Vishing: qué es, cómo funciona y cómo protegerte de las llamadas fraudulentas
El teléfono suena, ves un número que parece el de tu banco y descuelgas sin pensarlo dos veces. Eso es exactamente lo que busca el vishing, una estafa telefónica que combina ingeniería social y suplantación de identidad para obtener tus credenciales de acceso, códigos de verificación o dinero directamente.
El término viene de unir “voice” y “phishing”, y en los últimos años se ha convertido en uno de los fraudes que más rápido crece en España.
¿Qué es exactamente el vishing?
El vishing es una estafa telefónica en la que el atacante se hace pasar por una entidad de confianza (un banco, Hacienda, una operadora, el soporte técnico de una empresa) para conseguir que la víctima entregue información sensible o autorice una transferencia. No hay malware de por medio ni un enlace que pinchar, todo el ataque ocurre en la conversación.
Según datos de INCIBE, el organismo público de ciberseguridad gestionó más de 120.000 incidentes de ciberseguridad en 2025, un 26% más que el año anterior, y el propio sector señala que el vishing fue una de las modalidades con mayor crecimiento en ese periodo.
El Ministerio del Interior, por su parte, registró 489.248 ciberdelitos en 2025, de los cuales 430.493 fueron estafas informáticas. El teléfono, lejos de ser un canal anticuado para el fraude, se ha convertido en una de las vías preferidas por los estafadores.
¿Cómo funciona el vishing? Anatomía de una llamada fraudulenta
Un ataque vishing suele seguir un guion bastante reconocible una vez que lo conoces, aunque en el momento resulte convincente:
- Suplantación del identificador de llamada (caller ID spoofing). El número que ves en pantalla parece real, incluso coincide con el de tu banco, porque el atacante lo ha falsificado.
- Sensación de urgencia. Te avisan de un cargo sospechoso, un bloqueo de cuenta o un paquete retenido. El objetivo es que actúes con miedo y no con calma.
- Petición de datos o códigos. Te piden que “confirmes” tu identidad dando un código SMS, tu PIN o que digas “sí” en voz alta, información que después puede usarse para acceder a tus cuentas igual que lo haría un infostealer que hubiese comprometido tu dispositivo.
- Cierre rápido. Antes de que puedas verificar nada por otra vía, la llamada termina y el daño ya está hecho.
Lo que ha cambiado en los últimos años es la sofisticación técnica. La clonación de voz mediante inteligencia artificial ya permite imitar la voz de un familiar o de un directivo con apenas unos segundos de audio, algo que hace unos años sonaba a ciencia ficción y hoy es una amenaza real para empresas y particulares por igual.
Te puede interesar-> SIM Swapping: qué es, cómo funciona y cómo evitar esta estafa en 2026
Ejemplos de vishing que circulan ahora mismo
Estos son algunos de los ejemplos de vishing más habituales que se reportan en España:
| Tipo de llamada | Lo que dicen | Lo que buscan |
| Falso departamento de seguridad bancaria | “Detectamos un movimiento sospechoso en tu cuenta” | Código SMS o clave de banca online |
| Falso soporte técnico | “Tu ordenador tiene un virus, necesitamos acceso remoto” | Instalar software de control remoto |
| Falsa Agencia Tributaria | “Tienes una devolución pendiente, confirma tus datos” | Datos bancarios y personales |
| Fraude del CEO por voz | “Soy el director, necesito una transferencia urgente” | Autorización de pago desde un empleado |
| Falsa operadora de telefonía | “Vamos a mejorar tu tarifa, confírmame el código que te llega” | Portabilidad fraudulenta de la línea |
Este último caso es especialmente peligroso porque, si el estafador consigue portar tu número, puede interceptar los códigos de verificación de tus apps bancarias.
Cómo detectar un ataque de vishing antes de que sea tarde
Hay señales que casi siempre están presentes, aunque a veces cuesta verlas en caliente:
- Te contactan por sorpresa y con prisa, nunca dan tiempo para pensar.
- Piden datos que la entidad real jamás pediría por teléfono, como el PIN completo o un código SMS.
- Insisten en que no cuelgues y llames tú mismo a ese teléfono para “comprobar” que es oficial: es justo lo contrario de lo que deberías hacer.
- El identificador coincide con el número real de tu banco, algo que ya no es garantía de nada porque la suplantación de identificador está a la orden del día.
Un matiz importante: el consejo clásico de “cuelga y llama al número que tienes guardado” sigue siendo válido, pero solo si marcas tú el número de forma manual desde tu propio teléfono, nunca devolviendo la llamada ni pulsando ningún botón que te sugiera el propio estafador.
Cómo evitar el vishing
Prevenir el vishing no depende de tener más tecnología, sino de cambiar algunos hábitos:
- No des nunca códigos de verificación por teléfono. Ninguna entidad legítima los pide así.
- Cuelga y verifica por otro canal. Contacta con tu banco a través de la app oficial o del teléfono que aparece en tus documentos, no en el que te ha llamado.
- Desconfía de la urgencia. Casi cualquier problema real puede esperar diez minutos mientras tú verificas los datos.
- Instala un bloqueador de llamadas con base de datos de números reportados como fraudulentos.
- Forma a tu equipo si tienes una empresa. El fraude del CEO por voz ha crecido precisamente porque muchos empleados no saben que existe.
Si ya has dado algún dato sensible, actúa rápido, bloquea tarjetas o accesos desde la app de tu banco, cambia contraseñas y denuncia ante la Policía o la Guardia Civil. Cuanto antes actúes, menos margen tiene el estafador para usar esa información.
El vishing en el ámbito empresarial: vigilancia continua frente a exposición
Para una empresa, un solo empleado engañado por vishing puede abrir la puerta a una filtración de credenciales, un fraude del CEO o el acceso a sistemas internos. Aquí ya no basta con la formación puntual, hace falta saber en todo momento qué datos, credenciales o menciones de la organización están circulando fuera, porque muchas campañas de vishing se preparan con información previa obtenida de filtraciones o de perfiles corporativos expuestos.
Esto es precisamente lo que resuelve la Gestión Continua de la Exposición a Amenazas (CTEM), un enfoque de cibervigilancia que monitoriza de forma permanente qué información sobre tu empresa, tus empleados o tus proveedores está accesible para un posible atacante, antes de que la use.
Kartos, la solución de cibervigilancia de Enthec, aplica este modelo CTEM para empresas, detectando credenciales filtradas, exposición de datos y superficies de ataque que después se explotan en campañas de vishing dirigidas.
Preguntas frecuentes sobre el vishing
¿El vishing es lo mismo que el phishing?
No. El phishing llega por correo electrónico o enlace, mientras que el vishing ocurre por llamada de voz. Ambos buscan el mismo objetivo, robar datos o dinero, pero usan canales distintos y técnicas de manipulación diferentes.
¿Puede el banco devolverme el dinero si caigo en un vishing?
Depende de cada caso. Si alguien accedió a tu cuenta sin tu consentimiento, la normativa PSD2 obliga al banco a devolverte el importe. Si tú autorizaste la operación engañado, el proceso es más complicado, aunque los tribunales españoles están siendo cada vez más favorables a las víctimas.
¿Cómo sé si una llamada de mi banco es real?
Cuelga y llama tú mismo al número oficial que aparece en tu tarjeta o en la app. Nunca uses el número que te ha llamado ni el que te sugiera el interlocutor.
¿Las empresas pequeñas también son objetivo de vishing?
Sí, de hecho, son un objetivo habitual precisamente porque suelen tener menos protocolos de verificación que las grandes corporaciones, y una sola transferencia autorizada por error puede suponer una pérdida importante.
Riesgo de la cadena de suministro digital: por qué la brecha de tu proveedor puede ser tu problema
Tu empresa puede tener el mejor firewall del mercado y aun así sufrir una filtración de datos sin que nadie haya tocado tu red. Basta con que uno de tus proveedores tenga una credencial expuesta o un servidor mal configurado.
Esto es, en esencia, el riesgo de la cadena de suministro digital, es decir, la exposición que heredas de cada aplicación, servicio cloud o integración que conectas a tu negocio, aunque tú no la gestiones directamente.
¿Qué es exactamente el riesgo de la cadena de suministro digital?
Cuando hablamos de riesgo de cadena de suministro digital, nos referimos a las vulnerabilidades que entran en tu organización a través de terceros como el software de facturación que usa tu departamento financiero, el CRM al que subes datos de clientes, el proveedor logístico que tiene acceso a tu ERP. Cada uno de esos puntos es una puerta que tú no controlas, pero de la que sí respondes.
No es un problema nuevo, pero antes una empresa tenía cinco o seis proveedores críticos. Hoy, entre software as a service, APIs y subcontrataciones, la lista fácilmente supera el centenar, y buena parte de ella ni siquiera está inventariada.
Por qué la brecha de un proveedor se convierte en tu problema
Aquí está el matiz que muchas empresas pasan por alto, legalmente, y de cara a tus clientes, casi nunca importa quién cometió el fallo, sino quién es el responsable último de los datos. Y no hablamos únicamente de una sanción económica, sino de un daño reputacional que acompañará a la compañía.
Según un análisis de Cipher (Supply Chain Attacks: 2025 analysis and 2026 trends) en 2025, el 22,5 % de todas las brechas de seguridad registradas involucraron a un proveedor o tercero. El doble que el año anterior. Y sin embargo, la mayoría de las organizaciones siguen midiendo su ciberseguridad solo desde adentro.
Los puntos ciegos más habituales en tu cadena de suministro
La mayoría de las brechas de terceros se producen por descuidos que se van acumulando y que nadie se para a revisar:
- Subdominios y activos olvidados: entornos de prueba o webs antiguas que siguen activas y sin parchear.
- Credenciales filtradas: contraseñas de empleados o proveedores que circulan en la deep web tras una brecha ajena.
- Accesos de terceros sin revisar: integraciones y permisos que se conceden una vez y nunca se auditan.
- Shadow IT: aplicaciones que un equipo contrata sin pasar por el departamento de sistemas.
- Menciones en foros clandestinos: información sobre tu empresa que circula en la dark web sin que lo sepas.
Cualquiera de estos puntos puede convertirse en el origen de un incidente si nadie lo vigila de forma constante.
