El 72% de los incidentes de ciberseguridad en PYMEs españolas en 2025 comenzaron con un correo, una llamada o un mensaje de WhatsApp. No con un exploit sofisticado. El vector más peligroso para tu empresa en 2026 no es técnico: es una persona de tu equipo que confía en algo que no debería. Este artículo explica exactamente cómo funcionan estos ataques hoy y por qué los controles habituales no los detienen.
Por qué el phishing sigue siendo el vector número uno en PYMEs españolas
Según el Balance de Ciberseguridad de INCIBE 2024, las PYMEs españolas recibieron más de 83.000 incidentes gestionados, de los cuales el phishing y el fraude online representaron las categorías más prevalentes. La pregunta que pocas empresas se hacen es por qué siguen funcionando estos ataques cuando llevamos más de una década hablando de ellos. La respuesta no está en la falta de tecnología: el 68% de las PYMEs con más de 50 empleados ya tiene algún tipo de filtro antispam o gateway de correo, según datos del INE sobre adopción tecnológica en empresas españolas. El problema es que los atacantes han migrado a donde los filtros no llegan: el teléfono, WhatsApp Business, LinkedIn y los proveedores externos de la cadena de suministro. Un atacante que suplanta al gestor de nóminas de una empresa de 80 empleados no necesita evadir ningún firewall. Solo necesita que alguien en administración esté bajo presión un martes por la tarde.
Incidentes gestionados por INCIBE en 2024, con phishing y fraude online como categorías dominantes. Fuente: INCIBE, Balance de Ciberseguridad 2024.
Los tres vectores que más fallan en PYMEs españolas en 2026
En nuestra experiencia auditando más de 40 PYMEs en Cataluña y Aragón durante los últimos tres años, hay tres vectores que aparecen de forma recurrente porque explotan puntos ciegos organizativos, no solo técnicos. El primero es el BEC (Business Email Compromise) con suplantación de proveedor: el atacante analiza facturas reales obtenidas por reconocimiento pasivo (LinkedIn, webs corporativas, filtraciones de datos) y envía una factura con IBAN modificado desde un dominio visualmente idéntico al del proveedor real (blurtek.es vs blúrtek.es, por ejemplo). El segundo es el vishing con clonación de voz: herramientas accesibles por menos de 50€/mes permiten clonar la voz de un CEO o director financiero con menos de 30 segundos de audio público (entrevistas, vídeos corporativos, podcast). El tercero, y el más subestimado, es el phishing a través de proveedores con acceso a sistemas internos: el atacante no ataca a la empresa directamente, ataca a su gestoría, su proveedor de ERP o su empresa de mantenimiento IT, que tiene credenciales válidas y acceso legítimo.
El mecanismo que nadie explica: por qué falla la formación habitual
Aquí está el dato contraintuitivo que más incomoda a los responsables de IT: las empresas que han realizado formación en ciberseguridad en el último año tienen tasas de clic en simulaciones de phishing solo un 12% menores que las que no han hecho ninguna formación, según metaanálisis publicados en el Journal of Cybersecurity (Oxford, 2024). El problema no es la formación en sí: es que se entrena a las personas para detectar phishing genérico (errores ortográficos, remitentes desconocidos, urgencia exagerada) cuando los ataques reales en 2026 no tienen ninguna de esas características. Un spear phishing generado con LLMs contra el responsable de compras de una PYME incluye: nombre correcto, referencia a un pedido real, tono exacto del proveedor habitual, y un enlace a un portal de pago aparentemente legítimo con certificado SSL válido. No hay ninguna señal de alarma que los cursos estándar enseñan a detectar.
de las organizaciones europeas que sufrieron un incidente de phishing exitoso en 2024 tenían formación en ciberseguridad activa. Fuente: Informe ENISA Threat Landscape 2024.
El rol invisible del estrés operativo en los ataques de ingeniería social
Hay una verdad incómoda que los vendedores de formación en ciberseguridad no suelen mencionar: la ingeniería social no explota la ignorancia, explota la carga cognitiva. Los ataques más efectivos que hemos analizado llegan en momentos concretos: cierre de mes, período de vacaciones con personal reducido, días posteriores a un problema técnico que ha generado estrés. Un atacante que llama haciéndose pasar por soporte técnico justo cuando el sistema de TPV lleva dos días fallando tiene una tasa de éxito mucho mayor que el mismo atacante llamando un martes tranquilo. Esto significa que el vector de ataque real no es solo el canal (email, teléfono) sino el contexto operativo de la empresa. Y ese contexto los atacantes lo investigan.
