Seguridad del correo electrónico en el marco de la NIS2

Ante la evolución de las amenazas relacionadas con la inteligencia artificial, las defensas tradicionales ya no son suficientes

El correo electrónico lleva mucho tiempo siendo un punto vulnerable para las empresas, pero la magnitud y la sofisticación de los ataques están evolucionando, lo que supone una amenaza mayor que nunca.

A este reto se suma la inteligencia artificial, que está ayudando a los delincuentes a perfeccionar y mejorar sus ataques a un ritmo sin precedentes. Esto ya no es una teoría: está ocurriendo ahora mismo. Según la revista Infosecurity Magazine, los ataques de phishing se han duplicado en tan solo un año.

Aunque la inteligencia artificial pueda estar propiciando un aumento de la actividad maliciosa, la buena noticia es que, en las manos adecuadas, también está ayudando a las organizaciones a combatir las amenazas de phishing.

En la actual «carrera armamentística» de la seguridad del correo electrónico, es fundamental contar con las herramientas adecuadas para hacer frente a las amenazas en constante evolución.

La seguridad del correo electrónico es una prioridad para las pymes

En el informe «Perspectivas de ciberseguridad para 2026» de Kaseya , dos de las tres principales áreas de preocupación para las pymes estaban relacionadas con el correo electrónico, y muchos de los encuestados ya habían sufrido en primera persona ataques a través del correo electrónico.

El 56 % afirmó haber sufrido ataques de phishing, mientras que el 40 % declaró haber sido víctima de suplantación de identidad en el correo electrónico empresarial (BEC).

De cara al futuro, las empresas siguen considerando el correo electrónico como un riesgo. Los errores humanos y la ingeniería social se situaron como la principal preocupación para el 29 % de las empresas, mientras que el 27 % identificó el propio correo electrónico como una amenaza principal. Sin embargo, dado que el correo electrónico se utiliza con frecuencia para llevar a cabo ataques de ingeniería social, ambos aspectos están intrínsecamente relacionados.

Los MSP encuestados se mostraron en general de acuerdo con estas preocupaciones, pero adoptaron una visión aún más sombría respecto a los riesgos futuros. El 76 % de los MSP cree que las empresas sucumbirán a un ataque de phishing que tenga éxito y el 66 %, a un ataque de BEC.

Lo positivo de estas preocupantes cifras es que las empresas consideran que la protección del correo electrónico es una de las mejores aplicaciones de la IA: el 49 % afirma que la protección del correo electrónico es el mayor punto fuerte de la IA.

Cómo una seguridad sólida del correo electrónico contribuye al cumplimiento de la normativa NIS2

La prevención de amenazas constituye un elemento fundamental de la normativa NIS2, lo que traslada la seguridad del correo electrónico del ámbito de las tecnologías de la información a una responsabilidad más amplia de la junta directiva en materia de seguridad y resiliencia. Aunque la NIS2 no aborda directamente el correo electrónico, sus principios se aplican tanto a este como a otros sistemas.

Varias áreas de NIS2 cuentan con el respaldo de un sistema eficaz de seguridad del correo electrónico:

  • Análisis de riesgos y seguridad de los sistemas de información

El correo electrónico es el punto central de numerosas amenazas, entre las que se incluyen el phishing, el BEC y el malware. Es fundamental que el análisis de riesgos abarque tanto los propios sistemas de correo electrónico como las posibles consecuencias de los ataques que logran su objetivo y que utilizan el correo electrónico como vía de acceso.

  • Higiene informática básica y formación

Incluso con las mejores herramientas, algunos correos electrónicos lograrán eludir los controles automáticos. Por eso es fundamental que los empleados reciban formación periódica sobre los aspectos a los que deben prestar atención y sobre las mejores prácticas de seguridad. Esto debería ir acompañado de recordatorios útiles y contextualizados, como banners contra el phishing, para informar a los usuarios sobre los riesgos que entraña cada correo electrónico.