De la auditoría anual al enfoque CTEM
Durante años, la respuesta habitual a este riesgo fue el pentesting puntual o la auditoría de proveedores una vez al año. El problema es que entre una revisión y la siguiente pueden pasar meses en los que la superficie de exposición cambia por completo.
| Enfoque | Frecuencia | Qué detecta | Limitación principal |
| Auditoría anual | Puntual, una vez al año | Foto fija del estado de seguridad | Desactualizada en semanas |
| Pentesting periódico | Cada 6-12 meses | Vulnerabilidades técnicas conocidas | No cubre terceros ni activos nuevos |
| CTEM (Gestión Continua de la Exposición a Amenazas) | Continuo | Exposición real, credenciales filtradas, activos olvidados, riesgo de proveedores | Requiere una herramienta especializada |
El CTEM, Gestión Continua de la Exposición a Amenazas, parte de una idea distinta, la ciberseguridad no es un examen que se aprueba una vez al año, es un proceso que hay que vigilar todos los días. En vez de esperar a la siguiente auditoría, el objetivo es tener visibilidad constante sobre qué está expuesto, dónde y con qué urgencia hay que actuar.
Aquí es donde entra Enthec, con sus soluciones de cibervigilancia orientadas precisamente a este enfoque. Kartos, su plataforma para empresas, monitoriza de forma continua la superficie digital expuesta de una organización y la de sus proveedores críticos. Detecta credenciales filtradas, dominios olvidados y menciones en foros clandestinos antes de que se conviertan en un incidente.
Para quienes gestionan su propia exposición como profesionales o autónomos, Enthec ofrece también Qondar, pensada para vigilar la identidad digital a nivel individual.
Qué puede hacer tu empresa a partir de hoy
No hace falta un cambio radical de la noche a la mañana, pero sí conviene empezar a moverse en esta dirección:
- Haz un inventario real de tus proveedores críticos y de qué datos o accesos tiene cada uno.
- Pregunta a esos proveedores qué controles de seguridad aplican y si están dispuestos a compartir esa información.
- Sustituye la revisión puntual por una vigilancia continua de la exposición de tu empresa y de tu cadena de valor.
- Prioriza según impacto, porque no todos los proveedores requieren el mismo nivel de escrutinio.
Preguntas frecuentes
¿Qué diferencia hay entre riesgo de terceros y riesgo de cadena de suministro digital?
El riesgo de terceros se centra en cada proveedor individual, en sus controles, certificaciones, historial... El riesgo de cadena de suministro digital es más amplio, abarca toda la red de dependencias tecnológicas por la que puede propagarse un incidente.
¿Cómo se mide el riesgo de un proveedor digital?
Se combina información pública, como dominios expuestos, credenciales filtradas o reputación, con cuestionarios de seguridad y, cuando es posible, monitorización continua de su superficie de exposición mediante herramientas de cibervigilancia.
¿El CTEM sustituye al pentesting?
No, lo complementa. El pentesting sigue siendo útil para probar controles concretos en un momento dado. El CTEM aporta la vigilancia continua entre esas pruebas puntuales.
¿Qué tamaño de empresa necesita vigilar su cadena de suministro digital?
Cualquiera que dependa de proveedores externos para operar, que hoy en día es prácticamente cualquier empresa con presencia online, con independencia de su tamaño.
Si quieres saber cuánta exposición tiene hoy tu empresa y la de tus proveedores críticos, puedes solicitar una demo de Kartos y ver de primera mano qué encuentra en tu superficie digital.
¿Cómo pueden robar los datos de tu tarjeta de crédito?
España es el tercer país de Europa con más tarjetas de crédito robadas y vendidas en la dark web. Según la investigación de NordVPN de 2025, los datos bancarios de usuarios españoles se venden a un precio medio de 11,68 dólares la unidad, y habitualmente en paquetes, lo que da una idea del volumen de tarjetas comprometidas que circulan en mercados ilegales. En paralelo, en febrero de 2026, los bancos españoles y la OCU emitieron alertas tras detectar una ola de cargos fraudulentos de céntimos diseñados para testear si una tarjeta funciona antes del golpe definitivo.
Saber cómo roban los datos de tu tarjeta y qué hacen con ellos después, es el primer paso para no convertirte en víctima.
Robo de datos de tarjetas de crédito en transacciones no presenciales
En los últimos años, se han implementado los sistemas EMV para evitar la clonación física de las tarjetas de crédito. EMV es un método de pago basado en un estándar técnico para tarjetas de pago inteligentes y para terminales de pago y cajeros automáticos que pueden aceptarlas. EMV significa "Europay, Mastercard y Visa", las tres compañías que crearon el estándar.
Es por eso por lo que las vulnerabilidades de tarjetas de crédito son más comunes durante las transacciones de tarjetas no presentes (CNP).
¿Cómo pueden robar los datos de tu tarjeta de crédito? Formas más comunes
Los ciberdelincuentes disponen hoy de una variedad de técnicas para obtener los datos de tu tarjeta, tanto en entornos físicos como digitales. Estas son las más extendidas en la actualidad:
Phishing, smishing y vishing
El phishing es el método más común. El atacante se hace pasar por tu banco, por una empresa de mensajería o por una plataforma de pago (Amazon, PayPal, BBVA, CaixaBank...) y te envía un correo o SMS con un enlace a una página falsa donde introduces tus datos de tarjeta sin saberlo.
- Smishing: la misma técnica por SMS. Muy frecuente con mensajes del tipo "Tu paquete está retenido, introduce tus datos para liberarlo".
- Vishing: llamada telefónica. El fraude del "falso técnico bancario" que detecta una compra sospechosa y te pide confirmar datos para anularla.
En todos los casos, el objetivo es el mismo, que introduzcas voluntariamente el número de tarjeta, la fecha de caducidad y el CVV.
Web Skimming (formjacking)
El web skimming o formjacking consiste en inyectar código JavaScript malicioso en la página de pago de una tienda online legítima. El código es completamente invisible para el usuario y para el comercio. Captura los datos de la tarjeta en el momento exacto en que los introduces y los envía al servidor del atacante.
Skimming y shimming en cajeros y datáfonos
Aunque los sistemas EMV (chip) redujeron drásticamente el skimming clásico, los delincuentes han evolucionado:
- Skimming: instalación de un dispositivo físico sobre el lector de tarjetas de un cajero o datáfono que copia la banda magnética. Los modelos modernos incorporan transmisión Bluetooth para extraer los datos a distancia.
- Shimming: variante más reciente y difícil de detectar. Los criminales introducen una lámina electrónica ultrafina (shim) dentro de la ranura del lector que intercepta la comunicación entre el chip EMV de la tarjeta y el terminal. Puede leer datos suficientes para crear tarjetas magnéticas fraudulentas.
Filtración de datos de empresas
Cuando una empresa que almacena datos de pago sufre un ataque, los delincuentes obtienen miles o millones de registros de tarjetas de un solo golpe. Estas filtraciones son especialmente rentables para los atacantes y son la principal fuente de tarjetas de crédito filtradas que se venden en la dark web.
Los datos robados en brechas de seguridad corporativas pueden tardar meses en aparecer en mercados ilegales, lo que hace que el usuario no asocie la filtración con un incidente concreto.
Redes WiFi públicas y ataques man-in-the-middle
Al conectarte a una red WiFi pública no cifrada (aeropuerto, cafetería, hotel) y realizar una compra, un atacante en la misma red puede interceptar la comunicación y capturar los datos de tu tarjeta. Esta técnica, conocida como ataque man in the middle, es menos frecuente hoy gracias a HTTPS, pero sigue siendo un vector activo en redes mal configuradas.
Malware y spyware en dispositivos
Aplicaciones maliciosas o descargas infectadas pueden instalar en tu dispositivo un keylogger o un spyware que registra todo lo que escribes, incluyendo los datos de tu tarjeta al hacer compras online.
| Técnica | Entorno | Cómo funciona | Señal de alerta |
| Phishing / smishing | Online / móvil | Email o SMS con enlace a web falsa del banco | URL sospechosa, urgencia en el mensaje |
| Vishing | Telefónico | Llamada de "tu banco" pidiendo datos | Ningún banco pide el CVV por teléfono |
| Web skimming | Tiendas online | Código malicioso en el formulario de pago | Difícil de detectar como usuario |
| Skimming físico | Cajeros y TPV | Dispositivo superpuesto al lector | Lector con partes sueltas o extrañas |
| Shimming | Cajeros y TPV | Lámina en la ranura del chip EMV | Casi imposible de detectar a simple vista |
| Filtración de datos | Empresas | Brecha en la base de datos de un comercio | Cargos desconocidos semanas después |
| WiFi pública | Redes abiertas | Intercepción de la conexión no cifrada | Redes sin contraseña en lugares públicos |
| Malware / keylogger | Dispositivo propio | App o descarga maliciosa registra pulsaciones | Comportamiento extraño del dispositivo |
¿Cómo clonan las tarjetas de crédito?
La clonación de tarjetas es el proceso por el que los delincuentes crean una copia física o virtual de tu tarjeta con los datos robados para usarla en compras fraudulentas.
Existen dos modalidades principales:
- Clonación física: a partir de los datos de la banda magnética obtenidos mediante skimming, se graba una tarjeta en blanco con esa información. Permite usarla en comercios que aún aceptan banda magnética (cada vez menos en Europa, pero habitual en algunos países de LATAM o en compras presenciales con terminales obsoletos).
- Clonación virtual (carding): con los datos completos de la tarjeta (número, fecha de caducidad y CVV) los delincuentes realizan compras online directamente, sin necesidad de fabricar ningún objeto físico. Este es el método dominante en España desde la generalización del chip EMV.
El proceso completo de carding opera como una cadena industrial: unos delincuentes roban los datos, otros los validan haciendo micropagos de céntimos para comprobar que la tarjeta está activa, y un tercer grupo la explota hasta agotar el crédito disponible.
¿Qué pueden hacer con los datos de tu tarjeta?
