Saltar al contenido
Ciberseguridad práctica

Las 6 amenazas que más afectan a las pymes

Cómo entran de verdad —que casi nunca es como se imagina— y en qué orden conviene defenderse, empezando por lo que más protege y menos cuesta.

Actualizado en septiembre de 2026|9 min de lectura|3HASH Agencia Digital

«¿Por qué iban a atacarnos a nosotros, que somos pequeños?» es la pregunta más frecuente y parte de una premisa equivocada: casi ningún ataque a una pyme es dirigido. Son campañas automatizadas que prueban miles de direcciones buscando una contraseña reutilizada o un plugin viejo. Nadie le eligió: usted respondió.

Si solo va a hacer una cosa

Active el doble factor en el correo. La mayoría de los incidentes graves empiezan con una cuenta de correo comprometida, y el doble factor detiene el ataque aunque la contraseña esté filtrada. Es gratis y se hace en una tarde.

Las seis, y cómo se para cada una

1

Phishing por correo

Un correo que imita a su banco, a un proveedor o a una plataforma que usa, y le lleva a una página idéntica donde escribe la contraseña. Es la puerta de entrada de la mayoría de los incidentes.

Defensa: Doble factor en el correo, y una norma de equipo: ningún enlace de correo para entrar en sitios importantes — se escribe la dirección a mano.

2

Ransomware

Cifra todos los archivos y pide un rescate. Suele entrar por un correo o por un acceso remoto mal protegido, y espera días antes de actuar para que las copias recientes ya estén infectadas.

Defensa: Copias fuera de la red y probadas. Si el ransomware puede llegar a la copia con las mismas credenciales, no es una copia: es otro archivo más que va a cifrar.

3

Fraude del CEO

Un correo que parece del gerente pidiendo una transferencia urgente y confidencial. Llega en agosto, en viernes o antes de un festivo. No usa tecnología: usa la jerarquía y la prisa.

Defensa: Una regla escrita: ninguna transferencia sin confirmación por otro canal —una llamada—, sin excepciones y sin importar quién la pida ni cuánta prisa tenga.

4

Credenciales reutilizadas

Una plataforma cualquiera sufre una filtración y la contraseña de un empleado aparece en una lista. Si esa contraseña es la misma del correo de la empresa, ya están dentro sin necesidad de atacar nada.

Defensa: Gestor de contraseñas para el equipo y doble factor. Comprobar si alguna dirección de la empresa aparece en filtraciones conocidas es gratis y se hace en minutos.

5

La web sin actualizar

Un plugin viejo con una vulnerabilidad pública. Los rastreadores automáticos la encuentran en días, sin que nadie sepa que existe su empresa.

Defensa: Actualizaciones al día, los mínimos plugins posibles, y quitar los que están instalados y desactivados: también son código que está ahí.

6

El proveedor comprometido

No le atacan a usted: atacan a quien le presta un servicio, y desde ahí llegan a sus datos o a sus clientes. Es la vía que más ha crecido y la que la normativa europea obliga ahora a vigilar.

Defensa: Saber qué proveedores tienen acceso a qué, retirar los accesos que ya no se usan, y preguntar por sus medidas antes de darles una llave.

El orden importa

La ciberseguridad de una pyme no se compra: se ordena. Estas cinco medidas, por este orden, cubren la mayor parte del riesgo real y ninguna requiere un presupuesto grande.

1Doble factor en el correo y en todo lo que dé a internet.
2Copias de seguridad fuera de la red, y restaurar una para comprobar que sirven.
3Actualizar la web y quitar los plugins que no se usan.
4La regla de la transferencia: ninguna sin confirmación por otro canal.
5Media hora de formación al equipo sobre correos falsos. Es la medida más barata de todas.

Si ya han entrado

En este orden

  1. Contener: cambiar contraseñas desde un equipo limpio y revocar sesiones activas.
  2. Aislar lo afectado de la red — sin apagarlo: apagar destruye información.
  3. No borrar nada. Los registros son lo único que dirá por dónde entraron y si siguen dentro.
  4. Documentar qué pasó y cuándo, mientras está fresco.
  5. Valorar las obligaciones de notificación que le apliquen según su sector y los datos afectados.

Si su empresa está en un sector regulado, o si un cliente le empieza a exigir requisitos de seguridad por contrato, conviene mirar también el estado de la NIS2 en España.

Preguntas frecuentes

¿Por qué iban a atacar a una empresa pequeña?

Porque casi ningún ataque a pymes es dirigido. Son campañas automatizadas que prueban miles de direcciones a la vez buscando una contraseña reutilizada o un plugin sin actualizar. No le eligieron a usted: usted respondió. Eso es lo que hace que las medidas básicas sean tan eficaces.

¿Cuál es la medida que más protege por menos dinero?

La autenticación de doble factor en el correo. La mayoría de los incidentes graves empiezan con una cuenta de correo comprometida, y el doble factor detiene el ataque aunque la contraseña esté filtrada. Es gratis y se activa en una tarde.

¿Tengo copias de seguridad, estoy protegido?

Solo si las ha restaurado alguna vez. Una copia que nunca se probó es una suposición. Y si la copia está en la misma red y con las mismas credenciales que los datos, el ransomware la cifra también. Una copia debe poder restaurarse y estar fuera del alcance de quien entre.

¿Qué es el fraude del CEO?

Un correo que parece del gerente pidiendo una transferencia urgente y confidencial, normalmente en agosto o en vísperas de festivo. No usa ninguna técnica sofisticada: usa la jerarquía y la prisa. Se detiene con una regla simple: ninguna transferencia se ejecuta sin confirmación por otro canal, sin excepciones y sin importar quién la pida.

¿Qué hago si creo que ya han entrado?

Primero contener: cambiar contraseñas desde un equipo limpio, revocar sesiones activas y desconectar de la red lo que esté afectado, sin apagarlo. Después documentar qué pasó y cuándo. Y no borrar nada: los registros son lo único que permitirá saber por dónde entraron y si siguen dentro.

¿Cree que le han entrado?

Lo primero es contener sin destruir pruebas. Le decimos qué hacer en los primeros minutos, antes de tocar nada.

SOS Ciberseguridad

Suscríbase a nuestra newsletter

Manténgase al día de promociones, novedades y noticias sobre marketing digital, SEO e inteligencia artificial, directamente en su correo. Sin spam, cancele cuando quiera.