En España, el año pasado, hubo 488.426 denuncias por delitos cometidos por internet. Casi uno de cada cinco delitos de este país ya se comete por una pantalla. Y de esos, la inmensa mayoría —429.677— son estafas.
Echa la cuenta conmigo: son 1.177 estafas al día. Unas 49 cada hora. Una cada minuto y pico, mientras tú lees esto.
Y sin embargo, cuando alguien dice la palabra ciberseguridad, la mayoría desconecta. Suena a informático con capucha, a película, a algo que le pasa a los bancos. Pues no. Le pasa a tu vecina, a tu cuñado y a tu madre. Y casi nunca porque alguien haya reventado nada, sino porque alguien picó en un mensaje.
Así que vamos a poner orden. Te voy a contar la seguridad de tus cosas como si fuera tu casa: por capas. Los aparatos, las cuentas, las webs, la nube, las redes sociales, la inteligencia artificial y los críos. Con lo que hay que hacer en cada una.
Y te aviso ya: no vas a tener que aprender nada raro. Son ocho cosas, se hacen una vez, y te ahorran un disgusto.
Este es el primero de dos. Hoy, la seguridad en casa, la que le sirve a cualquiera. En el siguiente, la del negocio, para autónomos y empresas pequeñas.
La idea que lo ordena todo: son capas
Piensa en tu casa. No tienes una sola protección: tienes la puerta del portal, la cerradura de tu puerta, quizá una alarma, y encima un seguro por si pasa algo. Ninguna de esas cosas es perfecta ella sola. Pero juntas hacen que entrar en tu casa sea mucho más lío que entrar en la del vecino que deja la ventana abierta.
Con la tecnología es igual. Nadie está protegido del todo. De lo que se trata es de ponérselo tan cuesta arriba al que va a robar que se vaya a otra puerta. Porque el que estafa por internet no te ha elegido a ti: manda cien mil mensajes y espera a que piquen cien. Es pesca de arrastre.
Y hay una segunda idea, la más importante de todo el artículo:
El eslabón más débil casi nunca es la máquina. Eres tú.
No porque seas tonto. Es que el que estafa no ataca al ordenador: ataca a las prisas, al miedo y a la ilusión. Te dice que tienes un paquete retenido, que Hacienda te devuelve dinero, que tu hijo ha perdido el móvil. Y en ese momento, con la compra en una mano y el carrito en la otra, pinchas.
Por eso, de todo lo que viene ahora, lo que más te va a proteger no es un programa. Es una costumbre: cuando algo te meta prisa, para.
Capa 1: los aparatos
Aquí hay una sola cosa que hacer, y es la más aburrida del mundo: tenerlo todo actualizado.
Ya sé que las actualizaciones dan pereza. Pero entiende lo que son: cuando alguien descubre un fallo en Windows o en Android, ese fallo se hace público. A partir de ese día, todo el mundo sabe dónde está la ventana rota. La actualización es el albañil que viene a tapiarla. Si no la instalas, la ventana sigue ahí, abierta y señalizada.
El ordenador: el asunto de Windows 10
Si tienes Windows 11, actualiza y ya está. Pero si todavía tienes Windows 10, esto te afecta.
Windows 10 dejó de tener soporte normal el 14/10/2025. El ordenador sigue encendiéndose y todo parece igual… pero ya no le tapian las ventanas.
La buena noticia es de este mismo año: Microsoft ha alargado las actualizaciones de seguridad para usuarios de casa hasta el 12/10/2027. Y en Europa son gratis.
| Qué hay que hacer | |
|---|---|
| Gratis (Europa) | Tener la sesión de Windows iniciada con una cuenta de Microsoft. Si te desconectas, se corta a los 60 días |
| De pago | Unos 30 dólares (≈ 31,49 €) de pago único, para hasta 10 equipos, si prefieres cuenta local |
Dos avisos importantes:
- Solo funciona si tienes Windows 10 versión 22H2, que es la última. Lo miras en Configuración → Sistema → Información.
- Esto son solo parches de seguridad: ni funciones nuevas ni soporte técnico. Es una prórroga, no un indulto.
