{"id":616,"date":"2026-09-18T13:43:26","date_gmt":"2026-09-18T13:43:26","guid":{"rendered":"https:\/\/escudodigital.uy\/index.php\/2026\/09\/18\/factor-humano-en-ciberseguridad-para-pymes-y-autonomos-empresas\/"},"modified":"2026-09-18T13:43:26","modified_gmt":"2026-09-18T13:43:26","slug":"factor-humano-en-ciberseguridad-para-pymes-y-autonomos-empresas","status":"publish","type":"post","link":"https:\/\/escudodigital.uy\/index.php\/2026\/09\/18\/factor-humano-en-ciberseguridad-para-pymes-y-autonomos-empresas\/","title":{"rendered":"Factor humano en ciberseguridad para pymes y aut\u00f3nomos | Empresas"},"content":{"rendered":"<div id=\"\">\n<header class=\"fh-hero\">\n<h2>Factor humano en ciberseguridad: qu\u00e9 puede pasar y c\u00f3mo proteger tu negocio<\/h2>\n<p class=\"fh-intro\">Una pol\u00edtica de seguridad contin\u00faa siendo imprescindible, pero ya no basta con escribir unas normas y pedir a la plantilla que las recuerde. Los enga\u00f1os son m\u00e1s cre\u00edbles, llegan por m\u00e1s canales y aprovechan las prisas del trabajo diario. En 2026, proteger una pyme significa facilitar las decisiones seguras, reforzar los accesos, comprobar las operaciones delicadas y convertir a cada persona en parte activa de la defensa.<\/p>\n<\/header>\n<p>En 2018, en INCIBE publicamos \u00abEl factor humano bajo control con una pol\u00edtica de seguridad\u00bb . Esta propuesta sigue teniendo una base acertada: toda empresa necesita definir c\u00f3mo se usa la informaci\u00f3n, qui\u00e9n puede acceder a ella y qu\u00e9 ocurre cuando una persona entra, cambia de puesto o deja la organizaci\u00f3n.<\/p>\n<p>Ocho a\u00f1os despu\u00e9s, esa pol\u00edtica contin\u00faa siendo necesaria, pero no puede \u00abcontrolar\u00bb por s\u00ed sola el riesgo humano. Hoy trabajamos desde el m\u00f3vil, compartimos documentos en la nube y utilizamos inteligencia artificial. Adem\u00e1s, los delincuentes aprovechan informaci\u00f3n p\u00fablica para crear peticiones urgentes convincentes.<\/p>\n<p>Y los enga\u00f1os tambi\u00e9n han evolucionado. Antes era habitual recibir correos gen\u00e9ricos y f\u00e1ciles de reconocer; ahora, la inteligencia artificial y la informaci\u00f3n publicada en internet permiten crear mensajes, llamadas e historias mucho m\u00e1s cre\u00edbles. Pueden imitar a un directivo, un proveedor o un servicio t\u00e9cnico. Los enga\u00f1os pueden llegar por WhatsApp, una llamada con una voz conocida, una videoconferencia manipulada o una petici\u00f3n adaptada al negocio y llegar justo cuando una persona est\u00e1 gestionando un pago o resolviendo una urgencia. Por tanto, la seguridad de la informaci\u00f3n est\u00e1 en constante evoluci\u00f3n, los vectores de ciberataque son cada vez m\u00e1s sofisticados y complejos, haciendo un mayor uso de la ingenier\u00eda social para conseguir llegar a sus v\u00edctimas potenciales. Por este motivo, de cara a reducir riesgos y garantizar un mayor grado de protecci\u00f3n, se hace necesario ir siempre un paso por delante.<\/p>\n<p>Una persona decide dentro de un proceso y bajo presi\u00f3n. Si el procedimiento es confuso o dificulta el trabajo, aumentan los atajos y los errores. El problema tambi\u00e9n puede estar en c\u00f3mo la empresa ha organizado la tarea. Y pretender que nadie se equivoque es imposible. Seguimos equivoc\u00e1ndonos y no siempre es por falta de formaci\u00f3n. Influyen la sobrecarga de mensajes, el cansancio, las interrupciones, la presi\u00f3n y una cultura en la que preguntar o reconocer un error parece peligroso.