Técnicas habituales
El phishing es la forma más común, pero hay otras. El pretexting construye una historia creíble, como un falso proveedor o una llamada del soporte de IT. El baiting deja un USB infectado o ofrece una descarga gratuita. El tailgating consiste en seguir a un empleado al cruzar una puerta de acceso restringido. El vishing usa llamadas, cada vez más con voces generadas con IA que imitan a personas reales.
Por qué funciona
Estos ataques se apoyan en la urgencia, la autoridad, la disposición a ayudar y la rutina. Una petición que parece venir de un responsable, llega en un momento de mucho trabajo y pide algo habitual es difícil de cuestionar.
Cómo reducir el riesgo
Formación periódica en concienciación con ejemplos realistas, procedimientos de verificación para pagos y cambios de acceso (por ejemplo, confirmar por un canal distinto), MFA para que unas credenciales robadas no basten, y una cultura en la que la gente se sienta cómoda reportando y comprobando.
Dónde aparece en el cumplimiento
ISO 27001, el ENS y NIS2 exigen formación en concienciación, y los controles de acceso físico cubren las técnicas presenciales.




