Pregúntele a un fundador qué lo mantiene despierto por la noche y escuchará sobre la pasarela, la contratación y la adecuación del producto al mercado. Rara vez la bandeja de entrada. Sin embargo, los datos son obstinados en este punto: según el Informe sobre el costo de una vulneración de datos de 2025 de IBM, el phishing volvió a ser el vector de ataque inicial más común, responsable del 16 % de las vulneraciones analizadas, con un coste medio de 4,19 millones de euros (4,8 millones de dólares) por incidente.
Un informe de investigaciones de violaciones de datos de Verizon (DBIR) agrega que un elemento humano como phishing, credenciales robadas o ingeniería social está involucrado en aproximadamente el 60% de todas las violaciones.
Para las empresas en etapa inicial, las matemáticas son aún menos indulgentes. Una empresa puede absorber un incidente de siete cifras; Para una startup en etapa inicial, una bandeja de entrada comprometida que filtra datos de clientes o desvía una transferencia bancaria de un inversor puede ser existencial.
Y los atacantes lo saben: la vulneración del correo electrónico empresarial (BEC) por sí sola causó 2.420 millones de euros (2.770 millones de dólares) en pérdidas reportadas en los EE. UU. en 2024 a través de 21.442 quejas, según el Informe sobre delitos en Internet del FBI.
El ecosistema de ciberseguridad de Europa está respondiendo, y esto se evidencia en la ola de nuevas empresas que construyen defensas exactamente contra estas amenazas, desde tecnología de engaño que engaña a los atacantes para que entreguen credenciales robadas hasta la cohorte más amplia de nuevas empresas de ciberseguridad europeas.
Pero la mayoría de las infracciones no ocurren porque una empresa careciera de herramientas de vanguardia. Ocurren porque los fundadores se equivocaron en lo básico.
Aquí están los cinco errores que surgen una y otra vez.
Tratar la seguridad del correo electrónico como un problema de TI para más adelante
En una startup de cinco personas, “TI” es quien configuró la cuenta del espacio de trabajo en la primera semana, generalmente con la configuración predeterminada y generalmente con prisa. El problema es que el correo electrónico no es sólo un canal de comunicación; es la llave maestra para todo lo demás.
Los restablecimientos de contraseña para su CRM, su consola en la nube y su portal bancario fluyen a través de la bandeja de entrada. Una vez que un atacante controla el correo electrónico de un fundador, efectivamente controla la empresa.
La solución no cuesta casi nada: aplicar autenticación de dos factores (idealmente claves de hardware o claves de acceso en lugar de SMS), requerir un administrador de contraseñas desde el primer día y elegir un proveedor de correo electrónico empresarial donde la seguridad sea la opción predeterminada en lugar de un complemento.
Los servicios centrados en la privacidad creados en Europa vienen con cifrado de extremo a extremo, protección contra phishing y manejo de datos alineado con GDPR listo para usar, lo cual es importante cuando su “equipo de seguridad” es un CTO con exceso de trabajo.
Cualquiera que sea el proveedor que elijas, el punto es el mismo: la decisión que tomes en la primera semana es con la que vivirás cuando tengas 50 personas.
Suponiendo que su equipo pueda detectar un phishing
La capacitación en concientización creada para el panorama de amenazas de 2015, con nombres de remitentes mal escritos y gramática torpe, ahora está peligrosamente desactualizada. La investigación de IBM encontró que la IA generativa ha reducido el tiempo necesario para producir un correo electrónico de phishing convincente de aproximadamente 16 horas a aproximadamente 5 minutos.
Las señales reveladoras que los fundadores les dicen a sus equipos que busquen están desapareciendo.
Las empresas emergentes están especialmente expuestas debido a a quién contratan y con qué rapidez. Una investigación de la empresa de capacitación en seguridad Keepnet encontró que los nuevos empleados tienen un 44% más de probabilidades de caer en phishing que el personal con más antigüedad, y el 71% hace clic en un correo electrónico de phishing dentro de sus primeros 90 días.
