Consejos de seguridad para proteger tu empresa
Guía práctica con más de 50 consejos de seguridad organizados por área. Desde contraseñas hasta inteligencia artificial. Actualizados 2025.
El 95% de los incidentes de seguridad tienen origen humano. La tecnología ayuda, pero la primera línea de defensa siempre es la persona. Forma a tu equipo.
La puerta de entrada más atacada en cualquier empresa. Una contraseña débil puede costar cientos de miles de euros.
Usa contraseñas únicas para cada servicio
Reutilizar contraseñas es el error más común y más peligroso. Si un servicio sufre una brecha, el atacante probará esa misma contraseña en todos tus demás accesos.
Usa un gestor de contraseñas: Bitwarden, 1Password o KeePass
Activa el doble factor de autenticación (2FA)
El 2FA añade una segunda capa de seguridad además de la contraseña. Aunque alguien robe tu contraseña, no podrá acceder sin el segundo factor. Actívalo en email, banca y herramientas críticas.
Usa una app de autenticación (Google Authenticator, Authy) — no SMS
Contraseñas de al menos 16 caracteres
Una contraseña de 16 caracteres aleatorios es prácticamente imposible de descifrar por fuerza bruta. Usa frases de paso largas en lugar de palabras con sustituciones predecibles (p@ssw0rd no vale).
Ejemplo de frase segura: "Artico-Proteges-Datos-2025!"
Contraseñas distintas para administradores
Las cuentas de administrador deben tener contraseñas diferentes a las cuentas personales, más largas y más complejas. Son el objetivo principal de los atacantes.
Las cuentas admin no deben usarse para el trabajo diario
Revoca accesos de empleados que se marchan
Cuando un empleado abandona la empresa, sus accesos deben revocarse el mismo día — no después. Un acceso activo de un ex-empleado es un riesgo real de brecha de datos.
Protocolo de baja: lista de accesos a revocar en el primer día
Nunca compartas contraseñas por email o WhatsApp
El email y WhatsApp no son canales seguros para transmitir contraseñas. Si necesitas compartir un acceso temporalmente, usa un gestor de contraseñas con función de compartición segura.
Bitwarden permite compartir accesos de forma segura y auditable
El phishing es el vector de ataque número uno en España. El 80% de los ciberataques empiezan con un email fraudulento.
El phishing con IA es la nueva amenaza. Los atacantes usan inteligencia artificial para generar emails en español perfecto, sin faltas de ortografía y con el nombre del destinatario. Ya no es fácil detectarlos por errores gramaticales.
Verifica el remitente real, no solo el nombre
Un email puede mostrar el nombre de tu banco o de tu jefe pero venir de una dirección completamente distinta. Haz clic en el nombre del remitente para ver la dirección real antes de responder o hacer clic en cualquier enlace.
Busca discrepancias: "Banco Santander" desde "notif@sanntander-online.com"
Nunca hagas clic en enlaces de emails inesperados
Si recibes un email pidiéndote que accedas a tu cuenta bancaria, a tu correo o a cualquier servicio, ve directamente a la web oficial escribiendo la URL en el navegador. Nunca uses el enlace del email.
Pasa el ratón sobre el enlace antes de hacer clic — verás la URL real
Cuidado con los archivos adjuntos
Los archivos .exe, .zip, .docm y .xlsm pueden contener malware. Nunca abras adjuntos de remitentes desconocidos. Si el remitente es conocido pero el adjunto es inesperado, verifica por teléfono antes de abrirlo.
Los PDFs también pueden contener código malicioso
Desconfía de la urgencia y el miedo
"Tu cuenta será suspendida en 24 horas", "Has recibido un reembolso", "Acción urgente requerida". El phishing juega con la urgencia y el miedo para que actúes sin pensar. Para y verifica siempre.
