Noticias y Actualidad

Atención Personalizada Consultores Expertos LOPD / RGPD
Ahora al Solicitar un Presupuesto obtendrá un Informe de Situación LOPD/RGPD de su negocio sin coste alguno.

Fundación Aspacia obtiene el ENS en categoría MEDIA: ciberseguridad para proteger su misión social

Fundación Aspacia ha obtenido la certificación del Esquema Nacional de Seguridad (ENS) en categoría MEDIA, reforzando la protección de la información que sustenta su labor social. Con el acompañamiento de Legitec, la entidad ha implantado un modelo de ciberseguridad adaptado a su realidad, demostrando que la seguridad de la información es también una forma de proteger a las personas y garantizar la continuidad de sus servicios.

Reglamento IA para tu organización

Inteligencia Artificial en la organización: de la norma a la acción

El uso de la inteligencia artificial ya no es una cuestión exclusiva de grandes compañías. Cualquier organización que utilice herramientas de IA debe prestar atención a las nuevas obligaciones introducidas por el Reglamento Europeo de Inteligencia Artificial (AI Act), especialmente ante la entrada en aplicación de nuevas exigencias de transparencia y la activación de su régimen sancionador a partir del 2 de agosto de 2026.
En este artículo analizamos por qué todas las empresas deberían contar con un protocolo de uso de la IA, la importancia de la alfabetización en inteligencia artificial y cómo una adecuada gobernanza puede convertir el cumplimiento normativo en una ventaja competitiva. Además, presentamos nuestro webinar «Inteligencia Artificial en la organización: de la norma a la acción», donde abordamos de forma práctica los principales retos que plantea la nueva regulación europea.

ISO 27001

ISO 27001: La guía para implementar un SGSI y proteger la información de tu empresa

Si gestionas datos de clientes o información estratégica, garantizar su seguridad ha dejado de ser una simple opción técnica para convertirse en una exigencia legal y una gran ventaja competitiva. La norma ISO 27001 es el estándar internacional líder que proporciona la metodología exacta para que cualquier organización pueda blindar su activo más valioso frente a las crecientes ciberamenazas. En esta guía te explicamos de forma clara y directa qué es exactamente un Sistema de Gestión de Seguridad de la Información (SGSI), cuáles son los pasos clave para su implementación exitosa y cómo esta certificación puede transformar la confianza de tus clientes, optimizando además el cumplimiento normativo de tu negocio. ¿Qué es este estándar internacional y cómo funciona un SGSI? La seguridad de la información no se limita a instalar firewalls o productos de seguridad; se trata de una metodología de mejora continua. Para entender su alcance, debemos separar la normativa del sistema y la cultura que genera dentro de la organización. Un Sistema de Gestión de Seguridad de la Información (SGSI) es el conjunto de políticas, procedimientos y recursos que una empresa utiliza para proteger sus activos. Se basa en preservar tres pilares fundamentales: confidencialidad (que solo accedan los autorizados), integridad (que los datos no se alteren) y disponibilidad (que la información esté siempre lista cuando la necesitaas). Implementar este sistema implica dejar de reaccionar ante incidentes, fallos o amenazas y empezar a prevenir riesgos de forma sistémica, integrando la seguridad en el ADN de la cultura corporativa. Por su parte, la estructura de la normativa se divide en dos partes esenciales: el cuerpo central (cláusulas 4 a 10), que define los requisitos de gestión, y el Anexo A. Tras la actualización de 2022, este anexo se simplificó en cuatro grandes bloques (organizativos, de personas, físicos y tecnológicos), actuando como un catálogo de controles específicos que las empresas deben aplicar según sus necesidades para que la seguridad sea una responsabilidad compartida por toda la gerencia. 