Si duplica su plantilla cada año, una gran parte de su empresa se encuentra permanentemente en esa ventana de alto riesgo. La formación sigue siendo importante, pero tiene que ser continua y basada en simulación, no una diapositiva de incorporación única.
Ignorar el problema del movimiento de dinero
Los ataques BEC no necesitan malware. Necesitan un correo electrónico plausible, supuestamente del director ejecutivo que está de viaje y solicita urgentemente un traslado, y un empleado que quiera ayudar.
El informe de Verizon sitúa la pérdida media de un solo incidente de BEC en alrededor de 43.675 euros (50.000 dólares), lo que para muchas empresas en sus primeras etapas es un mes o más de pista. Los períodos de recaudación de fondos son la temporada alta: instrucciones electrónicas, nuevas contrapartes y presión de tiempo son exactamente las condiciones que aprovechan los atacantes.
La defensa es procesal, no técnica: cualquier cambio en los detalles de pago o cualquier transferencia por encima de un umbral establecido se verifica a través de un segundo canal, es decir, una llamada telefónica a un número conocido, nunca una respuesta al correo electrónico. Anótalo y haz que se aplique también a los fundadores. La mayoría de las estafas BEC exitosas funcionan precisamente porque se suponía que las instrucciones del “CEO” no debían ser cuestionadas.
Saltarse los aburridos estándares de autenticación
SPF, DKIM y DMARC son tres registros de autenticación de correo electrónico basados en DNS que indican a los servidores de correo del mundo qué mensajes provienen realmente de su dominio. Sin ellos, cualquiera puede enviar correos electrónicos que parezcan provenir de usted, dirigidos a sus clientes, sus inversores o sus proveedores.
DMARC, un protocolo de informes, políticas y autenticación de correo electrónico, mantiene documentación accesible y la configuración de los tres normalmente lleva una tarde. Omitirlo significa que su marca puede ser utilizada como arma en la campaña de phishing de otra persona, y es posible que solo se entere cuando un cliente enojado le envíe la “factura” que nunca envió.
Olvidar que la seguridad del correo electrónico es ahora una cuestión de cumplimiento
Según el RGPD, una violación de los datos personales que fluyen a través de sus bandejas de entrada puede generar obligaciones de notificación dentro de las 72 horas y multas de hasta 20 millones de euros o el 4% de la facturación global, y la directiva NIS2 extiende las obligaciones de seguridad a un conjunto mucho más amplio de empresas y sus proveedores.
EU-Startups cubrió anteriormente una guía de supervivencia del cumplimiento que cubre ISO 27001, GDPR y NIS 2 para fundadores que navegan exactamente en esto. Cada vez más, no son sólo los reguladores los que preguntan: los clientes e inversores empresariales ahora investigan de forma rutinaria las prácticas de seguridad durante la diligencia debida.
Dónde está alojado su correo electrónico, cómo está cifrado y quién puede acceder a él son preguntas que responderá en las salas de datos, no solo en las revisiones de seguridad. ENISA, la agencia de ciberseguridad de la UE, publica una guía gratuita dirigida a las pymes que supone un sólido punto de partida.
la comida para llevar
Las startups que hacen esto bien no están gastando más, sino que están decidiendo antes. Una configuración de correo electrónico reforzada, una regla de verificación de pagos, tres registros DNS y capacitación realista neutralizarán el vector de ataque detrás de la mayoría de las infracciones, y cada una de esas medidas es accesible para un equipo de dos personas.
Los fundadores de Europa están creando una generación de empresas de seguridad para manejar el extremo sofisticado del panorama de amenazas. Lo mínimo que podemos hacer el resto de nosotros es dejar de dejar la puerta de entrada abierta.
Nota del editor: este artículo se creó gracias a los conocimientos del equipo de Proton.