Una vez que los datos de tu tarjeta están en manos de los atacantes, los usos más habituales son:
| Uso fraudulento | Descripción |
| Compras online directas | Realizan pedidos en tiendas online a nombre de terceros o con dirección de envío anónima |
| Venta en la dark web | Venden los datos en paquetes a otros delincuentes a un precio medio de 10 € por tarjeta en España |
| Carding (micropagos de prueba) | Realizan cargos mínimos (0,50 €–1 €) para verificar que la tarjeta funciona antes de operar |
| Creación de tarjetas físicas clonadas | Con datos de banda magnética, fabrican tarjetas para usar en TPV sin chip |
| Fraude de identidad | Combinan los datos de la tarjeta con otros datos personales para hacerse pasar por ti |
| Transferencias o bizum fraudulentos | En algunos casos acceden a la banca online si tienen también las credenciales de acceso |
Hackearon mi tarjeta de crédito: señales para detectarlo y qué hacer
Si sospechas que hackearon tu tarjeta de crédito, o que tus datos forman parte de una filtración de tarjetas de crédito, las señales suelen aparecer antes de lo que imaginas, aunque casi nadie las asocia al fraude hasta que el daño ya es visible.
Estas son las señales más frecuentes que indican que los datos de tu tarjeta pueden estar comprometidos:
- Cargos desconocidos en el extracto, especialmente micropagos de céntimos (señal clásica de carding).
- Notificaciones de tu banco por compras que no has realizado, aunque hayas tenido la tarjeta en todo momento.
- Intentos fallidos de acceso a tu banca online desde dispositivos o ubicaciones desconocidas.
- Recibes confirmaciones de compra de pedidos que no has hecho, a veces en plataformas que ni conoces.
- Tu tarjeta es rechazada en una compra habitual sin razón aparente (puede indicar que el banco la ha bloqueado por actividad sospechosa detectada antes que tú).
- Tus datos bancarios aparecen en una alerta de filtración, como las que emite Qondar cuando detecta tus credenciales en la dark web.
Regla práctica: Revisa los movimientos de tu tarjeta al menos una vez a la semana. Cuanto antes identifiques un cargo fraudulento, más fácil es recuperar el dinero y más limitado es el daño.
¿Qué hacer si han robado los datos de tu tarjeta?
Si detectas cargos no autorizados o sospechas que tus datos están comprometidos, actúa en este orden:
- Llama inmediatamente a tu banco para bloquear o cancelar la tarjeta. La mayoría dispone de línea de atención 24 h. Hazlo aunque no estés seguro, es gratis y reversible.
- Documenta los cargos fraudulentos con capturas del extracto antes de que el banco los retire del historial visible.
- Presenta una denuncia ante la Policía Nacional o la Guardia Civil. Es necesaria para que el banco tramite la devolución de los importes y para que la investigación policial pueda avanzar.
- Solicita la devolución de los cargos (chargeback) a tu banco. En fraudes con tarjeta, la normativa europea (PSD2) obliga a los bancos a devolver el importe con carácter inmediato en la mayoría de casos, salvo negligencia grave del titular.
- Comprueba si tus datos están circulando en otras plataformas utilizando herramientas de monitorización como Qondar. La filtración de datos de tarjeta suele venir acompañada de otros datos personales que también pueden estar expuestos.
- Cambia las contraseñas de las plataformas donde tenías guardada esa tarjeta (Amazon, PayPal, plataformas de streaming...).
Cómo proteger los datos de tu tarjeta de crédito: guía práctica 2026
En compras online
- Compra únicamente en webs con HTTPS y sellos de confianza reconocidos.
- Usa tarjetas virtuales de un solo uso para compras en tiendas que no conoces.
- Activa las notificaciones en tiempo real de tu banco para cada cargo.
- Evita guardar los datos de la tarjeta en las plataformas si no las usas habitualmente.
- Nunca hagas compras conectado a una WiFi pública sin VPN.
En cajeros y datáfonos
- Inspecciona visualmente el lector antes de insertar la tarjeta. Si tiene partes sueltas, holgura o algo pegado encima, no lo uses.
- Prefiere el pago contactless (NFC) al de inserción cuando sea posible: elimina el riesgo de shimming.
- Cubre el teclado con la mano al introducir el PIN, aunque no veas cámaras.
- Usa preferentemente cajeros ubicados en oficinas bancarias o grandes establecimientos.
En tu dispositivo y correo
- No hagas clic en enlaces de SMS o correos que te pidan confirmar datos bancarios, aunque el remitente parezca tu banco. Accede siempre por la app oficial o escribiendo la URL directamente.
- Mantén el sistema operativo y las aplicaciones actualizadas para cerrar vulnerabilidades de malware.
- Activa la autenticación en dos factores (2FA) en tu banca online.
Monitorización continua
La protección reactiva tiene un límite, solo actúas cuando ya sabes que ha pasado algo. La monitorización continua de tus datos en la dark web, como la que ofrece Qondar, te permite detectar una filtración antes de que sea explotada.
Descubre más sobre privacidad personal y cómo protegerla.
Qondar: Monitorización continua de tus datos bancarios en la web y la dark web
La mayor parte de los fraudes con tarjeta no se detectan hasta que el daño ya está hecho. El problema es que entre el momento en que tus datos se filtran y el momento en que el delincuente los usa pueden pasar semanas o meses.
Qondar, la plataforma de cibervigilancia personal de Enthec, resuelve exactamente esto. Monitoriza de forma automatizada y continua si los datos de tu tarjeta, como el número, fecha de caducidad, combinaciones con tu email o teléfono, aparecen en bases de datos filtradas, foros de carding, mercados de la dark web o cualquier otra fuente de exposición.
Cuando detecta que tus datos están circulando, te alerta en tiempo real para que puedas cancelar la tarjeta, notificar al banco y bloquear cualquier uso antes de que el impacto sea mayor.
No necesitas conocimientos técnicos. Qondar trabaja en segundo plano, como un sistema de alarma permanente para tu identidad y activos digitales.
Preguntas frecuentes
¿Cómo roban los datos de mi tarjeta sin que me la quiten?
A través de técnicas digitales como el phishing (páginas falsas que imitan a tu banco), el web skimming (código malicioso en tiendas online) o el malware en tu dispositivo. También mediante dispositivos físicos instalados en cajeros (skimming y shimming) que capturan los datos cuando introduces la tarjeta.
¿Qué es una tarjeta de crédito filtrada?
Una tarjeta filtrada es aquella cuyos datos han sido obtenidos ilegalmente por delincuentes y se venden o distribuyen en mercados de la dark web o foros de carding. España fue en 2025 el tercer país europeo con más tarjetas filtradas circulando en estos mercados.
¿Cómo clonan las tarjetas de crédito?
Mediante skimming (dispositivos en cajeros que leen la banda magnética) o shimming (láminas que interceptan el chip EMV), los delincuentes obtienen datos para fabricar tarjetas físicas falsas. En entornos online, la clonación virtual utiliza directamente el número, la fecha y el CVV para hacer compras sin necesidad de fabricar ningún objeto físico.
¿Cómo saber si han hackeado mi tarjeta de débito o crédito?
Las señales más claras son cargos desconocidos en el extracto, confirmaciones de compras que no has realizado o que tu tarjeta sea rechazada sin motivo aparente. También puedes recibir alertas de tu banco o de herramientas como Qondar si tus datos aparecen en una filtración.
¿Qué pueden hacer con los datos de mi tarjeta?
Principalmente, realizar compras online fraudulentas, venderlos en la dark web a otros delincuentes o usarlos para crear tarjetas físicas clonadas. En algunos casos también los combinan con otros datos personales para suplantar tu identidad ante tu banco.
¿Me devuelve el banco el dinero si me han hackeado la tarjeta?
En la mayoría de los casos sí, siempre que lo notifiques con rapidez y no haya habido negligencia grave por tu parte. La normativa europea PSD2 obliga a los bancos a devolver el importe de forma inmediata en fraudes con tarjeta.
¿Es lo mismo que me roben la tarjeta física a que roben los datos?
No. Si te roban la tarjeta física, el banco la bloquea y emite otra. Si roban los datos (número, fecha, CVV) sin que pierdas la tarjeta, puedes seguir usándola sin saber que está comprometida mientras los delincuentes también la usan en paralelo online. Por eso la detección temprana es fundamental.
¿Cómo evitar que filtren los datos de mi tarjeta?
Usa tarjetas virtuales de un solo uso para compras online, activa las notificaciones en tiempo real, no introduzcas datos en webs sin HTTPS, inspecciona físicamente los cajeros antes de usarlos y utiliza herramientas de monitorización continua como Qondar para saber si tus datos han aparecido en alguna filtración.
Qué es doxear: Definición, riesgos y cómo protegerte
Internet es un espacio donde compartimos información a diario. Redes sociales, formularios, compras online… Cada acción deja un pequeño rastro digital. La mayoría de las veces no somos plenamente conscientes de cuánto estamos revelando sobre nosotros mismos. Es aquí donde entra en juego un concepto cada vez más conocido y temido en ciberseguridad: doxear.
¿Qué es doxear y por qué debería preocuparte?
Doxear (del inglés doxing, abreviatura de dropping dox o "soltar documentos") es la práctica de recopilar y publicar información personal de una persona sin su consentimiento, con el objetivo de exponerla, intimidarla o dañarla. Puede incluir nombre completo, dirección, teléfono, correo electrónico, lugar de trabajo, fotos privadas, información familiar e incluso datos financieros.
Lo que distingue al doxing de una simple búsqueda en Google es la intención: quien doxea reúne información dispersa de múltiples fuentes como redes sociales, bases de datos filtradas, registros públicos, la dark web… para construir un perfil detallado de una persona y usarlo en su contra.
Este tipo de ataques, que inicialmente surgieron en comunidades online muy concretas, se han extendido en los últimos años y pueden tener graves consecuencias: desde acoso, amenazas y suplantaciones de identidad, hasta la pérdida del empleo o la aparición de problemas legales.
Doxear en internet no es un simple juego de hackers, es una forma de violencia digital tipificada en España en varios artículos del Código Penal (arts. 197, 172 ter y 169 CP), con penas que pueden llegar a los cuatro años de prisión.
| 💡 ¿Qué es doxing? Los términos doxear y doxing hacen referencia exactamente al mismo fenómeno. Doxing es la voz inglesa; doxear es su adaptación al español. En este artículo usamos ambos indistintamente. |
Qondar: Cibervigilancia personal para saber cuándo te doxean antes de que sea tarde
Antes de continuar, vale la pena detenerse en nuestra herramienta destacada: Qondar, una solución de cibervigilancia personal.
