Puedes tener el mejor firewall, un EDR gestionado y copias de seguridad impecables, y aun así ver cómo un incidente entra por la puerta principal: alguien de tu equipo abre un correo, hace clic donde no debe e introduce sus credenciales en una web que parecía la de siempre. En la mayoría de los incidentes que atendemos en pymes de Canarias hay una persona en el origen. No por descuido ni por mala intención, sino porque nadie le explicó nunca qué tenía que mirar.

La buena noticia es que la formación en ciberseguridad es, con diferencia, la inversión con mejor retorno que puede hacer una pyme. No requiere comprar hardware, no depende del presupuesto de TI y sus efectos se notan en semanas. La mala noticia es que casi siempre se plantea mal: un curso de tres horas al año, con transparencias llenas de tecnicismos, que el equipo olvida antes del viernes. Vamos a ver cómo hacerlo de otra manera.

Por qué el «curso anual» no funciona

El problema de la formación tradicional no es el contenido, es el formato. Concentrar todo el conocimiento en una sesión larga y aislada choca de frente con cómo aprendemos las personas: retenemos lo que repetimos y lo que aplicamos, no lo que escuchamos una vez sentados en una sala.

A esto se suma un segundo problema. Muchos de estos cursos están escritos por técnicos para técnicos. Cuando alguien de administración escucha hablar de «vectores de ataque», «superficie de exposición» o «autenticación multifactor basada en TOTP», desconecta. Y con razón: su trabajo es facturar y atender clientes, no aprender jerga de seguridad.

La formación que funciona es corta, frecuente, específica del puesto y práctica. Diez minutos al mes bien enfocados valen más que tres horas en diciembre.

Qué debe saber realmente cada persona de tu equipo

No todo el mundo necesita lo mismo. Un comercial que trabaja desde el móvil entre visitas tiene riesgos distintos a los de la persona que gestiona las transferencias bancarias. Aun así, hay una base común que todo el equipo debería dominar sin dudar:

  • Reconocer un correo sospechoso. Remitente que no coincide con el dominio real, urgencia artificial, faltas de ortografía, enlaces que no llevan donde dicen, adjuntos inesperados. Y sobre todo: la costumbre de pasar el ratón por encima de un enlace antes de hacer clic.
  • No reutilizar contraseñas entre el correo corporativo, el banco y los servicios personales, y usar el gestor de contraseñas de la empresa en lugar de una libreta o un archivo de Excel.
  • Verificar por otro canal cualquier petición de dinero, cambio de número de cuenta o envío de datos sensibles. Una llamada de treinta segundos al proveedor evita el fraude del CEO y el fraude de la factura falsa.
  • Bloquear la pantalla al levantarse del puesto y no dejar documentación con datos personales a la vista, sobre todo en oficinas con paso de clientes.
  • Saber a quién avisar y hacerlo de inmediato cuando algo parece raro, aunque no esté seguro y aunque crea que ha metido la pata.

Ese último punto es el más importante de todos, y suele ser el peor trabajado.

El error que más caro sale: penalizar al que avisa

Cuando alguien hace clic en un enlace malicioso, lo que ocurre en los minutos siguientes decide si el incidente es una anécdota o un desastre. Si la persona teme la bronca, se calla, intenta arreglarlo sola y avisa cuatro horas después, cuando el ransomware ya se ha extendido por las carpetas compartidas. Si sabe que avisar es lo correcto y que nadie la va a señalar, levanta la mano en dos minutos y el equipo técnico aísla el equipo antes de que pase nada grave.

La cultura de seguridad de una pyme se construye ahí, no en las diapositivas. Deja claro al equipo, por escrito y de viva voz, que reportar un posible error nunca tendrá consecuencias negativas. Es la medida más barata y más eficaz que puedes tomar hoy mismo.

