El 72% dels incidents de ciberseguretat a PIMEs espanyoles el 2025 van començar amb un correu, una trucada o un missatge de WhatsApp. No amb un exploit sofisticat. El vector més perillós per a la teva empresa el 2026 no és tècnic: és una persona del teu equip que confia en alguna cosa que no hauria de fer. Aquest article explica exactament com funcionen aquests atacs avui i per què els controls habituals no els aturen.
Per què el phishing segueix sent el vector número u a les PIMEs espanyoles
Segons el Balanç de Ciberseguretat d'INCIBE 2024, les PIMEs espanyoles van rebre més de 83.000 incidents gestionats, dels quals el phishing i el frau en línia van representar les categories més prevalents. La pregunta que poques empreses es fan és per què segueixen funcionant aquests atacs quan fa més d'una dècada que en parlem. La resposta no està en la manca de tecnologia: el problema és que els atacants han migrat on els filtres no arriben: el telèfon, WhatsApp Business, LinkedIn i els proveïdors externs de la cadena de subministrament. Un atacant que suplanta el gestor de nòmines d'una empresa de 80 empleats no necessita evadir cap tallafocs. Només necessita que algú d'administració estigui sota pressió un dimarts a la tarda.
de les organitzacions europees que van patir un incident de phishing exitós el 2024 tenien formació en ciberseguretat activa. Font: Informe ENISA Threat Landscape 2024.
Els tres vectors que més fallen a les PIMEs espanyoles el 2026
En la nostra experiència auditant més de 40 PIMEs a Catalunya i Aragó durant els últims tres anys, hi ha tres vectors que apareixen de forma recurrent perquè exploten punts cecs organitzatius, no només tècnics. El primer és el BEC (Business Email Compromise) amb suplantació de proveïdor. El segon és el vishing amb clonació de veu: eines accessibles per menys de 50€/mes permeten clonar la veu d'un CEO amb menys de 30 segons d'àudio públic. El tercer, i el més subestimat, és el phishing a través de proveïdors amb accés a sistemes interns: l'atacant no ataca l'empresa directament, ataca la seva gestoria o el seu proveïdor d'ERP, que té credencials vàlides i accés legítim.
Cinc mesures concretes per reduir l'exposició el 2026
- Implementar verificació per canal secundari per a qualsevol canvi d'IBAN o transferència urgent.
- Activar DMARC en mode 'reject' a tots els dominis corporatius, inclosos els de marca sense ús actiu.
- Realitzar simulacions de phishing contextualitzades dues vegades l'any amb escenaris que imitin proveïdors reals.
- Establir política escrita d'accés de proveïdors externs: sistemes accessibles, IPs, credencials i registre d'activitat.
- Auditar quina informació pública existeix sobre l'empresa a LinkedIn, web corporativa i YouTube.
Si vols saber exactament per on entraria un atacant a la teva empresa avui, realitzem diagnòstics d'exposició a phishing i enginyeria social per a PIMEs espanyoles. Contacta amb l'equip de Blurtek.
Solicitar diagnóstico