<\/p>\n<p>El impacto tampoco es solo inform\u00e1tico: puede haber fraude, interrupciones, exposici\u00f3n de datos, costes, obligaciones legales y p\u00e9rdida de confianza. Hay que prevenir el incidente y, si ocurre, limitarlo y recuperar la actividad. Por tanto, el objetivo debe ser hacer f\u00e1cil la opci\u00f3n segura, comprobar dos veces las operaciones delicadas y comunicar cualquier sospecha antes de que cause da\u00f1o.<\/p>\n<aside class=\"fh-definition\">\n<h2>\u00bfQu\u00e9 entendemos por factor humano?\u00a0<\/h2>\n<p>Es el conjunto de decisiones, h\u00e1bitos y circunstancias que aparece cuando las personas utilizan informaci\u00f3n, dispositivos, aplicaciones y procesos de la empresa. Incluye un clic impulsivo, una contrase\u00f1a repetida o un atajo poco seguro, pero tambi\u00e9n la capacidad de reconocer una petici\u00f3n extra\u00f1a, frenar un pago o avisar a tiempo. No se trata de culpar al empleado, sino de entender c\u00f3mo influyen las personas y la organizaci\u00f3n en la seguridad.<\/p>\n<p><\/aside>\n<section>\n<h2>Del \u00ab<em>firewall<\/em> humano\u00bb a la gesti\u00f3n del riesgo humano<\/h2>\n<p>En 2020, en INCIBE utilizamos el t\u00e9rmino \u201c<em>firewall<\/em> humano\u201d para describir el compromiso de las personas con las medidas preventivas y reactivas de ciberseguridad. La idea sigue siendo importante: quien conoce su trabajo puede detectar una factura extra\u00f1a, cuestionar una petici\u00f3n urgente o avisar de un comportamiento que una herramienta no reconoce.<br \/>Sin embargo, una persona no debe sustituir a los controles ni convertirse en la \u00faltima barrera. La evoluci\u00f3n es la <a href=\"https:\/\/kymatio.com\/es\/blog\/guia-human-cyber-risk-management\">gesti\u00f3n del riesgo humano (Human Cyber-Risk Management<\/a>): combinar formaci\u00f3n contextual, procesos sencillos, controles tecnol\u00f3gicos y medici\u00f3n continua. En lugar de limitarse a preguntar qui\u00e9n se equivoc\u00f3, analiza por qu\u00e9 el proceso permiti\u00f3 que ese error avanzara y qu\u00e9 debe cambiar. As\u00ed se reduce el riesgo sin convertir a la plantilla en culpable y se refuerza su papel como sensor y participante activo de la defensa.\u00a0<br \/>\u00a0<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.incibe.es\/sites\/default\/files\/2026-09\/FactorHumano_Firewall%20humano%20y%20gestion%20riesgo.jpg\" alt=\"Firewall humano y gesti\u00f3n de riesgo\" width=\"910\" height=\"810\" class=\"align-center\" loading=\"lazy\"\/><\/p>\n<h2>El riesgo est\u00e1 en situaciones cotidianas<\/h2>\n<p>Muchos incidentes empiezan con una factura aparentemente normal, una llamada del supuesto banco o un enlace en el m\u00f3vil. Tambi\u00e9n con cuentas antiguas, permisos excesivos o informaci\u00f3n reservada copiada en una IA gratuita.<\/p>\n<p>El riesgo humano no siempre empieza con un enga\u00f1o. <span style=\"color:#0A0A0A;\">M\u00e1s all\u00e1 de las trampas de los ciberdelincuentes, el factor humano no intencionado sigue causando estragos y <\/span>puede aparecer con errores comunes como enviar informaci\u00f3n al destinatario equivocado, perder un dispositivo o dejar una cuenta, una base de datos o un servicio en la nube mal configurado.