Playbook · edición 2026

El playbook de ciberseguridad e IA para la mediana empresa.

Diez páginas que ponen orden en tu situación: cómo usan la IA los atacantes, qué IA usa ya tu equipo, qué espera NIS2 de la dirección. Sin alarmismo, sin argumentario de producto, con autoevaluación y plan de 30 días.

  • 10 páginas
  • PDF en inglés
  • Gratis
  • Sin llamada comercial obligatoria

La inteligencia artificial ha cambiado la ciberseguridad en ambos lados. Los atacantes redactan correos de phishing impecables, imitan voces y actúan en minutos. Al mismo tiempo, los empleados adoptan herramientas de IA por su cuenta, a menudo sin aprobación y sin que TI lo sepa. Este playbook lo convierte en algo manejable: cuatro campos de acción, medidas concretas y un plan para los próximos 30 días.

Descargar el playbook gratis

Rellena el formulario una vez y la descarga estará disponible de inmediato. Solo te contactamos si tú quieres.

El playbook está disponible actualmente en edición inglesa. La versión en español está en preparación.

Gratis · 10 páginas · PDF

El modelo de protección

Cuatro campos de acción en lugar de una lista de 200 medidas.

La seguridad rara vez falla por falta de conocimiento, sino por falta de orden. El playbook asigna cada medida a uno de los cuatro campos, para que quede claro qué va primero.

01

Ver

Hacer visibles los dispositivos, las identidades, los flujos de datos y el uso de IA. Solo se protege lo que se conoce. Este campo responde a qué está funcionando realmente en tu empresa.

02

Proteger

Reducir la superficie de ataque: parches, endurecimiento, accesos, formación. Aquí está la mejor relación entre esfuerzo y efecto, empezando por la autenticación multifactor generalizada.

03

Reaccionar

Detectar rápido y tratar los incidentes de forma estructurada. Ninguna protección es completa. Lo decisivo es en cuánto tiempo se detecta algo y cómo transcurren los primeros minutos.

04

Demostrar

Documentar las medidas, para NIS2, aseguradoras y clientes. Con NIS2 ya no basta con ser seguro. Hay que poder demostrarlo, y la dirección responde de ello.

El contenido

Qué cubren las diez páginas.

01

Cuando el phishing se vuelve perfecto

La regla de las faltas de ortografía es historia. Qué cambia en concreto: personalización a gran escala, llamadas deepfake en nombre de la dirección, ataques que se desarrollan en minutos. Con cuatro medidas inmediatas.

02

Shadow AI: la IA que tu departamento de TI no conoce

Por dónde se van realmente los datos: entradas en servicios de IA públicos, extensiones de navegador que leen el correo, cuentas vinculadas con acceso a la nube. Y por qué una lista de prohibiciones es el reflejo equivocado.

03

Las identidades son la nueva puerta de entrada

La mayoría de los ataques no empieza con un servidor hackeado, sino con una cuenta comprometida. La secuencia típica en cuatro pasos, de la contraseña filtrada al fraude cometido contra tus propios clientes.

04

Cada dispositivo, cada brecha, en todo momento

Mientras todos miran a la IA, los sistemas sin parchear, los accesos remotos abiertos y los dispositivos olvidados siguen siendo el vector de ataque número uno. La IA solo cambia una cosa: los atacantes encuentran esas brechas más rápido.

05

Tu seguridad no termina en tu cortafuegos

El proveedor de TI con acceso remoto, la asesoría con tus datos financieros, el proveedor conectado a tus sistemas. NIS2 incorpora expresamente la seguridad de la cadena de suministro a la gestión de riesgos.

06

Los primeros minutos decisivos

La respuesta en cinco pasos: aislar, alertar, evaluar, restaurar, aprender. Además del detalle que muchos pasan por alto: bajo NIS2 la alerta temprana se debe en 24 horas.

07

NIS2: de ser seguro a demostrarlo

Qué exige la directiva en esencia y por qué la documentación no es burocracia, sino que decide cada vez más si las aseguradoras pagan y si los grandes clientes adjudican contratos.

08

Autoevaluación, checklist, plan de 30 días

Ocho preguntas de sí o no con su valoración, diez medidas básicas para marcar y un plan que reparte los cuatro campos de acción en cuatro semanas. La parte con la que puedes empezar el lunes.

Muestra

Un ejemplo del capítulo 1.

Durante años la regla fue: el phishing se reconoce por el idioma pobre, los remitentes extraños y las formulaciones torpes. La IA generativa escribe hoy mensajes impecables y contextualizados, en el tono de tu empresa, citando proyectos reales sacados de LinkedIn, tu web o filtraciones anteriores.

Phishing · 2020
paypa1-service@mail-secure.ru

Estimado cliente, su cuenta a sido bloqueada!! Haga clic aquí inmediatamente para verificar sus datos.