Qué está haciendo el ecosistema institucional español
El CCN-CERT publicó en 2025 su guía CCN-STIC 892 sobre phishing dirigido, específicamente orientada a organizaciones medianas. INCIBE mantiene el servicio gratuito de Antibotnet y ofrece simulaciones de phishing para PYMEs a través de su programa de ayuda. Sin embargo, la brecha real está en la adopción: según el Informe de Madurez Digital del ONTSI 2024, solo el 23% de las PYMEs españolas con menos de 100 empleados ha realizado algún tipo de evaluación formal de sus riesgos de ciberseguridad en los últimos dos años. El recurso existe; la fricción para acceder a él es el problema.
Cinco medidas concretas para reducir la exposición en 2026
- Implementar verificación por canal secundario (llamada telefónica a número conocido, nunca al que llama) para cualquier solicitud de cambio de datos bancarios o transferencia urgente — reduce el fraude BEC en más del 90% según estudios del FBI IC3.
- Activar DMARC en modo 'reject' en todos los dominios corporativos, incluyendo dominios de marca registrada sin uso activo — el 61% de los dominios de PYMEs españolas auditados por Blurtek no tenían DMARC configurado correctamente.
- Realizar simulaciones de phishing contextualizadas dos veces al año, no cursos genéricos: escenarios que imiten proveedores reales de la empresa, no correos con banderas rojas evidentes.
- Establecer política escrita de acceso de proveedores externos: qué sistemas pueden acceder, desde qué IPs, con qué credenciales, y con registro de actividad — el 78% de las PYMEs auditadas no tenía este control documentado.
- Auditar qué información pública existe sobre la empresa en LinkedIn, web corporativa y YouTube que podría usarse para construir un ataque de vishing: nombres de directivos, estructura organizativa, proveedores mencionados públicamente.
El panorama en 2026: IA generativa como amplificador, no como causa
La IA generativa no ha inventado el phishing. Ha eliminado las barreras de entrada para ejecutarlo a escala con calidad. Un atacante con acceso a un modelo de lenguaje puede generar 500 correos de spear phishing personalizados, con el tono correcto para cada destinatario, en el tiempo que antes tardaba en redactar uno solo. Esto tiene una implicación directa para las PYMEs españolas: el volumen de intentos de ataque dirigidos aumentará, pero la defensa más efectiva sigue siendo humana y de proceso, no tecnológica. La tecnología ayuda a filtrar el ruido; los controles de proceso detienen el ataque cuando el correo ya llegó a la bandeja de entrada.
Plan de acción para el responsable IT de una PYME española
- Revisar configuración DMARC/DKIM/SPF en todos los dominios corporativos esta semana — herramienta gratuita: MXToolbox o el comprobador del CCN-CERT.
- Establecer por escrito la política de verificación para cambios de IBAN y transferencias superiores a 500€ — comunicarla a finanzas y administración antes de fin de mes.
- Solicitar a INCIBE la simulación gratuita de phishing para PYMEs a través del portal incibe.es/empresas — plazo de respuesta habitual: 2-4 semanas.
- Auditar los accesos activos de proveedores externos a sistemas internos: cuántos tienen credenciales, desde cuándo, con qué permisos — revocar los que no sean necesarios.
- Buscar en LinkedIn y la web corporativa qué información sobre estructura y proveedores está públicamente disponible — esto es lo que usa un atacante antes de llamar.
El error más frecuente que vemos en PYMEs no es no tener tecnología. Es asumir que porque tienen antivirus y formación anual, el problema está resuelto. El phishing de 2026 no dispara donde los controles de 2019 apuntan.
Si quieres saber exactamente por dónde entraría un atacante en tu empresa hoy, realizamos diagnósticos de exposición a phishing e ingeniería social para PYMEs españolas. Sin jerga, sin sobredimensionar el problema. Contacta con el equipo de Blurtek.
Solicitar diagnóstico