CYBERMARESME
Ciberseguridad por Sector

Ciberseguridad para asesorías y gestorías: proteger datos fiscales de clientes

Una asesoría de cinco personas puede tener en su servidor los datos fiscales, laborales y bancarios de doscientas empresas. Para un atacante, eso no es un objetivo pequeño: es doscientos objetivos en uno solo.

APAlessandro Panaro · CyberMaresme
25 ago 2026·7 min de lectura
Escritorio de asesoría con documentos fiscales y calculadora

El motivo real por el que una asesoría es un objetivo prioritario

La ciberseguridad en asesorías y gestorías consiste en proteger el punto donde se concentran los datos fiscales, laborales y bancarios de decenas o cientos de empresas clientes — lo que convierte a cualquier despacho de gestión en un "objetivo multiplicador": comprometerlo da acceso, de un solo golpe, a mucha más información de la que tendría atacar a cada empresa cliente por separado.

Esto no es teórico. Los grupos de ransomware que investigan sus objetivos priorizan explícitamente asesorías, gestorías y despachos contables por esta razón: menos esfuerzo de ataque, mucho mayor botín de datos, y un argumento de extorsión adicional (amenazar con filtrar datos fiscales de decenas de empresas terceras presiona mucho más para que se pague el rescate).

Qué datos concretos están en juego

  • Declaraciones fiscales y contables de cada empresa cliente, con cifras de facturación, márgenes y situación financiera real.
  • Nóminas y datos laborales de los empleados de cada empresa gestionada — IBAN, número de afiliación, situación familiar.
  • Credenciales de acceso a la Sede Electrónica de la Agencia Tributaria, la Seguridad Social y otros portales oficiales gestionados en nombre del cliente.
  • Certificados digitales de las empresas, que en manos de un atacante permiten literalmente actuar en nombre de esa empresa ante la administración.

El riesgo en cadena: si tu asesoría sufre una filtración, no solo es su problema. Como responsable del tratamiento de los datos de tu propia empresa (nóminas, nombres de empleados), podrías tener obligaciones de notificación que dependen de una decisión que ni siquiera tomaste tú. Por eso conviene preguntar directamente a tu gestoría qué medidas de seguridad tiene, igual que se lo preguntarías a cualquier proveedor tecnológico.

Medidas que debería tener cualquier asesoría en 2026

Acceso y credenciales

  • Doble factor de autenticación obligatorio en la Sede Electrónica, el correo y cualquier software de gestión contable en la nube.
  • Certificados digitales de clientes almacenados cifrados, nunca en carpetas compartidas sin control de acceso.
  • Revisión periódica de qué empleados tienen acceso a qué expedientes — no todo el equipo necesita ver todos los clientes.

Comunicación con clientes

  • Portal cliente con acceso autenticado en lugar de enviar documentación fiscal por email sin cifrar.
  • Verificación por teléfono de cualquier cambio de cuenta bancaria o datos de pago solicitado "por email urgente" — la variante del fraude del CEO más habitual contra asesorías es justo esta.

Continuidad del negocio

  • Copias de seguridad diarias y offline de toda la contabilidad gestionada — perder el acceso a la documentación fiscal de cien clientes por un ransomware sin backup es un escenario que puede cerrar la asesoría.
  • Plan de respuesta documentado, no improvisado, para el día que algo falle. Ver qué hacer si sufres un ciberataque.

RGPD: el encargado de tratamiento que muchas asesorías olvidan formalizar

Una asesoría actúa como encargada del tratamiento de los datos de sus clientes. Eso implica que debería existir un contrato de encargado de tratamiento firmado entre la asesoría y cada empresa cliente — un documento que muchas pymes ni siquiera saben que deberían tener firmado. Lo explicamos con detalle en RGPD para pymes: guía práctica, incluyendo qué debe incluir ese contrato y por qué protege a ambas partes en caso de incidente.

¿Tu asesoría (o la de tu empresa) está realmente protegida?

Diagnóstico gratuito de exposición para despachos que gestionan datos fiscales de terceros — sin compromiso.

Comprobar exposición gratis

Preguntas frecuentes

¿Por qué los ciberdelincuentes se fijan en asesorías pequeñas?
Porque el retorno es desproporcionado: comprometer una sola asesoría de 5 empleados puede dar acceso a los datos fiscales y bancarios de 100 o 200 empresas clientes, mucho más que atacar a una sola pyme directamente.
¿Qué pasa si mi gestoría sufre un ciberataque y filtra mis datos?
La gestoría, como encargada del tratamiento de tus datos, tiene la obligación de notificarte el incidente sin dilación. Tú, como responsable de esos datos frente a tus propios clientes o empleados, podrías tener a su vez obligaciones de notificación en cadena.
¿Es seguro enviar documentación fiscal por email a la asesoría?
Solo si el canal está protegido. El email sin cifrar es uno de los puntos más débiles del sector: lo ideal es usar un portal cliente con acceso autenticado o, como mínimo, cifrar los adjuntos con contraseña enviada por un canal distinto.

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito