Cómo evitar el phishing en una empresa pequeña
La respuesta corta
Para evitar el phishing en una pyme hacen falta tres capas: normas sencillas (ningún pago, cambio de cuenta ni contraseña se resuelve solo por correo), protección de las cuentas (verificación en dos pasos y copias de seguridad) y que el correo dudoso no llegue a la bandeja (DMARC en tu dominio y un filtro de entrada con antivirus). Con una formación breve y un canal para avisar, se monta en una semana.

El phishing no se evita con una sola medida. Se evita con varias capas sencillas que, juntas, hacen que llegue poco, que se reconozca y que, si alguien se equivoca un día con prisa, el daño sea pequeño. Esta es la versión para una empresa pequeña, sin departamento de informática, que se puede montar en una semana.
Capa 1: normas que nadie se salta
La mayoría de las estafas por correo buscan una de dos cosas: dinero o contraseñas. Dos normas cortan casi todas:
- Ningún pago, cambio de cuenta bancaria o factura nueva se aprueba solo por correo. Se confirma por teléfono, a un número que ya teníais, nunca al que viene en el mensaje. Es la defensa contra el fraude del CEO y el falso cambio de cuenta del proveedor.
- Ninguna contraseña se escribe desde un enlace de un correo. Si un aviso dice que tu cuenta caduca o que tienes un documento compartido, se entra a la web escribiendo la dirección, no pulsando.
Escríbelas en una hoja, compártelas y dilas en voz alta: el gerente prefiere una llamada de más a una transferencia perdida.
Capa 2: cuentas que aguantan un error
- Verificación en dos pasos en todas las cuentas de correo, empezando por la dirección y por quien paga facturas. Si alguien entrega su contraseña, no basta para entrar.
- Contraseñas distintas para el correo y para todo lo demás, con un gestor de contraseñas si hace falta.
- Copias de seguridad que no estén siempre conectadas al ordenador. Si un adjunto con virus cifra los archivos, la copia es lo que te salva.
Capa 3: que el correo dudoso no llegue
La mejor formación del mundo falla el día que alguien está cansado. Por eso conviene que la mayoría del phishing no llegue a la bandeja:
- DMARC en tu dominio, en
quarantineoreject, para que nadie pueda escribir a tus clientes y proveedores haciéndose pasar por ti. La guía qué es DMARC lo explica paso a paso. - Un filtro de entrada por delante de tu correo que analice cada mensaje antes de entregarlo: antivirus, bloqueo de adjuntos peligrosos, aplicación del DMARC de quien te escribe (para rechazar las suplantaciones), listas negras y spam a su carpeta. Es lo que hace EscudoCorreo, sin mover tus buzones.
Capa 4: gente que sabe lo que busca
- Formación breve y periódica: diez minutos con ejemplos reales de lo que os ha llegado. Las siete señales de cómo saber si un correo es falso caben en una hoja.
- Un canal para avisar sin miedo: una dirección o un grupo donde reenviar lo sospechoso. Quien avisa no se ha equivocado; ha protegido al resto.
- Qué hacer si alguien pica: cambiar la contraseña desde la web oficial, avisar enseguida y, si hubo un pago, llamar al banco en el momento.
El plan en una semana
| Día | Qué hacer | Quién |
|---|---|---|
| Lunes | Escribir y compartir las dos normas (pagos y contraseñas) | Dirección |
| Martes | Activar la verificación en dos pasos en todas las cuentas de correo | Quien lleve la informática |
| Miércoles | Pasar el comprobador gratuito y corregir SPF y DMARC del dominio | Técnico o proveedor |
| Jueves | Poner un filtro de entrada por delante del correo | Técnico o proveedor |
| Viernes | Diez minutos de formación con ejemplos y crear el canal de aviso | Todo el equipo |
Después, revisa cada pocos meses: nuevos empleados, nuevos proveedores y los ejemplos que os han llegado.
Lo que no funciona
- Confiar solo en la formación. Ayuda, pero un correo bien preparado como el spear phishing engaña a cualquiera.
- Confiar solo en el filtro. Ningún filtro para el 100 %, sobre todo lo que llega desde una cuenta real robada.
- Culpar a quien pica. Si la gente tiene miedo de avisar, el problema se descubre tarde.
Las cuatro capas juntas son las que funcionan. Si quieres empezar por lo que más rápido se nota, empieza por el comprobador gratuito: en diez segundos sabrás si tu dominio tiene un filtro por delante y si cualquiera puede suplantarte.
Preguntas frecuentes
¿Se puede evitar el phishing al 100 %?
No. Siempre puede llegar un correo bien hecho, sobre todo desde una cuenta real robada. Lo que sí se consigue es que llegue muy poco, que la gente lo reconozca y que, si alguien pica, el daño sea pequeño porque hay verificación en dos pasos y copias de seguridad.
¿Cada cuánto hay que formar al personal?
Mejor poco y a menudo que una charla larga al año: diez minutos cada pocos meses con ejemplos reales de lo que os ha llegado funcionan mejor que un curso que se olvida.
¿Necesito un informático para hacer todo esto?
Para las normas, la formación y el canal de aviso, no. Para la verificación en dos pasos, el DMARC y el filtro de entrada ayuda tener a alguien técnico, pero son cambios de una vez que no requieren mantenimiento diario.