
Volver a la vista general
12 de agosto de 2026
Los ciberdelincuentes no se toman vacaciones. Tu empresa sí.
Cada verano, la mitad de los Países Bajos se va de vacaciones a la vez. Se activan las respuestas automáticas, se apagan los portátiles y se engancha la caravana. Las oficinas funcionan con la mitad de la plantilla, los sustitutos solo conocen a medias los procedimientos y los mensajes llegan a buzones que nadie va a mirar en semanas.
Los atacantes también lo saben. No porque sean más listos de lo normal, sino porque la defensa es más lenta. Una solicitud de pago sospechosa pasa más desapercibida si el director está realmente ilocalizable, y una alerta que nadie lee no es una alerta.
En este blog vas a ver, a través de cinco situaciones reales, en qué cosas suelen salir mal durante las vacaciones y cómo puedes organizar tu empresa para que todo el mundo pueda irse tranquilamente sin dejar la puerta abierta.
¿Por qué el verano es la temporada del delantero?
El mecanismo es sencillo: menos gente en la oficina, sustitutos que no conocen los procedimientos y un tiempo de respuesta que pasa de minutos a días. Los atacantes cuentan con esa lentitud en la respuesta, y en verano la consiguen. Las cinco situaciones que te cuento a continuación son todas reales, aunque las he anonimizado, y cada una podría haber tenido un desenlace diferente si la organización hubiera sido otra.
La respuesta automática que revelaba demasiado
«Estaré fuera hasta el 3 de agosto. Para las facturas, puedes dirigirte a Sandra, de administración. Si es algo urgente, llama a nuestro director a su móvil». Nos encontramos con esta respuesta automática en el correo de un cliente recién dado de alta. Buena intención, pero un regalo para un hacker: quién está fuera y hasta cuándo, quién se encarga de los pagos, cómo se llama el director y su número directo. Todo lo necesario para un fraude de facturas a medida, en un solo correo automático enviado a cualquier remitente desconocido.
La opción segura no cuesta nada: un mensaje neutro para el exterior, en el que solo se incluya una dirección de correo general como sustituto. Los nombres, las fechas y los números de teléfono solo deben aparecer en la respuesta automática interna.
La otra mitad de este riesgo está en tu propio dominio: ¿puede un atacante enviar un correo que parezca provenir de tu empresa? Nuestra comprobación de seguridad gratuita en check.alta-ict.nl lo evalúa, entre otras cosas, mediante SPF, DKIM y DMARC. Te lo digo claro desde el principio: la comprobación evalúa el aspecto externo de tu dominio, pero no resuelve nada por sí sola. Verás los resultados con sus explicaciones, y tú decides qué hacer con ellos.
La solicitud de pago desde el aeropuerto
«Estoy en el aeropuerto, ahora mismo no puedo llamar. ¿Podrías transferir urgentemente 14 900 euros a este proveedor?» El mensaje venía de un número desconocido, pero con el nombre y la foto de perfil del director. Y era cierto: el director estaba realmente en Schiphol esa mañana. Toda la empresa lo había podido leer el viernes anterior en LinkedIn.
El responsable de la oficina tenía dudas, llamó al número de siempre del director y lo pilló al teléfono, en la puerta de embarque. No se envió ningún mensaje, no se hizo ningún pago. Así es como debería ser, pero no siempre es así. Por eso establecemos la misma norma con todos los clientes: los pagos que superen un importe mínimo siempre deben verificarse a través de un segundo canal conocido. Incluso si el director está de vacaciones. Precisamente entonces.
El inicio de sesión que no funciona
Un martes por la tarde de verano: nos avisaron de que alguien había iniciado sesión en la cuenta de un cliente desde Marbella. Resultó que el empleado estaba allí de vacaciones y solo había entrado un momento a mirar el correo desde la red del hotel. Todo bien. Media hora más tarde, llegó el segundo aviso: la misma cuenta, con inicio de sesión desde otro país, a miles de kilómetros de distancia. Nadie viaja tan rápido.
El sistema de acceso condicional detectó un patrón de desplazamiento inusual, bloqueó la sesión y obligó a restablecer la contraseña, sin que nadie tuviera que intervenir. Esa es la diferencia entre permitir las vacaciones y permitir el abuso: un entorno que reconoce el patrón de viaje deja que el empleado siga trabajando tranquilamente en Marbella y mantiene al atacante fuera.
Todo el conocimiento sobre gestión en una sola cabeza, y esa cabeza está en un camping
Una empresa con decenas de empleados y un solo administrador de sistemas. Era un crack, todo dependía de él. Se fue tres semanas a Francia, a un camping sin cobertura. En la segunda semana, el CRM dejó de funcionar. Nadie tenía las contraseñas de administrador, nadie sabía a qué proveedor llamar, el contrato estaba a su nombre y toda la documentación la llevaba en la cabeza. Cuatro días de parón, no por un ataque, sino por una sola persona que, con toda razón, estaba de vacaciones.