💡 Tip de Experto No intentes protegerlo todo con la misma intensidad. El éxito radica en el alcance. Define claramente qué procesos de negocio son críticos (por ejemplo, tu plataforma de ventas o tu base de datos de I+D) y centra los esfuerzos ahí. Un alcance demasiado ambicioso en un momento inicial suele ser la causa principal de fracaso en las pymes. Ventajas estratégicas de obtener la certificación Hoy en día, las grandes corporaciones y las administraciones públicas exigen a sus proveedores garantías de seguridad comprobables. Sin este sello, muchas empresas quedan fuera de licitaciones y contratos de alto nivel. Lograr este reconocimiento oficial no es solo colgar un cuadro en la oficina; supone una transformación operativa con retornos tangibles. ¿Qué perfiles de negocio suelen requerir este sello? Aunque es aplicable a cualquier sector, la certificación es especialmente demandada en áreas donde la información es crítica. Empresas de software (SaaS), consultoras tecnológicas, despachos de abogados, empresas de auditoría o entidades financieras son los candidatos principales. Además, es un paso natural para aquellas entidades que deben revisar la guía completa sobre la directiva NIS2, la cual endurece los requisitos de ciberseguridad en sectores esenciales. Fases para una implementación exitosa del sistema El proceso de adopción es un camino estructurado que suele durar entre 6 y 12 meses, dependiendo de la madurez tecnológica de la organización. Fase 1: Análisis de contexto y determinación del alcance. Lo primero es entender dónde estamos. Se definen las cuestiones internas y externas que afectan a la seguridad y se decide qué parte de la empresa vamos a blindar (toda la organización o un departamento específico). Fase 2: Evaluación de riesgos y declaración de aplicabilidad (SoA). Es necesario realizar un análisis de riesgos basado en el contexto definido en las fases iniciales del proyecto, con el objetivo de identificar las amenazas que pueden afectar a los activos y servicios de la organización. El resultado de este proceso se documenta en el propio análisis de riesgos y se materializa en un Plan de Tratamiento de Riesgos (PTR), donde se definen las medidas y salvaguardas necesarias para mitigar los riesgos identificados. A partir de este análisis, se determinan los controles aplicables del Anexo A, los cuales se recogen en el Statement of Applicability (SoA). Este documento es clave dentro del proceso de certificación, ya que será revisado en detalle por el auditor para comprender qué controles se han seleccionado, cómo se implementan y la justificación de su adopción o exclusión. Fase 3: Ejecución de controles y políticas internas. En esta fase se procede a la implantación efectiva de los controles definidos en el Plan de Tratamiento de Riesgos. Esto incluye la elaboración y aprobación de las políticas y procedimientos de seguridad, la implementación de las medidas técnicas y organizativas necesarias, y la adecuación de las herramientas existentes. Asimismo, se lleva a cabo la formación y concienciación del personal, asegurando que todos los roles implicados comprendan y apliquen correctamente las políticas establecidas. El objetivo es garantizar que los riesgos identificados se reduzcan a niveles aceptables y que el Sistema de Gestión de Seguridad de la Información (SGSI) funcione de manera efectiva. Fase 4: Auditoría interna y revisión por la dirección. En esta fase se realiza una auditoría interna del SGSI para verificar su grado de cumplimiento con los requisitos de la norma ISO 27001 y con los propios controles definidos por la organización. Esta auditoría puede ser llevada a cabo por personal interno independiente o por un consultor externo especializado. Adicionalmente, se presentan los resultados obtenidos a dirección quien, evalua su eficacia, determina medidas y recursos oportunos para terminar la alineación con los objetivos de negocio y necesidad de mejoras. El objetivo es identificar desviaciones y corregirlas antes de la auditoría de certificación oficial, mejorando de forma efectiva la seguridad de la organización. Fase 5: Auditoría externa y obtención del certificado. Una entidad acreditada realiza la evaluación oficial, dividida en una revisión documental y una comprobación real del día a día sobre la propia organización. Característica Gestión informal de seguridad Sistema de gestión