En octubre de 2027 tocará decidir: Windows 11 si el equipo lo aguanta, cambiar de ordenador, o pasarse a Linux (que para navegar y escribir va de sobra).
El móvil: el que nadie mira, y donde está todo
Aquí pasa lo mismo, pero nadie lo comprueba. Y es donde tienes el banco, las fotos y el WhatsApp.
Cada móvil tiene una fecha de caducidad de actualizaciones, y depende muchísimo de la marca:
| Marca | Años de actualizaciones |
|---|---|
| Google Pixel (recientes) | 7 años |
| Samsung Galaxy S24 / S25 | 7 años |
| iPhone | 5-6 años, a veces más |
| Xiaomi (13T en adelante) | 4 versiones de Android + 5 años de seguridad |
| OPPO gama alta (2023+) | 4 versiones + 5 años de seguridad |
| Móviles baratos de marcas raras | A veces ni eso, y no lo dicen en ningún sitio |
Cómo lo compruebas tú mismo, ahora:
- Android: Ajustes → busca «Actualización de seguridad». Te dice la fecha del último parche. Si tiene más de un año, tu móvil está abandonado.
- iPhone: Ajustes → General → Actualización de software. Si ya no te ofrece nada y tu modelo es viejo, lo mismo.
¿Y si está abandonado? No hace falta que corras a comprar otro mañana. Pero sí que dejes de hacer dos cosas con él: la banca y las compras. Eso, desde otro aparato.
El router: esa caja con lucecitas
La que te dio la compañía y llevas siete años sin tocar. Tres cosas y no vuelves a acordarte de él:
- Cambia la contraseña de administración (la de entrar en la configuración, no la del wifi). Muchísimos vienen con admin/admin o con la palabra de la pegatina, y eso lo sabe todo el mundo.
- Que el wifi esté en WPA2 o WPA3, con una contraseña larga.
- Apaga el WPS, ese botoncito para conectar aparatos sin poner la clave. Es cómodo y es un agujero.
Y si el router tiene más de seis o siete años, pídele uno nuevo a tu compañía. Suelen dártelo sin pelear, y los viejos ya no reciben actualizaciones.
¿Y el antivirus?
Me lo preguntáis siempre, así que va claro:
- Windows: el que trae de serie, Windows Defender, es bueno y suficiente para una casa. No hace falta pagar otro.
- Mac y iPhone: tampoco.
- Android: si instalas solo desde la tienda oficial, tampoco.
Lo que sí importa es no instalar cosas de cualquier sitio. Casi todo lo malo que entra en un ordenador de casa no entra por un agujero: entra porque alguien le da a Instalar.
Capa 2: las cuentas y las contraseñas
Voy a decirte algo que igual te sorprende: ya casi da igual que tu contraseña sea complicada.
Durante años nos dijeron que había que poner mayúsculas, números y un símbolo raro. El resultado fue que todo el mundo acabó usando la misma contraseña complicada en cuarenta sitios. Y ahí está el problema de verdad.
Porque si mañana se le escapan las contraseñas a una tienda cualquiera donde compraste unas zapatillas en 2019, y tú usabas esa misma contraseña en el correo… ya tienen tu correo. Y con tu correo tienen todo lo demás, porque todo lo demás se recupera por correo.
La regla número uno no es que la contraseña sea complicada. Es que no se repita.
El gestor de contraseñas
¿Y cómo te acuerdas de cuarenta contraseñas distintas? No te acuerdas. Por eso existen los gestores.
Un gestor de contraseñas es una caja fuerte: te aprendes una sola contraseña, la de la caja, y dentro están todas las demás. Él las inventa, las guarda, las escribe por ti y te avisa si alguna se ha filtrado.
Los tienes gratis y buenos:
- El de Google, dentro de Chrome y de Android.
- El Llavero de Apple, si vives en iPhone y Mac.
- Bitwarden, si quieres uno independiente que funcione en todos lados.
