CYBERMARESME
Ciberseguridad para Pymes

Checklist de ciberseguridad para pymes: los 15 puntos imprescindibles

No hace falta ser informático para saber si tu empresa tiene los básicos cubiertos. Esta checklist está pensada para revisarla en 10 minutos, sin jerga técnica, marcando con sinceridad qué tienes y qué no.

APAlessandro Panaro · CyberMaresme
28 ago 2026·8 min de lectura
Persona revisando una lista de comprobación en una tablet

Cómo usar esta checklist

Un checklist de ciberseguridad para pymes es una lista de comprobación de las medidas básicas de protección que cualquier empresa, tenga o no departamento de TI, debería tener activas hoy mismo. No sustituye a una auditoría profesional, pero te da en pocos minutos una foto realista de dónde estás y qué es más urgente.

Marca cada punto como "sí lo tengo", "no lo tengo" o "no lo sé" —esta última respuesta es tan importante como un "no", porque significa que nadie en la empresa tiene claro ese punto, lo cual es en sí mismo un riesgo.

Accesos y contraseñas (los 4 puntos que más reducen el riesgo)

  1. Doble factor de autenticación (2FA) activado en el correo corporativo y en cualquier panel de administración crítico.
  2. Contraseñas únicas por servicio, gestionadas con un gestor de contraseñas, nunca reutilizadas ni compartidas por documento.
  3. Revisión de accesos: ningún exempleado o proveedor antiguo sigue teniendo acceso activo a sistemas o cuentas de la empresa.
  4. Permisos por rol: cada empleado tiene acceso solo a lo que necesita para su trabajo, no a todo el sistema por defecto.

Copias de seguridad y continuidad

  1. Copias de seguridad automáticas de los datos críticos de la empresa, no manuales ni ocasionales.
  2. Al menos una copia offline o desconectada de la red principal, siguiendo la lógica de la regla de backup 3-2-1.
  3. Restauración probada: se ha comprobado alguna vez que la copia de seguridad realmente se puede recuperar, no solo que "se hace".

Web y sistemas expuestos a internet

  1. Certificado SSL activo en la web corporativa y cualquier formulario que recoja datos.
  2. Web y plugins actualizados, especialmente si usas WordPress u otro CMS con extensiones de terceros.
  3. Protección frente a ataques automatizados (WAF) en la web, no solo un antivirus en los ordenadores.

Personas y formación

  1. El equipo sabe reconocer un email de phishing básico, no solo confía en el sentido común sin formación previa.
  2. Existe un protocolo de verificación para cualquier cambio de datos bancarios o pago urgente pedido por email.

Cumplimiento y monitorización

  1. Registro de actividades de tratamiento RGPD actualizado, si la empresa trata datos personales de clientes o empleados.
  2. Monitorización de si las credenciales de la empresa aparecen en filtraciones conocidas de terceros.
  3. Plan de respuesta a incidentes por escrito, aunque sea básico, para no improvisar el día que algo falle.

Cómo interpretar el resultado: si has marcado "no" o "no lo sé" en más de 5 puntos, tu empresa tiene una exposición significativa que conviene resolver cuanto antes, empezando por accesos y copias de seguridad. Si son menos de 3, vas por buen camino, pero conviene una verificación externa periódica para confirmarlo con datos reales, no solo con la sensación de "creo que sí".

¿Quieres una verificación real, no solo una autoevaluación?

Diagnóstico gratuito de exposición con evidencia verificable de cada uno de estos puntos.

Comprobar exposición gratis

Preguntas frecuentes

¿Cuáles son los puntos más urgentes de un checklist de ciberseguridad?
El doble factor de autenticación en correo y sistemas críticos, las copias de seguridad offline probadas y la eliminación de contraseñas compartidas o reutilizadas son los tres puntos que más reducen el riesgo con menos esfuerzo.
¿Cada cuánto debería repetirse este checklist?
Como autoevaluación rápida, cada trimestre es razonable. Para una revisión más profunda y verificada externamente, lo recomendable es una auditoría anual o tras cualquier cambio grande en los sistemas de la empresa.

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito