La mayoría de las guías de seguridad informática se centran en los ransomware clásicos, aquellos que cifran tus archivos y exigen un rescate. El panorama ha cambiado. El Panorama de la amenaza 2025 publicado por la ANSSI documenta una tendencia clara: cada vez más grupos criminales abandonan el cifrado en favor del robo de datos seguido de extorsión.
Tus copias de seguridad permanecen intactas, pero tus archivos de clientes, contratos o datos personales ya circulan en foros de reventa. Reforzar la seguridad informática exige repensar las protecciones teniendo en cuenta este deslizamiento.
Exfiltración de datos: la amenaza que las copias de seguridad no cubren
El reflejo clásico frente a los ransomware consiste en mantener copias de seguridad regulares en un soporte desconectado. Esta medida sigue siendo útil, pero ya no protege contra el escenario dominante. Cuando el atacante copia tus datos antes de cualquier acción visible, la restauración desde una copia de seguridad no cambia nada al problema: la información ya ha salido de tu red.
Los análisis de mercado de ciberseguro publicados en 2025-2026 confirman el aumento de las exfiltraciones mientras que el volumen global de incidentes se mantiene estable. El modelo económico de los atacantes se ha adaptado: amenazar con divulgar públicamente datos sensibles genera una presión comparable a la del cifrado, con un esfuerzo técnico menor.
Para responder a esto, la protección de la red debe integrar una supervisión de los flujos salientes. Detectar una copia masiva de archivos hacia un servidor externo supone monitorizar el tráfico de red de forma continua, no solo verificar la integridad de los puestos. Las soluciones de tipo DLP (Prevención de Pérdida de Datos) o los sistemas de detección de anomalías de red ganan relevancia ante esta evolución. Los recursos dedicados a la seguridad informática en Cyber Huge detallan varios enfoques complementarios para estructurar esta supervisión.

Autenticación resistente al phishing: más allá del código SMS
Activar la doble autenticación figura en casi todas las guías de ciberseguridad. El consejo sigue siendo válido, pero la naturaleza del segundo factor cuenta tanto como su existencia.
Varias autoridades y reguladores europeos consideran ahora que, para los accesos sensibles, el simple código SMS ya no constituye el estado del arte. La CNIL precisó en 2024-2025 que los servicios que implican operaciones financieras o que tratan datos muy sensibles deben privilegiar factores resistentes al phishing. Concretamente, esto se refiere a las claves físicas FIDO2, las passkeys o cualquier método de autenticación vinculado criptográficamente al dominio del servicio.
La diferencia es técnica pero decisiva. Un código SMS puede ser interceptado por SIM swapping o ingresado por el usuario en un sitio falso. Una clave FIDO2 verifica automáticamente que el dominio corresponde al servicio legítimo. El usuario no puede transmitir sus credenciales a un sitio fraudulento, ni siquiera por accidente.
Priorizar el despliegue según los accesos
Proteger todas las cuentas con una clave física no es realista para la mayoría de las estructuras. El despliegue gana al dirigirse primero a las cuentas con privilegios elevados:
- Cuentas de administración de sistemas y redes, que dan acceso a toda la infraestructura
- Correos de los directivos y responsables financieros, objetivos prioritarios de las campañas de spear phishing
- Acceso a bases de datos que contienen información personal o secretos comerciales
Para las demás cuentas, una aplicación de autenticación (TOTP) sigue siendo preferible al SMS solo. El objetivo es reducir la superficie de ataque en los puntos de entrada más críticos.
Vulnerabilidades de los proveedores y cumplimiento normativo
La seguridad de un sistema de información no se detiene en el perímetro de la organización. Los datos confiados a proveedores, alojadores o prestadores de servicios SaaS constituyen un vector de exposición a menudo subestimado en las prácticas actuales.
La Ley de Ciberresiliencia europea, de la cual la Comisión Europea ha publicado nuevas orientaciones para acompañar su implementación, impone a los fabricantes de productos digitales exigencias de seguridad desde el diseño. Esta regulación modifica la relación con los proveedores: se vuelve legítimo exigir pruebas de cumplimiento antes de integrar un software o un equipo en su entorno.
En materia de protección de datos personales, el RGPD ya impone verificar que los subcontratistas ofrecen garantías suficientes. Los retornos del terreno divergen en este punto: algunas organizaciones realmente auditan a sus proveedores, otras se conforman con cláusulas contractuales que nunca se verifican.
Puntos de verificación de proveedores
- Localización efectiva de los datos alojados y marco jurídico aplicable a las transferencias
- Política de notificación en caso de incidente de seguridad, con plazos precisos y compromisos contractuales
- Resultados de auditorías de seguridad recientes o certificaciones reconocidas (ISO 27001, SOC 2)
- Procedimiento de restitución y eliminación de datos al final del contrato

Formación y detección: el factor humano frente a las amenazas dirigidas
Las campañas de phishing siguen siendo el primer vector de intrusión en los sistemas de información. Los datos disponibles no permiten concluir que una formación puntual sea suficiente para reducir de manera duradera el riesgo. En cambio, los programas que combinan sensibilización regular y simulaciones de ataques muestran resultados más constantes.
La formación debe superar el simple recordatorio de las reglas generales. Aprender a identificar un correo electrónico fraudulento solo sirve si el ejercicio se basa en ejemplos cercanos al contexto real de la organización. Una firma contable no recibe los mismos intentos que un servicio hospitalario.
En cuanto a la detección, la segmentación de la red limita la propagación de un atacante que ha cruzado el primer perímetro. Aislar los sistemas críticos de los puestos de oficina ralentiza considerablemente la progresión lateral, ya sea el objetivo el cifrado o la exfiltración.
La protección de los datos se basa en un equilibrio entre medidas técnicas y vigilancia humana. Las amenazas evolucionan hacia modelos de extorsión que eluden las defensas tradicionales, y las exigencias normativas europeas refuerzan las obligaciones de cada eslabón de la cadena. Adaptar sus prácticas a estas realidades, en lugar de a la lista de consejos fija desde hace diez años, constituye la primera línea de defensa realmente efectiva.