<\/p>\n<p>El elemento humano sigue presente en buena parte de las brechas de seguridad, pero eso no convierte autom\u00e1ticamente al empleado en el &#8216;eslab\u00f3n d\u00e9bil&#8217;. El riesgo surge de la combinaci\u00f3n entre enga\u00f1os, credenciales, errores, herramientas y procesos mal dise\u00f1ados, como refleja el <a href=\"https:\/\/www.verizon.com\/business\/resources\/executivebriefs\/2026-dbir-executive-summary.pdf\">DBIR 2026 de Verizon<\/a>. Por tanto, no es solo \u00abculpa\u00bb del empleado, una persona act\u00faa dentro de un sistema de plazos, herramientas y procedimientos. Si para trabajar tiene que saltarse una norma complicada, el problema tambi\u00e9n est\u00e1 en el dise\u00f1o de esa norma.<\/p>\n<p>El enfoque de <a href=\"https:\/\/www.nist.gov\/blogs\/cybersecurity-insights\/stronger-cybersecurity-programs-start-people-nist-wants-your-input-path\" target=\"_blank\" rel=\"noopener noreferrer\">NIST sobre ciberseguridad centrada en las personas <\/a>recuerda que las personas tambi\u00e9n detectan se\u00f1ales que ninguna herramienta conoce. Este enfoque de gesti\u00f3n del riesgo humano implica una formaci\u00f3n adaptativa en la que e<span class=\"t286pc\" style=\"color:#0A0A0A;font-family:&quot;Arial&quot;,sans-serif;\">n lugar de cursos generales, se imparta <\/span><span class=\"t286pc\" style=\"color:#0A0A0A;font-family:&quot;Arial&quot;,sans-serif;\">formaci\u00f3n din\u00e1mica y basada en los comportamientos espec\u00edficos<\/span><span class=\"t286pc\" style=\"color:#0A0A0A;font-family:&quot;Arial&quot;,sans-serif;\"> de cada departamento; as\u00ed como controles centrados en el humano, redise\u00f1ando los procesos y controles tecnol\u00f3gicos haci\u00e9ndolos m\u00e1s <\/span>sencillos para que <span class=\"t286pc\" style=\"color:#0A0A0A;font-family:&quot;Arial&quot;,sans-serif;\">\u00abequivocarse\u00bb sea m\u00e1s dif\u00edcil (por ejemplo, automatizar la prevenci\u00f3n de fugas de datos y aplicar el principio de m\u00ednimo privilegio)<\/span> y una medici\u00f3n continua para reducir el riesgo sin convertir a la plantilla en culpable.<\/p>\n<\/section>\n<section>\n<p>Una pol\u00edtica \u00fatil debe ser breve y realista: qu\u00e9 informaci\u00f3n es delicada, qui\u00e9n autoriza accesos, c\u00f3mo se comprueba un pago, qu\u00e9 IA puede usarse y d\u00f3nde se comunica una sospecha. Debe asignar responsabilidades y revisarse cuando cambie el trabajo.<\/p>\n<p>Escribir \u00abverifique siempre al remitente\u00bb sirve de poco si nadie explica c\u00f3mo. La norma debe convertirse en una acci\u00f3n: llamar a un n\u00famero guardado, pedir otra aprobaci\u00f3n o usar un bot\u00f3n para avisar. La seguridad funciona cuando acompa\u00f1a al trabajo, no cuando vive en un documento de auditor\u00eda.<\/p>\n<\/section>\n<section>\n<h2>Prioridades para una pyme<\/h2>\n<div class=\"fh-priorities\">\n<div class=\"fh-priority\">\n<div>\n<h3>1. Proteger bien las cuentas<\/h3>\n<p>La empresa deber\u00eda facilitar un gestor de contrase\u00f1as y activar un segundo paso de acceso. En correo, banca, administraci\u00f3n y nube conviene avanzar hacia llaves de seguridad o <em>passkeys<\/em>, m\u00e1s dif\u00edciles de entregar por error en una p\u00e1gina falsa. Cuando alguien cambia de funci\u00f3n o termina su relaci\u00f3n con la empresa, sus permisos deben revisarse o retirarse de inmediato. Lo mismo se aplica a asesor\u00edas, colaboradores y proveedores.