Publicado el 8 agosto 2026 · Equipo mitza.es

El phishing sigue siendo, año tras año, el vector de ataque más habitual contra empresas en España: INCIBE registró 25.133 casos en 2025, dentro de un total de más de 45.000 incidentes de fraude online, sobre un total de 122.223 incidentes de ciberseguridad gestionados (un 26% más que el año anterior). Lo nuevo en 2026 no es el phishing en sí, sino cómo la inteligencia artificial ha cambiado su eficacia.
Por qué el phishing generado con IA es distinto
Los correos de phishing redactados con IA generativa logran tasas de clic más de cuatro veces superiores a las de sus equivalentes escritos por una persona. La razón es sencilla: la IA elimina los errores gramaticales y de tono que antes delataban un fraude, y permite personalizar el mensaje a partir de datos públicos de la víctima en segundos, algo que antes requería horas de trabajo manual por objetivo.
Deepfakes: de la curiosidad al fraude empresarial
Los fraudes con deepfake generaron 929 millones de euros en pérdidas a nivel global en 2025, el triple que en 2024. En España, el 23% de las empresas ya ha sufrido algún intento de fraude con deepfake, y una estafa de tipo BEC (suplantación del correo o la voz de un directivo) con deepfake de CEO cuesta de media 600.000 euros cuando tiene éxito. En febrero de 2026, la Guardia Civil alertó de perfiles falsos generados con IA que suplantaban a agentes reales, y Google retiró un anuncio fraudulento que usaba la imagen del presentador Pablo Motos para promocionar una inversión ficticia.
Lo que advierte Europol para lo que queda de año
El informe IOCTA 2026 de Europol señala que la inteligencia artificial, la automatización y las infraestructuras criminales especializadas están ampliando la escala del cibercrimen: permiten a los atacantes actuar en volumen, personalizar mensajes de forma masiva y ocultar mejor su rastro. Es la misma lógica que explica el aumento de casos que registra INCIBE en España.
Medidas prácticas para una pyme
- Verificar por un segundo canal cualquier petición urgente de pago o cambio de datos bancarios, aunque parezca venir de un directivo conocido.
- Formar al equipo para reconocer señales de phishing, incluso cuando el texto está bien escrito.
- Aplicar autenticación multifactor en correo, banca y accesos críticos.
- Establecer un protocolo claro de verificación antes de ejecutar transferencias o cambios sensibles.
Reforzar lo básico antes de que ocurra
Estas cifras conectan directamente con el aumento del ransomware que hemos visto este mismo año en España, y con las obligaciones mínimas de seguridad que ya marca la directiva NIS2 para las empresas dentro de su alcance. Si quieres saber en qué punto está tu empresa, nuestro servicio de mantenimiento informático incluye una revisión de seguridad básica, y para un diagnóstico más completo puedes pedir una auditoría a medida.