¿Y no es peligroso tener todos los huevos en la misma cesta? Es la pregunta lógica. Sí, es un riesgo… pero muchísimo menor que usar la misma contraseña en todos lados o tenerlas en un papel al lado del ordenador. Entre una cesta blindada y cuarenta de mimbre, la blindada.
La verificación en dos pasos: la que de verdad te salva
Es esa segunda comprobación al entrar: te llega un código o te salta un aviso al móvil para confirmar que eres tú.
Da un poquito de pereza. Y es la diferencia entre que te roben la contraseña y no pase nada, o que te vacíen la cuenta. Porque aunque tengan tu contraseña, les falta el móvil. Y el móvil lo tienes tú.
Si hoy solo vas a hacer una cosa de todo el artículo, que sea esta: ponle verificación en dos pasos a tu correo. Al correo antes que al banco, porque el correo es la llave maestra: quien entra ahí puede pedir cambiar la contraseña de todo lo demás.
No todas las formas valen lo mismo:
| Forma | Qué tal |
|---|---|
| Código por SMS | La más débil (hay maneras de quedarse con tu número), pero infinitamente mejor que nada |
| Aplicación (Google Authenticator, Microsoft Authenticator) | Mejor: genera los códigos ella sola, sin depender del teléfono |
| Llave física USB | La mejor. Ya es para quien tenga algo muy delicado |
Lo que viene: las llaves de acceso (passkeys)
La mejor noticia de los últimos años. La idea es acabar con las contraseñas.
En vez de una palabra secreta que tienes que recordar y que te pueden robar, tu móvil guarda una llave digital. Y para usarla, te pide la cara o la huella.
Lo bonito es que esa llave no se puede regalar sin querer: aunque entres en una web falsa clavadita a la de tu banco, la llave no funciona ahí, porque está atada a la dirección de verdad. Y eso, de un plumazo, se carga la mayoría de los timos que verás más abajo.
Ya funciona en Google, Apple, Microsoft, Amazon, WhatsApp y unos cuantos bancos. Cuando te lo ofrezcan, dile que sí.
Capa 3: las webs y los mensajes
Aquí es donde pica la gente. Y hay algo que nos enseñaron mal a todos.
El candadito ya no significa lo que crees
Durante años nos dijeron: si sale el candado, la web es segura. Eso ya no vale. Hoy el candado es gratis y lo pone cualquiera en cinco minutos, incluido el que monta una web falsa.
El candado solo dice que lo que escribes va cifrado por el camino. No dice absolutamente nada de quién está al otro lado. Es como un sobre cerrado: nadie lee la carta por el camino, pero el sobre puede ir dirigido a un ladrón.
Lo que sí hay que mirar: la dirección
Hay un truco que funciona siempre: busca las dos últimas palabras antes de la primera barra. Esas dos son la web de verdad. Todo lo que vaya delante puede ser mentira.
Ejemplo clásico:
correos.es.envios.seguimiento-paquete.com/...
Aunque empiece por correos, la web de verdad es seguimiento-paquete.com. No es Correos. Los estafadores ponen la marca al principio justo porque saben que leemos de izquierda a derecha y nos quedamos tranquilos con lo primero que vemos.
La regla de oro
No entres nunca en tu banco desde un enlace. Ni de un correo, ni de un mensaje, ni de un buscador. Se entra desde la aplicación del banco, o escribiendo tú la dirección. Siempre.
Y lo mismo con las llamadas: tu banco nunca te va a llamar para pedirte una clave, ni un código, ni para que muevas dinero a una cuenta segura. Esa frase no existe: es literalmente el guion de la estafa.
Capa 4: la nube y las copias de seguridad
De la nube hablamos largo en el episodio anterior, el de AWS, así que aquí voy a lo práctico. Lo único que hay que saber: la nube es el ordenador de otro, y hay un reparto de tareas. Ellos se encargan de que el edificio esté en pie; tú, de la llave de tu trastero. Casi todas esas noticias de «se han filtrado los datos de tal sitio» no son que hayan reventado la nube: es que alguien se dejó la puerta abierta.
La regla 3-2-1
Vieja y buenísima:
- 3 copias de lo que no quieres perder.
- En 2 sitios distintos.
