Si te atacan, tú pagas la multa de la AEPD: las medidas de seguridad que cualquier autónomo necesita

⭐ Principiante

Imagina que un lunes abres tu ordenador y todo lo que había dentro ha desaparecido. Tus facturas de este trimestre. Los presupuestos que mandaste la semana pasada. La lista de clientes con sus teléfonos, direcciones y datos fiscales. Y en medio de la pantalla, un mensaje: «Tus archivos están cifrados. Paga o lo pierdes todo».

Esto no es una película. Pasa todos los días en España. Y lo que quizá no sepas es que, después del ataque, puede llegar una segunda factura: la multa de la AEPD.

Lo que ha pasado

En julio de 2026, la Agencia Española de Protección de Datos ha sancionado con 250.000 euros a una empresa por un ataque de ransomware. El motivo no fue haber sufrido el ataque, sino no tener las medidas de seguridad adecuadas antes de que ocurriera.

No es un caso aislado. En 2025, la AEPD impuso 299 sanciones económicas que sumaron 40 millones de euros, un 14% más que el año anterior. Y entre ellas, varias están directamente relacionadas con ataques de ransomware donde la Agencia consideró que las medidas previas eran insuficientes.

Por ejemplo, una conocida cadena de retail deportivo fue multada con 1,56 millones de euros tras un ransomware que expuso datos de millones de clientes —incluyendo información de salud y datos económicos— porque no tenía cifrada esa información sensible. Otra empresa de gestión fue sancionada con 250.000 euros por el mismo motivo. Y una tecnológica, con 100.000 euros.

El patrón es el mismo en todos los casos: la AEPD no pregunta «¿pudiste evitar el ataque?», sino «¿tenías las medidas que deberías haber tenido?».

¿Qué dice la AEPD exactamente?

El artículo 5.1.f) del RGPD exige que los datos personales se traten «de un modo que garantice una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas».

Para que se entienda: la ley no dice «no te pueden hackear», porque eso es imposible de garantizar. Lo que dice es «tienes que haber puesto de tu parte para que, si te hackean, el daño sea el menor posible».

Y ahí está el problema para muchos autónomos y pequeñas empresas. La AEPD considera que las medidas de seguridad deben ser proporcionales al volumen y sensibilidad de los datos que tratas. Si guardas datos de clientes —sean facturas, historiales médicos o simplemente listas de correo—, tener un antivirus gratuito y una contraseña de cuatro letras no cubre el estándar.

El criterio se ha endurecido notablemente. La Agencia viene aplicando el principio de responsabilidad proactiva: no vale con reaccionar cuando ocurre el desastre. Hay que demostrar que antes del incidente ya existían medidas razonables.

El dilema del autónomo

Aquí viene la parte que hace, una vez más, que las PYMEs y autónomos estén siempre en desventaja. Una gran empresa puede permitirse un departamento de seguridad informática, auditorías externas y sistemas de backup profesionales. Un autónomo —el psicólogo con 30 pacientes, la gestoría con 200 clientes, la tienda online con 500 pedidos al mes— no tiene ese presupuesto.

Pero la responsabilidad es la misma.

La ley no dice «si eres pequeño, te exigimos menos». Dice «medidas adecuadas al riesgo», y el riesgo es el mismo para los datos de tus clientes seas grande o pequeño. Si un ataque expone los DNI, direcciones y datos bancarios de tu lista de clientes, el daño para ellos es idéntico venga de una multinacional o de tu ordenador portátil.

Y hay un agravante: los autónomos suelen almacenar en un solo sitio toda la información sensible de su negocio. El mismo disco duro tiene las facturas, las nóminas, los informes de clientes y las copias de seguridad. Eso hace que un solo ransomware pueda cargarse todo de golpe.

La reflexión que no viene en las resoluciones

Entre el autónomo que guarda los datos en su ordenador sin copia de seguridad y la gran tecnológica con 200 servidores, no hay término medio real. Las soluciones de ciberseguridad profesionales están pensadas para empresas con presupuesto de TI, y las soluciones gratuitas suelen dejar agujeros que solo descubres cuando ya es tarde.

La regulación, aunque nace para proteger a los ciudadanos, acaba creando una presión asimétrica: el pequeño negocio tiene la misma responsabilidad que el grande, pero muchos menos recursos para cumplirla. Y la AEPD, legítimamente, aplica la ley sin distinguir el tamaño del bolsillo.