Qondar está desarrollada para cualquier persona que quiera mantener el control sobre su información en la red, sin necesidad de tener conocimientos técnicos avanzados. Funciona como una plataforma de Gestión Continua de la Exposición a Amenazas (CTEM, por sus siglas en inglés) y permite detectar si tus datos están siendo compartidos sin tu permiso, en foros, bases de datos filtradas, redes sociales o incluso la dark web.
Aunque no sepas qué es doxear en internet, tú también puedes estar sufriendo un ataque. En caso de ser así, Qondar te lo dirá antes de que sea demasiado tarde.
¿Por qué alguien decide doxear a otra persona?
No existe un único perfil de atacante, ni una sola motivación. El doxing, que es como también se conoce este fenómeno, puede tener muchas caras:
- Venganza personal: ex-parejas, ex-amigos o conflictos laborales pueden desembocar en filtraciones malintencionadas.
- Ideología o activismo extremo: en debates políticos o sociales, algunos usuarios publican datos de oponentes para intimidarles o silenciarles.
- Bromas pesadas o retos virales: especialmente entre adolescentes o en comunidades tóxicas online.
- Extorsión y chantaje: una vez que tienen tus datos, algunos atacantes intentan obtener dinero o favores a cambio de no divulgarlos.
- Acoso coordinado. Grupos organizados (a veces llamados brigadas de odio) atacan simultáneamente a una misma persona, especialmente periodistas, activistas o figuras públicas.
- Ciberdelincuencia profesional. Información personal como DOB, dirección y teléfono se vende en foros especializados para facilitar fraudes de identidad.
Sea cual sea el motivo, el resultado es el mismo: tu privacidad personal y seguridad se ven comprometidas.
¿Qué tipo de datos suelen exponerse al doxear?
Aunque el grado de exposición varía, los datos más comunes que se publican o venden en casos de doxing son:
- Nombre completo y dirección física
- Número de teléfono
- Correo electrónico
- Perfiles en redes sociales (incluyendo cuentas anónimas vinculadas a la persona)
- Fotos personales o íntimas
- Información del entorno familiar
- Datos laborales o académicos
- Historial de compras, búsquedas, donaciones o afiliaciones
Un simple cruce de bases de datos filtradas, como las que circulan en la dark web, puede bastar para construir un perfil completo en minutos. Por eso la prevención es más eficaz que la reacción.
Bonus: ¿Dónde se publican los datos doxeados? Principalmente en plataformas como Doxbin (accesible desde la web abierta, con cerca de 200.000 registros), foros de la dark web, canales de Telegram y, en casos de acoso coordinado, directamente en redes sociales como X o Reddit.
Cómo evitar que te doxeen: buenas prácticas para proteger tu privacidad
Saber cómo protegerse del doxing implica cambiar ciertos hábitos digitales. Aquí tienes algunos consejos prácticos que puedes empezar a aplicar hoy mismo ahora que ya sabes qué es doxear:
1. Audita tu huella digital regularmente
Escribe tu nombre y apellidos en buscadores y observa qué aparece. Busca también combinaciones con tu correo electrónico, número de teléfono y nombre de usuario más utilizado. Si encuentras datos que no deberían estar públicos, solicita su eliminación mediante el derecho al olvido ante la AEPD.
Herramientas como Qondar automatizan este proceso pues que monitorizan en tiempo real cualquier aparición nueva de tus datos y te avisan de inmediato.
2. Revisa la configuración de privacidad de tus redes sociales
- Activa el perfil privado en Instagram, TikTok y Facebook.
- Revisa qué información es pública en LinkedIn (fecha de nacimiento, teléfono, ubicación).
- Elimina o limita el historial de publicaciones en Facebook.
- No publiques documentos, billetes de avión ni fotos que muestren tu dirección o matrícula del coche.
Te puede interesar→ 5 estrategias de seguridad en las redes sociales.
3. Utiliza contraseñas fuertes y únicas y activa el 2FA
- No repitas contraseñas en varios servicios.
- Activa la autenticación en dos pasos (2FA) siempre que sea posible.
Aprende cómo gestionar contraseñas correctamente.
4. Cuidado con los formularios y concursos online
- ¿De verdad necesitas dar tu número de teléfono para entrar en ese sorteo?
- Utiliza correos electrónicos secundarios o temporales cuando sea posible.
5. Cuida tu anonimato en debates y foros públicos
Muchas víctimas de doxing son atacadas precisamente por sus opiniones expresadas de forma online. Si participas en debates polarizados, evita usar el mismo nombre de usuario en varias plataformas y no publiques detalles personales innecesarios.
6. Protege a tu entorno cercano
El doxing frecuentemente incluye información sobre familiares. Habla con las personas de tu entorno sobre qué información publican que podría localizarte a ti (menciones de tu lugar de trabajo, fotos en tu domicilio, geolocalización de publicaciones conjuntas).
7. Monitoriza de forma continua con herramientas especializadas
La protección manual tiene límites. Las soluciones de vigilancia continua como Qondar permiten detectar exposiciones en tiempo real, incluyendo la aparición de tus datos en la dark web o en bases de datos filtradas, antes de que el daño sea irreversible.
¿Qué hacer si te han doxeado?
Si ya eres víctima de doxing, actúa con rapidez. Cada hora cuenta:
-
- Documenta todo antes de pedir retiradas. Haz capturas de pantalla de todo el contenido publicado, incluyendo URLs.
- Contacta con las plataformas donde se ha publicado la información. Usa los formularios de eliminación de contenido de Google, Meta, X y cualquier otra plataforma implicada.
- Denuncia a la Policía Nacional o Guardia Civil, especialmente si hay amenazas, chantaje o contenido sexual. El doxing puede tipificarse como descubrimiento y revelación de secretos (art. 197 CP, hasta 4 años), acoso (art. 172 ter CP) o amenazas (art. 169 CP).
- Acude a la AEPD (Agencia Española de Protección de Datos) si se han vulnerado tus derechos de protección de datos. En 2025, la AEPD impuso un récord de 40 millones de euros en sanciones, lo que refleja su actividad creciente en defensa de los ciudadanos.
- Informa a tu entorno para que estén alerta ante posibles intentos de ingeniería social utilizando tu información.
- Busca apoyo psicológico si el impacto emocional es intenso. El acoso digital puede generar ansiedad, estrés postraumático y aislamiento social.
¿Existe una protección definitiva contra el doxing?
No existe una barrera 100% infalible. Pero sí puedes minimizar drásticamente tu exposición y estar preparado para actuar antes de que el daño sea grave.
La clave está en la detección temprana. En Internet, los datos que se publican se indexan, se copian y se distribuyen en cuestión de minutos. Lo que tarda horas en publicarse puede tardar años en desaparecer. Por eso, la monitorización continua y proactiva de tu identidad digital es la medida más eficaz disponible hoy.
Esto es precisamente lo que hace Qondar, vigilar de forma continua y automatizada si tu información aparece donde no debería, y alertarte en tiempo real para que puedas actuar. Sin necesidad de conocimientos técnicos. Sin interrupciones en tu día a día.
Ahora que ya sabes qué es doxear, está claro que no se trata de un problema exclusivo de famosos o figuras públicas. En un mundo en el que la suplantación de identidad en redes sociales crece año tras año, blindar tu información personal es muy relevante.
Tu privacidad forma parte de tu seguridad. Empieza a cuidarla hoy.
Preguntas frecuentes
¿Qué significa doxear a alguien?
Doxear a alguien significa recopilar y publicar información personal de esa persona (nombre, dirección, teléfono, lugar de trabajo, etc.) sin su consentimiento, con el objetivo de exponerla, intimidarla o perjudicarla.
¿Qué diferencia hay entre doxear y doxing?
Ninguna. Doxing es el término original en inglés y doxear es su adaptación al español. Ambos hacen referencia exactamente a la misma práctica.
¿Es delito doxear a alguien en España?
Sí. Aunque el Código Penal no usa el término doxing, la práctica puede tipificarse como revelación de secretos (art. 197 CP), acoso (art. 172 ter CP) o amenazas (arts. 169 y ss. CP), con penas de hasta 4 años de prisión. También puede conllevar sanciones por vulneración de la LOPD/GDD y el GDPR.
¿Cómo sé si me están doxeando?
Las señales más comunes son recibir mensajes amenazantes de desconocidos, notar que personas que no conoces saben detalles de tu vida privada, o encontrar publicaciones con tu información personal en foros o redes sociales.
Herramientas como Qondar permiten detectarlo de forma proactiva, antes de que los efectos sean visibles.
¿Cómo evitar que te doxeen?
Las medidas más eficaces son auditar tu huella digital regularmente, configurar correctamente la privacidad en redes sociales, usar contraseñas únicas con 2FA, ser cauteloso con los datos que facilitas en formularios y utilizar soluciones de monitorización continua como Qondar.
¿Qué hago si alguien ha publicado mis datos personales sin mi permiso?
Documenta todo con capturas, solicita la retirada del contenido a la plataforma y a Google mediante el derecho al olvido, denuncia a la Policía Nacional o Guardia Civil y acude a la AEPD si se han vulnerado tus derechos de protección de datos.
Infostealer, el malware que roba tus credenciales en silencio antes de que nadie lo detecte
Un infostealer es un tipo de malware diseñado para extraer contraseñas, cookies de sesión y datos bancarios de un dispositivo sin que la víctima note nada raro. No cifra archivos, no muestra ninguna nota de rescate y no ralentiza el equipo. Simplemente copia lo que encuentra y lo envía a un servidor externo.
Por eso, cuando alguien descubre que ha sido infectado, normalmente ya es demasiado tarde, sus credenciales llevan semanas o meses circulando en foros de la dark web.
Infostealer, qué es y por qué apenas se nota que está ahí
La pregunta de qué es un infostealer tiene una respuesta más inquietante de lo habitual, es un software pensado para pasar desapercibido. A diferencia de un ransomware, que necesita que la víctima sepa que ha sido atacada para poder pedirle un rescate, el infostealer depende de lo contrario. Cuanto más tiempo pase sin ser detectado, más contraseñas nuevas puede capturar cada vez que el usuario inicia sesión en un servicio distinto.