- Y 1 de ellas, fuera de casa.
Traducido a la vida real: las fotos en el móvil + una copia en la nube (Google Fotos o iCloud, que ya la tienes casi seguro) + un disco duro de vez en cuando. Con eso estás mejor que el 90 % de la gente.
¿Por qué insisto tanto? Porque existe el ransomware, un programa que te secuestra los archivos y pide dinero. El año pasado INCIBE gestionó 392 casos, y no todos en empresas. Contra eso solo hay una defensa que funcione: tener una copia. Si la tienes, se borra todo y se restaura. Si no, o pagas o lo pierdes.
Un disco duro que está siempre enchufado al ordenador no es una copia de seguridad. Si el bicho entra, se lleva también el disco. La copia buena es la que está desconectada, o en otro sitio.
Capa 5: las redes sociales
Aquí el peligro no es que te entren. Es lo que regalas tú mismo, sin darte cuenta y con una sonrisa.
Piensa en lo que hay en tu perfil: tu nombre completo, tu pueblo, dónde trabajas, cómo se llaman tus hijos y tu perro, tu cumpleaños. Y ahora acuérdate de cuáles son las preguntas de seguridad de media internet: el nombre de tu mascota y la ciudad donde naciste. Pues eso.
Y las fotos hablan más de lo que crees: una foto delante de casa enseña tu portal; una del billete de avión enseña tu código de reserva; y contar que te vas quince días de vacaciones es, básicamente, poner un cartel en el portal.
Tres cosas concretas para hoy:
- Revisa quién te ve. Cuenta privada o solo amigos, salvo que estés haciendo divulgación (como yo).
- Quítale la ubicación a las fotos, en el permiso de ubicación de la cámara.
- Ponle verificación en dos pasos también a tus redes.
Esta última es la que más sorprende, y tiene un motivo muy concreto: hay una estafa muy fea que va por ahí. Te roban la cuenta de Instagram y, desde tu cuenta, con tu foto y tu nombre, le escriben a tus amigos pidiendo dinero o un código. Y como el mensaje viene de ti, la gente pica.
El año pasado, la suplantación de identidad fue el 14 % de las llamadas al teléfono de ayuda de INCIBE.
Y si te pasa: avisa por otro canal (WhatsApp, teléfono) de que te han robado la cuenta. Cuanto antes lo digas, menos gente pica.
Capa 6: la inteligencia artificial
Aquí sí que ha cambiado el juego, y no es exageración.
Antes los timos se pillaban por las faltas de ortografía —aquel correo del príncipe nigeriano escrito con los pies—. Eso se acabó. Hoy la IA escribe perfecto, en español de aquí, con el tono de tu banco y sin una falta.
Lo gordo: la voz
Con tres segundos de tu voz se puede clonar. Tres segundos: un audio de WhatsApp, un vídeo tuyo en Instagram, el mensaje del contestador.
Y con eso, alguien puede llamar a tu madre con tu voz, llorando, diciendo que has tenido un accidente y que necesitas dinero ya.
No es una historia para asustarte: la Policía Nacional registró un 40 % más de denuncias por suplantación de este tipo en el primer trimestre de 2026.
La defensa es de lo más antigua que hay
Una palabra clave familiar.
Elegid en casa una palabra o una pregunta que solo sepáis vosotros y que no esté en internet en ningún sitio. No el nombre del perro, que ese está en Facebook. Algo tonto: el mote del abuelo, lo que se cena siempre en Nochebuena, el nombre de aquel hotel horrible del 98.
Y la norma: si alguien llama con prisas pidiendo dinero, se pregunta la palabra. Una máquina no puede saberla. No está escrita en ninguna parte.
Díselo hoy a los tuyos. Es gratis, tarda dos minutos y es de lo más útil que vas a hacer este año.
Dos avisos más, cortitos
- Los vídeos falsos. Esos anuncios con la cara de un presentador conocido recomendando una inversión maravillosa son falsos. Siempre. Si un famoso te promete dinero fácil, es mentira, y punto.
