El phishing sigue siendo la amenaza más habitual en la red: solo uno de cada dos afirma ser capaz de reconocer un deepfake.
Tres de cada cuatro trabajadores de la Unión Europea (75%) se han encontrado con correos electrónicos, mensajes o enlaces sospechosos en su lugar de trabajo, según datos recientes del Eurobarómetro, publicados en septiembre de 2026.
Estos resultados cobran actualidad con motivo del Mes Europeo de la Ciberseguridad (European Cybersecurity Month -ECSM-), en el que la Autoridad de Protección de Datos recuerda a los organismos públicos y privados que la protección de los datos personales es un componente crucial de la respuesta frente a las ciberamenazas.
De la encuesta se desprende que las ciberamenazas forman ya parte de la rutina de los trabajadores y que, al mismo tiempo, existe una brecha entre el conocimiento teórico y la conducta real frente a los riesgos digitales.
El phishing encabeza las amenazas
El phishing sigue siendo la forma de ciberamenaza más habitual a la que se enfrentan los trabajadores. El 39% declara haberse encontrado con mensajes o páginas web engañosos que buscan captar datos personales u otros datos sensibles.
Le siguen:
- 18% menciona intentos de robo de datos personales.
- 17% ha sufrido ataques con software malicioso (malware).
- 16% ha recibido intentos de robo de contraseñas.
- 15% se ha encontrado con nuevas formas de fraude que recurren a la inteligencia artificial.
Esta última categoría adquiere especial relevancia, ya que la inteligencia artificial proporciona a los atacantes herramientas para crear mensajes, imágenes, voces y vídeos cada vez más convincentes.
La conciencia existe, pero la protección práctica se queda atrás
Pese al amplio reconocimiento de los riesgos, los datos muestran que la información no siempre se traduce en comportamientos seguros.
El 83% de los trabajadores reconoce las graves consecuencias que puede tener un ciberataque, mientras que el 72% afirma que es capaz de identificar un correo electrónico sospechoso.
Sin embargo, solo el 54% verifica el remitente antes de abrir un enlace.
La dificultad es aún mayor cuando se trata de contenido creado o manipulado con inteligencia artificial. Solo el 48% asegura que puede reconocer un vídeo deepfake.
Los datos reflejan así una brecha significativa entre el conocimiento de los riesgos y las prácticas digitales cotidianas.
Una violación de datos no termina con la reparación técnica
Con motivo del Mes Europeo de la Ciberseguridad, la Autoridad de Protección de Datos llama la atención de los responsables del tratamiento -organismos públicos y privados- sobre sus obligaciones cuando se produce una violación de datos personales.
La gestión de un incidente no se limita a corregir técnicamente el problema o a comunicarlo a la autoridad de control competente, tal y como prevé el artículo 33 del Reglamento General de Protección de Datos (RGPD).
En determinados casos también se activa la obligación de informar a las propias personas afectadas.
Cuándo se debe informar a los ciudadanos
Según el artículo 34 del RGPD, cuando una violación de datos personales sea susceptible de crear un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento debe informar a los titulares de los datos sin demora injustificada.
Este riesgo puede referirse, por ejemplo, a fraude económico, robo de identidad o divulgación de datos personales sensibles.
La información a tiempo persigue un objetivo práctico: permitir que los ciudadanos adopten medidas para protegerse antes de que las consecuencias de una violación se agraven.
Según el caso, esto puede implicar cambiar contraseñas, anular o sustituir tarjetas, extremar la atención ante mensajes sospechosos u otras acciones de protección específicas.
La transparencia tras una violación de datos
Informar a los ciudadanos no es solo una cuestión de cumplimiento del RGPD. Es también un elemento clave en la gestión de un ciberataque.
Ocultar la información o retrasarla sin justificación para quienes puedan haberse visto afectados puede aumentar su exposición a nuevos riesgos, al privarles de la posibilidad de adoptar a tiempo medidas de protección.
Al mismo tiempo, la transparencia es un factor de confianza entre una organización y los ciudadanos, clientes o trabajadores cuyos datos gestiona.
El mensaje de la Autoridad a los organismos
Con motivo del Mes Europeo de la Ciberseguridad, la Autoridad de Protección de Datos invita a los organismos públicos y privados a revisar su grado de preparación frente a incidentes de ciberseguridad.
En el centro de esa revisión se sitúan la actualización de los planes de respuesta a incidentes (incident response plans), la formación sistemática del personal y la integración de la protección de los datos personales en todas las fases de gestión de un incidente.
En un entorno en el que el 75% de los trabajadores declara haberse enfrentado ya a mensajes o enlaces sospechosos, la ciberseguridad ha dejado de ser un asunto exclusivamente técnico. Es una obligación cotidiana para las organizaciones y un componente esencial de la protección de los ciudadanos.