Ciberseguridad para pymes: empieza por el correo
La respuesta corta
Una pyme debería empezar por lo que más riesgo quita con menos esfuerzo: proteger el correo (filtro de entrada y DMARC), activar la verificación en dos pasos, tener copias de seguridad desconectadas, mantener los equipos actualizados y fijar normas para pagos y contraseñas. Con esas cinco medidas se cubren los ataques más habituales; las otras cinco se añaden después.

Hablar de ciberseguridad en una pyme suena a algo caro y técnico. No tiene por qué. La mayoría de los problemas que sufren las empresas pequeñas entran por la misma puerta, el correo, y se frenan con medidas sencillas que se hacen una vez. Estas son diez, ordenadas de más a menos urgente.
Por qué empezar por el correo
El correo es por donde llegan las facturas falsas, los avisos de un falso banco, los adjuntos con virus y las suplantaciones de un proveedor o del gerente. Casi todos los incidentes que acaban en una transferencia perdida o en archivos cifrados empiezan con un correo que alguien abrió con prisa. Protegerlo bien es la medida que más riesgo quita.
Las 10 medidas, por orden
1. Un filtro por delante del correo
Un filtro de entrada analiza cada correo antes de que llegue a los buzones: antivirus, bloqueo de adjuntos peligrosos, rechazo de suplantaciones (aplicando el DMARC de quien escribe), listas negras y spam a su carpeta. No depende de que cada persona acierte y no obliga a cambiar de proveedor.
2. Verificación en dos pasos
En el correo primero y, después, en el banco, la gestoría y cualquier servicio en la nube. Si una contraseña se escapa, no basta para entrar.
3. Normas para pagos y contraseñas
Ningún pago ni cambio de cuenta bancaria se aprueba solo por correo: se confirma por teléfono, a un número conocido. Ninguna contraseña se escribe desde un enlace recibido. Estas dos normas frenan el fraude del CEO y la mayoría del phishing.
4. Copias de seguridad desconectadas
Copias automáticas y, al menos una, que no esté siempre conectada al ordenador o a la red. Si un virus cifra los archivos, es lo único que permite volver al día anterior. Comprueba de vez en cuando que se pueden restaurar.
5. Equipos y programas actualizados
Sistema operativo, navegador, ofimática y el router. Muchas infecciones aprovechan fallos que ya tenían arreglo. Activa las actualizaciones automáticas donde se pueda.
6. DMARC en tu dominio
Para que nadie pueda escribir a tus clientes y proveedores haciéndose pasar por ti. Se publica en el DNS una vez; la guía qué es DMARC explica cómo, y el comprobador gratuito te dice cómo lo tienes ahora.
7. Cuentas personales y permisos justos
Cada persona con su usuario, nada de contraseñas compartidas, y que cada uno tenga acceso solo a lo que necesita. Cuando alguien se va, sus accesos se cierran ese día.
8. Formación breve y periódica
Diez minutos cada pocos meses, con ejemplos reales de lo que os ha llegado. Las siete señales de cómo saber si un correo es falso son un buen punto de partida.
9. Un antivirus en cada equipo
En los ordenadores y, si se usan para trabajar, en los móviles. El filtro de correo para lo que llega por ahí; el antivirus del equipo cubre lo que entra por otras vías, como una memoria USB o una descarga.
10. Un plan para cuando algo pase
Una hoja con a quién llamar (el técnico, el banco, el proveedor de correo), qué hacer si alguien ha pinchado en un enlace y dónde pedir ayuda: en España, el 017 de INCIBE orienta gratis a empresas. Tenerlo escrito evita perder la primera hora, que es la que más cuenta.
Lo que se puede hacer esta semana
Las medidas 2, 3, 5 y 8 no cuestan dinero y se hacen en unos días. La 1 y la 6 son cambios de una vez que hace un técnico o el propio proveedor. La 4 y la 10 piden un poco de organización, pero no conocimientos especiales.
Si quieres un plan día a día centrado en el phishing, lo tienes en cómo evitar el phishing en una empresa pequeña.
Empieza por mirar tu dominio
El comprobador gratuito te dice en diez segundos si tu correo tiene un filtro por delante, si cualquiera puede enviar correos en tu nombre y si tu servidor está en listas negras. Es el diagnóstico más rápido de la puerta por la que entran casi todos los problemas.
Preguntas frecuentes
¿Una pyme pequeña es objetivo de ciberataques?
Sí. La mayoría de los ataques no eligen a la víctima por su tamaño: se envían a miles de empresas y se aprovechan de quien no está protegido. Y las pymes trabajan con empresas más grandes, así que también sirven de puerta hacia ellas.
¿Dónde puedo pedir ayuda si sufro un incidente?
En España, el teléfono 017 de INCIBE orienta gratis a empresas y particulares sobre incidentes de ciberseguridad. Si hay un delito, como una estafa o una transferencia, denúncialo en la Policía Nacional o la Guardia Civil.
¿Cuánto cuesta proteger una pyme?
Muchas de las medidas más eficaces cuestan poco o nada: verificación en dos pasos, actualizaciones, normas para pagos y contraseñas, DMARC. Las que tienen coste, como un filtro de correo o las copias de seguridad, suelen pagarse por usuario y mes.