Lista Robinson

Lista Robinson: Qué es y cómo afecta a las campañas de marketing de tu empresa

Si gestionas equipos de captación comercial en España, sabrás que el escenario legal se ha vuelto extremadamente complejo. La Lista Robinson no es un obstáculo para las ventas, sino el mecanismo de defensa del ciudadano frente al acoso publicitario y la herramienta que delimita la profesionalidad de tu empresa frente al riesgo de negligencia. En este artículo vamos a desgranar cuándo es obligatorio consultar este fichero y cómo hacerlo para que tu departamento gane en eficiencia. Entender las excepciones reales y cumplir con la normativa vigente no solo te evitará problemas con la Agencia Española de Protección de Datos (AEPD), sino que profesionalizará tus procesos de captación para generar una confianza real en tus potenciales clientes. Qué es la Lista Robinson y cómo funciona en España La Lista Robinson es un servicio de exclusión publicitaria gratuito para los ciudadanos, amparado por la Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD). Su gestión corre a cargo de la Asociación Española de Economía Digital (Adigital) y funciona como un repositorio centralizado donde las empresas deben cotejar sus bases de datos antes de iniciar cualquier acción de prospección por teléfono, correo postal, email o SMS. Para una empresa, este fichero actúa como un filtro de seguridad. Las entidades deben registrarse en la plataforma como «entidades usuarias», subir sus listas de contactos y el sistema devolverá los registros marcando a quiénes no se debe contactar. Ignorar este paso supone una vulneración directa de la privacidad que la AEPD sanciona con rigor, ya que el derecho a la exclusión prevalece sobre el interés comercial. Obligatoriedad de consulta y escenarios comerciales Esta es la cuestión que genera más dudas: ¿cuándo es realmente obligatorio consultar el fichero? La normativa establece, que siempre que vaya a realizar campañas publicitarias a destinatarios de los que no haya obtenido el consentimiento de conformidad con lo dispuesto en el artículo 4.11 del Reglamento (UE) 2016/679 para el envío de sus envíos publicitarios. Escenario ¿Es obligatorio consultar? Base legal sugerida Clientes actuales (mismo producto) Sí, cuando la base legal sea el interés legítimo. No, cuando la base legal sea el consentimiento Interés legítimo/consentimiento Ex-clientes (baja reciente) Sí, cuando la base legal sea el interés legítimo. No, cuando la base legal sea el consentimiento Interés legítimo/consentimiento Si el destinatario ya es cliente activo, puedes enviarle publicidad de productos similares, en el caso de que haya prestado el consentimiento expreso para la recepción de comunicaciones comerciales no sería necesario consultar la Lista Robinson, pero si la comunicación la hacemos amparados en el interés legítimo, tendremos que consultar esta lista previamente. Cómo realizar la consulta y frecuencia de actualización La validez de una consulta no es eterna. Si extraes una lista hoy pero lanzas la campaña mucho tiempo después, estarás operando con datos obsoletos. La consulta en la Lista Robinson tiene una vigencia de un mes, trascurrido ese plazo será necesario realizar una nueva consulta en la Lista. 💡 Tip de Experto: El «cruce» de datos mensual Muchos departamentos cometen el error de consultar la Lista Robinson una vez al año. La normativa exige que los datos se actualicen antes de cada campaña o, al menos, con una periodicidad mensual. Si usas bases antiguas, podrías contactar a personas inscritas recientemente, quedando totalmente desprotegido ante una denuncia. Sanciones de la AEPD y cumplimiento legal en marketing La Agencia Española de Protección de Datos no es laxa: el desconocimiento o la «buena fe» no sirven como defensa. Las sanciones por llamadas spam o envíos de comunicaciones no deseadas se han incrementado notablemente, alcanzando importes de elevada cuantía. Si quieres conocer el impacto económico real de estas infracciones, te recomendamos revisar las sanciones por no cumplir con la LOPD actuales. Más allá del fichero Robinson, el ecosistema legal del marketing digital requiere una visión de 360 grados. La elección de la base de legitimación (consentimiento vs. interés legítimo) y la gestión del derecho de oposición son piezas clave para que tu estrategia de ventas sea lícita y no un riesgo reputacional. Legitec: Expertos en protección de datos para marketing En Legitec ayudamos a los departamentos comerciales a blindar sus procesos y construir modelos de negocio sostenibles. No se trata solo de evitar multas, sino de asegurar que cada impacto comercial sea legalmente impecable. A través de nuestro servicio de protección de datos, ofrecemos consultoría especializada para lavalidación de flujos de venta y la legalización de las bases de datos. Si tienes dudas sobre si tus campañas actuales cumplen con la normativa o necesitas una revisión profunda de tus procesos de captación, nuestro equipo de expertos en derecho digital puede ayudarte. Contacta con nosotros y asegúrate de que tu marketing sea siempre una inversión segura. Preguntas frecuentes sobre la Lista Robinson ¿Cuánto tiempo tarda en ser efectiva la inscripción de un usuario? Desde que un ciudadano se apunta, las empresas tienen un plazo máximo de dos meses para actualizar sus ficheros y dejar de contactarle. Superado ese plazo, la sanción por contacto comercial es casi segura. ¿Sirve la Lista Robinson para empresas B2B? Está diseñada para personas físicas. No obstante, la LOPD protege a los autónomos cuando se les contacta en su esfera personal. En el ámbito puramente empresarial (B2B) la norma cambia, pero siempre es recomendable actuar con cautela para evitar denuncias por incumplimiento de LSSICE. ¿Qué pasa si el cliente me dio su consentimiento, pero está en la lista? Si tienes un consentimiento expreso, previo y específico (por ejemplo, una casilla marcada en tu web), ese consentimiento prevalece sobre la Lista Robinson. El fichero solo bloquea a quienes no te han autorizado previamente.

