Seguridad del correo electrónico en el marco de la NIS2

Ante la evolución de las amenazas relacionadas con la inteligencia artificial, las defensas tradicionales ya no son suficientes 

El correo electrónico lleva mucho tiempo siendo un punto vulnerable para las empresas, pero la magnitud y la sofisticación de los ataques están evolucionando, lo que supone una amenaza mayor que nunca.  

A este reto se suma la inteligencia artificial, que está ayudando a los delincuentes a perfeccionar y mejorar sus ataques a un ritmo sin precedentes. Esto ya no es una teoría: está ocurriendo ahora mismo. Según la revista Infosecurity Magazine, los ataques de phishing se han duplicado en solo un año. 

Aunque la IA pueda estar contribuyendo al aumento de las actividades maliciosas, la buena noticia es que, en las manos adecuadas, también está ayudando a las organizaciones a combatir las amenazas de phishing. 

En la actual «carrera armamentística» en materia de seguridad del correo electrónico, es fundamental contar con las herramientas adecuadas para hacer frente a las amenazas en constante evolución. 

La seguridad del correo electrónico es una prioridad para las pymes  

Enel informe «Perspectivas de ciberseguridad para 2026»de Kaseya,dos de las tres principales áreas de preocupación para las pymes estaban relacionadas con el correo electrónico, y muchos de los encuestados ya habían sufrido en primera persona ataques a través del correo electrónico. 

El 56 % afirmó haber sufrido ataques de phishing, mientras que el 40 % declaró haber sido víctima de suplantación de identidad en el correo electrónico empresarial (BEC).  

De cara al futuro, las empresas siguen considerando el correo electrónico como un riesgo. Los errores humanos y la ingeniería social figuran como la principal preocupación para el 29 % de las empresas, mientras que el 27 % señala el propio correo electrónico como la principal amenaza. Sin embargo, dado que el correo electrónico se utiliza con frecuencia para llevar a cabo ataques de ingeniería social, ambos aspectos están intrínsecamente relacionados. 

Los MSP encuestados se mostraron en general de acuerdo con estas preocupaciones, pero adoptaron una visión aún más pesimista respecto a los riesgos futuros. El 76 % de los MSP cree que las empresas sucumbirán a un ataque de phishing que tenga éxito y el 66 % a un ataque de BEC.  

Lo positivo de estas preocupantes estadísticas es que las empresas consideran que la protección del correo electrónico es una de las mejores aplicaciones de la IA: el 49 % afirma que la protección del correo electrónico es el mayor punto fuerte de la IA. 

Cómo una seguridad sólida del correo electrónico contribuye al cumplimiento de la normativa NIS2 

La prevención de amenazas constituye unelemento fundamental de la normativa NIS2,lo que hace que la seguridad del correo electrónico pase de ser un tema propio del ámbito informático a convertirse en una responsabilidad más amplia de la junta directiva en materia de seguridad y resiliencia. Aunque la NIS2 no aborda directamente el correo electrónico, sus principios se aplican a este y a otros sistemas.  

Hay varias áreas de NIS2 que se benefician de una seguridad eficaz del correo electrónico: 

  • Análisis de riesgos y seguridad de los sistemas de información  

El correo electrónico es el punto central de numerosas amenazas, entre las que se incluyen el phishing, el BEC y el malware. Es fundamental que el análisis de riesgos abarque tanto los propios sistemas de correo electrónico como las posibles consecuencias de los ataques que logran su objetivo y que utilizan el correo electrónico como vía de acceso. 

  • Higiene informática básica y formación  

Incluso con las mejores herramientas, algunos correos electrónicos pasarán desapercibidos en los controles automáticos. Por eso es fundamental que los empleados reciban formación periódica sobre los aspectos a los que deben prestar atención y sobre las mejores prácticas de seguridad. Esto debe ir acompañado de recordatorios útiles y contextualizados, como banners contra el phishing, para informar a los usuarios sobre los riesgos que entraña cada correo electrónico. 