  • Medidas de continuidad del negocio

Si el servicio de correo electrónico deja de funcionar, ¿qué ocurre a continuación? Hay muchos aspectos que hay que tener en cuenta, entre ellos los sistemas de comunicación de emergencia de reserva (que, a su vez, forman parte de las directrices de NIS2) , así como las copias de seguridad del correo electrónico, para que tu empresa pueda recuperarse con total confianza tras un incidente.

  • Uso de la autenticación multifactorial

Esto se señala expresamente en NIS2 y constituye un elemento fundamental de la seguridad del correo electrónico. Dado que el correo electrónico permite a los atacantes colarse en otros sistemas, además de enviar comunicaciones maliciosas, la autenticación multifactorial (MFA) supone una medida de seguridad básica y sensata como primera línea de defensa para la seguridad del correo electrónico.

Las empresas deben revisar su nivel de seguridad para seguir cumpliendo con la normativa NIS2, y para los proveedores de servicios gestionados (MSP), esto supone una oportunidad para ayudar a orientar a sus clientes en ese proceso.

Los proveedores de servicios de seguridad (MSP) están preocupados por la creciente sofisticación de los ataques

En un reciente evento de Kaseya Connect Local, dos responsables de empresas de servicios gestionados (MSP) subieron al escenario para hablar sobre la evolución de las amenazas relacionadas con el correo electrónico.

«Creo que la mayor diferencia está en la calidad y la variedad», afirmó Phil Callowat, director de Ark ICT Solutions. Admitió que el ritmo del cambio es «realmente aterrador, si tengo que ser sincero». Al explicar que, en el pasado, los correos electrónicos se limitaban en gran medida a añadir algún elemento de marca y fingir que procedían de una organización de confianza, como un banco, señaló: «Creo que la diferencia ahora es que son mucho más ingeniosos de lo que solían ser. Se están volviendo mucho más ingeniosos a la hora de adaptarse a lo que es probable que te haga caer en la trampa».

Haciéndose eco de las preocupaciones en torno a la ingeniería social combinada con los intentos de phishing, Marvin Miller, director de 1101, afirmó que los delincuentes dedicaban tiempo a preparar minuciosamente sus ataques. «Cada vez son más inteligentes y también más selectivos. Suelen centrarse en los principales miembros del consejo de administración, los directores y los gerentes, pero también en los nuevos empleados. Están constantemente revisando LinkedIn para averiguar quién se ha incorporado a una empresa».

Miller añadió que los ataques «se están multiplicando y se producen cada vez más rápido» gracias a la IA, pero también señaló que esta ayudaría a defenderse de ellos. «Aprovechar la IA nos va a ayudar a mantenernos al día», afirmó.

Contar con las herramientas adecuadas es fundamental para hacer frente a las amenazas actuales

Aunque la IA pueda suponer una amenaza, con las herramientas adecuadas también refuerza la primera línea de defensa.

  • La inteligencia artificial puede ayudar a proteger el correo electrónico de formas que las herramientas anteriores no podían. Funciones como el análisis de conversaciones permiten no solo leer el contenido, sino también comprender la intención.
  • Gracias a la visión artificial, se pueden «ver» los correos electrónicos para detectar intentos de suplantación de marca y escanear elementos como los códigos QR para saber a dónde conduce la URL de destino y si es segura.
  • La IA puede contrarrestar las tácticas utilizadas por los estafadores, como la manipulación con fuente cero, mientras que el aprendizaje automático basado en el contenido ayuda a detectar e identificar posibles contenidos de spam o phishing.

Descubre cómo Kaseya ayuda a los MSP a adelantarse a las amenazas en constante evolución gracias a las herramientas, los análisis y las recomendaciones que se recogen en nuestro informe «Perspectivas de ciberseguridad de Kaseya para 2026: tendencias, amenazas y preparación ».

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Leer ahora
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Leer ahora
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Leer ahora