Suele instalarse a través de cracks de software pirata, una extensión de navegador falsa o un archivo adjunto en un correo que parece legítimo. Una vez dentro, se ejecuta una sola vez, roba lo que puede y en muchos casos se autodestruye.
Cómo actúa el malware infostealer paso a paso
El malware infostealer sigue un patrón bastante constante, aunque cada familia (Lumma, RedLine, Vidar o Raccoon son las más activas) tenga sus propias variantes técnicas:
- Accede a la base de datos donde el navegador guarda las contraseñas y las descifra localmente.
- Copia las cookies de sesión activas, lo que le permite suplantar al usuario aunque tenga activada la verificación en dos pasos, porque esa cookie ya demuestra que la MFA se completó.
- Extrae credenciales de clientes de correo, VPN corporativas y carteras de criptomonedas.
- Empaqueta todo en un archivo llamado stealer log y lo sube a un canal de Telegram o a un mercado de la dark web.
Ese último paso es fundamental. Los stealer logs se agregan, se organizan por dominio y se revenden a otros ciberdelincuentes durante meses. Un stealer log de hoy puede seguir siendo útil para un atacante dentro de un año.
Cifras que explican por qué el infostealer se ha convertido en la mayor amenaza silenciosa
Los números de los últimos informes del sector dejan poco margen para la duda. Según Flashpoint, los infostealers robaron más de 1.800 millones de credenciales en 2025 procedentes de 5,8 millones de dispositivos infectados, un salto del 800% respecto a los cuatro meses anteriores.
|
DATO |
CIFRA |
FUENTE |
|
Credenciales robadas en 2025 |
+1.800 millones |
Flashpoint |
|
Cuentas bancarias comprometidas en 2025 |
+1 millón |
Kaspersky |
|
Tarjetas robadas aún válidas en marzo de 2026 |
74% |
Kaspersky |
Estas cifras cuentan una historia coherente. Cuando un infostealer entra en la ecuación, casi siempre hay un ataque mayor detrás, ya sea un ransomware, fraude bancario o acceso no autorizado a sistemas corporativos. El infostealer rara vez es el ataque final. Es la puerta de entrada.
Por qué la contraseña ya no es la barrera que crees
Aquí conviene discrepar de un consejo que se repite sin matices: “Cambia la contraseña cada tres meses y estarás protegido”. Con un infostealer activo, eso no basta. Si el malware roba la cookie de sesión en el momento del robo, el atacante no necesita conocer la contraseña ni superar el doble factor. Entra directamente con la sesión ya iniciada, como si fuera el propio usuario.
Esto cambia la estrategia de defensa. No es suficiente con reaccionar cuando llega una alerta de inicio de sesión sospechoso. Hace falta saber, con antelación, si tus credenciales ya circulan en algún stealer log, antes de que alguien las use. Ese es precisamente el salto que separa la ciberseguridad reactiva de la vigilancia continua.
Cómo protegerte de un infostealer virus, en empresa y a nivel personal
Algunas medidas reducen bastante el riesgo, aunque ninguna es infalible por sí sola:
- Evita instalar software pirata, cracks o extensiones de navegador de origen dudoso, la puerta de entrada más común.
- Usa un gestor de contraseñas dedicado en vez de guardar las credenciales en el navegador.
- Cierra sesión en servicios sensibles cuando termines, en lugar de dejarlas abiertas de forma indefinida.
- Revisa periódicamente si tu correo o tus contraseñas han aparecido en alguna filtración conocida.
Para una empresa, sin embargo, revisar manualmente si hay credenciales corporativas filtradas en la dark web no es viable a escala. Aquí es donde entra la Gestión Continua de la Exposición a Amenazas, un marco que consiste en vigilar de forma constante la superficie de exposición real de una organización, en lugar de hacer auditorías puntuales una vez al año.
Enthec trabaja precisamente bajo este enfoque con dos soluciones de cibervigilancia complementarias. Kartos, pensada para empresas, monitoriza de forma continua si hay credenciales corporativas, dominios o activos digitales expuestos en foros y mercados de la dark web, antes de que un atacante los use.
Qondar, orientada a particulares, hace lo mismo a nivel individual, rastrea si tu información personal ha aparecido en algún stealer log o filtración, para que puedas actuar antes de sufrir un fraude.
Si gestionas la seguridad de una organización, o simplemente quieres saber si tus datos ya están circulando sin que lo sepas, merece la pena revisar qué información hay expuesta ahora mismo sobre ti o tu empresa. Contacta con nosotros.
Preguntas frecuentes sobre el infostealer
¿Cómo sé si tengo un infostealer en mi ordenador?
Es difícil detectarlo por síntomas visibles, porque no ralentiza el sistema ni muestra avisos. La forma más fiable es comprobar si tus credenciales han aparecido en alguna base de datos de filtraciones conocidas o contar con un servicio de vigilancia que monitorice la dark web de forma continua.
¿Un antivirus normal detecta un virus infostealer?
Puede detectar variantes conocidas, pero muchas familias se actualizan cada pocas semanas precisamente para esquivar las firmas de los antivirus tradicionales. Por eso el modelo de suscripción (malware as a service) que usan los operadores de estas campañas resulta tan eficaz.
¿Cambiar la contraseña es suficiente si me han robado un infostealer?
No siempre. Si el malware también robó la cookie de sesión activa, el atacante puede seguir accediendo hasta que esa sesión se cierre de forma manual en todos los dispositivos, no solo hasta que cambies la contraseña.
¿Qué diferencia hay entre un infostealer y un ransomware?
El ransomware avisa a la víctima porque necesita negociar un rescate. El infostealer busca justo lo contrario, pasar inadvertido el mayor tiempo posible para seguir recolectando datos sin levantar sospechas.
Ciberseguridad reactiva vs. proactiva: cuál es la diferencia real y por qué importa al negocio
Una empresa detecta un acceso no autorizado a su red un martes por la mañana. El equipo de IT pasa las siguientes 48 horas apagando fuegos, aislando servidores, revisando logs y explicando a dirección qué ha pasado. Esa es la ciberseguridad reactiva en su forma más pura, responder cuando el daño ya está hecho.
La ciberseguridad proactiva plantea una pregunta distinta. En vez de “¿cómo reparamos esto?”, pregunta “¿cómo sabíamos que esto podía pasar y por qué no actuamos antes?”. La diferencia parece semántica, pero cambia por completo el coste, el impacto y la reputación de un incidente.
Qué es exactamente la ciberseguridad reactiva
La seguridad reactiva se basa en la detección y respuesta después del hecho. Un antivirus que bloquea un malware ya ejecutado, un SOC que analiza una alerta tras el ataque, un plan de recuperación que se activa cuando el ransomware ya ha cifrado archivos. No es inútil, ni mucho menos, sin estas capas, cualquier incidente sería mucho peor.
El problema es que este modelo asume que el ataque va a ocurrir primero y la defensa reacciona después. Y en ese margen de tiempo, entre que el atacante entra y la empresa se entera, es donde se produce casi todo el daño real, robo de datos, movimiento lateral por la red, extorsión.
El estudio de IBM (Cost of a Data Breach Report 2026) situó el tiempo medio para identificar y contener una brecha en 247 días. Más de ocho meses en los que el atacante puede moverse con libertad dentro de los sistemas de una empresa que ni siquiera sabe que está comprometida.
Qué cambia con un enfoque proactivo
La ciberseguridad proactiva no espera a la alerta. Busca las condiciones que hacen posible un ataque antes de que alguien las aproveche, como credenciales filtradas en foros, vulnerabilidades sin parchear, dominios fraudulentos que suplantan la marca, activos digitales expuestos que nadie recuerda que existen.
Esto exige algo que muchas empresas todavía no tienen, visibilidad continua sobre su propia superficie de exposición, no una foto puntual una vez al año. Un pentesting anual dice cómo estaba la seguridad el día que se hizo la prueba. Tres meses después, esa foto ya no sirve de nada, porque la infraestructura, los proveedores y las credenciales expuestas cambian cada semana.
Aquí es donde entra el concepto de gestión continua de la exposición a amenazas. Es, directamente, un cambio de enfoque, se basa en dejar de perseguir vulnerabilidades una a una y empezar a gestionar de forma continua todo lo que un atacante podría ver y explotar desde fuera.
| Ciberseguridad Reactiva | Ciberseguridad Proactiva | |
| Cuándo actua | Después del incidente | Antes de que ocurra |
| Qué detecta | Alertas y daños ya producidos | Exposición, filtraciones y vectores de ataque potenciales |
| Frecuencia | Reactiva, bajo demanda | Continúa, 24/7 |
| Coste del fallo | Alto: rescate, recuperación, reputación | Bajo: se actúa sobre el riesgo antes del daño |
| Ejemplo real | SOC analiza alerta postataque | Kartos detecta credenciales filtradas antes de que se usen |
| Limitación principal | El daño ya está hecho cuando actúa | Requiere inversión en monitorización continua |
Por qué la diferencia importa al negocio, no solo a IT
Aquí conviene ser directo, el debate reactivo contra proactivo no es una discusión técnica que quede solo en el departamento de sistemas. Es una decisión de negocio con impacto directo en la cuenta de resultados.
Un incidente de seguridad no cuesta solo el rescate o la reparación técnica. Cuesta en tiempo de inactividad, en clientes que se van a la competencia, en sanciones si hay datos personales implicados y en la confianza que tarda años en reconstruirse. La proactividad no elimina el riesgo, pero sí reduce drásticamente la ventana en la que un atacante puede operar sin ser detectado.
Además, hay un argumento económico que muchos directivos pasan por alto, prevenir sale más barato que arreglar, y en ciberseguridad la diferencia es enorme. Contratar cibervigilancia continua cuesta una fracción de lo que cuesta gestionar una filtración de datos ya consumada, con abogados, comunicación de crisis y clientes molestos incluidos.
Cómo se aplica la gestión continua de exposición en la práctica
La teoría de CTEM está bien, pero lo que le importa a una empresa es cómo se traduce en el día a día. En Enthec trabajamos precisamente en ese terreno, con Kartos, nuestra plataforma de cibervigilancia continua para empresas.
