Piensa en diez negocios de tu calle: la ferretería, la clínica, la gestoría, el bar de la esquina, la tienda de ropa. Según los datos publicados este mes, en ocho o nueve de ellos ha pasado algo en el último año: un correo trampa que alguien abrió, un pago desviado a otra cuenta, un ordenador infectado, un acceso que no debía estar ahí. La mayoría no lo cuenta. Muchos ni siquiera lo saben.
Los datos: casi nadie se libra
El informe de Kaspersky sobre el panorama de amenazas para pequeñas y medianas empresas en 2026, difundido en septiembre por varios medios, deja una cifra difícil de ignorar: el 86 % de las pymes españolas sufrió al menos un ciberincidente en el último año. De media, cada empresa afectada vivió más de tres tipos de incidente distintos.
Los más frecuentes en España:
- Phishing (correos y mensajes trampa): un 27 %, por encima de la media mundial.
- Malware (programas maliciosos): 22 %.
- Fraude en facturas y pagos, el clásico "hemos cambiado de número de cuenta": 22 %.
- Uso no autorizado de herramientas de administración: 22 %.
- Compromiso del correo corporativo: 20 %.
Y cuando se pregunta a las propias pymes por qué les pasa, las respuestas son muy humanas: falta de políticas claras, poca implicación de la dirección, un equipo saturado de avisos que ya no les hace caso, y formación insuficiente.
La conclusión incómoda: a las pymes no las atacan por ser interesantes, sino por ser fáciles. Casi todos estos incidentes se frenan con medidas baratas.
La nueva ley: qué es la Ley de Ciberresiliencia
Al mismo tiempo, el 11 de septiembre de 2026 empezaron a aplicarse las obligaciones de notificación del Reglamento Europeo de Ciberresiliencia (Cyber Resilience Act, o CRA). Habrás visto titulares del tipo "las empresas ya tienen que avisar de los ciberataques en 24 horas". Conviene matizarlo, porque no afecta a todo el mundo igual.
A quién obliga ahora: a los fabricantes de productos con elementos digitales que se venden en la UE. Es decir, a quien fabrica o comercializa software, aplicaciones, dispositivos conectados o aparatos con componente digital. Si es tu caso, desde septiembre debes:
- Enviar una alerta temprana en 24 horas cuando detectes una vulnerabilidad que se está explotando o un incidente grave en tu producto.
- Enviar una notificación completa en 72 horas.
- Presentar un informe final en un plazo de 14 días a un mes, según el caso.
Todo se comunica a través de una plataforma única de ENISA, la agencia europea de ciberseguridad, que llega también a la autoridad nacional. Las multas por no notificar pueden alcanzar los 15 millones de euros o el 2,5 % de la facturación mundial. El resto de obligaciones del reglamento (seguridad desde el diseño, actualizaciones, documentación) llegará en diciembre de 2027.
A quién no obliga (todavía): si tienes una peluquería, una clínica o una tienda y simplemente usas software, esta ley en concreto no te pide notificar nada. Pero sí te afecta de rebote: los programas y aparatos que compres tendrán que venir mejor protegidos y con actualizaciones durante años. Y si tu empresa entra en el ámbito de la directiva NIS2, que ya contamos en este artículo, ahí sí hay otras obligaciones de notificación.
Qué hacer esta semana si tienes un negocio pequeño
La buena noticia es que la lista no ha cambiado, y sigue siendo barata:
- Segundo factor de autenticación en correo, banco, hosting, redes y gestoría. Bloquea la mayoría de accesos robados.
- Regla de oro con los pagos: cualquier cambio de número de cuenta se confirma por teléfono, llamando al número que ya tenías, nunca al del correo.
- Un gestor de contraseñas para dejar de repetir claves. Es exactamente para lo que creamos Gestor Seguro.
- Copias de seguridad automáticas y fuera del ordenador o del servidor principal.
- Actualizaciones automáticas en equipos, móviles, navegador y web.
- Diez minutos al mes con el equipo para enseñar el último correo trampa que ha llegado. Es la formación más rentable que existe.
Y si algo pasa, no estás solo: el 017 es la línea gratuita de ayuda en ciberseguridad del INCIBE, para empresas y particulares.
Y tu web, ¿es la puerta de atrás?
Muchos incidentes empiezan por una web olvidada: un gestor de contenidos sin actualizar, un plugin abandonado, un formulario sin protección. Una web también es parte de tu seguridad. Las que entregamos se construyen a medida, con pocas piezas y sin plugins de terceros encadenados, y el mantenimiento anual incluye actualizaciones, copias y monitorización precisamente para que no sea la puerta de atrás de nadie.
En resumen
- El 86 % de las pymes españolas sufrió al menos un ciberincidente en el último año; el phishing y el fraude en pagos encabezan la lista.
- Desde el 11 de septiembre de 2026, los fabricantes de software y productos conectados deben avisar de incidentes graves en 24 horas.
- Si solo usas software, esta ley no te obliga a notificar, pero la NIS2 puede afectarte según tu sector y tamaño.
- Las medidas que frenan casi todo siguen siendo sencillas: segundo factor, confirmar pagos por teléfono, contraseñas, copias y actualizaciones.
Si quieres que revisemos si tu web está al día y bien protegida, escríbenos. Muchas veces la respuesta es "está bien", y eso también es bueno saberlo.
Fuentes consultadas
- El 86 % de las pymes españolas sufrió algún ciberincidente en el último año · MuyPymes
- El 86 % de las pymes españolas sufrió algún ciberincidente en el último año · El Candelero Tecnológico
- Cyber Resilience Act, reporting obligations · Comisión Europea
- Cyber Resilience Act reporting obligations take effect on 11 September 2026 · Freshfields
- Avisos de seguridad · INCIBE-CERT