Las empresas legítimas nunca te piden contraseñas por email
Configura el filtro antispam y antiphishing
La mayoría de proveedores de email empresarial (Google Workspace, Microsoft 365) tienen herramientas avanzadas de protección que van más allá del filtro básico. Asegúrate de que están activadas.
Activa DMARC, DKIM y SPF en tu dominio corporativo
Forma a tu equipo en reconocimiento de phishing
El eslabón más débil es siempre el humano. Una sesión de formación anual sobre phishing puede reducir el riesgo de incidente en un 70%. Incluye ejemplos reales y simulacros.
Artico ofrece formación de sensibilización RGPD y ciberseguridad
Portátiles, móviles, USB y servidores. Cada dispositivo con datos personales es un posible origen de brecha de seguridad.
Cifra el disco duro de todos los portátiles
Si un portátil con datos de clientes o empleados es robado, el cifrado del disco hace que los datos sean ilegibles sin la contraseña. En Windows se llama BitLocker, en Mac es FileVault. Activarlo es gratis y toma minutos.
BitLocker (Windows) y FileVault (Mac) — gratis y ya incluidos
Mantén los sistemas y software actualizados
El 60% de los ataques exitosos explotan vulnerabilidades para las que ya existía un parche. Activa las actualizaciones automáticas en todos los dispositivos y aplica los parches de seguridad sin demora.
No pospongas las actualizaciones de seguridad — instálalas ese día
Prohíbe o controla el uso de USBs
Los dispositivos USB son un vector clásico de infección por malware y de fuga de datos. Define una política clara: USB solo corporativos y cifrados, o directamente prohibidos en equipos con datos sensibles.
Considera deshabilitar los puertos USB en equipos críticos
Copias de seguridad automáticas y verificadas
El ransomware cifra tus datos y pide rescate. Sin copia de seguridad reciente, la única opción es pagar. Regla 3-2-1: 3 copias, en 2 soportes distintos, 1 fuera del sitio (nube o sede diferente).
Verifica periódicamente que las copias se pueden restaurar
Gestión de dispositivos móviles (MDM)
Si tu equipo usa móviles o tablets para trabajar, implementa una solución MDM (Mobile Device Management) que permita borrar los datos remotamente si el dispositivo se pierde o es robado.
Microsoft Intune y Jamf son las soluciones más utilizadas
Destruye documentos y dispositivos correctamente
Tirar a la basura documentos con datos personales o un disco duro sin destruir correctamente es una brecha de seguridad. Los documentos deben triturarse y los discos destruirse físicamente o sobreescribirse con herramientas especializadas.
Existen empresas certificadas de destrucción de documentos y soportes
El teletrabajo multiplica la superficie de ataque. Redes domésticas, dispositivos personales y falta de supervisión son los principales riesgos.
Usa VPN para acceder a recursos de la empresa
Una VPN cifra todo el tráfico entre el dispositivo del empleado y la red corporativa. Es especialmente crítica cuando se trabaja desde redes WiFi públicas o domésticas sin configuración de seguridad.
La VPN debe ser obligatoria, no opcional, para acceder a sistemas internos
Nunca uses WiFi público sin VPN
Las redes WiFi públicas (cafeterías, aeropuertos, hoteles) son terreno fácil para el espionaje de comunicaciones. Sin VPN, cualquiera en la misma red puede interceptar tu tráfico y tus credenciales.
Si no tienes VPN, usa los datos del móvil en lugar del WiFi público
Pantalla de bloqueo automático en 5 minutos
Configura el bloqueo automático de pantalla en todos los dispositivos tras 5 minutos de inactividad. Un ordenador desbloqueado con datos de clientes en casa de un empleado es una brecha potencial.
Windows: Win+L · Mac: Ctrl+Cmd+Q para bloquear manualmente
Videollamadas: cuidado con el entorno visible
En videollamadas con clientes, asegúrate de que en el fondo no son visibles documentos, pantallas con datos personales u otra información confidencial. El desenfoque de fondo es una medida de privacidad básica.