Kartos vigila de forma constante lo que un atacante vería si decidiera investigar a una organización. Entre los vectores que monitoriza de manera continua:
- Credenciales filtradas en la dark web: usuarios y contraseñas de empleados expuestos en foros o mercados ilegales antes de que alguien las utilice.
- Dominios fraudulentos: registros de dominios similares al de la empresa con intención de suplantar la identidad corporativa o engañar a clientes.
- Vulnerabilidades en servicios públicos: puertos abiertos, servicios desactualizados o configuraciones inseguras visibles desde fuera del perímetro.
- Información sensible expuesta: código interno, documentos o datos que han acabado en repositorios públicos o foros de terceros sin que nadie lo haya detectado.
Para el ámbito personal, Enthec ofrece Qondar, pensada para directivos, profesionales expuestos o cualquier persona que quiera saber si su identidad digital, sus credenciales o sus datos personales han quedado comprometidos en algún momento. La lógica es la misma que en Kartos, adaptada a un perfil individual en lugar de una organización entera.
Los dos enfoques, complementarios
Sería un error plantear esto como una elección excluyente. Ninguna empresa seria elimina su capacidad de respuesta ante incidentes. Lo que cambia con un sistema proactivo es el punto de partida, en lugar de que la primera señal de alarma sea el propio ataque, la empresa ya sabe dónde está expuesta y ha podido cerrar esas puertas con antelación.
La combinación ideal es clara. Mantener capacidad reactiva para cuando algo se escape (porque siempre ocurre) y sumar vigilancia continua para que la lista de "algos" sea lo más corta posible.
Las organizaciones que solo invierten en reacción viven apagando incendios sin preguntarse por qué siguen apareciendo. Las que solo invierten en prevención sin plan de respuesta se llevan sorpresas desagradables cuando falla algo que no vieron venir.
El coste real de esperar
Volvamos al ejemplo del principio. Esa empresa que descubre el acceso no autorizado un martes por la mañana probablemente llevaba semanas o meses expuesta sin saberlo.
Si tu empresa todavía gestiona la ciberseguridad solo desde la reacción, merece la pena preguntarse qué parte de la exposición real desconoce hoy mismo. Un primer diagnóstico de superficie de exposición con Kartos suele bastar para responder a esa pregunta con datos concretos, no con suposiciones.
Preguntas frecuentes
¿La ciberseguridad proactiva sustituye al antivirus o al firewall?
No. Son capas complementarias. El antivirus y el firewall siguen siendo necesarios como barrera interna; la vigilancia proactiva añade visibilidad sobre lo que ocurre fuera del perímetro, antes de que ese riesgo llegue a esas barreras.
¿Es CTEM lo mismo que un pentesting o una auditoría de seguridad?
No exactamente. Un pentest evalúa la seguridad en un momento puntual. CTEM implica monitorización continua, con actualización constante de la superficie de exposición, no una foto fija que caduca en semanas.
¿Qué tamaño de empresa necesita cibervigilancia continua?
Cualquiera con presencia digital relevante, empleados con credenciales corporativas o datos de clientes que gestionar. El riesgo no depende solo del tamaño, sino de la superficie expuesta y de lo atractiva que resulte esa información para un atacante.
¿Cuánto cuesta implementar ciberseguridad proactiva frente a reactiva?
El coste de la vigilancia continua es notablemente inferior al de gestionar una brecha ya consumada. Según el IBM Cost of a Data Breach Report 2026, el coste medio de un incidente supera los 4,99 millones de dólares a nivel global. La inversión en monitorización preventiva representa habitualmente una fracción de esa cifra.
La relevancia de la ciberseguridad en las telecomunicaciones
Enviar un correo, hacer una reunión en videollamada o guardar archivos en la nube son acciones que damos por normales en nuestras empresas. Pero detrás de esa aparente sencillez hay un entramado complejo que sostiene las telecomunicaciones: redes, dispositivos, proveedores, datos…
Y en ese mar de información constante, la ciberseguridad se ha convertido en un elemento absolutamente imprescindible para la continuidad de los negocios.
Ya no hablamos solo de proteger ordenadores o servidores, sino las infraestructuras de telecomunicaciones que conforman nuestra vida. Desde los centros de datos hasta los smartphones de los empleados, la ciberseguridad en las telecomunicaciones es una pieza clave para garantizar la estabilidad digital, económica y social.
En un entorno como el de las telecomunicaciones, donde la superficie de exposición es especialmente amplia y dinámica, contar con una solución como Kartos no es solo recomendable: es fundamental para garantizar la continuidad del negocio y proteger tanto la reputación como la confianza de los usuarios.
A diferencia de otros enfoques más reactivos, nuestra solución Kartos trabaja bajo un modelo de Gestión Continua de la Exposición a Amenazas (CTEM). Esto significa que ayuda a las organizaciones a tener una visión constante y actualizada de todos sus activos expuestos, detectar vulnerabilidades y anticiparse a posibles ataques.
¿Por qué es tan crítica la ciberseguridad en las telecomunicaciones?
Las telecomunicaciones son el sistema nervioso de nuestra sociedad digital. La ciberseguridad en telecomunicaciones es una prioridad estructural para todos los sectores.
Según el informe de Kaspersky Security Bulletin 2025, el 20,7% de los usuarios del sector telecom sufrió amenazas en dispositivos durante el último año y casi el 10% de las organizaciones experimentó incidentes de ransomware. Según datos de Check Point recogidos en análisis del mercado español, las telecomunicaciones se sitúan entre los tres sectores más atacados del país.
Un sector altamente expuesto
Las telecomunicaciones son uno de los sectores más atacados del mundo. No es casualidad: las operadoras gestionan volúmenes masivos de datos, infraestructuras de red crítica y conexiones con millones de usuarios. Cualquier brecha de seguridad puede tener consecuencias devastadoras: interrupciones de servicio, robos de datos sensibles, espionaje o incluso ataques a infraestructuras nacionales.
Las amenazas evolucionan constantemente
Los ciberdelincuentes no descansan. Cada día se desarrollan nuevas técnicas, nuevos exploits y nuevas formas de entrar en los sistemas. Desde ataques de ransomware dirigidos a proveedores de servicios, hasta interceptaciones de señales o suplantaciones de identidad a gran escala. Ya no basta con tener un antivirus o un firewall.
Es necesario contar con herramientas que analicen de forma proactiva, que identifiquen puntos débiles antes de que sean explotados, y que mantengan una vigilancia constante del ecosistema digital. Aquí es donde la gestión continua de amenazas, como proponemos con Kartos, marca una diferencia sustancial.
Las amenazas más relevantes del sector telecom en 2026
Las amenazas que enfrentan los operadores de telecomunicaciones en 2026 son tanto más peligrosas porque se cruzan y se amplifican entre sí:
- Grupos APT (Advanced Persistent Threats): actores con recursos estatales que buscan acceso sigiloso y prolongado a infraestructuras críticas para espionaje o sabotaje.
- Ataques a la cadena de suministro: la dependencia de múltiples proveedores y plataformas integradas convierte a cada proveedor externo en un vector de entrada potencial.
- Ransomware dirigido: campañas específicas contra operadoras con alto impacto en la continuidad del servicio y alto poder de chantaje.
- SIM swapping y fraude habilitado por SIM: la suplantación de líneas telefónicas para acceder a cuentas bancarias, correos y sistemas corporativos.
- DDoS de alta intensidad: ataques de denegación de servicio que buscan interrumpir servicios críticos y extorsionar a los operadores.
- Ataques impulsados por IA: el uso de inteligencia artificial por parte de los atacantes para crear campañas de phishing más creíbles, automatizar la exploración de vulnerabilidades y generar deepfakes corporativos.
Como señala Leonid Bezvershenko, investigador sénior de Kaspersky GReAT, estas amenazas "no desaparecen, sino que se cruzan con riesgos operativos derivados de la automatización, la criptografía cuántica y la integración satelital".
Te puede interesar→ 6 amenazas en la red que pueden afectar a tu empresa.
Hacia un enfoque más preventivo y estratégico
El modelo tradicional de seguridad, basado en reaccionar una vez ocurre un incidente, ya no es suficiente. En un entorno tan cambiante como el digital, la prevención y la anticipación son fundamentales.
El marco normativo en 2026: NIS2 y su impacto en telecomunicaciones
La presión regulatoria sobre la ciberseguridad en telecomunicaciones se ha intensificado de forma significativa en 2026. La Directiva NIS2 (Directiva UE 2022/2555) es el principal marco legal que obliga a los operadores de telecomunicaciones a reforzar sus medidas de seguridad.
Profundiza en este tema en el siguiente post-> NIS 2: ¿Cómo afecta a las empresas y qué medidas tomar para cumplir con la normativa?
¿Qué obliga la NIS2 a los operadores de telecomunicaciones?
Las telecomunicaciones están clasificadas como entidades esenciales bajo NIS2, lo que implica las exigencias más estrictas de la directiva:
- Notificación obligatoria de incidentes graves en un plazo máximo de 24 horas.
- Implementación de medidas de gestión de riesgos verificables y auditables.
- Responsabilidad directa de los órganos de dirección, con posibilidad de inhabilitación para directivos.
- Sanciones de hasta 10 millones de euros o el 2% del volumen de negocio anual global.
- Extensión de los requisitos de seguridad a toda la cadena de suministro de proveedores TIC.
En España, aunque la transposición de NIS2 sigue su tramitación parlamentaria con estimaciones de entrada en vigor a lo largo de 2026, las autoridades competentes ya han iniciado procedimientos de supervisión.
Para profundizar en los requisitos normativos que afectan a las organizaciones del sector, te recomendamos consultar nuestro artículo sobre GRC en ciberseguridad: Gobernanza, riesgo y cumplimiento normativo.
CTEM: gestión continua frente a la amenaza
El modelo tradicional de seguridad informática consistía en revisar los sistemas cada cierto tiempo, buscar fallos y aplicar parches. Pero en el contexto actual, esa metodología es insuficiente. La clave está en la vigilancia constante.
La Gestión Continua de la Exposición a Amenazas (CTEM) es un enfoque más dinámico y adaptativo. Permite a las empresas:
- Saber qué activos tienen expuestos en internet (servidores, dominios, aplicaciones, etc.).