Cómo montar un plan de concienciación realista

No hace falta un departamento de formación ni un presupuesto grande. Con una estructura sencilla y constancia se consiguen resultados muy visibles. Este es el esquema que recomendamos a las pymes con las que trabajamos en Tenerife y Gran Canaria:

  1. Sesión inicial de 45-60 minutos con todo el equipo, con ejemplos reales del sector y del día a día de la empresa, sin tecnicismos. El objetivo no es que se conviertan en expertos, sino que entiendan qué está en juego.
  2. Píldoras mensuales de 5-10 minutos: un correo interno o un vídeo corto con un solo tema (este mes, cómo detectar un dominio falso; el siguiente, qué hacer con un USB que aparece en recepción).
  3. Simulacros de phishing trimestrales. Se envía un correo de prueba controlado al equipo y se mide quién hace clic. No para castigar a nadie: los resultados deben ser agregados y anónimos, y quien caiga recibe directamente una pequeña formación de refuerzo.
  4. Formación específica por puesto para las personas con más exposición: dirección, administración y contabilidad, y cualquiera con acceso a datos de clientes o pagos.
  5. Incorporación de nuevas contrataciones. La seguridad debe formar parte del primer día, junto con la entrega del equipo y las credenciales.
  6. Revisión anual del plan con los datos de los simulacros e incidentes reales del año, para ajustar los temas donde el equipo sigue flojeando.

Cómo medir si está funcionando

Una formación que no se mide es un gasto; una que se mide es una inversión. Estos son los indicadores que más información aportan y que cualquier pyme puede seguir en una hoja de cálculo:

  • Tasa de clic en los simulacros de phishing. Es normal empezar alto en la primera campaña. Lo relevante es la tendencia a la baja campaña tras campaña.
  • Tasa de reporte. Cuántas personas avisan del correo sospechoso en lugar de limitarse a ignorarlo. Este número debe subir, y es mejor indicador que el anterior.
  • Tiempo medio hasta el primer aviso desde que llega un correo malicioso real. Cuanto más corto, menos daño.
  • Incidentes reales por trimestre y cuántos se han quedado en un susto gracias a que alguien avisó a tiempo.

El contexto canario: pequeñas plantillas, mucha exposición

El tejido empresarial de las islas está formado en su mayoría por empresas pequeñas, donde una misma persona gestiona facturación, proveedores y correo. Eso concentra el riesgo: si esa cuenta se compromete, el atacante tiene acceso a casi todo. Además, sectores muy presentes aquí —turismo, hostelería, comercio, gestorías, despachos profesionales— manejan volúmenes altos de datos personales y de pagos, lo que los convierte en objetivos atractivos.

Hay un factor añadido nada menor: la rotación estacional. Cada temporada entra personal nuevo que accede a sistemas y correo corporativo, muchas veces sin ninguna instrucción de seguridad. Un pequeño protocolo de incorporación —diez minutos y una hoja con cinco normas básicas— cierra ese hueco casi por completo.

Empieza por lo que puedes hacer esta semana

Si todo esto te parece mucho, quédate con tres acciones concretas. Primero, escribe en un documento de una página las cinco normas básicas de seguridad de tu empresa y compártelas con el equipo. Segundo, di en voz alta en la próxima reunión que avisar de un error nunca tendrá consecuencias. Tercero, define quién es la persona o el teléfono al que hay que llamar cuando algo huele mal. Con eso solo ya habrás reducido el riesgo de forma notable.

En Xenic Technology llevamos años acompañando a pymes de Tenerife, Gran Canaria y el resto del archipiélago no solo con el mantenimiento informático y la seguridad técnica, sino también con la parte humana: planes de concienciación, simulacros de phishing y protocolos de actuación adaptados al tamaño real de cada empresa. Si quieres saber por dónde está más expuesta la tuya, puedes solicitar una auditoría gratuita de seguridad y te contamos, sin compromiso, qué medidas tendrían más impacto en tu caso.

XENIC TECHNOLOGY
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.