Evoluciona Formación
Digitalización e IA

Ciberseguridad para empleados: los 10 errores que abren la puerta a un ataque y cómo evitarlos con formación

Equipo Evoluciona · · 7 min de lectura

En este artículo
  1. Por qué la formación de los empleados es la primera defensa
  2. Los 10 errores que más ataques provocan
  3. Cómo convertir esta lista en una formación que funcione
  4. Formación de ciberseguridad bonificable para la plantilla
Ciberseguridad para empleados: los 10 errores que abren la puerta a un ataque y cómo evitarlos con formación

El INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que el año anterior. Cuatro de cada diez fueron fraude online, y el phishing, con 25.133 casos, sigue siendo la puerta de entrada más usada. Detrás de esa cifra hay una constante que cualquier responsable de sistemas conoce: la mayoría de los ataques que tienen éxito en una pyme no rompen la tecnología, engañan a una persona. Esta guía recoge los diez errores de los empleados que más incidentes provocan, qué hacer en cada caso y cómo convertirlo en una formación de ciberseguridad para la plantilla que la empresa puede bonificar.

Por qué la formación de los empleados es la primera defensa

Un cortafuegos, un antivirus y las copias de seguridad son imprescindibles, pero no deciden si alguien de administración hace clic en un adjunto que parece una factura. Los ataques actuales están diseñados para saltarse la tecnología a través de las personas: correos que imitan a un proveedor, llamadas que suplantan al banco, mensajes «urgentes» del director general. Por eso la ciberseguridad para empleados no es un curso técnico: es enseñar a toda la plantilla a reconocer el engaño y a saber qué hacer en los treinta segundos siguientes.

Además, hay dos normas que ya lo exigen. El RGPD obliga a aplicar medidas de seguridad adecuadas y a concienciar al personal que trata datos personales: en una brecha, la falta de formación es un agravante. Y la directiva NIS2 obliga a las entidades esenciales e importantes (energía, transporte, banca, salud, agua, servicios digitales, fabricación de productos críticos, y sus proveedores) a que los órganos de dirección se formen y fomenten la formación periódica de sus empleados; su ley española de transposición está en tramitación y se espera su aplicación plena a lo largo de 2026.

Los 10 errores que más ataques provocan

1. Hacer clic en el enlace o el adjunto de un correo «de confianza»

El phishing funciona porque imita bien: una factura pendiente, un aviso de Correos, un documento compartido en la nube, un cambio de contraseña. Qué hacer: antes de hacer clic, mirar el remitente real (no el nombre que aparece), pasar el ratón por el enlace para ver adónde lleva y desconfiar de cualquier urgencia. Si el correo pide una acción sobre una cuenta, entrar escribiendo la dirección en el navegador, nunca desde el enlace.

2. Usar la misma contraseña en varios sitios

Cuando un servicio externo sufre una filtración, los delincuentes prueban esas contraseñas en el correo corporativo y en la nube de la empresa. Si coinciden, entran sin necesidad de engañar a nadie. Qué hacer: contraseñas distintas y largas para cada servicio, guardadas en un gestor de contraseñas, y cambio inmediato cuando se sepa de una filtración.

3. No activar el doble factor de autenticación

El segundo factor (un código en el móvil o una llave física) frena la inmensa mayoría de los accesos con contraseñas robadas. Muchas empresas lo tienen disponible en el correo y en la nube y no lo han activado. Qué hacer: obligatorio en correo, nube, banca y herramientas de gestión, empezando por las cuentas de dirección y administración.

4. Obedecer al «jefe» que pide una transferencia urgente

El fraude del CEO suplanta a un directivo por correo o mensajería para ordenar un pago o un cambio de cuenta de un proveedor, siempre con prisa y confidencialidad. Es uno de los fraudes que más dinero cuesta a las pymes españolas. Qué hacer: una regla escrita y conocida por todos: ningún pago ni cambio bancario se ejecuta sin confirmación por un segundo canal (llamada al número de siempre), sin excepciones por jerarquía ni urgencia.

5. Trabajar desde una wifi pública o desde el ordenador de casa sin control

El teletrabajo multiplicó los accesos desde redes y equipos que la empresa no controla. Qué hacer: VPN o acceso por navegador con doble factor, nada de wifi abierta sin VPN, equipo corporativo o al menos con antivirus, cifrado y actualizaciones al día, y sesiones que se cierran.

6. Aplazar las actualizaciones

El aviso de «reiniciar para actualizar» que se pospone durante semanas deja abierta una vulnerabilidad conocida. INCIBE detectó 237.028 sistemas vulnerables en 2025 solo en España. Qué hacer: actualizaciones automáticas en sistema operativo, navegador y aplicaciones, y una revisión mensual de lo que no se actualiza solo (router, impresoras, dispositivos conectados).

7. Compartir datos de la empresa con herramientas de IA o servicios personales

Pegar un contrato, una lista de clientes o datos de nómina en un asistente de IA gratuito, o enviárselos al correo personal para trabajar desde casa, saca esa información del control de la empresa. Qué hacer: una política clara de qué se puede introducir en herramientas externas, cuentas corporativas de IA con los datos protegidos y formación en el uso responsable, que además es la alfabetización en IA que el Reglamento europeo exige a la plantilla que usa estas herramientas: lo explicamos en alfabetización en IA obligatoria.