protocolo Acoso Laboral

Protocolo de Acoso: Guía para Empresas

Implementar un protocolo de acoso laboral obligatorio es hoy una prioridad que trasciende la simple redacción de un documento. Con la consolidación de normativas de igualdad, la inclusión del colectivo LGTBI y la reciente Ley 2/2023 reguladora de la protección del informante, las empresas deben articular mecanismos de prevención y respuesta que sean trazables y eficaces ante el escenario legal de 2026. ¿Qué se considera acoso en un entorno laboral? El entorno jurídico exige una delimitación precisa de las conductas prohibidas para evitar tanto la impunidad como la indefensión ante denuncias infundadas. Definición legal y tipos de acoso (horizontal, vertical, sexual) El acoso, en general, se da cuando una persona acecha a otra, de manera continua e insistente, alterando el desarrollo de su vida. En función de quién lo provoca, el acoso puede ser: Acoso vertical: Ejercido por superiores hacia subordinados (descendente) o a la inversa (ascendente). Acoso horizontal: Realizado entre compañeros de igual rango jerárquico. En función de sus características, el acoso puede ser: Acoso moral o mobbing: se define como la exposición a conductas agresivas o de violencia, dirigidas de forma reiterada hacia una o más personas por parte de otras, atentando contra la dignidad y creando un entorno estresante, hostil o humillante para la víctima. Acoso sexual y por razón de sexo: Incluye comportamientos de naturaleza sexual o aquellos basados en el género de la persona que atenten contra la dignidad, reforzados legalmente tras la Ley 10/2022. Acoso o violencia contra el colectivo LGTBI. Incluye conductas discriminatorias o de violencia por orientación sexual, identidad sexual, expresión de género o características sexuales. Diferencia entre conflicto laboral y acoso Es vital distinguir un conflicto laboral puntual (discrepancias sobre tareas o roces personales aislados) del acoso. El acoso requiere sistematicidad o reiteración y hostigamiento. Confundir ambos conceptos puede colapsar los canales internos, por lo que una estructura profesional es clave para filtrar correctamente cada caso. ¿Es obligatorio tener un Protocolo de Acoso en la empresa? La normativa actual es tajante: la protección frente al acoso es un derecho fundamental del trabajador y una responsabilidad proactiva de la empresa. Lo que dice el Estatuto de los Trabajadores y la Ley de Igualdad El marco normativo se sustenta en el Artículo 4 del Estatuto de los Trabajadores, que garantiza la integridad física y una política adecuada de prevención de riesgos. Asimismo, la Ley Orgánica 3/2007 para la igualdad efectiva de mujeres y hombres establece el deber de negociar medidas de prevención de acoso con la representación legal de los trabajadores. Obligatoriedad para TODAS las empresas, sin importar su tamaño Existe una confusión común: creer que solo las empresas obligadas a tener un Plan de Igualdad deben contar con este protocolo. Es obligatorio para todas las empresas, independientemente del tamaño de su plantilla. No disponer de estas medidas y procedimientos supone un incumplimiento directo de la Ley de Prevención de Riesgos Laborales y de la normativa de igualdad vigente. Elementos clave que debe incluir un Protocolo de Prevención del Acoso Un protocolo eficaz debe ser un manual de instrucciones claro que no deje lugar a la improvisación corporativa. Declaración de principios y definición de conductas La dirección debe manifestar tolerancia cero ante cualquier conducta de acoso. Es fundamental incluir ejemplos de comportamientos prohibidos (lenguaje sexista, aislamiento social o ataques a la vida privada) para que toda la plantilla identifique claramente qué constituye una infracción. Procedimiento de denuncia (Canal de denuncias) La integración del protocolo con un Canal de Denuncias robusto es imperativa para cumplir con la Ley 2/2023. El proceso debe garantizar: Confidencialidad absoluta y protección de datos sensibles. Prohibición de represalias contra el informante o testigos. Plazos máximos de instrucción, garantizando una respuesta ágil. Formación, sensibilización y publicidad interna. Además de regular el procedimiento de denuncia e investigación, el protocolo debe ir acompañado de medidas efectivas de información, formación, sensibilización y difusión interna. No basta con aprobar el documento: la empresa debe garantizar que toda la plantilla conozca su contenido, los canales habilitados, las conductas prohibidas y las garantías de confidencialidad y ausencia de represalias. Asimismo, resulta aconsejable impartir formación específica a mandos, responsables de recursos humanos y personas instructoras, con el fin de asegurar una aplicación homogénea, preventiva y conforme a la normativa vigente. Medidas cautelares y resolución El protocolo debe prever medidas inmediatas, como la separación física del presunto acosador y la víctima sin perjuicio para esta última. La resolución final debe derivar en el archivo del expediente o en la aplicación del régimen sancionador previsto en el convenio colectivo aplicable. Sanciones por no tener o no aplicar el protocolo El coste de la inacción es significativamente más alto que el de la prevención técnica y estratégica. Infracciones graves según la LISOS La Inspección de Trabajo, a través de la Ley de Infracciones y Sanciones en el Orden Social (LISOS), tipifica la ausencia de estas medidas con: Multas de hasta 225.018 € para aquellas infracciones catalogadas como muy graves. Pérdida automática de ayudas, bonificaciones y la prohibición de contratar con el sector público. Responsabilidad empresarial ante una demanda Sin un protocolo implantado, se presume una omisión del deber de cuidado por parte del empresario. Esto facilita que el trabajador solicite judicialmente la extinción indemnizada del contrato y una indemnización adicional por daños y perjuicios derivados de la vulneración de sus derechos fundamentales. Preguntas frecuentes sobre el Protocolo de Acoso ¿Si mi empresa tiene menos de 10 trabajadores, también es obligatorio? Sí. El tamaño de la plantilla no exime de la obligación legal de tener un procedimiento formal para gestionar el acoso en el entorno laboral. ¿Es necesario registrar el protocolo? Si su empresa tiene más de 50 empleados y el protocolo forma parte del Plan de Igualdad, debe registrarse en el REGCON. En el resto de casos, debe estar debidamente implantado y comunicado internamente, pudiendo procederse a su registro voluntariamente. ¿Qué ocurre si la denuncia es falsa? Un protocolo profesional incluye garantías de presunción de inocencia, previendo medidas disciplinarias contra denuncias interpuestas con mala fe o dolo probado. Cómo

Esquema Nacional de Seguridad

Esquema Nacional de Seguridad (ENS): Qué es y por qué es un requisito para la Administración Pública