Eso no significa que no haya salida. Significa que un autónomo necesita ser más inteligente con sus recursos, no más rico.

Y casi nadie ayuda…

El concepto de «medidas adecuadas al riesgo» es difuso. La AEPD no publica un checklist de «si tienes esto, estás cubierto». Cada caso se evalúa individualmente, y lo que para un juzgado es suficiente puede no serlo para otro.

Además, muchas de las herramientas de seguridad que se recomiendan (gestores de contraseñas, cifrado, 2FA, backups automatizados) requieren una mínima curva de aprendizaje. No son difíciles, pero hay que dedicar un tiempo a configurarlas. Y TIEMPO es algo que la mayoría de autónomos no tiene.

También hay que reconocer que, aunque la intención de la AEPD es proteger a los ciudadanos, el mensaje «si te hackean y no tenías medidas, te multamos» puede generar el efecto contrario: autónomos que, por miedo a no saber por dónde empezar, deciden no hacer nada. Y eso es peor que hacer algo imperfecto.

Por dónde empezar: 6 medidas que cualquier autónomo puede implementar hoy

No necesitas un departamento de IT ni gastar 500 euros al mes. Estas seis medidas cubren el 80% de los escenarios que la AEPD considera deficiencias graves:

1. Copias de seguridad automatizadas (regla 3-2-1)
Tres copias de tus datos, en dos soportes diferentes, una fuera de tu oficina. Que sea automática —si depende de que te acuerdes, no funciona. Herramientas como Nextcloud, Duplicati o un simple script que sube a un disco externo conectado por USB. Lo importante es que puedas recuperar todo sin pagar rescate.

2. Autenticación en dos pasos (2FA) en todo
Correo, gestor de contraseñas, panel de control de tu web, redes sociales. Cualquier servicio que tenga datos de clientes debe tener 2FA activado. Usa una app como Aegis (Android) o Raivo (iOS), no SMS.

3. Un gestor de contraseñas
Si usas la misma contraseña para el correo, la facturación y el banco, estás a un descuido de perderlo todo. Bitwarden es gratuito, open source y funciona en todos los dispositivos. Una hora configurándolo y olvídate.

4. Cifra los datos sensibles
Los documentos con datos de clientes —especialmente si incluyen salud, DNI o datos bancarios— deberían estar cifrados. En Mac y Linux, FileVault/LUKS cifran todo el disco. Para archivos sueltos, VeraCrypt o Cryptomator son gratuitos y sencillos.

5. Separa el ordenador de trabajo del de ocio
Si navegas por sitios dudosos, descargas juegos o abres enlaces de WhatsApp en el mismo ordenador donde tienes las facturas de tus clientes, estás jugando con fuego. Un portátil reacondicionado de 200 euros solo para trabajo puede ser la mejor inversión del año.

6. Mantén todo actualizado
Parece obvio, pero la mayoría de los ataques de ransomware aprovechan vulnerabilidades conocidas para las que ya existe parche. Activa las actualizaciones automáticas del sistema operativo y del software que uses. No hagas clic en «recordármelo mañana».

Y un bonus: ten un plan

No necesitas un documento de 50 páginas. Pero sí saber qué harías si mañana te despiertas con todos tus archivos cifrados:

  • ¿Tienes las copias de seguridad en un sitio al que puedas acceder aunque tu ordenador esté bloqueado?
  • ¿Sabes a quién avisar primero: a tus clientes, a la AEPD, al seguro?
  • ¿Tienes un seguro que cubra ciberincidentes?

La AEPD exige notificar las brechas de seguridad en un plazo máximo de 72 horas desde que tienes constancia. Si tardas un mes en comunicarlo a los afectados —como pasó en el caso del retail deportivo— la sanción se multiplica.

La ciberseguridad no es un lujo de grandes empresas. Es una responsabilidad que viene con el hecho de tener datos de otras personas en tu poder. Y la AEPD acaba de recordarlo con una sanción que debería servir de aviso.

Hoy mismo: abre tu ordenador y comprueba que tu última copia de seguridad se hizo correctamente. Si no sabes cómo hacerlo, ese es el primer paso.

Deja un comentario