Solicitar presupuesto
Urgencias SectoresEmpleo Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Empleado mirando un correo sospechoso en la pantalla de un portátil

Phishing y la capa humana

Casi todos los incidentes a los que nos llaman empezaron con un inicio de sesión, no con un exploit. Eso no es un problema de formación, es un problema de diseño: el sistema permitió que un solo error bastara.

Actualizado en agosto de 2026 3 min de lectura Escrito por el equipo de ITproposal
Respuesta corta

La formación de concienciación reduce los clics pero nunca a cero, así que un diseño que dependa de que nadie haga clic va a fallar. Da por hecho el clic y haz que se pueda sobrevivir a él.

Tres controles detienen la mayoría de los ataques de credenciales: autenticación multifactor resistente al phishing, acceso condicional que bloquea inicios de sesión desde lugares inesperados, y un procedimiento de pagos en el que ningún cambio de factura se acepta solo por correo.

La primera hora importa más que la formación. Desactiva la cuenta, revoca las sesiones activas, comprueba qué tocó esa cuenta y cuenta lo ocurrido sin culpar a quien hizo clic.

Por qué la formación sola no te lleva hasta ahí

La formación de concienciación funciona, en el sentido de que baja la tasa de clics. No la lleva a cero, y nunca lo hará, porque los mensajes son buenos y la gente va con prisa. Una persona de administración que recibe cuarenta correos de proveedores al día acabará abriendo el que fue diseñado para parecerse a los otros treinta y nueve.

El error está en tratar eso como la última línea de defensa. Si un solo clic basta para perder una cuenta, el problema no es el clic. La formación entra en el plan, pero como forma de acortar el tiempo hasta que alguien avisa, no como el control que lo impide.

Los tres controles que de verdad lo detienen

Por orden de efecto respecto al esfuerzo que exigen.
ControlQué detieneEsfuerzo
Multifactor resistente al phishingUna contraseña robada por sí sola no sirve de nadaBajo, y sobre todo configuración
Acceso condicionalInicios de sesión desde países y dispositivos que no tienen sentidoBajo, exige una decisión de política
Procedimiento de cambio de pagoFraude de facturas y de datos bancarios, que es por donde se va el dineroNinguno técnico, es un proceso

Fíjate en que el tercero no es una medida de TI en absoluto. Es el que evita la categoría de pérdida más cara, y no exige nada más que una regla.

No todo el multifactor es igual

Las notificaciones push que piden aprobar un inicio de sesión son cómodas y cada vez menos eficaces. Los atacantes envían la solicitud una y otra vez hasta que alguien pulsa aceptar para que pare, normalmente en un momento inoportuno. Eso se conoce como fatiga de MFA y funciona lo bastante a menudo como para ser una técnica estándar.

La coincidencia de números, en la que tienes que teclear un código mostrado en la pantalla desde la que estás entrando, elimina la mayor parte. Las llaves de hardware la eliminan prácticamente del todo. Para una organización mediana, coincidencia de números en todas partes más llaves de hardware para administración y para los administradores de sistemas es una respuesta proporcionada.

El ataque más caro no es técnico

El fraude de facturas y el cambio de datos bancarios causan más pérdida económica directa que el cifrado. Un atacante que lee un buzón durante dos semanas aprende quiénes son tus proveedores, tu tono y tu ciclo de pagos, y después envía un mensaje verosímil sobre un número de cuenta cambiado justo en el momento adecuado.

La defensa es una regla sin excepción: un cambio de datos bancarios se verifica llamando a un número que ya tenías, nunca a uno que venga en el correo. Ponlo por escrito, aplícalo también a la dirección y haz que sea socialmente aceptable insistir. La mayoría de las organizaciones tienen la regla y la saltan discretamente cuando la petición viene de alguien con rango, que es exactamente el caso para el que se escribió.

Qué hacer en la primera hora

  • Desactiva la cuenta y revoca las sesiones. Cambiar la contraseña no basta; una sesión activa lo sobrevive.
  • Comprueba qué cambió. Reglas de reenvío de correo, dispositivos añadidos, datos de recuperación modificados. Los atacantes lo dejan montado en minutos.
  • Comprueba a qué se podía llegar. Qué archivos y buzones podía abrir la cuenta, no solo cuáles abrió.
  • Avisa a la gente. Otros recibieron el mismo mensaje. El silencio garantiza un segundo clic.
  • No culpes a quien lo comunicó. El siguiente aviso llegará un día más tarde si lo haces, y ese día es toda la diferencia.

Dónde encaja esto en un procedimiento de incidentes se describe en ciberseguridad, y las obligaciones de notificación bajo NIS2 en qué tienes que poder demostrar.

Las simulaciones sirven si las usas bien

Una simulación de phishing que produce un porcentaje de clics y un correo de reprimenda consigue muy poco. Una que mide en cuánto tiempo avisa la primera persona consigue mucho, porque el tiempo de aviso es el número que determina cuánto daño hace un incidente.

Hazlas con regularidad, mantenlas realistas en lugar de absurdamente fáciles, y publica el tiempo de aviso en lugar de la tasa de clics. Cambia aquello que la gente intenta optimizar.

Preguntas frecuentes

Lo que nos preguntan sobre esto

Lo que preguntan las organizaciones después de un susto.

¿Sirve de algo la formación de concienciación?

Baja la tasa de clics pero nunca a cero. Su valor real es acortar el tiempo hasta que alguien avisa de un mensaje sospechoso, y el tiempo de aviso es lo que determina cuánto daño hace un incidente. Trátala como una forma de acelerar la detección, no de evitar los clics.

¿Basta con la autenticación multifactor?

Es el control más eficaz que existe, pero el multifactor de aprobación por push se puede derrotar enviando solicitudes repetidas hasta que alguien acepta una. La coincidencia de números elimina la mayor parte de ese riesgo y las llaves de hardware lo eliminan prácticamente del todo.

¿Qué hacemos primero si alguien ha hecho clic?

Desactivar la cuenta y revocar las sesiones activas, porque cambiar solo la contraseña deja funcionando una sesión abierta. Después revisar reglas de reenvío y dispositivos añadidos, averiguar a qué podía llegar la cuenta y avisar a todos los que recibieron el mismo mensaje.

¿Cómo evitamos el fraude de facturas?

Una regla, aplicada sin excepción: los cambios de datos bancarios se verifican llamando a un número que ya tenías, nunca a uno del correo. No cuesta nada y evita la categoría de pérdida más cara que vemos.

Servicios relacionados

Dónde encaja esto en nuestro trabajo

Dónde conecta.

¿Quieres que lo revisemos en tu organización?

Media hora de llamada suele bastar para saber si somos la parte adecuada, y lo diremos si no lo somos.