Glosario de ciberseguridad para pymes: los términos que debe conocer la dirección

glosario-ciberseguridad-pymes-banner
REFERENCIA · GLOSARIO

Glosario de ciberseguridad para pymes: los términos que debe conocer la
dirección

📅 Publicado: septiembre 2026 Lectura: 14-16 min 👤 Para: CEO / COO / CFO

NIS2, ENS, ISO 27001, vCISO, GRC, phishing, ransomware… Un consultor te los suelta en la primera reunión dando por hecho que los conoces, y rara vez alguien pregunta qué significa cada uno. Este glosario reúne los términos de ciberseguridad que más se repiten en conversaciones con dirección de pymes, explicados en dos o tres líneas y sin tecnicismos. Cuando el término tiene una guía más completa en nuestro blog, lo enlazamos ahí; cuando no, la definición de aquí es toda la explicación que necesitas.

Glosario de ciberseguridad para pymes: los términos que debe conocer la dirección | Mencar

NIS2

NIS2: qué es y a quién afecta

NIS2 es la directiva europea de ciberseguridad que amplía de forma notable el alcance de la normativa anterior (NIS1). Afecta con carácter general a medianas y grandes empresas de los sectores recogidos en sus anexos I y II, y en determinados casos también a empresas más pequeñas por excepción. En España, la transposición completa sigue en tramitación mediante la Ley de Coordinación y Gobernanza de la Ciberseguridad, pero la obligación material ya existe a nivel europeo desde 2023. Guía completa en Adaptación NIS2 para pymes.

Entidad esencial / entidad importante

Son las dos categorías que define NIS2 según el sector de actividad y el tamaño de la empresa. La categoría determina el nivel de supervisión al que está sujeta la organización y la cuantía de las sanciones aplicables en caso de incumplimiento. Más detalle en Adaptación NIS2 para pymes.

Artículo 20 y Artículo 21 (21.2.d)

El artículo 20 de NIS2 establece la responsabilidad personal de los órganos de dirección sobre el cumplimiento de la normativa: no es delegable en IT. El artículo 21 fija las medidas técnicas y organizativas obligatorias, y su punto 21.2.d) exige específicamente seguridad en la cadena de suministro, lo que explica por qué muchas pymes están empezando a recibir exigencias de seguridad directamente de sus clientes grandes. Desarrollado en Adaptación NIS2 para pymes y en Sanciones NIS2 y responsabilidad de directivos.

Notificación de incidentes 24h/72h

NIS2 obliga a las entidades esenciales e importantes a notificar un incidente significativo a la autoridad competente en un plazo de 24 horas desde que se detecta (alerta temprana), con una notificación completa en un máximo de 72 horas. No cumplir estos plazos es en sí mismo una infracción, independientemente de la gravedad del incidente.

CSIRT / autoridad competente

El CSIRT (Computer Security Incident Response Team) es el equipo de respuesta a incidentes al que las entidades afectadas por NIS2 deben notificar. En España, esa función recae principalmente en el CCN-CERT y el INCIBE-CERT, según el tipo de entidad.

Anexos I y II (sectores afectados)

NIS2 define en su Anexo I los sectores de alta criticidad (energía, transporte, banca, salud, infraestructuras digitales, entre otros) y en su Anexo II otros sectores críticos (servicios postales, gestión de residuos, fabricación, alimentación). Pertenecer a uno de estos anexos, junto con el tamaño de la empresa, determina si la normativa aplica.

ENS

ENS (niveles básico, medio, alto)

El Esquema Nacional de Seguridad (ENS) certifica el nivel de seguridad de los sistemas de información según tres niveles de exigencia (básico, medio, alto), en función del impacto potencial de un incidente. No aplica solo a la Administración: el Real Decreto 311/2022 lo extiende a empresas privadas que prestan servicios o soluciones al sector público por relación contractual, y los pliegos pueden exigir declaración o certificación de conformidad ENS como requisito. Guía completa en ENS para empresas privadas.

Declaración de aplicabilidad (ENS)

Documento que recoge qué medidas de seguridad del ENS aplica una organización y cuáles excluye, justificando el motivo. Es la pieza que un auditor revisa primero para entender el alcance real de la certificación.

CCN-CERT

Equipo de respuesta a incidentes de seguridad del Centro Criptológico Nacional, referencia oficial en España para la gestión de ciberincidentes en el ámbito público y en las empresas que operan bajo el ENS.

Auditoría de conformidad ENS

Proceso mediante el cual un auditor certificado revisa si los controles de seguridad implantados por una organización cumplen los requisitos del nivel de ENS que le corresponde. Es obligatoria para los niveles medio y alto, y su resultado condiciona la renovación de contratos con la Administración.