<\/p>\n<h3>2. Comprobar pagos y cambios importantes<\/h3>\n<div>\n<p>Un correo o una voz conocida ya no son prueba suficiente. Una petici\u00f3n para cambiar una cuenta bancaria, enviar datos o pagar debe confirmarse por otra v\u00eda, llamando al contacto habitual con un n\u00famero ya registrado. Las operaciones de mayor impacto deber\u00edan requerir dos personas. Esta doble comprobaci\u00f3n protege a quien toma la decisi\u00f3n frente a las prisas, la suplantaci\u00f3n y la presi\u00f3n de un supuesto superior. Por tanto, un usuario no debe ser la \u00faltima barrera antes de una transferencia importante. Pagos, cambios de cuenta y entregas de informaci\u00f3n sensible necesitan l\u00edmites, doble aprobaci\u00f3n y registro. La formaci\u00f3n ayuda a detectar; el proceso debe frenar el error.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"fh-priority\">\n<h3>3. Formar seg\u00fan el trabajo de cada persona<\/h3>\n<div>\n<p>Un curso gen\u00e9rico anual rara vez prepara para una situaci\u00f3n real. Son m\u00e1s \u00fatiles recordatorios breves: facturas falsas para administraci\u00f3n, datos personales para recursos humanos, accesos para soporte y crisis para la direcci\u00f3n. Una pauta clara ser\u00eda formar al incorporarse y cambiar de funci\u00f3n, y continuar con contenidos breves. Deben incluirse direcci\u00f3n, empleados, temporales y colaboradores. Los ejercicios deben cubrir correo, SMS, llamadas, permisos de aplicaciones y suplantaciones de voz o imagen. Las simulaciones pueden ayudar si sirven para aprender. No deber\u00edan utilizarse para avergonzar, publicar clasificaciones ni castigar el primer fallo. Si las personas temen las consecuencias, ocultar\u00e1n los errores y la empresa perder\u00e1 un tiempo valioso.<\/p>\n<\/div>\n<\/div>\n<div class=\"fh-priority\">\n<div>\n<h3>4. Poner reglas sencillas al uso de la IA<\/h3>\n<p>Prohibir toda IA suele ocultar su uso. Es m\u00e1s pr\u00e1ctico aprobar algunas herramientas, explicar qu\u00e9 datos no deben introducirse y exigir revisi\u00f3n humana de sus resultados. Una IA nunca deber\u00eda autorizar por s\u00ed sola un pago, borrar informaci\u00f3n, conceder permisos o comunicarse con clientes en un asunto sensible. La <a href=\"https:\/\/www.ccn-cert.cni.es\/en\/reports\/informes-de-buenas-practicas-bp\/7469-ccn-cert-bp-36-buenas-practicas-ia-ofensiva\/file.html\" target=\"_blank\" rel=\"noopener noreferrer\">gu\u00eda de CCN-CERT sobre IA ofensiva <\/a>insiste en combinar tecnolog\u00eda, procesos y supervisi\u00f3n y la norma UNE-ISO\/IEC\u202f42001:2026 se erige como la versi\u00f3n oficial, en espa\u00f1ol, de la Norma Europea que establece un Sistema de Gesti\u00f3n de Inteligencia Artificial (SGIA) con el objetivo de dar forma a un futuro donde la IA sea segura, \u00e9tica y transparente.<\/p>\n<p>Y es que<strong> la IA entra en el negocio por tres caminos<\/strong>:<\/p>\n<ul>\n<li data-list-item-id=\"e14c6a1b98b8f0b69b0e6bc174c0e32f7\">La<strong> IA utilizada por el atacante <\/strong>permite personalizar mensajes, traducirlos, crear perfiles con informaci\u00f3n p\u00fablica e imitar voces o im\u00e1genes.<\/li>\n<li data-list-item-id=\"ec360f7b2c0836001084797314c786b46\">La<strong> IA utilizada por los empleados<\/strong> puede recibir datos sensibles en un servicio p\u00fablico, llegar mediante extensiones no autorizadas o generar respuestas inventadas, documentos falsos y c\u00f3digo inseguro.<\/li>\n<li data-list-item-id=\"ee469c11925ddfe08569d60f5928b9b29\">La<strong> IA que act\u00faa como un agente<\/strong> puede estar conectada al correo, los archivos o una base de datos. Una instrucci\u00f3n maliciosa, incluso escondida en un documento, podr\u00eda intentar que revele informaci\u00f3n o ejecute una acci\u00f3n no prevista.