  • Medidas de continuidad del negocio  

Si el servicio de correo electrónico deja de funcionar, ¿qué ocurre a continuación? Hay muchos aspectos que hay que tener en cuenta, entre ellos los sistemas de comunicación de emergencia de respaldo (que, a su vez, forman parte de las directrices de la NIS2),así comolas copias de seguridad del correo electrónico,para que tu empresa pueda recuperarse con confianza tras un incidente.  

  • Uso de la autenticación multifactorial  

Esto se señala expresamente en NIS2 y constituye un elemento fundamental de la seguridad del correo electrónico. Dado que el correo electrónico permite a los atacantes colarse en otros sistemas, además de enviar comunicaciones maliciosas, la autenticación multifactorial (MFA) constituye una medida de seguridad básica y sensata como primera línea de defensa para la seguridad del correo electrónico.   

Las empresas deben revisar su nivel de seguridad para seguir cumpliendo con la normativa NIS2, y para los proveedores de servicios gestionados (MSP), esto supone una oportunidad para ayudar a sus clientes en ese proceso.  

Los proveedores de servicios de seguridad (MSP) están preocupados por la creciente sofisticación de los ataques 

En un reciente evento de Kaseya Connect Local, dos responsables de empresas de servicios gestionados (MSP) subieron al escenario para hablar sobre la evolución de las amenazas relacionadas con el correo electrónico.  

«Creo que la mayor diferencia radica en la calidad y la variedad», afirmó Phil Callowat, director de Ark ICT Solutions. Admitió que el ritmo del cambio es «realmente aterrador, si tengo que ser sincero». Al explicar que, en el pasado, los correos electrónicos se limitaban en gran medida a añadir algún elemento de marca y a fingir que procedían de una organización de confianza, como un banco, señaló: «Creo que la diferencia ahora es que son mucho más ingeniosos de lo que solían ser. Se están volviendo mucho más hábiles a la hora de adaptarse a lo que es probable que te haga caer en la trampa».  

Haciéndose eco de las preocupaciones en torno a la ingeniería social combinada con los intentos de phishing, Marvin Miller, director de 1101, afirmó que los delincuentes dedicaban mucho tiempo a preparar sus ataques. «Cada vez son más inteligentes y también más selectivos. Suelen centrarse en los principales miembros del consejo de administración, los directores y los gerentes, pero también en los nuevos empleados. Están revisando constantemente LinkedIn para averiguar quién se ha incorporado a una empresa». 

Los ataques «son cada vez más frecuentes y rápidos» gracias a la IA, añadió Miller, pero también señaló que esta ayudaría a defenderse de ellos. «Aprovechar la IA nos ayudará a estar al día», afirmó. 

Contar con las herramientas adecuadas es fundamental para hacer frente a las amenazas actuales 

Aunque la IA pueda suponer una amenaza, con las herramientas adecuadas también refuerza la primera línea de defensa. 

  • La inteligencia artificial puede ayudar a proteger el correo electrónico de formas que las herramientas anteriores no podían. Funciones como el análisis de conversaciones permiten no solo leer el contenido, sino también comprender la intención.  
  • Gracias a la visión artificial, se pueden «ver» los correos electrónicos para detectar intentos de suplantación de identidad de marcas y escanear elementos como códigos QR para saber a dónde conduce la URL de destino y si es segura. 
  • La IA puede contrarrestar las tácticas utilizadas por los estafadores, como la manipulación con fuentes de tamaño cero, mientras que el aprendizaje automático basado en el contenido ayuda a detectar e identificar posibles contenidos de spam o phishing.  

Descubre cómo Kaseya ayuda a los MSP a adelantarse a las amenazas en constante evolución gracias a las herramientas, los análisis y las recomendaciones que se recogen en nuestro informe«Perspectivas de ciberseguridad de Kaseya para 2026: tendencias, amenazas y preparación».

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información