Usa un fondo virtual o asegúrate de que el entorno es neutral
Separa uso personal y profesional
No mezcles aplicaciones personales y profesionales en el mismo dispositivo sin una política clara. El uso de dispositivos personales para trabajar (BYOD) debe estar regulado y los datos corporativos deben estar en entornos separados.
Define una política BYOD por escrito si permites dispositivos personales
Protocolo claro de incidentes en remoto
Los empleados en teletrabajo deben saber exactamente a quién llamar y qué hacer si sospechan de un incidente de seguridad. Sin protocolo claro, los incidentes se notifican tarde y el daño es mayor.
Número de contacto de seguridad visible y accesible para todo el equipo
La IA ha cambiado el panorama de amenazas. También introduce nuevos riesgos en el uso corporativo que muchas empresas aún no han gestionado.
Atención al AI Act: desde agosto de 2024 la UE regula el uso de IA en empresas. Algunos usos de IA de alto riesgo están sujetos a obligaciones específicas. Si tu empresa usa IA, revisa tu situación normativa.
No introduzcas datos personales de clientes en IAs públicas
ChatGPT, Gemini, Claude y otras IAs públicas pueden usar los datos introducidos para entrenar sus modelos. Introducir datos personales de clientes, empleados o pacientes en estas herramientas puede ser una infracción del RGPD.
Usa versiones enterprise con garantías de no uso para entrenamiento
Define una política de uso de IA en la empresa
Sin política escrita, cada empleado usa la IA como considera. Una política de IA debe definir qué herramientas están permitidas, para qué usos y qué datos nunca pueden introducirse en ellas.
Artico puede ayudarte a redactar tu política de uso de IA
Cuidado con el deepfake y la suplantación por voz
La IA permite clonar voces y crear vídeos falsos convincentes. Ya se han producido fraudes empresariales donde un empleado transfirió dinero tras recibir una "llamada del CEO" generada por IA. Establece protocolos de verificación para transferencias urgentes.
Crea una palabra clave de verificación secreta para tu equipo directivo
Revisa los permisos de las aplicaciones que usas
Muchas aplicaciones SaaS solicitan acceso a tu email, calendarios o documentos de Google Drive/OneDrive. Revisa periódicamente qué aplicaciones tienen acceso a tus datos corporativos y revoca las que no uses.
Google: myaccount.google.com/permissions · Microsoft: myapplications.microsoft.com
Audita las integraciones entre herramientas
Cuando conectas Slack con Google Drive, o tu CRM con el email, estás creando flujos de datos que pueden incluir datos personales. Documenta estas integraciones y asegúrate de que cumplen el RGPD.
Cada integración con datos personales debe estar en el RAT
Verifica la ubicación de los servidores de tus herramientas
Si usas herramientas SaaS que almacenan datos en EEUU, puede haber implicaciones de transferencia internacional de datos bajo el RGPD. Verifica dónde se almacenan los datos y si el proveedor ofrece almacenamiento en la UE.
Busca proveedores con sede o almacenamiento en la Unión Europea
No es cuestión de si sufrirás un incidente, sino de cuándo. Lo que marca la diferencia es cómo respondes en las primeras horas.
Tienes 72 horas. El RGPD obliga a notificar las brechas de seguridad a la AEPD en un plazo máximo de 72 horas desde que se tiene constancia de ellas. Sin protocolo, es prácticamente imposible cumplir este plazo.
Ten un protocolo de respuesta a incidentes documentado
Cuando ocurre un incidente el pánico puede llevar a tomar decisiones equivocadas. Un protocolo documentado define exactamente qué hacer, en qué orden y quién es responsable de cada paso.
El protocolo debe incluir: detección, contención, evaluación, notificación y recuperación
Notifica a la AEPD en menos de 72 horas
Ante cualquier brecha que pueda suponer un riesgo para las personas, tienes 72 horas para notificarlo a la AEPD a través de su sede electrónica. Notificar fuera de plazo es una infracción adicional.
