Artico Consultores – Protección de Datos

25 años protegiendo empresas en Aragón y toda España · 976 45 85 86 · contacto@portalartico.es
Artico Consultores · Seguridad

Consejos de seguridad para proteger tu empresa

Guía práctica con más de 50 consejos de seguridad organizados por área. Desde contraseñas hasta inteligencia artificial. Actualizados 2025.

50+consejos prácticos
8áreas de seguridad
2025actualizado

El 95% de los incidentes de seguridad tienen origen humano. La tecnología ayuda, pero la primera línea de defensa siempre es la persona. Forma a tu equipo.

Área 1 · Accesos
Contraseñas y control de acceso

La puerta de entrada más atacada en cualquier empresa. Una contraseña débil puede costar cientos de miles de euros.

Crítico

Usa contraseñas únicas para cada servicio

Reutilizar contraseñas es el error más común y más peligroso. Si un servicio sufre una brecha, el atacante probará esa misma contraseña en todos tus demás accesos.

Usa un gestor de contraseñas: Bitwarden, 1Password o KeePass

Crítico

Activa el doble factor de autenticación (2FA)

El 2FA añade una segunda capa de seguridad además de la contraseña. Aunque alguien robe tu contraseña, no podrá acceder sin el segundo factor. Actívalo en email, banca y herramientas críticas.

Usa una app de autenticación (Google Authenticator, Authy) — no SMS

Alto

Contraseñas de al menos 16 caracteres

Una contraseña de 16 caracteres aleatorios es prácticamente imposible de descifrar por fuerza bruta. Usa frases de paso largas en lugar de palabras con sustituciones predecibles (p@ssw0rd no vale).

Ejemplo de frase segura: "Artico-Proteges-Datos-2025!"

Alto

Contraseñas distintas para administradores

Las cuentas de administrador deben tener contraseñas diferentes a las cuentas personales, más largas y más complejas. Son el objetivo principal de los atacantes.

Las cuentas admin no deben usarse para el trabajo diario

Medio

Revoca accesos de empleados que se marchan

Cuando un empleado abandona la empresa, sus accesos deben revocarse el mismo día — no después. Un acceso activo de un ex-empleado es un riesgo real de brecha de datos.

Protocolo de baja: lista de accesos a revocar en el primer día

Básico

Nunca compartas contraseñas por email o WhatsApp

El email y WhatsApp no son canales seguros para transmitir contraseñas. Si necesitas compartir un acceso temporalmente, usa un gestor de contraseñas con función de compartición segura.

Bitwarden permite compartir accesos de forma segura y auditable

Área 2 · Comunicaciones
Email y phishing

El phishing es el vector de ataque número uno en España. El 80% de los ciberataques empiezan con un email fraudulento.

El phishing con IA es la nueva amenaza. Los atacantes usan inteligencia artificial para generar emails en español perfecto, sin faltas de ortografía y con el nombre del destinatario. Ya no es fácil detectarlos por errores gramaticales.

Crítico

Verifica el remitente real, no solo el nombre

Un email puede mostrar el nombre de tu banco o de tu jefe pero venir de una dirección completamente distinta. Haz clic en el nombre del remitente para ver la dirección real antes de responder o hacer clic en cualquier enlace.

Busca discrepancias: "Banco Santander" desde "notif@sanntander-online.com"

Crítico

Nunca hagas clic en enlaces de emails inesperados

Si recibes un email pidiéndote que accedas a tu cuenta bancaria, a tu correo o a cualquier servicio, ve directamente a la web oficial escribiendo la URL en el navegador. Nunca uses el enlace del email.

Pasa el ratón sobre el enlace antes de hacer clic — verás la URL real

Alto

Cuidado con los archivos adjuntos

Los archivos .exe, .zip, .docm y .xlsm pueden contener malware. Nunca abras adjuntos de remitentes desconocidos. Si el remitente es conocido pero el adjunto es inesperado, verifica por teléfono antes de abrirlo.

Los PDFs también pueden contener código malicioso

Alto

Desconfía de la urgencia y el miedo

"Tu cuenta será suspendida en 24 horas", "Has recibido un reembolso", "Acción urgente requerida". El phishing juega con la urgencia y el miedo para que actúes sin pensar. Para y verifica siempre.

Las empresas legítimas nunca te piden contraseñas por email

Medio

Configura el filtro antispam y antiphishing

La mayoría de proveedores de email empresarial (Google Workspace, Microsoft 365) tienen herramientas avanzadas de protección que van más allá del filtro básico. Asegúrate de que están activadas.