¿Tienes que presentarte a una licitación o renovar un contrato con la Administración? Nuestro checklist NIS2/ENS de 12 controles te dice en qué punto está tu pyme antes de que te lo pregunte el cliente.

ISO 27001

ISO 27001 y SGSI

ISO 27001 es la norma internacional que certifica el Sistema de Gestión de Seguridad de la Información (SGSI) de una empresa. No certifica un producto ni una herramienta: certifica cómo la organización identifica sus riesgos, los trata y los revisa de forma continua en el tiempo. España es el tercer país europeo por número de centros certificados, y en sectores B2B es cada vez más habitual que un cliente grande la pida como requisito de proveedor. Guía completa en ISO 27001.

Auditoría de certificación

Proceso en dos fases (auditoría documental y auditoría de implantación) que realiza un organismo certificador acreditado para verificar que el SGSI de la empresa cumple la norma ISO 27001. Se repite cada año (auditoría de seguimiento) y de forma completa cada tres años (recertificación).

Declaración de aplicabilidad / SoA

El Statement of Applicability (SoA) es el documento central de un SGSI: recoge qué controles del Anexo A de la norma aplica la empresa, cuáles excluye y por qué. Es lo primero que pide un auditor de certificación.

Controles del Anexo A

Listado de 93 controles de seguridad (en la versión 2022 de la norma) organizados en cuatro bloques (organizativos, personas, físicos y tecnológicos) que sirven de referencia para construir el SGSI. No hay que implantarlos todos: solo los que apliquen según el análisis de riesgo de la empresa.

Dirección de seguridad

vCISO / CISO externo

Un vCISO (CISO virtual o externo) es un profesional de seguridad que dirige la estrategia de ciberseguridad de una pyme sin ser un empleado a tiempo completo, algo que la mayoría de pymes no puede permitirse internamente. Decide y prioriza; no ejecuta las tareas técnicas del día a día. Guía completa en vCISO / CISO externo.

GRC

GRC (Gobierno, Riesgo y Cumplimiento) es la disciplina que documenta, mantiene y demuestra que una empresa cumple con sus obligaciones normativas y de seguridad. En Mencar lo planteamos como complementario al vCISO: el vCISO decide, el GRC documenta y mantiene esa decisión con evidencias. Más información en Cumplimiento as a Service.

CISO interno

Responsable de seguridad de la información contratado a tiempo completo dentro de la plantilla. Tiene sentido a partir de cierto volumen de riesgo o de complejidad tecnológica; por debajo de ese umbral, la mayoría de pymes cubren la misma función con un vCISO a una fracción del coste.

Comité de dirección de seguridad

Reunión periódica, normalmente trimestral, en la que dirección revisa el estado de los riesgos, las incidencias y las decisiones pendientes en materia de seguridad. Es una de las evidencias que auditores y clientes grandes piden con más frecuencia: demuestra que la seguridad no es solo cosa de IT.

Matriz de riesgos

Documento que identifica los riesgos de seguridad de una empresa, valora su probabilidad e impacto, y define qué se hace con cada uno (aceptar, mitigar, transferir o evitar). Es la base sobre la que se construye cualquier estrategia de seguridad seria, tanto para GRC como para ISO 27001 o ENS.

Continuidad de negocio

BCP, DRP, RPO y RTO

El plan de continuidad de negocio (BCP) define cómo sigue operando la empresa tras un incidente grave: qué procesos son críticos, quién decide, cómo se comunica con clientes y proveedores. El plan de recuperación ante desastres (DRP) es su parte técnica: cómo se restauran sistemas y datos. Dentro del BCP, el RPO (Recovery Point Objective) marca cuántos datos se puede permitir perder la empresa, y el RTO (Recovery Time Objective) marca cuánto tiempo puede estar parada; ambos los tiene que fijar dirección, no IT. Guía completa en Plan de continuidad de negocio para pymes.

Análisis de impacto de negocio (BIA)

Estudio previo a cualquier plan de continuidad que identifica qué procesos son críticos para la empresa, cuánto tiempo pueden estar parados antes de causar un daño grave y qué recursos necesitan para recuperarse. Es el ejercicio que fija el RTO y el RPO de cada proceso.

Simulacro de continuidad

Ejercicio, parcial o completo, en el que se pone a prueba el plan de continuidad de negocio simulando un incidente real. Sin simulacro documentado, con acta de resultados, un plan de continuidad no tiene validez ante un auditor o un cliente que exija evidencias.

Regla de backup 3-2-1

Práctica estándar de copias de seguridad: al menos 3 copias de los datos, en 2 tipos de soporte distintos, con 1 copia fuera de las instalaciones (offsite). Es la base mínima antes de hablar de cualquier plan de recuperación ante desastres.

