Formas habituales de phishing
El spear phishing se dirige a una persona concreta usando datos sobre su puesto o su empresa. El whaling se dirige a directivos. El smishing y el vishing usan SMS y llamadas. El fraude BEC (business email compromise) suplanta a un proveedor o a un directivo para desviar un pago.
Señales de alerta
Las señales típicas son la urgencia o la presión, una petición inesperada de pago o de credenciales, un remitente que no coincide con la organización, enlaces que llevan a otro dominio y adjuntos que nadie esperaba.
Cómo reducen el riesgo las empresas
La protección combina tecnología y personas: filtrado de correo, autenticación multifactor para que una contraseña robada no baste, formación en concienciación y simulaciones de phishing que muestran quién hace clic y, igual de importante, quién lo reporta. Una forma clara y sencilla de reportar mensajes sospechosos es una de las medidas más eficaces.
Dónde aparece en el cumplimiento
ISO 27001 (Anexo A 6.3), el ENS y NIS2 exigen formación en concienciación, y las simulaciones de phishing son una forma habitual de demostrar que funciona.