Activa DMARC, DKIM y SPF en tu dominio corporativo

Básico

Forma a tu equipo en reconocimiento de phishing

El eslabón más débil es siempre el humano. Una sesión de formación anual sobre phishing puede reducir el riesgo de incidente en un 70%. Incluye ejemplos reales y simulacros.

Artico ofrece formación de sensibilización RGPD y ciberseguridad

Área 3 · Hardware
Dispositivos y almacenamiento

Portátiles, móviles, USB y servidores. Cada dispositivo con datos personales es un posible origen de brecha de seguridad.

Crítico

Cifra el disco duro de todos los portátiles

Si un portátil con datos de clientes o empleados es robado, el cifrado del disco hace que los datos sean ilegibles sin la contraseña. En Windows se llama BitLocker, en Mac es FileVault. Activarlo es gratis y toma minutos.

BitLocker (Windows) y FileVault (Mac) — gratis y ya incluidos

Crítico

Mantén los sistemas y software actualizados

El 60% de los ataques exitosos explotan vulnerabilidades para las que ya existía un parche. Activa las actualizaciones automáticas en todos los dispositivos y aplica los parches de seguridad sin demora.

No pospongas las actualizaciones de seguridad — instálalas ese día

Alto

Prohíbe o controla el uso de USBs

Los dispositivos USB son un vector clásico de infección por malware y de fuga de datos. Define una política clara: USB solo corporativos y cifrados, o directamente prohibidos en equipos con datos sensibles.

Considera deshabilitar los puertos USB en equipos críticos

Alto

Copias de seguridad automáticas y verificadas

El ransomware cifra tus datos y pide rescate. Sin copia de seguridad reciente, la única opción es pagar. Regla 3-2-1: 3 copias, en 2 soportes distintos, 1 fuera del sitio (nube o sede diferente).

Verifica periódicamente que las copias se pueden restaurar

Medio

Gestión de dispositivos móviles (MDM)

Si tu equipo usa móviles o tablets para trabajar, implementa una solución MDM (Mobile Device Management) que permita borrar los datos remotamente si el dispositivo se pierde o es robado.

Microsoft Intune y Jamf son las soluciones más utilizadas

Básico

Destruye documentos y dispositivos correctamente

Tirar a la basura documentos con datos personales o un disco duro sin destruir correctamente es una brecha de seguridad. Los documentos deben triturarse y los discos destruirse físicamente o sobreescribirse con herramientas especializadas.

Existen empresas certificadas de destrucción de documentos y soportes

Área 4 · Trabajo remoto
Teletrabajo seguro

El teletrabajo multiplica la superficie de ataque. Redes domésticas, dispositivos personales y falta de supervisión son los principales riesgos.

Crítico

Usa VPN para acceder a recursos de la empresa

Una VPN cifra todo el tráfico entre el dispositivo del empleado y la red corporativa. Es especialmente crítica cuando se trabaja desde redes WiFi públicas o domésticas sin configuración de seguridad.

La VPN debe ser obligatoria, no opcional, para acceder a sistemas internos

Crítico

Nunca uses WiFi público sin VPN

Las redes WiFi públicas (cafeterías, aeropuertos, hoteles) son terreno fácil para el espionaje de comunicaciones. Sin VPN, cualquiera en la misma red puede interceptar tu tráfico y tus credenciales.

Si no tienes VPN, usa los datos del móvil en lugar del WiFi público

Alto

Pantalla de bloqueo automático en 5 minutos

Configura el bloqueo automático de pantalla en todos los dispositivos tras 5 minutos de inactividad. Un ordenador desbloqueado con datos de clientes en casa de un empleado es una brecha potencial.

Windows: Win+L · Mac: Ctrl+Cmd+Q para bloquear manualmente

Alto

Videollamadas: cuidado con el entorno visible

En videollamadas con clientes, asegúrate de que en el fondo no son visibles documentos, pantallas con datos personales u otra información confidencial. El desenfoque de fondo es una medida de privacidad básica.

Usa un fondo virtual o asegúrate de que el entorno es neutral

Medio

Separa uso personal y profesional

No mezcles aplicaciones personales y profesionales en el mismo dispositivo sin una política clara. El uso de dispositivos personales para trabajar (BYOD) debe estar regulado y los datos corporativos deben estar en entornos separados.

Define una política BYOD por escrito si permites dispositivos personales

Básico

Protocolo claro de incidentes en remoto

Los empleados en teletrabajo deben saber exactamente a quién llamar y qué hacer si sospechan de un incidente de seguridad. Sin protocolo claro, los incidentes se notifican tarde y el daño es mayor.