- Cuidado con lo que le cuentas a un chatbot. Yo uso IA todos los días y me ayuda muchísimo. Pero hay cosas que no se pegan ahí: tu DNI, tus claves, un informe médico entero, la nómina, los datos de otras personas. Piensa que es como hablar en una cafetería: se puede hablar de todo, pero hay cosas que no se dicen en voz alta.
Capa 7: los críos
Aquí voy a ser muy claro, porque hay mucho ruido.
Lo que dice la ley (a día de hoy)
En España, la ley que sube a 16 años la edad para entrar en redes sociales todavía no está aprobada. Se anunció en 2024, está tramitándose en el Congreso, y ahí sigue.
Ahora mismo, en la práctica, para abrirse una cuenta en cualquier red social solo hace falta teclear una fecha de nacimiento. Nadie comprueba nada.
Sí hay un sistema en marcha —la Cartera Digital, esa que la prensa bautizó con un nombre que no voy a repetir— pensada para comprobar la mayoría de edad en webs de contenido para adultos. Y a nivel europeo habrá una cartera de identidad digital antes de 2027. Pero hoy, la responsabilidad es de casa.
Las herramientas, que existen y son gratis
| Dónde | Cómo se llama |
|---|---|
| Android | Family Link, de Google |
| iPhone / iPad | En familia, dentro de Tiempo de uso |
| Consolas y televisores | Tienen sus propios controles parentales |
Con eso puedes poner límites de horas, filtrar contenido y aprobar lo que se instala. Se tarda un rato en configurarlo y merece la pena.
Y mi opinión, que te la doy tal cual
El control parental es una valla, no una niñera.
Sirve para los pequeños. Con un adolescente, la valla se salta en una tarde, y encima aprenden a saltarla mejor que tú a ponerla.
Lo que de verdad protege a esa edad es que sepan que pueden contarte una cosa rara sin que les caiga la bronca ni les quites el móvil. Porque el día que reciban un mensaje que les asuste, lo importante es que te lo cuenten. Y si saben que la respuesta va a ser quitarles el teléfono… no te lo van a contar.
Un dato: el año pasado, uno de cada veinte avisos al teléfono de ayuda de INCIBE fue por ciberacoso a menores. Ese teléfono, el 017, es gratis y también atiende a las familias.
Los timos que están funcionando ahora mismo
Para que los reconozcas de lejos.
1. El mensaje de texto (el rey)
Correos con un paquete retenido y hay que pagar 1,20 €. Hacienda que te devuelve dinero. La DGT con una multa. Tu banco con un cargo raro que hay que cancelar.
Todos tienen la misma forma: te meten prisa y te dan un enlace.
Y fíjate en el truco de los 1,20 €: es una cantidad tan ridícula que no la piensas. Pero no van a por el euro: van a por los datos de la tarjeta que metes para pagarlo.
2. «Hola mamá, este es mi número nuevo»
Un WhatsApp desde un número desconocido diciendo que es tu hijo, que ha roto el móvil, y que necesita un pago urgente. Y ahora, con la voz clonada, hasta te mandan un audio.
La defensa: cuelga y llama tú al número de siempre. O pregunta la palabra clave.
3. La llamada del «soporte técnico»
Te llaman diciendo que son de Microsoft o de tu operadora, que tienes un virus, y que te van a ayudar. Lo que quieren es que instales un programa para ver tu pantalla. Y cuando lo instalas, lo ven todo: tu banco, tus claves, todo.
Microsoft no llama a nadie. Nunca. Ni Microsoft, ni Google, ni Apple. Cuelga.
4. El Bizum al revés
Vendes algo de segunda mano y el comprador, muy amable, dice que te manda el dinero. Pero lo que te llega es una solicitud de dinero, no un envío. Si aceptas, en vez de cobrar, pagas.
Mira siempre si pone enviar o solicitar. Es una palabra, y son cientos de euros.
5. Las inversiones milagrosas
Criptomonedas que suben siempre, plataformas que dan un 15 % al mes. Lo primero que hacen es dejarte ganar un poco para que te confíes y metas más. Y cuando metes de verdad, desaparecen.