A esto se le llama «punto único de fallo», y lo vemos más a menudo en las pymes que el ransomware. La solución no es contratar a un segundo administrador, sino organizarse bien: una caja fuerte para contraseñas con acceso de emergencia, un procedimiento de «romper el cristal», la documentación en un lugar fácil de encontrar y alguien que pueda hacerse cargo si hace falta.
La alerta que nadie leyó durante once días
En una empresa que luego se convirtió en cliente, el sistema de seguridad dio la alarma a finales de julio: un inicio de sesión sospechoso, seguido de una regla de reenvío a una dirección externa. El sistema hizo su trabajo y envió la notificación como es debido. Al buzón del responsable de TI, que en ese momento estaba navegando en un barco. La notificación se leyó once días después. Once días en los que todos los correos de contabilidad se filtraron al exterior.
Esta es la verdad sobre el software de seguridad: la detección sin seguimiento es como un detector de humo en una casa vacía. Suena perfectamente, pero nadie viene. Por eso, nuestros planes Premium y Platinum incluyen un SOC que responde las 24 horas del día, los 7 días de la semana: no es solo una notificación en un buzón vacío, sino un analista que cierra la sesión y elimina la regla, incluso en plena noche o en plena temporada de vacaciones de la construcción.
Antes de salir: la lista rápida
Cinco cosas que tienes que arreglar antes de hacer las maletas, ordenadas de menor a mayor dificultad: desactivar la respuesta automática externa; establecer la norma de verificación para los pagos e informar a los sustitutos; comprobar que los inicios de sesión desde el extranjero se revisen para detectar comportamientos de viaje inverosímiles; centralizar el acceso de administración en una sola persona mediante una caja fuerte y un procedimiento de emergencia; y establecer quién lee y da seguimiento a las notificaciones durante las semanas de vacaciones. A veces, solo esa última pregunta no tiene una respuesta interna, y en ese caso, esa es la respuesta sincera.
Si te afecta la Ley de Ciberseguridad o si suministras a organizaciones a las que se aplica, el periodo de vacaciones también es un mal momento para dejar la puerta abierta por una segunda razón: los cuestionarios de la cadena de suministro preguntan precisamente sobre los puntos mencionados anteriormente.
Cómo lo gestiona ALTA-ICT
Nosotros mismos somos un MSP con el mismo dilema veraniego, y configuramos nuestro propio entorno igual que lo hacemos con los clientes: respuestas automáticas neutras, verificación a través de un segundo canal, acceso condicional en función de los desplazamientos, acceso de administración que no se limite a una sola persona y supervisión que no dependa de quién esté en la oficina en ese momento. Todo ello documentado y verificable, en línea con nuestras certificaciones ISO 27001:2023, ISO 9001:2015 y NEN 7510:2024.
Preguntas más frecuentes
¿De verdad mi empresa es un objetivo en verano, aunque seamos pequeños?
Sí, precisamente entonces. Los atacantes no buscan grandes nombres, sino reacciones lentas, y las encuentran durante el periodo vacacional en empresas de cualquier tamaño.
¿Cuál es el mayor riesgo de una respuesta automática muy extensa?
Le da al estafador todo lo que necesita para cometer un fraude con facturas: quién está ausente, quién paga y en nombre de quién hay que enviar el correo. Mantén la notificación externa en un tono neutral.
¿Cómo puedo evitar el fraude del director general si el director realmente no está localizable?
Con una regla fija que no depende de si estás localizable o no: verifica siempre los pagos que superen un importe mínimo a través de un segundo canal conocido. La regla te protege precisamente porque también se aplica aunque la solicitud parezca proceder realmente del director.
¿Debería bloquear los accesos desde el extranjero durante las vacaciones?
No, eso hace que sea imposible trabajar durante las vacaciones. Si dejas que tu entorno distinga entre un comportamiento normal durante el viaje y uno imposible, el empleado podrá trabajar desde España y el atacante no podrá colarse.
¿Y si nadie puede ocuparse de las notificaciones internamente durante las semanas de vacaciones?
Pues esa es la respuesta sincera, y precisamente el hueco que cubre un SOC externo: una entidad que revisa las notificaciones y actúa de inmediato, sin que le afecten los planes de vacaciones.
Conclusión
Ninguna de las cinco situaciones anteriores requería más tecnología; lo que necesitaban era una organización que no dependiera de quién estuviera allí en ese momento. Una respuesta automática neutral, una regla de verificación, la supervisión de los desplazamientos, el acceso de administración que no dependa de una sola persona y el seguimiento de las notificaciones: todo esto, junto, marca la diferencia entre una empresa que está cerrada y una que está abierta.
¿Quieres saber cuál es la situación de tu empresa antes de las próximas vacaciones? Queda con ALTA-ICT para una sesión breve y repasaremos juntos los cinco puntos.
¿Quieres saber más?

Blogs relacionados
Tech Updates: Microsoft 365, Azure, Cybersecurity & AI – Wekelijks in je Mailbox.