Número de contacto de seguridad visible y accesible para todo el equipo

Área 5 · Nuevas tecnologías
Inteligencia Artificial y herramientas digitales

La IA ha cambiado el panorama de amenazas. También introduce nuevos riesgos en el uso corporativo que muchas empresas aún no han gestionado.

Atención al AI Act: desde agosto de 2024 la UE regula el uso de IA en empresas. Algunos usos de IA de alto riesgo están sujetos a obligaciones específicas. Si tu empresa usa IA, revisa tu situación normativa.

Crítico

No introduzcas datos personales de clientes en IAs públicas

ChatGPT, Gemini, Claude y otras IAs públicas pueden usar los datos introducidos para entrenar sus modelos. Introducir datos personales de clientes, empleados o pacientes en estas herramientas puede ser una infracción del RGPD.

Usa versiones enterprise con garantías de no uso para entrenamiento

Crítico

Define una política de uso de IA en la empresa

Sin política escrita, cada empleado usa la IA como considera. Una política de IA debe definir qué herramientas están permitidas, para qué usos y qué datos nunca pueden introducirse en ellas.

Artico puede ayudarte a redactar tu política de uso de IA

Alto

Cuidado con el deepfake y la suplantación por voz

La IA permite clonar voces y crear vídeos falsos convincentes. Ya se han producido fraudes empresariales donde un empleado transfirió dinero tras recibir una "llamada del CEO" generada por IA. Establece protocolos de verificación para transferencias urgentes.

Crea una palabra clave de verificación secreta para tu equipo directivo

Alto

Revisa los permisos de las aplicaciones que usas

Muchas aplicaciones SaaS solicitan acceso a tu email, calendarios o documentos de Google Drive/OneDrive. Revisa periódicamente qué aplicaciones tienen acceso a tus datos corporativos y revoca las que no uses.

Google: myaccount.google.com/permissions · Microsoft: myapplications.microsoft.com

Medio

Audita las integraciones entre herramientas

Cuando conectas Slack con Google Drive, o tu CRM con el email, estás creando flujos de datos que pueden incluir datos personales. Documenta estas integraciones y asegúrate de que cumplen el RGPD.

Cada integración con datos personales debe estar en el RAT

Básico

Verifica la ubicación de los servidores de tus herramientas

Si usas herramientas SaaS que almacenan datos en EEUU, puede haber implicaciones de transferencia internacional de datos bajo el RGPD. Verifica dónde se almacenan los datos y si el proveedor ofrece almacenamiento en la UE.

Busca proveedores con sede o almacenamiento en la Unión Europea

Área 6 · Incidentes
Brechas de seguridad y protocolo de respuesta

No es cuestión de si sufrirás un incidente, sino de cuándo. Lo que marca la diferencia es cómo respondes en las primeras horas.

Tienes 72 horas. El RGPD obliga a notificar las brechas de seguridad a la AEPD en un plazo máximo de 72 horas desde que se tiene constancia de ellas. Sin protocolo, es prácticamente imposible cumplir este plazo.

Crítico

Ten un protocolo de respuesta a incidentes documentado

Cuando ocurre un incidente el pánico puede llevar a tomar decisiones equivocadas. Un protocolo documentado define exactamente qué hacer, en qué orden y quién es responsable de cada paso.

El protocolo debe incluir: detección, contención, evaluación, notificación y recuperación

Crítico

Notifica a la AEPD en menos de 72 horas

Ante cualquier brecha que pueda suponer un riesgo para las personas, tienes 72 horas para notificarlo a la AEPD a través de su sede electrónica. Notificar fuera de plazo es una infracción adicional.

La notificación se realiza en: sedeaepd.gob.es

Alto

Documenta todos los incidentes, también los menores

Aunque un incidente no requiera notificación a la AEPD, debe quedar documentado internamente. Esta documentación demuestra responsabilidad proactiva y puede ser clave en caso de inspección posterior.

Registro de incidentes: fecha, descripción, datos afectados, medidas adoptadas

Alto

Informa a los afectados si el riesgo es alto

Si la brecha puede suponer un riesgo alto para los derechos de las personas afectadas — por ejemplo, exposición de datos bancarios o de salud — debes comunicárselo a esas personas sin dilación.

La comunicación a afectados debe ser clara, directa y sin tecnicismos

Medio

Simula un incidente una vez al año

Los simulacros de incidente permiten detectar fallos en el protocolo antes de que ocurra un incidente real. Imagina que mañana sufres un ransomware — ¿sabes exactamente qué hacer? ¿Sabe tu equipo?