- Detectar configuraciones incorrectas o vulnerabilidades antes de que sean explotadas.
- Priorizar qué solucionar primero en función del nivel real de riesgo.
Nuestra herramienta Kartos está pensada precisamente para implementar este modelo. Su enfoque no invasivo permite monitorizar, sin necesidad de instalar agentes, y ofrecer una visión clara de la postura de seguridad externa de cualquier organización.
La inteligencia artificial como aliada defensiva
En 2026, la IA ha pasado a ser un elemento central tanto en los ataques como en la defensa. El WEF Global Cybersecurity Outlook 2026 recoge que el 94% de los líderes del sector ciberseguridad identifica la IA como el principal factor de cambio para este año.
En telecomunicaciones, la IA ofensiva tiene un impacto especialmente relevante, permite automatizar la exploración de endpoints de red, generar campañas de phishing personalizadas a escala y clonar identidades de ejecutivos para fraudes B2B. La respuesta defensiva requiere aplicar esa misma capacidad de procesamiento para detectar anomalías de tráfico, correlacionar señales distribuidas en infraestructuras complejas y reducir el tiempo de respuesta ante incidentes.
Qué puede hacer tu empresa ahora
Si trabajas en una compañía que depende de infraestructuras digitales (es decir, prácticamente todas), hay una serie de pasos que puedes empezar a valorar desde hoy mismo:
1. Realiza un diagnóstico de exposición
El primer paso es saber qué activos de tu organización son visibles desde fuera del perímetro y en qué estado se encuentran. ¿Tienes dominios similares al tuyo registrados por terceros? ¿Hay credenciales de empleados circulando en foros especializados? ¿Alguno de tus proveedores tiene certificados expirados con acceso activo a tu red?
Kartos permite obtener esta foto de la exposición externa sin afectar a tus sistemas internos, en cuestión de horas. Puedes ampliar información sobre cómo detectar vulnerabilidades CVE en tu superficie digital sin tocar tu red interna.
2. Implanta una estrategia CTEM
La vigilancia debe ser continua y automatizada. Las amenazas no esperan a que programes una auditoría. El modelo CTEM garantiza que cualquier cambio en tu superficie de exposición, un nuevo dominio similar, una credencial comprometida, una misconfiguration, se detecta y prioriza en tiempo real.
Descubre también cómo la ciberseguridad perimetral complementa este enfoque para reforzar los accesos a tu infraestructura.
3. Protege también a las personas clave
Los directivos y responsables de seguridad de las operadoras son objetivos deliberados. Su identidad digital, sus credenciales y su reputación online son vectores de ataque que quedan fuera del perímetro corporativo.
Qondar, nuestra plataforma de protección digital personal, extiende la lógica del CTEM a los activos digitales individuales de las personas clave de tu organización.
4. Forma a tu equipo
Ninguna herramienta sustituye al factor humano. Asegúrate de que tu equipo entiende los riesgos y sabe cómo actuar.
La ciberseguridad en telecomunicaciones como garantía de continuidad
En un mundo donde todo pasa por lo digital, garantizar la ciberseguridad en telecomunicaciones no es un añadido ni un gasto discrecional, es el núcleo de cualquier estrategia de continuidad de negocio. La exposición a amenazas es constante, las sanciones regulatorias son crecientes y las consecuencias de un incidente pueden ser irreversibles para la reputación y la operativa de una organización.
La pregunta ya no es si tu organización será objetivo de un ataque. La pregunta es si tendrás visibilidad suficiente para detectarlo antes de que cause daño.
Kartos ayuda a empresas del sector de las telecomunicaciones a recuperar el control de su seguridad digital externa. Sin instalaciones, sin intrusión, sin operación humana que introduzca demoras. Solo tu dominio, y una visión completa y continua de todo lo que un atacante podría ver y explotar.
¿Quieres saber qué está expuesto de tu organización ahora mismo?
Solicita una demostración de Kartos y obtén una visión clara y accionable de tu postura de seguridad externa → Contacta con Enthec
Secuestro de cuentas: Qué es, cómo ocurre y qué hacer si han tomado el control de las tuyas
Si un día intentas entrar a tu correo electrónico y la contraseña ya no funciona, o recibes una notificación de inicio de sesión desde un país en el que nunca has estado, puede que hayas sufrido un secuestro de cuentas, es decir, alguien ha tomado el control de algo que es tuyo sin que hayas dado permiso para ello.
No es un problema menor. El fraude vinculado al robo y apropiación de cuentas supera cada año los miles de millones de euros en pérdidas combinadas entre particulares y empresas. Y la tendencia, lejos de mejorar, sigue empeorando.
Qué es exactamente el secuestro de cuentas
El secuestro de cuentas, también conocido como account takeover, es el proceso por el que un tercero no autorizado consigue acceder y controlar una cuenta digital ajena. Puede tratarse de una cuenta de correo, una red social, una plataforma bancaria, un servicio de suscripción o cualquier otro espacio en el que tengas credenciales registradas.
Una vez dentro, el atacante puede hacer prácticamente cualquier cosa, como por ejemplo leer tus mensajes privados, realizar transacciones económicas, suplantar tu identidad ante tus contactos, vender el acceso a la cuenta en mercados ilegales o utilizarla como punto de entrada para comprometer otros sistemas relacionados.
Lo que hace especialmente peligroso este tipo de ataque es que, muchas veces, la víctima no se entera de inmediato. El acceso puede mantenerse en silencio durante días o semanas antes de que el daño sea visible.
Cómo ocurre el secuestro de cuentas
Existen varias vías por las que los atacantes consiguen hacerse con el control de una cuenta ajena. Conocerlas es el primer paso para no caer en ellas.
Filtraciones de datos y credenciales expuestas
Una de las causas más frecuentes. Cuando una empresa sufre una brecha de seguridad, las credenciales de sus usuarios (correos electrónicos y contraseñas) pueden acabar publicadas en foros o vendidas en la dark web. Si reutilizas la misma contraseña en varios servicios, un solo volcado de datos puede comprometer varias de tus cuentas a la vez.
Ataques de credential stuffing
Este método aprovecha precisamente lo anterior. Los atacantes emplean listas de credenciales filtradas y las prueban de forma automatizada en cientos de plataformas diferentes. Si en alguna coinciden el usuario y la contraseña, acceden sin necesidad de hackear nada.
Phishing y engaño directo
Los correos, mensajes o páginas web falsos que imitan servicios legítimos siguen siendo una vía de entrada muy efectiva. El objetivo es simple, conseguir que tú mismo introduzcas tus datos en un formulario que, en realidad, está enviando esa información directamente al atacante.
Para profundizar, accede a nuestro post-> Phishing: qué es y cuántos tipos hay.
Malware y software espía
Algunos programas maliciosos se instalan en el dispositivo de la víctima y capturan las pulsaciones del teclado, las contraseñas guardadas en el navegador o las cookies de sesión. Todo ello sin que el usuario perciba nada inusual.
Ingeniería social
A veces no hace falta ninguna sofisticación técnica para desarrollar un ataque de ingeniería social. Una llamada haciéndose pasar por soporte técnico, un mensaje urgente de “verificación de cuenta” o una conversación aparentemente inofensiva pueden ser suficientes para conseguir que alguien entregue sus credenciales voluntariamente.
Señales de que tu cuenta puede haber sido comprometida
No siempre hay un aviso claro. Sin embargo, hay indicios que no deberías ignorar:
- Notificaciones de inicio de sesión desde ubicaciones o dispositivos desconocidos.
- Cambios en tu información de perfil que tú no has hecho.
- Mensajes enviados desde tu cuenta que no recuerdas haber escrito.
- Imposibilidad de acceder porque la contraseña o el correo de recuperación han sido modificados.
- Movimientos o transacciones que no reconoces.
- Contactos que te dicen haber recibido mensajes extraños de tu parte.
Si identificas alguno de estos síntomas, actúa de inmediato.
Qué hacer si han tomado el control de tu cuenta
1. Intenta recuperar el acceso cuanto antes
La mayoría de plataformas tienen un proceso de recuperación de cuenta a través del correo de respaldo, el número de teléfono o preguntas de seguridad. Úsalo sin esperar.
2. Cambia las contraseñas relacionadas
Si has reutilizado esa misma contraseña en otros servicios, cámbialas todas de forma inmediata. Empieza por el correo electrónico, que suele ser la llave maestra del resto de cuentas.
Te puede interesar-> Cómo gestionar contraseñas y credenciales empresariales de forma fácil y segura para evitar amenazas online
3. Activa la autenticación en dos pasos
Si no la tenías activada antes, hazlo ahora. Y si ya la tenías, revisa que los métodos de verificación siguen siendo los tuyos y no han sido modificados.
4. Revisa los dispositivos con acceso activo
Muchas aplicaciones y sitios web permiten ver los dispositivos y sesiones activas. Cierra todas las que no reconozcas.
5. Notifica a tu entorno
Si el atacante ha podido enviar mensajes o correos desde tu cuenta, avisa a tus contactos para que no hagan clic en ningún enlace que hayan recibido de tu parte en los últimos días.
6. Denuncia el incidente
En España, puedes notificarlo al Instituto Nacional de Ciberseguridad (INCIBE) a través de su teléfono de ayuda en ciberseguridad (017) o presentar una denuncia ante la Policía Nacional o la Guardia Civil.
Cómo prevenir el secuestro de cuentas
La prevención sigue siendo la mejor estrategia. Algunas medidas básicas son muy efectivas:
- Usa contraseñas únicas y robustas para cada servicio. Un gestor de contraseñas puede ayudarte a gestionarlas.
- Activa la autenticación multifactor en todos los servicios que lo permitan.
- Mantén tus dispositivos actualizados y protegidos con soluciones antimalware.
- Desconfía de correos o mensajes que te pidan verificar tus credenciales con urgencia.
- Revisa periódicamente si tus datos han aparecido en alguna filtración conocida.
Este último punto es más importante de lo que parece. Saber que tus credenciales están expuestas antes de que el atacante las use te da tiempo para actuar.
La vigilancia continua como capa de protección adicional
Tanto para personas como para empresas, disponer de una solución que monitorice de forma continua la exposición de las credenciales en la web, la dark web y otras fuentes de inteligencia supone una ventaja real frente al secuestro de cuentas.
