar tarde es lo que convierte un susto en un desastre.
- Tratar los datos de clientes y compañeros como lo que son: no enviarlos por WhatsApp personal, no sacarlos en un pendrive, no fotografiar pantallas.
¿Qué medidas mínimas debe tener la empresa?
Copias de seguridad
Automáticas, en un lugar separado de la red y probadas de vez en cuando. Son lo único que te devuelve el negocio tras un ransomware sin pagar.
Verificación en dos pasos
En el correo, la nube, la banca y las redes sociales. Un robo de contraseña deja de ser un desastre si hace falta un segundo factor.
Actualizaciones y antivirus
Sistemas, programas de gestión y navegadores al día en todos los equipos, también en el ordenador viejo de la trastienda.
Permisos por puesto
Cada persona accede solo a lo que necesita. La recepción no tiene por qué ver las nóminas ni el camarero la contabilidad.
Wifi separada
La red de clientes del hotel o del bar, aparte de la red de gestión. Y contraseña del router cambiada desde el primer día.
Un plan de respuesta
Una hoja con quién hace qué si pasa algo: a quién se avisa, qué se desconecta, qué proveedor llamar y cómo se valora si hay que notificar a la AEPD.
¿Qué hacer si ya ha pasado?
Aísla
Desconecta de la red el equipo afectado, sin apagarlo si es posible, y avisa a la persona responsable. No sigas trabajando como si nada.
Cambia credenciales
Contraseñas del correo, la nube, la banca y cualquier servicio al que se haya podido acceder, desde un equipo limpio.
Pide ayuda
Tu proveedor informático y la línea de ayuda 017 del Instituto Nacional de Ciberseguridad (INCIBE).
Valora la brecha de datos
Qué datos, de cuántas personas y con qué riesgo. Si procede, notificación a la AEPD dentro de las 72 horas y comunicación a los afectados.
Denuncia y documenta
Denuncia ante la Policía o la Guardia Civil si ha habido fraude o extorsión, y registra internamente lo ocurrido y las medidas adoptadas.
Pagar un rescate no garantiza recuperar los datos y te señala como empresa que paga. Las copias de seguridad probadas son la única respuesta fiable.
¿Se puede bonificar la formación en ciberseguridad?
Sí. Es formación programada por la empresa, relacionada con la actividad de cualquier negocio que use un ordenador, y se financia con el crédito de FUNDAE. Nuestro curso de ciberseguridad básica para empleados es online, de 20 horas, y está pensado para plantillas sin perfil técnico: recepción, administración, tienda, mandos. Combina bien con la formación en protección de datos, que explicamos en formación en protección de datos para empleados, y con la formación en RGPD y LOPDGDD para responsables.
Blinda a tu equipo frente al phishing
Formamos a tu plantilla en ciberseguridad y protección de datos con casos reales de tu sector, en teleformación y con bonificación de FUNDAE.
Preguntas frecuentes
Somos una tienda con tres empleados: ¿de verdad nos van a atacar?
Los ataques a pymes no son selectivos: se envían de forma masiva y caen donde alguien hace clic. Una tienda pequeña con banca online, correo y redes sociales es un objetivo tan válido como una empresa grande, y suele tener menos protección.
¿Un ataque de phishing hay que notificarlo a la AEPD?
Depende de si ha habido acceso a datos personales y del riesgo para las personas. Si alguien ha entrado en tu correo o en tu programa de gestión, casi seguro que sí. Valóralo rápido: el plazo del artículo 33 del RGPD es de 72 horas desde que conoces la brecha.
¿Basta con formar a la persona de administración?
No. El clic puede darlo cualquiera con acceso al correo o a un ordenador de la empresa: recepción, tienda, encargados, dirección. La formación básica debe llegar a toda la plantilla; la avanzada, a quien gestiona sistemas o pagos.
¿Cada cuánto hay que repetir la formación en ciberseguridad?
Los engaños cambian cada año: conviene un recordatorio periódico con ejemplos actuales y formar a cada nueva incorporación desde el primer día.