<\/li>\n<\/ul>\n<p>La diferencia es importante. Consultar un asistente para mejorar un texto no tiene el mismo riesgo que conectarlo al correo, permitirle consultar facturas o encargarle que env\u00ede respuestas. Es parecido a dar acceso a un trabajador: cuanto m\u00e1s pueda ver y hacer, mayores deben ser los controles.<br \/>Y para esto, la empresa debe poder responder a cuatro preguntas: qu\u00e9 IA se utiliza, qu\u00e9 datos recibe, a qu\u00e9 aplicaciones est\u00e1 conectada y qui\u00e9n revisa sus acciones. Conviene aprobar servicios concretos y explicar con ejemplos qu\u00e9 informaci\u00f3n no puede introducirse: datos de clientes, contratos, credenciales, informaci\u00f3n m\u00e9dica o documentaci\u00f3n interna, seg\u00fan el negocio.<br \/>Una IA conectada debe tener acceso solo a lo imprescindible, conservar un registro de lo que hace, probarse antes de usarla y disponer de una forma r\u00e1pida de detenerla. Nunca deber\u00eda pagar, borrar, conceder permisos o enviar datos sensibles por s\u00ed sola. En esas acciones, la aprobaci\u00f3n humana debe ser real y no un simple clic autom\u00e1tico.<br \/>El perfil de IA generativa de <a href=\"https:\/\/nvlpubs.nist.gov\/nistpubs\/ai\/NIST.AI.600-1.pdf\">NIST<\/a> recoge riesgos como las instrucciones maliciosas, las respuestas inventadas y el exceso de confianza. La alfabetizaci\u00f3n en <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/faqs\/ai-literacy-questions-answers\">IA europea <\/a>debe integrarse en la formaci\u00f3n de ciberseguridad.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.incibe.es\/sites\/default\/files\/2026-09\/FactorHumano_IA3caminos.jpg\" data-entity-uuid=\"56c0fee0-f16c-421f-984c-805e2320020b\" data-entity-type=\"file\" alt=\"\" width=\"910\" height=\"883\" class=\"align-center\" loading=\"lazy\"\/><\/p>\n<h3>5. Facilitar el aviso temprano<\/h3>\n<p>Toda persona debe saber d\u00f3nde comunicar un correo extra\u00f1o, la p\u00e9rdida de un m\u00f3vil, un env\u00edo equivocado o una cuenta comprometida. Puede ser un bot\u00f3n, un tel\u00e9fono o una direcci\u00f3n f\u00e1cil de recordar; debe atenderse con rapidez. La direcci\u00f3n debe dar ejemplo, utilizar los mismos controles y agradecer los avisos de buena fe. Una cultura de seguridad madura no se mide por la ausencia de errores, sino por la rapidez con la que se detectan, se comunican y se corrigen. La empresa necesita saber qui\u00e9n decide, a qui\u00e9n se llama, c\u00f3mo se a\u00edslan los equipos y c\u00f3mo se recupera la actividad.<\/p>\n<h3>6. La ciberseguridad pasa de inform\u00e1tica a la direcci\u00f3n<\/h3>\n<p>Sin apoyo de la direcci\u00f3n, las normas se convierten en documentos que nadie utiliza. El riesgo humano afecta a pagos, clientes, personal, proveedores y continuidad, por lo que debe gestionarse como un riesgo de negocio. Por tanto, la direcci\u00f3n debe aprobar las medidas, asignar responsables y revisar resultados comprensibles. No basta con firmar una pol\u00edtica y dejar el asunto en manos del proveedor inform\u00e1tico.<br \/>Explicado de forma sencilla, la <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/ES\/TXT\/?uri=CELEX:32022L2555\">Directiva NIS2<\/a> pide que las entidades incluidas en su \u00e1mbito gestionen la ciberseguridad como cualquier otro riesgo importante del negocio. La direcci\u00f3n debe conocer los riesgos, aprobar las medidas y supervisar que se apliquen. Tambi\u00e9n contempla formaci\u00f3n para la propia direcci\u00f3n y para los empleados, control de accesos, autenticaci\u00f3n reforzada, respuesta ante incidentes, continuidad y seguridad de los proveedores.