En ese ámbito trabajamos desde Enthec, con dos herramientas de Gestión Continua de la Exposición a Amenazas. Kartos, orientada a la protección de organizaciones, y Qondar, diseñada para particulares. Ambas permiten detectar en tiempo real si los datos de una persona o empresa han quedado expuestos, para poder reaccionar antes de que se produzca el daño.
Porque uno de los problemas del account takeover es precisamente ese, cuando te das cuenta de lo que ha pasado, el atacante ya lleva horas o días dentro.
¿Quieres saber si tus credenciales o las de tu organización están expuestas ahora mismo? Descubre cómo Enthec puede ayudarte a mantener el control de tu exposición digital antes de que otros lo hagan por ti.
Claves para realizar la evaluación de proveedores: cómo gestionar las terceras partes en tu empresa
La evaluación de proveedores es uno de los procesos más críticos en la gestión empresarial actual. No basta con elegir a los mejores socios al inicio de la relación comercial, es necesario revisar de forma continua su rendimiento, sus prácticas de seguridad y su alineación con los estándares de tu organización.
Cada proveedor representa un posible punto de entrada para amenazas externas. Por eso, un riguroso proceso de evaluación debe incorporar, además de criterios operativos clásicos, un análisis minucioso del riesgo de ciberseguridad de las terceras partes.
Con Kartos Terceras Partes, la plataforma de Enthec para la gestión de riesgos de terceros, puedes obtener una valoración automatizada y en tiempo real del riesgo de tus proveedores, sin necesidad de intrusión ni operación humana.
¿Qué es la evaluación de proveedores y por qué es importante?
La evaluación de proveedores es el proceso mediante el cual una empresa analiza y califica el desempeño de las terceras partes con las que trabaja.
No solo se trata de elegir proveedores, sino también de revisar periódicamente su rendimiento para garantizar que cumplen con los estándares de calidad, coste y plazos que necesitas, entre otras cuestiones. Pero no debemos olvidar que una gestión efectiva de proveedores no está completa sin un análisis de la ciberseguridad, puesto que cada proveedor supone un posible punto de entrada para amenazas externas.
Si un proveedor no cumple con las expectativas, puede generar retrasos, aumentar los costes o incluso afectar la reputación de tu empresa. Por eso, un buen sistema de evaluación ayuda a:
- Elegir los proveedores más adecuados desde el inicio.
- Reducir riesgos en la cadena de suministro.
- Asegurar la calidad de los productos o servicios.
- Evitar costes innecesarios.
- Cumplir con normativas y regulaciones.
Ahora que sabemos por qué es tan importante, veamos cómo puedes llevar a cabo este proceso en tu empresa.
Criterios de evaluación de proveedores: Qué debes medir
No todos los proveedores son iguales ni tienen la misma importancia dentro de tu negocio. Por ello, es fundamental definir criterios de evaluación de proveedores que se adapten a tus necesidades. Estos son algunos de los más utilizados:
1. Calidad del producto o servicio
El primer criterio a evaluar es la calidad. No importa si es un proveedor de servicios tecnológicos o un fabricante de piezas, su nivel de calidad debe ajustarse a lo que esperas. Para medirlo, puedes revisar aspectos como:
- Materiales utilizados.
- Certificaciones de calidad.
- Resultados de auditorías o inspecciones.
- Tasa de defectos o fallos.
2. Cumplimiento de plazos
Un proveedor que entrega tarde puede generar problemas en la producción o en la prestación de tus servicios. Para evaluar este criterio, puedes medir, por ejemplo, su porcentaje de entregas puntuales o la capacidad de respuesta ante urgencias.
3. Precio y condiciones de pago
El coste es un factor clave en cualquier negocio, pero no siempre el proveedor más barato es la mejor opción. Evalúa:
- Relación calidad-precio.
- Flexibilidad en pagos y financiación.
- Transparencia en costes adicionales.
4. Capacidad de respuesta y servicio postventa
Un buen proveedor no solo cumple con los plazos, sino que también responde cuando surgen problemas. Para valorarlo, ten en cuenta aspectos claros como el servicio de atención al cliente.
5. Sostenibilidad y responsabilidad social
Cada vez más empresas valoran que sus proveedores sean responsables con el medio ambiente y con la sociedad. Teniendo en cuenta el uso de materiales sostenibles, el cumplimiento de normativas medioambientales o las buenas prácticas laborales y de inclusión.
6. Ciberseguridad
Previamente, al inicio de la relación comercial, algunos criterios destacados en cuanto a ciberseguridad que las empresas deben tener en cuenta son, la madurez de su estrategia de ciberseguridad, la protección ante amenazas y las soluciones de ciberseguridad en caso de brechas de seguridad.
Para una evaluación completa, Kartos proporciona una plataforma que automatiza la detección de riesgos de terceros y enésimos en tiempo real, asegurando una gestión eficaz del riesgo durante toda la relación comercial.
Procedimiento de evaluación de proveedores
Ya tienes claros los criterios, pero ¿cómo puedes aplicar un procedimiento de evaluación de proveedores de forma efectiva? Aquí te dejamos una guía paso a paso:
1. Define los criterios de evaluación
No todos los proveedores deben cumplir con los mismos requisitos. Por ejemplo, un proveedor de software tendrá criterios diferentes a un proveedor de materias primas. Por ello, es importante que antes de empezar la evaluación determines qué aspectos son prioritarios en cada caso.
2. Recopila información objetiva
Para evaluar correctamente a los proveedores, necesitas datos objetivos. Algunas formas de obtener información son:
- Auditorías o inspecciones.
- Encuestas de satisfacción.
- Registros internos de incidencias.
- Documentación del proveedor (certificaciones, licencias, etc.).
3. Asigna una puntuación
Una forma sencilla de evaluar proveedores es asignar una puntuación a cada criterio, por ejemplo, de 1 a 5. Puedes hacer un cuadro de evaluación y calcular una media ponderada según la importancia de cada criterio.
Si un proveedor obtiene una puntuación baja, es posible que debas buscar alternativas o renegociar condiciones.
4. Toma decisiones y haz seguimiento
Una vez obtenidas las puntuaciones, decide qué proveedores seguirán trabajando contigo y cuáles deben mejorar. Es recomendable hacer revisiones periódicas, por ejemplo, cada seis meses o un año, para asegurarte de que el proveedor sigue cumpliendo con los estándares.
Evaluación de proveedores: ejemplo práctico con criterios ponderados
Para ilustrar cómo funciona este proceso en la práctica, veamos un ejemplo de evaluación aplicado a un proveedor de servicios tecnológicos con acceso a datos corporativos sensibles.
En este caso, los criterios más ponderados serían la ciberseguridad (30%), la calidad del servicio (25%) y el cumplimiento de plazos (20%), frente a criterios como el precio (15%) o la sostenibilidad (10%).
Si el proveedor obtiene una puntuación de 4/5 en calidad, 5/5 en plazos, pero solo 2/5 en ciberseguridad, la media ponderada puede situarle por debajo del umbral mínimo aceptable, a pesar de su buen rendimiento operativo. Este es precisamente el tipo de situación que el análisis de riesgos de terceros con Kartos permite detectar antes de que se convierta en un incidente.
Mejores prácticas para gestionar proveedores
Para que la gestión de proveedores sea efectiva, aquí tienes algunos consejos clave:
- Negocia acuerdos claros. Establece contratos bien definidos para evitar malentendidos.
- Fomenta relaciones a largo plazo. No se trata solo de evaluar, sino de construir relaciones de confianza.
- Digitaliza el proceso. Utiliza software de gestión para llevar un mejor control de la información.
- Monitoriza continuamente la seguridad de tus proveedores. Asegúrate de que cumplan con los estándares de protección de datos.
- No dependas de un solo proveedor. Diversifica para reducir riesgos en caso de fallos o imprevistos.
La evaluación de proveedores de servicios y productos no es un simple trámite, sino una herramienta clave para optimizar el rendimiento de tu empresa. Un proveedor ineficiente puede generar riesgos a tu negocio, mientras que uno fiable y bien gestionado puede convertirse en un gran aliado.
Si implementas un procedimiento de evaluación de proveedores con criterios bien definidos y realizas un seguimiento continuo, mejorarás la calidad, reducirás riesgos y asegurarás el crecimiento sostenible de tu empresa.
Con Kartos, puedes simplificar y mejorar este proceso, garantizando el cumplimiento normativo, la mitigación de riesgos de seguridad y la protección de la información en tu cadena de suministro.
Preguntas frecuentes sobre la evaluación de proveedores
¿Con qué frecuencia debo evaluar a mis proveedores?
La frecuencia mínima recomendada es semestral o anual, según el nivel de criticidad del proveedor. Los proveedores con acceso a datos sensibles o con un papel crítico en la cadena de suministro deben monitorizarse de forma continua, no solo en revisiones periódicas.
¿Qué criterios son prioritarios en la evaluación de proveedores de servicios tecnológicos?
Para proveedores tecnológicos, la ciberseguridad y el cumplimiento normativo deben tener el mayor peso en la ponderación, seguidos de la calidad del servicio y los tiempos de respuesta ante incidencias.
¿Cómo puedo evaluar la ciberseguridad de un proveedor sin acceder a sus sistemas?
Existen plataformas especializadas en la monitorización de la superficie de ataque externa de terceros, como Kartos, que permiten evaluar la postura de ciberseguridad de un proveedor de forma no intrusiva, analizando su exposición digital pública desde fuera de su infraestructura.
¿Qué normativas exigen un proceso formal de evaluación de proveedores?
La Directiva NIS2, el Reglamento DORA y el RGPD establecen obligaciones explícitas sobre la gestión de riesgos de terceros. Contar con un procedimiento documentado de evaluación es un requisito clave para el cumplimiento normativo.
¿Puedo usar una plantilla o ejemplo de evaluación de proveedores como punto de partida?
Sí. Una plantilla de evaluación con criterios ponderados y escala de puntuación es un buen punto de partida, pero debe adaptarse a las particularidades de cada sector y tipo de proveedor. Lo más importante es que el proceso sea sistemático, documentado y revisado periódicamente.




