El Banco de España lo ha puesto este año como uno de los riesgos principales para el consumidor.
Si ya has picado: qué hacer (esto casi nadie lo cuenta)
Pica muchísima gente, y eso no te hace tonto. Fueron 383.285 víctimas el año pasado. Personas normales.
Lo primero, y va antes que nada: no te quedes callado por vergüenza. La vergüenza es la mejor aliada del que te ha estafado, porque cada hora que pasa es una hora menos para parar el dinero.
Los pasos, por orden:
- Llama a tu banco inmediatamente y bloquea la tarjeta. El número está detrás de la propia tarjeta y en la aplicación.
- Cambia la contraseña de ese sitio y de todos los sitios donde tuvieras la misma.
- Guarda pruebas: capturas del mensaje, del número, de la transferencia. Todo.
- Denuncia en la Policía Nacional o la Guardia Civil. Aunque pienses que no van a recuperar el dinero, la denuncia es lo que necesitas para reclamarle al banco.
- Llama al 017, el teléfono de INCIBE. Gratis, de 9:00 a 21:00 todos los días. El año pasado atendieron 142.767 llamadas: no vas a ser el primero.
Y ahora lo que casi nadie sabe: el banco muchas veces tiene que devolverte el dinero
Lo dice la Ley de Servicios de Pago: ante una operación que tú no has autorizado, el banco tiene que reembolsarte, salvo que el banco demuestre que hubo negligencia grave por tu parte.
Ojo al matiz, que es enorme: tiene que demostrarlo él. No tienes que demostrar tú que eres inocente.
Y en abril de 2025 el Tribunal Supremo lo dejó todavía más claro: condenó a un banco a devolver 15 transferencias hechas con un engaño de estos, y dijo dos cosas importantísimas:
- No vale con que el banco diga «se usaron tus claves».
- El banco tiene la obligación de darse cuenta cuando pasa algo raro en tu cuenta: quince transferencias seguidas, importes que tú no haces nunca, una conexión desde otro país.
Así que si te pasa: reclama. Por escrito, al servicio de atención al cliente del banco. Y si te dicen que no, al Banco de España. Que no te lo quiten de encima con un «no» en el mostrador.
En resumen, a tu ritmo
Si de todo esto te llevas solo una lista, que sea esta. Son ocho cosas:
- Actualiza: el ordenador, el móvil y el router.
- Verificación en dos pasos en el correo, hoy mismo.
- Contraseñas distintas en cada sitio, y un gestor que se acuerde por ti.
- Al banco no se entra nunca desde un enlace.
- Una copia de seguridad de las fotos y de lo que no quieres perder.
- Una palabra clave familiar, para cuando llame alguien con prisa.
- Cuentas privadas y sin ubicación en las fotos.
- Si algo te mete prisa, para. Siempre.
Fíjate: de estas ocho, siete se hacen una sola vez en la vida. Un rato un domingo por la tarde. Y la octava, la de parar, es gratis.
Porque al final esto no va de saber informática. Va de tener unas costumbres, igual que cierras la puerta con llave sin pensarlo. Nadie te enseñó eso en un curso: lo haces y ya está.
En el próximo episodio nos vamos al otro lado: la seguridad cuando tienes un negocio. Qué cambia si facturas, qué pasa con los datos de tus clientes, las copias, los empleados y qué hacer el día que algo se tuerce. Si eres autónomo, ese es el tuyo.
¿Y tú? ¿Te ha llegado alguna vez uno de estos mensajes? ¿Lo pillaste a la primera, o estuviste a punto de picar? A mí me ha pasado. Y contarlo, aunque dé un poco de corte, es lo que hace que el de al lado no pique. Cuéntamelo, que me encanta leerte.
Soy Santi Pesquera Blanco y esto es Tecnología para todos: tecnología explicada sin líos, sin tecnicismos y a tu ritmo.
- 🎧 Escucha el podcast A mi ritmo en Spotify
- 📷 Instagram: @santipeski
- 👥 Facebook: santipeski
- ✉️ Escríbeme: santipeski@outlook.com


Leave a comment