<br \/>NIS2 no afecta directamente del mismo modo a todos los aut\u00f3nomos y peque\u00f1as empresas. Depende, entre otros factores, de la actividad, el tama\u00f1o y el papel que desempe\u00f1e la organizaci\u00f3n. Sin embargo, una pyme que trabaje para una entidad obligada puede recibir requisitos de seguridad porque NIS2 tambi\u00e9n presta atenci\u00f3n a la cadena de suministro. Aunque no exista obligaci\u00f3n directa, sus medidas ofrecen una referencia pr\u00e1ctica para proteger el negocio.<br \/>En organizaciones sujetas al ENS (Esquema Nacional de Seguridad), la <a href=\"https:\/\/www.ccn-cert.cni.es\/es\/800-guia-esquema-nacional-de-seguridad\/518-ccn-stic-808-verificacion-del-cumplimiento-de-las-medidas-en-el-ens\/file.html\">CCN-STIC 808 <\/a>pide evidencias de campa\u00f1as, formaci\u00f3n por perfiles, canales de comunicaci\u00f3n y evaluaci\u00f3n de la eficacia. La cuesti\u00f3n ya no es solo si se imparti\u00f3 un curso, sino si puede demostrarse que el riesgo est\u00e1 disminuyendo.<br \/>\u00a0<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.incibe.es\/sites\/default\/files\/2026-09\/FactorHumano_NIS2.jpg\" data-entity-uuid=\"159d7f35-7c1b-4689-ab10-0117461c2cb5\" data-entity-type=\"file\" alt=\"\" width=\"910\" height=\"885\" class=\"align-center\" loading=\"lazy\"\/><\/p>\n<h2>Qu\u00e9 hacer en cada situaci\u00f3n: parar, comprobar y avisar<\/h2>\n<p>Una pyme no necesita comprar todas las herramientas del mercado. Puede empezar con las funciones que ya incluyen su correo, programa de gesti\u00f3n, banca o servicio en la nube. Si no dispone de personal especializado, puede apoyarse en un proveedor, pero debe saber qu\u00e9 controla, qui\u00e9n atiende las alertas y c\u00f3mo se comprobar\u00e1 que funciona. En el \u00e1rea de empresas de INCIBE se encuentran multitud de herramientas y recursos que pueden ayudarte a proteger tu empresa.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.incibe.es\/sites\/default\/files\/2026-09\/FactorHumano_situaciones.png\" alt=\"Qu\u00e9 hacer en cada situaci\u00f3n\" width=\"910\" height=\"1080\" class=\"align-center\" loading=\"lazy\"\/><\/p>\n<p><strong>Ejemplo de un plan asumible para empezar:<\/strong><\/p>\n<div class=\"fh-plan\">\n<div class=\"fh-month\">\n<ul>\n<li data-list-item-id=\"e7007537c8f576b5a1afdb73432bbf3d2\"><strong>Primer mes: <\/strong>Identificar las cinco operaciones m\u00e1s delicadas y anotar qui\u00e9n interviene, qu\u00e9 puede fallar y qu\u00e9 comprobaci\u00f3n falta.<\/li>\n<\/ul>\n<\/div>\n<div class=\"fh-month\">\n<ul>\n<li data-list-item-id=\"ec48ba6003981a9cdd8cffe486c6a03ef\"><strong>Segundo mes: <\/strong>Reforzar cuentas cr\u00edticas, revisar permisos, implantar la doble aprobaci\u00f3n, crear un canal de aviso y acordar normas sobre IA y proveedores.<\/li>\n<\/ul>\n<\/div>\n<div class=\"fh-month\">\n<ul>\n<li data-list-item-id=\"efba2be30c9089e801c3648355cc92cbc\"><strong>Tercer mes: <\/strong>Formar por funciones y practicar simulacros como una petici\u00f3n de pago falsa y la p\u00e9rdida de una cuenta o dispositivo. Cerrar con mejoras, responsables y fechas.<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p>Para medir el avance bastan indicadores comprensibles: cu\u00e1nto se tarda en retirar un acceso o recibir un aviso, cu\u00e1ntas cuentas importantes tienen protecci\u00f3n reforzada, cu\u00e1ntos pagos se verifican y si las copias permiten recuperar la actividad. Completar un curso no demuestra por s\u00ed solo que el riesgo haya disminuido.