Fácil de detectar

Phishing · hoy (generado por IA)
t.berger@[tu-proveedor].es

Hola Sra. Klein, adjunto la factura corregida del proyecto Nordbau. El vencimiento ha cambiado, los nuevos datos bancarios están en el PDF. Un saludo, Thomas

Firma correcta · referencia real de proyecto · tono impecable

Ejemplo ilustrativo del playbook, sin datos reales.

Autoevaluación

Ocho preguntas. Respondidas con honestidad.

La autoevaluación completa con su valoración está en la página 9. Aquí tienes las preguntas por adelantado. Si dudas en más de dos, el playbook merece tu tiempo.

7 u 8 veces sí: base sólida, mantén el nivel de forma demostrable. 4 a 6 veces: brechas claras, prioriza con un plan. 0 a 3 veces: riesgo elevado, empieza esta semana.

  1. 01¿Sabes qué herramientas de IA usan realmente tus empleados?
  2. 02¿Está el MFA activo en todas las cuentas, incluidas las de administración y de servicio?
  3. 03¿Existe un inventario completo y actualizado de dispositivos y sistemas?
  4. 04¿Se aplican las actualizaciones de seguridad de forma continua y demostrable?
  5. 05¿Se vigila tu entorno también de noche y en fin de semana?
  6. 06¿Sabes qué proveedores tienen acceso por tiempo limitado?
  7. 07¿Existe un plan de emergencia ensayado con una cadena de alerta clara?
  8. 08¿Podrías demostrar mañana tus medidas ante un auditor o una aseguradora?
El plan de 30 días

Cuatro semanas, cuatro campos de acción.

Al cabo de 30 días no tendrás una seguridad perfecta. Pero sí visibilidad, las brechas principales cerradas, un procedimiento de incidente ensayado y pruebas sólidas. Esa es la diferencia entre esperar y dirigir.

Semana 1

Ver

  • Realizar la autoevaluación
  • Inventario de dispositivos y herramientas de IA
  • Iniciar el registro de terceros
  • Identificar brechas de MFA
Semana 2

Proteger

  • Completar el despliegue de MFA
  • Aplicar parches críticos
  • Desactivar cuentas antiguas
  • Aprobar la política de IA
Semana 3

Reaccionar

  • Crear el plan de emergencia
  • Definir la cadena de alerta
  • Probar la restauración de copias
  • Cerrar brechas de vigilancia
Semana 4

Demostrar

  • Consolidar la documentación
  • Evaluar tu situación NIS2
  • Priorizar la hoja de ruta
  • Informe de situación a la dirección
Para quién

Escrito para quienes tienen que decidir, no para investigadores de seguridad.

Dirección general

Bajo NIS2 asumes una responsabilidad personal que no se delega por completo. El playbook te dice en lenguaje claro qué debes preguntar y cómo reconocer si la respuesta se sostiene.

Dirección de TI

Probablemente ya conozcas la mayor parte. Lo que ayuda aquí es la cadena de argumentos hacia la dirección: por qué el 24/7 no es un lujo, por qué las pruebas descargan al consejo y por qué el shadow AI no es un asunto de prohibiciones.

Cumplimiento y finanzas

Necesitas pruebas que resistan ante un auditor, una aseguradora o un gran cliente. El playbook muestra qué documentación exige NIS2 en esencia y cómo es un archivo de pruebas mantenido de forma continua.

La vía directa

¿Prefieres hablar en lugar de leer?

30 minutos, sin compromiso. Analizamos tu situación y te decimos con honestidad dónde estás.

Concertar una conversación

Descargar el playbook gratis

Rellena el formulario una vez y la descarga estará disponible de inmediato. Solo te contactamos si tú quieres.

El playbook está disponible actualmente en edición inglesa. La versión en español está en preparación.

Gratis · 10 páginas · PDF

Preguntas

Preguntas frecuentes sobre el playbook

¿Cuánto cuesta el playbook?
Nada. El playbook es gratuito y completo. No hay versión recortada ni muro de pago en la página tres.
¿En qué idioma está el playbook?
El PDF está disponible actualmente en edición inglesa y en alemán. La versión en español está en preparación. Esta página, en cambio, está íntegramente en español.
¿Qué pasa con mis datos?
Tus datos se usan únicamente para facilitarte el playbook y para contactarte si tú lo deseas. No los cedemos a terceros ni te incluimos en ninguna lista de correo sin preguntar. El detalle está en la política de privacidad.
¿Me van a llamar ahora?
Solo si tú quieres. La descarga no es una solicitud de reunión. Si después quieres una conversación, tanto el playbook como esta página te indican el camino directo.
¿Es el playbook asesoramiento jurídico sobre NIS2?
No. El playbook contextualiza los requisitos y señala los pasajes que importan. Si NIS2 aplica a tu empresa y de qué forma es una cuestión de caso concreto que corresponde revisar jurídicamente.
¿Para qué tamaño de empresa está escrito?
Para la mediana empresa, es decir, compañías sin un centro de operaciones de seguridad propio y sin TI disponible las 24 horas. Ahí es donde la situación golpea más fuerte, porque la superficie de ataque es amplia y la defensa está poco dotada.