8. Conectar un USB o instalar programas por su cuenta

Un pendrive encontrado, un programa «gratuito» para convertir PDF o una extensión del navegador pueden llevar malware, que fue la categoría con más incidentes en 2025: 55.411 casos, 392 de ellos de ransomware. Qué hacer: solo software aprobado por la empresa, sin permisos de administrador en los equipos de trabajo y dispositivos externos revisados antes de usarlos.

9. Ignorar lo que parece raro y no avisar

Un correo extraño que se borra sin decir nada, un enlace en el que «creo que no he puesto nada», una llamada del banco que pedía datos. Cada aviso que no llega es una oportunidad perdida de contener el incidente a tiempo. Qué hacer: un canal sencillo para avisar (un correo, un chat, una persona) y la garantía de que avisar de un error no se castiga. La reacción en la primera hora decide el tamaño del daño.

10. Dejar el puesto sin bloquear y hablar de más

La pantalla desbloqueada en una oficina con visitas, la contraseña en un pósit, la conversación en voz alta sobre un cliente, la foto del puesto en redes sociales con información de fondo. Es ingeniería social de la de siempre, y sigue funcionando. Qué hacer: bloqueo automático a los pocos minutos, mesas limpias y sentido común sobre qué se cuenta y dónde.

Cómo convertir esta lista en una formación que funcione

Una charla anual no cambia hábitos. Lo que funciona en las pymes que consiguen bajar el número de incidentes es una combinación de tres cosas:

PiezaQué esCada cuánto
Curso base para toda la plantillaLos diez errores con ejemplos reales, las reglas de la empresa y cómo avisar; en teleformación, con controles de aprendizaje y certificadoAl incorporarse y repaso anual
Simulación de phishingCorreos de prueba enviados por la empresa para medir quién hace clic y reforzar donde fallaTrimestral
Avisos cortosUn mensaje cuando aparece una campaña nueva (suplantación de Hacienda, de la Seguridad Social, de un proveedor)Cuando toca

Para los responsables, la formación es distinta: gestión de incidentes y continuidad de negocio, obligaciones de NIS2 y del Esquema Nacional de Seguridad, y sistemas de gestión como la ISO 27001.

Formación de ciberseguridad bonificable para la plantilla

Toda esta formación se bonifica con el crédito de FUNDAE de la empresa. En nuestro catálogo:

El área completa está en ciberseguridad. Puedes estimar el crédito de tu empresa con la calculadora del crédito FUNDAE, ver cómo encajarlo en el plan de formación anual y el proceso de bonificación en la guía de cómo bonificar un curso.

Preguntas frecuentes

¿Es obligatoria la formación en ciberseguridad para los empleados?

Para las entidades esenciales e importantes de la directiva NIS2, sí: los órganos de dirección deben formarse y fomentar la formación periódica de la plantilla. Para el resto de empresas no hay una obligación expresa con ese nombre, pero el RGPD exige medidas de seguridad adecuadas y la concienciación del personal que trata datos, y la falta de formación agrava la responsabilidad en caso de brecha.

¿Qué debe incluir un curso de ciberseguridad para empleados?

Como mínimo: reconocer el phishing y el fraude del CEO, contraseñas y doble factor, uso seguro del correo, la nube y los dispositivos, teletrabajo y redes wifi, qué datos no compartir con herramientas de IA, y cómo actuar y a quién avisar ante un incidente. Debe ser práctico, con ejemplos reales, y no requerir conocimientos técnicos.

¿Cada cuánto hay que repetir la formación en ciberseguridad?

Las amenazas cambian cada pocos meses, así que la recomendación habitual es una formación completa al incorporarse y un repaso anual, complementado con simulaciones de phishing y avisos cortos cuando aparece una campaña nueva. Las entidades sujetas a NIS2 deben poder demostrar que la formación es periódica.

¿Se puede bonificar la formación en ciberseguridad con FUNDAE?

Sí. Es formación relacionada con la actividad de la empresa y se bonifica con el crédito de FUNDAE en teleformación, con certificado de aprovechamiento. Un curso de 60 horas puede bonificarse hasta 450 € por participante, dentro del crédito disponible.

¿Qué es el fraude del CEO y cómo se evita?

Es un correo o mensaje que suplanta a un directivo para pedir una transferencia urgente o un cambio de cuenta bancaria de un proveedor. Se evita con una regla simple y formada: ningún pago ni cambio de datos bancarios se ejecuta sin confirmarlo por un segundo canal (una llamada al número conocido), aunque el mensaje parezca venir del jefe y sea urgente.

  • Ciberseguridad
  • Phishing
  • Formación de empleados
  • NIS2

Cursos relacionados

Ver oferta formativa →
  • Curso de Ciberseguridad para pymes Teleformación

    Ciberseguridad para pymes

    Phishing, ransomware y amenazas del comercio electrónico, medidas de protección para la empresa y cómo actuar y denunciar tras un ciberataque. Para pymes y micropymes.

    60 h · Bonificable 100% Ver ficha
    Área: Ciberseguridad

¿Quieres aprovechar tu crédito de formación?

El crédito que no se usa en el ejercicio se pierde. Te decimos cuánto tiene tu empresa y qué formación cabe antes del cierre.