Si trabajas con el sector público o aspiras a conseguir contratos estatales, el Esquema Nacional de Seguridad (ENS) no es una opción, sino una exigencia legal. En un entorno donde las amenazas digitales escalan, esta normativa garantiza que los ciudadanos y las empresas operen en un marco de confianza y protección de datos robusto. ¿Qué es el Esquema Nacional de Seguridad (ENS)? El Esquema Nacional de Seguridad es el conjunto de principios, requisitos y medidas de seguridad que garantizan la protección de los sistemas de información en las Administraciones Públicas españolas. No se trata solo de un manual técnico, sino de un marco jurídico que busca crear un lenguaje común, y unas medidas de ciberseguridad homogéneas. Origen y objetivo: crear un entorno digital seguro en la AAPP El ENS nace para responder a una necesidad clara: que el ciudadano confíe en la administración electrónica. Tras la actualización mediante el Real Decreto 311/2022, el esquema se ha adaptado a los nuevos riesgos, como el ransomware y el espionaje corporativo, integrando una visión más dinámica y resiliente. El objetivo principal es asegurar la disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad de los datos. Esto es especialmente relevante cuando hablamos de servicios críticos, como los ayuntamientos y servicios de computación en la nube, donde la gestión de la información debe ser impecable. Principios básicos y requisitos del ENS El ENS se fundamenta en la idea de que la seguridad debe ser una gestión integral. No basta con instalar un antivirus, se requiere una política de seguridad definida, una organización de los recursos clara y un proceso de mejora continua. Entre sus pilares destacan la prevención, detección y respuesta ante incidentes. Esto implica que las organizaciones deben estar preparadas no solo para evitar ataques, sino para recuperarse con rapidez cuando estos ocurren, manteniendo siempre un buen procedimiento de copias de seguridad para evitar la pérdida de información sensible. ¿A quién aplica el ENS? El sector público y sus colaboradores Aunque el nombre sugiera un ámbito exclusivamente estatal, el alcance del ENS es mucho más amplio. Afecta a todo el ecosistema que interactúa con datos públicos, desde el ministerio más grande hasta la startup que desarrolla una app para un municipio. Esto es lo que se conoce cómo la cadena de suministro, y precisamente el ENS viene a asegurar que no hayan eslabones débiles de la cadena que almacenen o procesen datos de los ciudadanos. Obligatoriedad para la Administración General del Estado, CCAA y Entidades Locales Toda entidad que forme parte del sector público en España está obligada por ley a cumplir con el ENS. Esto incluye a los organismos autónomos, universidades públicas y entidades de derecho público. La transparencia y la protección de la información son derechos del ciudadano que la administración debe tutelar. El requisito indispensable para proveedores tecnológicos y de servicios Aquí es donde muchas empresas privadas encuentran su mayor reto. Si eres una empresa que ofrece servicios de hosting, desarrollo de software o consultoría a una administración, debes estar certificado. Las cláusulas de los pliegos de contratación pública ya incluyen la certificación ENS como un requisito eliminatorio tras los veinticuatro meses de adecuación concedidos desde la publicación del ENS. Sin este sello, tu empresa queda fuera de la competición por contratos públicos, independientemente de lo buena que sea tu oferta técnica o económica. Es un estándar de calidad que asegura que no serás el «eslabón débil» en la cadena de ciberseguridad del Estado. TIP DE EXPERTO: No esperes a que salga la licitación para empezar la adecuación. El proceso de certificación ENS puede tener una duración promedio entre 6 y 12 meses dependiendo de la complejidad de tus sistemas. Si empiezas cuando se publica el pliego, ya vas tarde. Categorías de los sistemas de información El ENS no aplica las mismas medidas a un blog informativo que a una base de datos de Hacienda. Para optimizar recursos, el sistema se divide en tres niveles de seguridad según el impacto que tendría un incidente. ¿Cómo se determina la categoría de un sistema? La categoría se decide tras realizar una categorización del sistema, un ejercicio que evalúa qué pasaría si la información se pierde, se filtra o se modifica sin permiso. El resultado de este análisis clasifica el sistema en: Básica: Sistemas cuyo compromiso no supone un perjuicio grave. Media: Sistemas donde los daños afectarían a funciones de la organización o a derechos de los ciudadanos. Alta: Sistemas críticos donde el impacto sería muy grave o incluso nacional. Medidas de seguridad asociadas a cada categoría A mayor nivel de criticidad, mayor es el número de controles (medidas de seguridad) que se deben implementar. Categoría Tipo de Autoevaluación/Auditoría Exigencia de medidas Básica Autoevaluación interna Controles mínimos y básicos Media Auditoría externa obligatoria Refuerzo en acceso y cifrado Alta Auditoría externa obligatoria Máximo rigor y redundancia Para los niveles Medio y Alto, es imperativo contar con un servicio de asesoramiento en ciberseguridad avanzado que garantice que todos los controles técnicos y organizativos cumplen con el estándar exigido por el CCN (Centro Criptológico Nacional). El proceso de adecuación y certificación en el ENS Lograr la conformidad con el ENS es un proyecto estratégico que requiere la implicación de la dirección de la empresa y del equipo técnico. No es una tarea aislada del departamento de IT. Fases para la implantación del ENS El camino hacia la certificación se resume en estos pasos: Preparación: Definir el alcance (qué sistemas vamos a certificar). Análisis de riesgos: Identificar amenazas y vulnerabilidades. Declaración de aplicabilidad: Listado de medidas que vamos a implementar. Implantación: Ejecución de las mejoras técnicas y redacción de políticas. Auditoría: Verificación por parte de un tercero independiente (en niveles Media/Alta). Auditoría y obtención del certificado de conformidad Una vez implementadas las medidas, una Entidad de Certificación acreditada realizará un examen exhaustivo. Si el resultado es favorable, se emite el Certificado de Conformidad, el cual tiene una validez de dos años, con seguimientos intermedios. Este proceso es similar al de otras normas internacionales, como la certificación ISO 27001,

