
Ante un phishing, la prioridad es comunicar sin demora, clasificar qué hizo la persona, contener el alcance y conservar evidencias. No requiere la misma respuesta un mensaje solo recibido que un enlace abierto, credenciales entregadas, un adjunto ejecutado o una transferencia autorizada.
Esta guía se ha contrastado con ¿Tu empresa ha sido víctima de un incidente? Repórtalo , Fraude email comprometido , Respuesta a incidentes y conservación de evidencias , Notificación de brechas de datos personales y Cybersecurity guide for SMEs .
- 01Antes
Canal de aviso, responsables, MFA, doble verificación de pagos, registros y simulacros.
- 02Durante
Clasificar la interacción, contener cuentas o equipos y proteger pruebas sin improvisar.
- 03Después
Revisar accesos, evaluar datos personales, informar cuando proceda y corregir el proceso.
- 04Escalado
Credenciales, malware, pagos o datos personales requieren especialistas y decisiones adicionales.
Qué hacer en los primeros minutos
La persona debe dejar de interactuar y avisar por el canal acordado. Registra hora, remitente, asunto, dispositivo, acción y datos solicitados. No reenvíes el correo a todo el equipo: conserva enlaces y adjuntos activos. INCIBE explica cómo guardarlo como `.msg` o `.eml` para reportarlo.
Si solo se recibió, repórtalo y busca mensajes similares. Si se introdujeron credenciales, actúa desde un dispositivo limpio: avisa, cambia la contraseña, invalida sesiones y revisa MFA y accesos. Si se ejecutó un archivo, desconecta el equipo de la red sin apagarlo salvo indicación especializada.
Si hubo un pago o cambio bancario, contacta de inmediato con la entidad por un canal conocido. No esperes al análisis técnico. Conserva órdenes, correos, teléfonos, justificantes y cronología.
Clasifica el incidente antes de aplicar medidas
Pregunta exactamente qué ocurrió. «He caído en un phishing» puede describir cinco situaciones con impacto distinto. La tabla es una guía de triaje, no un diagnóstico forense. Si existe duda sobre malware, acceso a cuentas, pagos o datos sensibles, escala a soporte especializado.
| Escenario | Acción inmediata | Comprobación prioritaria | Escalado |
|---|---|---|---|
| Mensaje recibido, sin interacción | Reportar y no abrir enlaces o adjuntos | Buscar copias en otros buzones y bloquear indicadores | Administrador de correo si es campaña interna |
| Enlace abierto, sin datos | Cerrar, avisar y no continuar navegando | Descargas, redirecciones, alertas y estado del dispositivo | Soporte si hubo descarga o comportamiento anómalo |
| Credenciales introducidas | Cambiar desde equipo limpio e invalidar sesiones | Accesos, MFA, reglas de buzón, apps autorizadas y recuperación | Administrador de identidad y responsable de seguridad |
| Adjunto ejecutado | Aislar de red y dejar de usar el equipo | Procesos, conexiones, alcance y otros dispositivos | Respuesta técnica; no limpiar sin preservar evidencias |
| Pago o cambio bancario | Llamar al banco y detener operaciones relacionadas | Trazabilidad, proveedor suplantado y cuentas afectadas | Dirección, finanzas, banco y denuncia si procede |
Antes: prepara un protocolo que una persona pueda seguir
El protocolo debe caber en una página operativa y estar disponible aunque el correo o la red fallen. Incluye un teléfono o canal alternativo, responsable titular y sustituto, proveedor técnico, entidad bancaria, INCIBE y criterios de escalado. La guía de comunicaciones seguras permite revisar MFA, administración del correo y canales de verificación.
Aplica doble control a transferencias, cambios de IBAN, nóminas y peticiones de datos. Verifica mediante un número conocido o canal independiente, nunca el indicado en el mensaje. El fraude del CEO explota urgencia y jerarquía; ningún cargo debe quedar exento.
Forma con situaciones reales: facturas, documentos, peticiones de dirección o recuperación de contraseña. Enseña a revisar el dominio y acceder desde marcadores conocidos. La formación no sustituye filtros, actualizaciones, mínimo privilegio, MFA y registros. Integra el protocolo en la ciberseguridad para pymes.
- Canal de aviso visible y alternativo al correo.
- Responsable, sustituto y contactos de proveedor, banco e INCIBE.
- MFA en correo y servicios críticos, con recuperación controlada.
- Doble verificación para pagos y cambios de datos bancarios.
- Registros de acceso y retención suficiente para investigar.