Incluye el simulacro en el plan de formación anual

Básico

Identifica quién puede declarar una brecha

Define claramente quién tiene autoridad para declarar oficialmente un incidente como brecha de seguridad y activar el protocolo. Sin esta decisión clara, puede haber pérdidas de tiempo críticas.

El DPO (interno o externo) debe estar siempre en la cadena de notificación

Área 7 · Organización
Empresa, procesos y cultura de seguridad

La seguridad no es solo tecnología — es cultura, procesos y personas. Sin un enfoque organizativo, las medidas técnicas son insuficientes.

Crítico

Mantén actualizado el Registro de Actividades de Tratamiento

El RAT es el documento central del cumplimiento RGPD. Si hay nuevos sistemas, proveedores o tratamientos de datos y no están en el RAT, no estás cumpliendo. Revísalo al menos una vez al año.

Cualquier nuevo software con datos personales debe añadirse al RAT

Crítico

Contratos de encargo firmados con todos los proveedores

Cualquier proveedor que acceda a datos personales de tu empresa (gestoría, hosting, CRM, email marketing) debe tener firmado un contrato de encargo de tratamiento conforme al Art. 28 RGPD. Sin él, eres responsable de su incumplimiento.

Revisa tus contratos con proveedores cloud, hosting y software

Alto

Formación anual obligatoria para todo el equipo

El Art. 39 RGPD establece la formación como obligación. No basta con haber dado formación una vez — debe ser periódica, documentada y adaptada a los cambios normativos y tecnológicos.

Guarda los certificados de asistencia — son tu defensa ante la AEPD

Alto

Define plazos de conservación y aplícalos

Guardar datos más tiempo del necesario es una infracción del principio de limitación del plazo de conservación del RGPD. Define para cada tipo de dato cuánto tiempo lo conservas y aplica eliminaciones automáticas o periódicas.

Dato de cliente inactivo más de X años: eliminar o anonimizar

Medio

Auditoría interna anual de cumplimiento

Una vez al año, realiza una revisión interna del estado del cumplimiento RGPD: ¿Han cambiado los tratamientos? ¿Hay nuevos proveedores? ¿Se han producido incidentes? ¿Está actualizada la documentación?

Mejor detectar incumplimientos en una auditoría interna que en una inspección

Básico

Política de escritorio limpio y pantalla limpia

Documentos con datos personales no deben quedar a la vista cuando no se usan. La política de escritorio limpio exige guardar documentos físicos y cerrar sesiones al abandonar el puesto. Simple pero efectiva.

Pantallas que den a zonas de paso deben tener filtros de privacidad

Diagnóstico
¿Cuál es el nivel de seguridad de tu empresa?

Un diagnóstico rápido para saber dónde estás y qué debes priorizar.

Nivel bajo — Riesgo crítico
No tenéis documentación RGPD
No habéis formado al equipo nunca
No hay contraseñas robustas ni 2FA
No sabéis qué haríais ante una brecha
No tenéis contratos con proveedores
No hay copias de seguridad verificadas
Nivel medio — Necesita mejora
Tenéis documentación básica pero desactualizada
Formación puntual pero no periódica
Contraseñas razonables pero sin gestor ni 2FA
Hay protocolo de incidentes pero no se ha probado
Algunos proveedores con contrato, otros no
Copias de seguridad pero sin verificación periódica
Nivel alto — Bien gestionado
RAT actualizado y revisado anualmente
Formación anual documentada con certificados
2FA activo y gestor de contraseñas corporativo
Protocolo de incidentes simulado y funcional
Todos los proveedores con contrato Art. 28
Copias 3-2-1 verificadas mensualmente
Checklist gratuito

Descarga el checklist de seguridad para pymes

20 verificaciones básicas que toda pyme debería cumplir. Organizado por prioridad y con indicaciones claras de qué hacer en cada caso.

Contraseñas y accesos
Email y comunicaciones
Dispositivos y copias
Documentación RGPD
Proveedores y contratos
Formación del equipo
Solicitar análisis gratuito →
Artico Consultores

¿Tu empresa supera el nivel de seguridad básico?

Si has leído estos consejos y tienes dudas sobre si los estás aplicando correctamente, cuéntanos tu situación. En menos de 24 horas te decimos qué priorizar.

¿Tienes alguna duda? Escríbenos por WhatsApp, te respondemos en minutos.
WhatsApp Escríbenos por WhatsApp
protección de datos
Resumen de privacidad

Utilizamos cookies propias y de terceros para prestar nuestros servicios, recoger información estadística y mostrarle publicidad basada en el análisis estadístico. Puede obtener más información sobre las cookies, o bien conocer cómo cambiar la configuración en nuestra Política de Cookies