Formación bonificada FUNDAE: cómo aprovechar el crédito de formación de tu empresa

La formación bonificada de FUNDAE permite a las empresas aprovechar su crédito anual para formar a sus equipos y recuperar total o parcialmente el coste mediante bonificaciones en los seguros sociales. En este artículo te contamos qué requisitos debes cumplir, por qué conviene planificar la formación con tiempo y cómo las pymes pueden conservar su crédito marcando la casilla de acumulación antes del 30 de junio. En Legitec podemos ayudarte a gestionar todo el proceso de principio a fin.

Digitalización en colegios y protección de datos: el error que puede costar 12.000 euros

La reciente sanción de 12.000 euros a un colegio de Madrid por el uso de herramientas digitales sin las debidas garantías en protección de datos demuestra que digitalizar no es suficiente: también hay que cumplir. Este caso recuerda a centros educativos y a cualquier organización que la transformación digital debe ir siempre acompañada de un análisis legal adecuado, una correcta información a los afectados y una revisión rigurosa de los riesgos. Porque en privacidad, prevenir siempre será más rentable que corregir.

canal de denuncias obligatorio 2026

Canal de Denuncias Obligatorio en 2026: La Guía Definitiva

Ignorar la normativa sobre protección del informante ha dejado de ser una opción viable para el tejido empresarial. Cumplir con la Ley 2/2023 exige mucho más que habilitar una simple cuenta de correo; requiere un sistema blindado que proteja al denunciante y evite sanciones millonarias. Descubre cómo implementar esta obligación legal asegurando la operatividad de tu negocio sin fricciones. ¿Qué es un Canal de Denuncias y la Ley 2/2023 (Ley Whistleblowing)? Un canal de denuncias obligatorio es una vía de comunicación segura y confidencial diseñada para que empleados, proveedores o colaboradores alerten sobre infracciones legales dentro de una organización. La Ley 2/2023, popularmente conocida como ley whistleblowing, regula este mecanismo técnico para garantizar la protección absoluta de quienes destapan casos de corrupción o fraudes corporativos. Origen y objetivos de la normativa La directiva europea whistleblowing originó esta legislación para unificar los estándares de protección del informante en todos los Estados miembros de la Unión Europea. Su objetivo principal radica en fomentar una cultura real de transparencia empresarial, erradicando las represalias laborales contra quienes reportan irregularidades y protegiendo los intereses públicos y financieros. ¿Qué se puede denunciar a través de este canal? Este sistema interno no atiende quejas laborales ordinarias o conflictos personales, sino que sirve para alertar sobre vulneraciones graves del ordenamiento jurídico. Permite reportar, entre otros, infracciones penales o administrativas graves o muy graves, fraudes a la Hacienda Pública, blanqueo de capitales y violaciones flagrantes de normativas de protección de datos o seguridad laboral. ¿Qué empresas están obligadas a implantar un Canal de Denuncias? La legislación establece criterios estrictos, basados en el tamaño de la plantilla y el sector de actividad, para determinar qué entidades deben contar con este sistema de información. Ignorar estos umbrales expone a los administradores a responsabilidades legales directas frente a la administración y a inspecciones inminentes. Empresas de 50 o más trabajadores Toda compañía privada que alcance o supere el medio centenar de empleados en plantilla tiene la exigencia ineludible de operar un sistema interno de información. Este cálculo de trabajadores incluye a la plantilla temporal, a los empleados a tiempo parcial y a aquellos perfiles profesionales contratados a través de agencias de colocación o ETTs. Sector público y otros sujetos obligados Las administraciones, organismos públicos y universidades están sujetos a esta norma independientemente del tamaño de su personal. También recae la obligación directa sobre partidos políticos, sindicatos, fundaciones y entidades del sector financiero o sujetos obligados por la prevención