Cadena de suministro y proveedores

Cuestionario de seguridad de proveedor

Documento que un cliente grande envía a sus proveedores, pymes incluidas, para evaluar su nivel de seguridad antes o durante una relación contractual. Cada vez más habitual por la exigencia de cadena de suministro que introduce NIS2 (artículo 21.2.d). Guía completa, con qué responder y cómo prepararte, en Cuestionario de seguridad de proveedores.

Due diligence de proveedores

Proceso de evaluación previo a contratar o renovar con un proveedor, que revisa su nivel de seguridad, su situación financiera y su cumplimiento normativo antes de formalizar la relación. NIS2 lo convierte en una exigencia explícita para las entidades esenciales e importantes.

Evaluación de riesgo de terceros (TPRM)

Third-Party Risk Management: el proceso continuo, no solo puntual, de identificar, valorar y monitorizar el riesgo que introduce cada proveedor con acceso a sistemas o datos de la empresa. Va más allá del cuestionario inicial, incluye revisión periódica mientras dure la relación.

Homologación de proveedor

Proceso formal por el que una empresa aprueba a un proveedor como apto para trabajar con ella, normalmente tras superar un cuestionario de seguridad o una auditoría. Cada vez más clientes grandes lo exigen como paso previo a firmar o renovar contrato.

Seguridad operativa

Phishing

El phishing es la técnica de ciberataque más común contra pymes: un mensaje, normalmente por email pero también por SMS o WhatsApp, que suplanta a una entidad de confianza (un banco, un proveedor, incluso un compañero) para conseguir que la víctima haga clic en un enlace malicioso, descargue un archivo infectado o revele credenciales. No hace falta que la empresa sea un objetivo elegido a dedo: la mayoría de campañas son masivas y automatizadas, y basta con que un solo empleado caiga para comprometer toda la red. Las variantes dirigidas a un cargo concreto (spear phishing) o que suplantan a un directivo para pedir una transferencia urgente (CEO fraud) son las que más daño económico causan en pymes. La formación del equipo y la autenticación de doble factor reducen el riesgo, pero ningún filtro técnico detiene el cien por cien de los intentos.

EDR

EDR (Endpoint Detection and Response) es una tecnología que vigila en tiempo real lo que ocurre en cada equipo de la empresa (ordenadores, portátiles, servidores) para detectar comportamientos sospechosos que un antivirus tradicional no vería, y permite aislar el equipo afectado antes de que la amenaza se propague al resto de la red. Es la capa de defensa que la mayoría de pymes todavía no tiene, y la que marca la diferencia entre un incidente contenido en un solo equipo y una parada total de la operativa.

Ransomware

Tipo de malware que cifra los archivos o bloquea el acceso a los sistemas de la empresa, exigiendo un pago (rescate) para restaurar el acceso. Es la causa más frecuente de paradas operativas prolongadas en pymes españolas.

SOC

Un SOC (Security Operations Center) es el equipo o servicio, propio o externalizado, que vigila de forma continua los sistemas de una empresa para detectar y responder a incidentes de seguridad. Para la mayoría de pymes, tener un SOC propio no es viable; se contrata como servicio gestionado.

MDR

MDR (Managed Detection and Response) es un servicio de ciberseguridad externalizado que combina tecnología de detección con un equipo humano que investiga y responde a las alertas, sin que la empresa necesite montar su propio equipo de seguridad.

Zero Trust

Modelo de seguridad que parte de no confiar automáticamente en nada, ni dentro ni fuera de la red corporativa, y verifica la identidad y los permisos en cada acceso, en lugar de asumir que todo lo que está "dentro" del perímetro es seguro por defecto.

RGPD

El Reglamento General de Protección de Datos regula cómo las empresas deben tratar los datos personales de clientes, empleados y proveedores: qué base legal usan, cuánto tiempo los conservan, cómo los protegen y qué hacer si hay una fuga. Es anterior a NIS2 y se solapa con ella en varios puntos, pero son marcos distintos: NIS2 protege la resiliencia de los sistemas, el RGPD protege los datos personales.

Autenticación multifactor (MFA/2FA)

Método de acceso que exige al menos dos pruebas distintas de identidad, por ejemplo una contraseña y un código enviado al móvil, antes de dejar entrar a un sistema. Es una de las medidas más baratas y más efectivas para reducir el riesgo de phishing y de robo de credenciales.

Cortafuegos / firewall

Sistema que filtra el tráfico de red entrante y saliente según reglas de seguridad, bloqueando conexiones no autorizadas. Es una de las defensas más básicas y, aun así, muchas pymes lo tienen mal configurado o con reglas heredadas de hace años que nadie revisa.