La notificación se realiza en: sedeaepd.gob.es
Documenta todos los incidentes, también los menores
Aunque un incidente no requiera notificación a la AEPD, debe quedar documentado internamente. Esta documentación demuestra responsabilidad proactiva y puede ser clave en caso de inspección posterior.
Registro de incidentes: fecha, descripción, datos afectados, medidas adoptadas
Informa a los afectados si el riesgo es alto
Si la brecha puede suponer un riesgo alto para los derechos de las personas afectadas — por ejemplo, exposición de datos bancarios o de salud — debes comunicárselo a esas personas sin dilación.
La comunicación a afectados debe ser clara, directa y sin tecnicismos
Simula un incidente una vez al año
Los simulacros de incidente permiten detectar fallos en el protocolo antes de que ocurra un incidente real. Imagina que mañana sufres un ransomware — ¿sabes exactamente qué hacer? ¿Sabe tu equipo?
Incluye el simulacro en el plan de formación anual
Identifica quién puede declarar una brecha
Define claramente quién tiene autoridad para declarar oficialmente un incidente como brecha de seguridad y activar el protocolo. Sin esta decisión clara, puede haber pérdidas de tiempo críticas.
El DPO (interno o externo) debe estar siempre en la cadena de notificación
La seguridad no es solo tecnología — es cultura, procesos y personas. Sin un enfoque organizativo, las medidas técnicas son insuficientes.
Mantén actualizado el Registro de Actividades de Tratamiento
El RAT es el documento central del cumplimiento RGPD. Si hay nuevos sistemas, proveedores o tratamientos de datos y no están en el RAT, no estás cumpliendo. Revísalo al menos una vez al año.
Cualquier nuevo software con datos personales debe añadirse al RAT
Contratos de encargo firmados con todos los proveedores
Cualquier proveedor que acceda a datos personales de tu empresa (gestoría, hosting, CRM, email marketing) debe tener firmado un contrato de encargo de tratamiento conforme al Art. 28 RGPD. Sin él, eres responsable de su incumplimiento.
Revisa tus contratos con proveedores cloud, hosting y software
Formación anual obligatoria para todo el equipo
El Art. 39 RGPD establece la formación como obligación. No basta con haber dado formación una vez — debe ser periódica, documentada y adaptada a los cambios normativos y tecnológicos.
Guarda los certificados de asistencia — son tu defensa ante la AEPD
Define plazos de conservación y aplícalos
Guardar datos más tiempo del necesario es una infracción del principio de limitación del plazo de conservación del RGPD. Define para cada tipo de dato cuánto tiempo lo conservas y aplica eliminaciones automáticas o periódicas.
Dato de cliente inactivo más de X años: eliminar o anonimizar
Auditoría interna anual de cumplimiento
Una vez al año, realiza una revisión interna del estado del cumplimiento RGPD: ¿Han cambiado los tratamientos? ¿Hay nuevos proveedores? ¿Se han producido incidentes? ¿Está actualizada la documentación?
Mejor detectar incumplimientos en una auditoría interna que en una inspección
Política de escritorio limpio y pantalla limpia
Documentos con datos personales no deben quedar a la vista cuando no se usan. La política de escritorio limpio exige guardar documentos físicos y cerrar sesiones al abandonar el puesto. Simple pero efectiva.
Pantallas que den a zonas de paso deben tener filtros de privacidad
Un diagnóstico rápido para saber dónde estás y qué debes priorizar.
Descarga el checklist de seguridad para pymes
20 verificaciones básicas que toda pyme debería cumplir. Organizado por prioridad y con indicaciones claras de qué hacer en cada caso.
¿Tu empresa supera el nivel de seguridad básico?
Si has leído estos consejos y tienes dudas sobre si los estás aplicando correctamente, cuéntanos tu situación. En menos de 24 horas te decimos qué priorizar.