- Ejercicio periódico que mida tiempo de aviso y decisiones, no solo clics.
Durante: contiene sin destruir evidencias
Nombra una persona coordinadora y abre una cronología con detección, hora, sistemas, acciones y decisiones. Limita el acceso al caso, pero alerta a quien deba evitar el engaño. Indica asunto o suplantación y canal de aviso, sin difundir el adjunto.
En una cuenta comprometida, revisa sesiones, dispositivos, recuperación, aplicaciones, reenvíos, delegaciones y mensajes. Cambia credenciales reutilizadas y refuerza MFA. Si tenía permisos amplios, analiza los recursos que podía consultar o modificar.
Aislar no significa borrar. Reinstalar puede eliminar rastros necesarios para conocer alcance o denunciar. Solicita criterio técnico. Si hay pérdida de datos, usa una versión limpia y el procedimiento de copias de seguridad; no reconectes hasta controlar el vector.
Evalúa pagos, terceros y datos personales por separado
Un phishing no implica automáticamente una brecha personal, pero el acceso a un buzón, CRM o documento puede producirla. El responsable debe documentar y evaluar datos, volumen, personas y consecuencias. Si es improbable el riesgo para sus derechos y libertades, puede no ser necesario notificar a la autoridad.
Cuando proceda notificar a la autoridad, debe hacerse sin dilación indebida y, de ser posible, en 72 horas desde que el responsable conoce la afectación. Si existe alto riesgo, debe comunicarse también a las personas sin dilación indebida, salvo las excepciones aplicables. La guía de la AEPD ayuda a evaluar y preparar la información.
Avisa a clientes o proveedores cuando sea necesario para frenar pagos o nuevos mensajes. Coordina el contenido con responsables técnicos, dirección y protección de datos, sin especular sobre el alcance.
Después: recupera, aprende y corrige el proceso
Antes de cerrar, confirma cuentas controladas, equipos limpios, pagos escalados y obligaciones evaluadas. Conserva cronología y evidencias con acceso restringido. Si pudiera existir delito, valora denunciar; INCIBE-CERT atiende a empresas y el 017 orienta.
La revisión no debe buscar culpables. Analiza por qué llegó, qué control falló, cuánto tardó el aviso y qué permisos ampliaron el alcance. Corrige filtros, autenticación, pagos, permisos, registros y formación; después repite el ejercicio.
Nuevo Kit Digital es un medio privado e independiente. Un diagnóstico digital puede ayudar a asignar responsables y ordenar dependencias, pero no sustituye una respuesta profesional. A 10 de agosto de 2026, las cinco convocatorias de Kit Digital constan finalizadas; este protocolo no presupone una ayuda abierta.
Preguntas frecuentes
¿Qué hago si he pulsado un enlace de phishing pero no he escrito datos?
Cierra, avisa y anota hora, dispositivo y enlace. Comprueba descargas, redirecciones o alertas. Soporte debe valorar el equipo si hubo descarga o actividad anómala.
¿Cambiar la contraseña resuelve un robo de credenciales?
Es necesario, pero no siempre suficiente. Invalida sesiones y revisa MFA, recuperación, reglas, aplicaciones y actividad. Haz el cambio desde un dispositivo considerado limpio.
¿Debo apagar el ordenador si abrí un adjunto sospechoso?
Aísla el equipo de la red y deja de utilizarlo. Apagarlo puede alterar evidencia o impedir una evaluación, por lo que conviene seguir la indicación del responsable técnico salvo que exista un riesgo físico o una instrucción específica del protocolo.
¿Todo phishing se notifica a la AEPD?
No. Primero debe determinarse si hubo una brecha de datos personales y evaluar el riesgo para las personas. Cuando proceda notificar a la autoridad, el plazo general es de hasta 72 horas desde que el responsable tiene constancia de la afectación.
¿Dónde puede pedir ayuda una pyme en España?
INCIBE ofrece el 017 y canales para reportar incidentes a empresas y particulares. Si hubo fraude financiero, contacta también con el banco; si puede existir delito, valora denunciar; y si hay datos personales, solicita criterio especializado sobre las obligaciones del RGPD.
Siguientes pasos y recursos relacionados
Antes de contratar, presentar documentación o cambiar un sistema, confirma qué decisión necesitas tomar y qué evidencia debe quedar bajo control de la empresa.
Contenido informativo revisado el 10 de agosto de 2026. Ante un incidente real, solicita asistencia técnica y, cuando corresponda, jurídica o de protección de datos. No sustituye análisis forense, respuesta profesional, contacto bancario ni denuncia.