de blanqueo de capitales, aunque su volumen de empleados sea inferior a 50. Plazos de implantación y sanciones por incumplimiento Los periodos transitorios para adaptarse a las exigencias de la Ley 2/2023 ya han expirado, dejando a las empresas rezagadas en una situación de riesgo jurídico inmediato. La Autoridad Independiente de Protección del Informante tiene plena potestad sancionadora sobre las organizaciones que operen sin un canal adaptado a la norma, sin perjuicio de las facultades de las autoridades autonómicas competentes. Multas de hasta 1 millón de euros para empresas El régimen sancionador clasifica las infracciones en leves, graves y muy graves según el impacto del incumplimiento. Carecer de la plataforma o no garantizar una denuncia anónima supone una infracción muy grave, castigada con multas que oscilan entre los 600.001 y 1.000.000 de euros para las personas jurídicas, provocando un daño económico y reputacional irreversible. Requisitos que debe cumplir un Sistema Interno de Información Instalar un software básico carece de validez jurídica si no respeta las garantías procedimentales exactas exigidas por el legislador español. Un canal efectivo debe integrar tecnología segura con protocolos estrictos que blinden la identidad del informante y aseguren una trazabilidad inalterable de todo el proceso de investigación. Garantía de anonimato y confidencialidad La herramienta tecnológica debe permitir la presentación de alertas sin requerir identificación, ocultando la dirección IP del emisor y eliminando cualquier metadato rastreable. Si el informante decide identificarse voluntariamente, el sistema debe asegurar que su identidad solo sea conocida por el responsable designado, prohibiendo su revelación al resto de la compañía. Nombramiento de un Responsable del Sistema La dirección de la empresa debe designar formalmente a una persona física o un órgano colegiado directivo para gestionar las alertas recibidas en la plataforma. Este perfil debe actuar con total independencia, carecer de conflictos de interés y disponer de los recursos necesarios para investigar las comunicaciones sin injerencias. Plazos de gestión y respuesta La ley impone tiempos de reacción muy limitados para evitar que las alertas formales queden archivadas o se ignoren deliberadamente. El responsable dispone de un plazo máximo de 7 días naturales para emitir el acuse de recibo de la comunicación al denunciante, y un tope de 3 meses para finalizar la investigación interna y emitir una resolución, plazo que podrá extenderse hasta otros tres meses adicionales en casos de especial complejidad. ¿Por qué un email o un buzón de sugerencias NO es un Canal de Denuncias válido? Muchas organizaciones intentan sortear la ley habilitando una simple cuenta tipo denuncias@miempresa.com, cometiendo un error técnico que invalida todo el proceso. Estas soluciones caseras incumplen de forma flagrante las exigencias de protección de la Autoridad Independiente de Protección del Informante y vulneran las directrices de la Agencia Española de Protección de Datos. Riesgos legales y técnicos de una mala implementación Un correo electrónico convencional registra siempre la dirección del remitente, imposibilitando el anonimato real y exponiendo a la empresa a graves sanciones por desprotección. Estas bandejas carecen de cifrado de extremo a extremo, no registran logs inalterables para futuras auditorías y facilitan que administradores informáticos accedan libremente a expedientes altamente confidenciales. Cómo Implementar un Canal de Denuncias: Pasos y Soluciones Abordar este proyecto de forma profesional requiere combinar un profundo asesoramiento legal en compliance con una plataforma tecnológica robusta, auditable y fácil de usar. Para tomar la decisión correcta, las empresas deben evaluar los riesgos de asumir la carga operativa internamente frente a la seguridad de confiar en consultores externos. Característica Gestión Interna (Software propio) Externalización (Legitec_Canal) Coste de implementación Alto (Desarrollo, servidores, horas de personal) Bajo (Cuota de servicio