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/section>\n<section class=\"fh-conclusion\">\n<h2>De la norma a la defensa diaria<\/h2>\n<p>Esta actualizaci\u00f3n del art\u00edculo de 2018 no significa que el mensaje fuese incorrecto. La pol\u00edtica de seguridad sigue siendo necesaria porque fija responsabilidades, l\u00edmites y una forma com\u00fan de actuar. Lo que ha cambiado es lo que debemos esperar de ella.<\/p>\n<p>Pero actualmente el riesgo humano no se controla solo con normas. Se reduce cuando esas normas se convierten en accesos robustos, comprobaciones simples, herramientas f\u00e1ciles de utilizar, formaci\u00f3n cercana al trabajo y procesos que dejan rastro. Tambi\u00e9n cuando informar de una duda o un error resulta m\u00e1s sencillo que ocultarlo. Y por supuesto, ninguna persona deber\u00eda ser la \u00fanica barrera frente a una operaci\u00f3n capaz de causar un da\u00f1o grave.<\/p>\n<p><strong>Una pyme no necesita que todas las personas acierten siempre.<\/strong> Necesita dise\u00f1ar el trabajo para prevenir errores evitables, limitar su impacto y detectarlos pronto. El \u201c<em>firewall <\/em>humano\u201d cobra verdadero sentido cuando cada empleado, aut\u00f3nomo, directivo y colaborador puede detectar y avisar, respaldado por procesos y controles que no le dejan solo y deja de ser visto como el \u00abeslab\u00f3n d\u00e9bil\u00bb para convertirse en sensor y participante activo de la defensa.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.incibe.es\/sites\/default\/files\/2026-09\/PortadaCarruselFactorHumano.JPG\" data-entity-uuid=\"7288366c-05aa-4cb8-a93f-631f2c41961b\" data-entity-type=\"file\" alt=\"\" width=\"430\" height=\"510\" class=\"align-center\" loading=\"lazy\"\/><\/p>\n<p class=\"text-align-center\"><strong>Descarga los gr\u00e1ficos en .pdf aqu\u00ed<\/strong><\/p>\n<\/section>\n<\/div>\n<p>Y recuerda que ante cualquier duda o problema de seguridad digital puedes contactar con nosotros a trav\u00e9s de la L\u00ednea de Ayuda en Ciberseguridad de INCIBE (017), los canales de mensajer\u00eda instant\u00e1nea de WhatsApp (900 116 117) y Telegram (@INCIBE017), o el formulario de contacto (seleccionando la opci\u00f3n de usuario de empresa o profesional) que encontrar\u00e1s en nuestra web. Expertos en la materia resolver\u00e1n cualquier conflicto online relacionado con el uso de la tecnolog\u00eda y los dispositivos conectados.<br \/><img decoding=\"async\" src=\"https:\/\/www.incibe.es\/sites\/default\/files\/blog\/2024_PTE\/Banner_INCIBE_TuAyudaCiberseguridad-ALN.jpg\" alt=\"Tu Ayuda en ciberseguridad, 017\" width=\"1920\" height=\"840\" loading=\"lazy\"\/><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Factor humano en ciberseguridad: qu\u00e9 puede pasar y c\u00f3mo proteger tu negocio Una pol\u00edtica de seguridad contin\u00faa siendo<\/p>\n","protected":false},"author":1,"featured_media":617,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-616","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/616","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/comments?post=616"}],"version-history":[{"count":0,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/616\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media\/617"}],"wp:attachment":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media?parent=616"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/categories?post=616"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/tags?post=616"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}