VPN

Red privada virtual que cifra la conexión entre un dispositivo y la red de la empresa, habitual para el acceso remoto del equipo. Una VPN mal gestionada, con contraseñas compartidas o sin MFA, es una de las puertas de entrada más comunes en incidentes de pymes con trabajo híbrido.

Ingeniería social

Conjunto de técnicas de manipulación psicológica que buscan que una persona, no un sistema, cometa el error que permite el ataque: dar una contraseña por teléfono, aprobar una transferencia urgente, abrir un archivo. El phishing es la variante más habitual, pero no la única.

Malware

Término paraguas para cualquier software diseñado para dañar, espiar o tomar el control de un sistema sin permiso. El ransomware, los virus, el spyware y los troyanos son tipos distintos de malware.

Vulnerabilidad / CVE

Una vulnerabilidad es un fallo de seguridad en un sistema o programa que puede ser explotado por un atacante. Un CVE (Common Vulnerabilities and Exposures) es el identificador público con el que se registra y se hace seguimiento de cada vulnerabilidad conocida.

Gestión de parches

Proceso de identificar, probar e instalar las actualizaciones de seguridad que corrigen vulnerabilidades conocidas en sistemas y programas. La mayoría de incidentes graves explotan vulnerabilidades para las que ya existía un parche disponible meses antes del ataque.

Cifrado

Técnica que convierte la información en un formato ilegible sin la clave correspondiente, de forma que aunque un atacante acceda a los datos, no pueda leerlos ni usarlos. Se aplica tanto a datos almacenados (en reposo) como a datos en tránsito por la red.

Pentest / test de intrusión

Simulación controlada de un ciberataque real, realizada por un profesional autorizado, para identificar vulnerabilidades explotables antes de que lo haga un atacante de verdad. A diferencia de un escaneo automático de vulnerabilidades, el pentest incluye intentos activos de explotación.

Preguntas frecuentes

  • ¿Qué diferencia hay entre ransomware y malware?

    El malware es la categoría general: cualquier software diseñado para dañar, espiar o tomar el control de un sistema sin permiso, incluyendo virus, spyware o troyanos. El ransomware es un tipo concreto de malware, el que específicamente cifra o bloquea el acceso a los datos para exigir un pago. Todo ransomware es malware, pero no todo malware es ransomware.

  • ¿Qué diferencia hay entre ENS y NIS2?

    El ENS es un marco español centrado en la seguridad técnica y organizativa de los sistemas de información, obligatorio para la Administración y para empresas privadas que le prestan servicios por contrato. NIS2 es una directiva europea más amplia, centrada en la resiliencia de sectores esenciales e importantes frente a ciberataques, con responsabilidad directa de los órganos de dirección. Una misma pyme puede estar sujeta a los dos marcos a la vez si trabaja con clientes públicos y pertenece además a un sector regulado por NIS2.

  • ¿Necesitamos vCISO, GRC o los dos?

    Depende del punto de partida de la empresa. El vCISO decide y dirige la estrategia de seguridad: qué priorizar, qué riesgos asumir, cómo responder ante dirección. El servicio de GRC documenta y mantiene esa estrategia: políticas, evidencias, cumplimiento normativo. Las pymes que empiezan suelen necesitar primero documentar para tener una base; las que ya gestionan riesgo de forma activa suelen necesitar también dirección estratégica. Se contratan juntos o por separado según ese punto de partida.

  • ¿Es obligatorio certificarse en ISO 27001 o basta con aplicar sus controles?

    No es obligatorio certificarse salvo que un cliente o una licitación lo exija explícitamente. Aplicar los controles de la norma sin certificar ya mejora de forma real la gestión de riesgos de la empresa. La certificación añade una validación externa que importa cuando se compite por contratos donde otros proveedores certificados tienen ventaja, o cuando un cliente grande lo pide como requisito.

  • ¿Qué diferencia hay entre un plan de continuidad y un plan de contingencia?

    En la práctica se usan a menudo como sinónimos, pero no son lo mismo. El plan de continuidad de negocio (BCP) cubre toda la organización: qué procesos son críticos, quién decide, cómo se comunica la empresa durante la crisis. El plan de contingencia suele ser más puntual y técnico, centrado en la respuesta inmediata a un incidente concreto. El BCP es el marco; los planes de contingencia son piezas dentro de él.

💬
Consulta gratuita · Sin compromiso ¿Por dónde debería empezar
tu pyme?
Agenda una sesión de 15 minutos. Con estos términos ya tienes el mapa; te decimos en qué punto está tu empresa y cuáles son las tres acciones de mayor impacto para los próximos 30 días.
100% gratuita Sin tecnicismos Disponible en menos de 48 h
Agendar 15 min → Si no hay encaje, te lo decimos claro.