Phishing en Empresas

Qué es el Phishing y Cómo Formar a tus Empleados para Proteger tu Empresa

Un despiste o un simple simple clic de un trabajador mal formado puede paralizar toda tu infraestructura corporativa en segundos y comprometer tus bases de datos. El eslabón más débil de la ciberseguridad siempre es el factor humano, y los ciberdelincuentes explotan esta brecha a diario. Aprende a proteger a tu equipo frente a los engaños digitales más sofisticados y protege los activos de tu empresa. ¿Qué es exactamente el phishing? El phishing es una técnica de ingeniería social mediante la cual un atacante se hace pasar por una empresa, servicio o persona en la que el usuario confía —por ejemplo, su banco, una plataforma conocida o un proveedor habitual— con el objetivo de manipularle y provocar que actúe sin sospechar. A través de este engaño, se busca que la víctima facilite información confidencial, como credenciales de acceso o datos sensibles, o que interactúe con enlaces y archivos que pueden derivar en la descarga de malware o en el compromiso de sus sistemas. Se trata de una de las múltiples formas de ingeniería social existentes, junto a otras variantes como el smishing (a través de SMS) o el vishing (mediante llamadas telefónicas), que comparten el mismo objetivo de explotación del factor humano como principal vector de ataque. Definición y objetivos de un ciberataque de phishing Un ciberataque de phishing busca manipular la percepción de la víctima utilizando identidades suplantadas de bancos, instituciones públicas o proveedores conocidos. El objetivo principal de estas campañas siempre es el lucro económico ilícito. Los atacantes consiguen este beneficio mediante el robo directo de fondos, la venta de credenciales corporativas en la dark web o el secuestro y posterior extorsión por los datos de la empresa. Para lograrlo, replican logotipos, tipografías y tonos de comunicación oficiales. Buscan que el usuario no detecte la suplantación y actúe de forma mecánica, introduciendo su usuario y contraseña en una página web falsa idéntica a la original. La ingeniería social como base del engaño La ingeniería social es el arte de manipular psicológicamente a las personas para que revelen información confidencial o realicen acciones imprudentes. Los ciberdelincuentes no dedican meses a hackear sistemas técnicos complejos; prefieren hackear mentes humanas explotando emociones primarias como el miedo, el sentido de urgencia,la obediencia o la autoridad. Entender qué es el phishing implica comprender que el éxito del ataque depende del texto del mensaje. Generan estrés advirtiendo sobre cuentas bloqueadas, paquetes perdidos o facturas impagadas para forzar al empleado a tomar decisiones rápidas sin verificar la autenticidad del remitente. Tipos de Phishing más comunes dirigidos a empresas Los atacantes han perfeccionado sus tácticas de infiltración y ya no envían correos masivos mal traducidos esperando que alguien caiga por casualidad. Hoy en día diseñan campañas altamente personalizadas y segmentadas, estudiando previamente el perfil de la víctima y su posición dentro de la estructura organizativa de la empresa. Spear Phishing: Ataques dirigidos El spear phishing es un ataque milimétricamente calculado contra un individuo, departamento o cargo específico dentro de una organización. Los criminales investigan previamente a la víctima en redes sociales profesionales para incluir detalles precisos en el mensaje, nombrar a compañeros reales y ganar así su confianza absoluta. El departamento de Recursos Humanos o el área de Finanzas suelen ser los objetivos principales. Reciben correos con supuestos currículums infectados o facturas modificadas que, al abrirse, instalan programas espía en la red corporativa. Whaling: La ‘caza’ de altos ejecutivos El whaling representa la variante más ambiciosa de la ingeniería social, apuntando exclusivamente a CEOs, directores financieros o miembros del consejo de administración. Estos perfiles de alto rango manejan información estratégica y tienen la autoridad directa para ordenar o autorizar transferencias bancarias… Suplantar a un CEO para exigir a un empleado del departamento financiero que realice un pago urgente y confidencial a un nuevo proveedor extranjero es una de las estafas más lucrativas y frecuentes en el entorno empresarial actual. Smishing (SMS) y Vishing (Voz) El smishing se basa en el envío de mensajes de texto (SMS) que incluyen enlaces maliciosos, mientras que el vishing recurre a llamadas telefónicas en las que el atacante suplanta la identidad de un técnico de soporte o de un empleado bancario. En ambos casos, el objetivo es sacar al usuario de su entorno habitual —como el correo corporativo— para reducir su nivel de alerta y aumentar la probabilidad de éxito del engaño. Estas modalidades explotan la confianza que aún depositamos en el teléfono móvil como canal “seguro”. Un simple SMS que aparenta ser del banco, alertando de un cargo sospechoso, puede generar urgencia y provocar que el usuario actúe de forma impulsiva, accediendo al enlace sin detenerse a verificar su legitimidad. ¿Cómo identificar un correo o mensaje de phishing? Detectar una amenaza a tiempo requiere entrenar el ojo de los empleados para localizar las pequeñas discrepancias entre un comunicado legítimo y una suplantación criminal. Las prisas, el estrés y la carga de trabajo diaria suelen ser los mejores aliados del atacante para colar estos engaños en la bandeja de entrada. Característica Correo Legítimo (Seguro) Correo de Phishing (Peligro) Remitente @banco.com (Dominio oficial exacto) @banco-soporte.com o Gmail/Hotmail Saludo Personalizado (Ej: Estimado Juan Pérez) Genérico (Ej: Estimado cliente / usuario) Tono del mensaje Informativo, ofrece tiempo para actuar Urgencia extrema, amenazas de bloqueo Enlaces (URLs) Dirigen al dominio oficial al pasar el ratón URLs acortadas o dominios extraños Archivos adjuntos PDFs esperados o facturas solicitadas ZIPs, EXEs o documentos no solicitados Señales de alerta: remitente, dominio, urgencia, errores… Revisar la dirección real del correo electrónico del remitente, fijándose más allá del simple nombre a mostrar, es el primer paso obligatorio para detectar la estafa. Las alertas rojas incluyen dominios ligeramente alterados (como amaz0n.com en lugar de amazon.com), solicitudes de acción inmediata bajo amenaza, y enlaces que revelan destinos sospechosos al pasar el cursor por encima. Cualquier mensaje que solicite contraseñas, códigos de verificación recibidos por SMS o datos de tarjetas de crédito debe considerarse fraudulento de inmediato, ya que ninguna entidad legítima solicita esta información por correo. Ejemplos reales de emails de