Un informe de Kaspersky revela que el 86% de las pymes españolas sufrió algún ciberincidente durante el último año
El informe 'Inside the 2026 SMB Threat Landscape: From Phishing and Scams to Fake AI Tools', elaborado por Kaspersky entre especialistas en seguridad TI de 18 países, analiza las ciberamenazas que afectaron a las pequeñas y medianas empresas durante los últimos doce meses. En España, el estudio sitúa en el 86% la proporción de pymes de entre 100 y 499 empleados que sufrió algún ciberincidente e identifica el phishing como la amenaza más frecuente en este segmento empresarial.
Los ataques de phishing afectaron al 27% de las pymes españolas consultadas, frente al 20% registrado como media global para este tipo de organizaciones. A continuación se encuentran los ataques de malware masivo, los fraudes en facturas o pagos y el uso no autorizado de herramientas de administración, identificados en cada caso por un 22% de las empresas participantes.
El informe asigna, por separado, un 20% de incidencia entre las pymes españolas a los ataques de compromiso del correo electrónico corporativo (BEC), los dirigidos a la cadena de suministro, los incidentes de acceso remoto externo y las actividades de espionaje. Por su parte, un 17% sufrió brechas vinculadas a la explotación de vulnerabilidades en herramientas de inteligencia artificial.
En el conjunto de mercados analizados, las organizaciones experimentaron una media de 3,2 tipos diferentes de incidentes de seguridad a lo largo del año. Solo un 14% de las pymes de menos de 500 empleados evitó sufrir alguno durante los últimos doce meses, un porcentaje que coincide con el registrado en España para las compañías de entre 100 y 499 trabajadores.
Políticas de seguridad y presupuestos
Entre los factores internos asociados al riesgo de sufrir ciberataques, el informe identifica diferencias entre España y el ámbito internacional. Un 30% de las pymes españolas cita la insuficiencia de las políticas corporativas de ciberseguridad, el mismo porcentaje que señala la falta de liderazgo de la dirección en esta materia y la fatiga de los empleados provocada por el exceso de alertas.
Otro 22% relaciona sus vulnerabilidades con la falta de conocimientos del personal de TI, el uso de software no autorizado (Shadow AI) y los retrasos en la aplicación de parches y actualizaciones. Estas carencias conviven con un aumento de los recursos destinados a protección: el 75% de las empresas españolas encuestadas incrementó su presupuesto de ciberseguridad durante el último año, mientras que el 25% lo mantuvo sin cambios y ninguna declaró haberlo reducido.
Entre las pymes que elevaron su inversión, el 43% destinó recursos a reforzar la seguridad de entornos de nube e infraestructuras híbridas. La ampliación de los equipos internos de TI y ciberseguridad concentró un 37%, mientras que un 30% dedicó fondos a formación de empleados y a la migración hacia soluciones como plataformas XDR o SIEM. El estudio incluye asimismo entre las partidas la protección de los entornos de trabajo remoto e híbrido y la contratación o mejora de ciberseguros. De cara al próximo año, un 65% de las pymes españolas prevé seguir reforzando su función de seguridad informática.



