Cómo se ataca a una persona protegida a través de su entorno y por qué el guardaespaldas, por sí solo, no basta.
El vehículo puede estar preparado. El acceso, revisado. El teléfono, protegido. Aun así, queda una pregunta que ninguna de estas medidas resuelve por sí sola: ¿qué ocurre cuando alguien consigue que una persona de confianza haga lo que no debe? No con violencia. No forzando una puerta. Con una instrucción que parecerá parte de una jornada de trabajo normal.
Tiene sentido valorar la protección de una persona no solo por quién puede acercarse a ella, sino también por quién puede influir en su agenda, transmitir su información o decidir en su nombre. Es precisamente en este espacio donde confluyen la protección personal, la seguridad digital, la psicología y la forma en que funciona una empresa o un hogar.
La historia inicial y los demás ejemplos señalados expresamente como hipotéticos son ilustrativos. No describen encargos reales de Bodyguard Group®. Los casos públicos y los hallazgos especializados se distinguen claramente y van acompañados de sus fuentes; la documentación se verificó a 16 de septiembre de 2026.
01 — Todo estaba preparado. Luego llegó el mensaje.
Son las cinco y cuarenta y dos de la tarde.
El conductor espera delante del hotel. El cliente está terminando una reunión. El programa de la noche está confirmado, la escolta conoce el punto de llegada y la recepción sabe a quién esperar. Faltan pocos minutos para la salida.
La asistente recibe un mensaje de voz. Suena como el cliente. Se refiere a un cambio de programa del que efectivamente se ha hablado durante el día. No contiene amenazas, ni enlaces extraños, ni la petición de una contraseña. Solo pide un ajuste organizativo: primero otra parada, otra forma de llegar y menos personas en la reunión siguiente.
La asistente no quiere molestar. Sabe que el cliente detesta las llamadas innecesarias durante las reuniones. Así que convierte la instrucción en un mensaje breve para el conductor y para el jefe de escolta.
El conductor ya no valora el mensaje de voz original. Recibe una instrucción de la asistente, con la que se comunica todos los días. El jefe de escolta, por su parte, ve que el transporte ya ha aceptado la nueva información. Todos colaboran. Cada uno tiene la impresión de que alguien antes que él ya lo ha verificado.
Pero nadie sabe responder con precisión a cuatro preguntas: quién ordenó realmente el cambio, para qué estaba autorizado, qué aprobó exactamente y si esa aprobación abarca también las consecuencias del cambio para la seguridad.
En esta situación hipotética todavía no sabemos si se trata de un fraude. Puede ser un mensaje auténtico, una voz imitada, una cuenta comprometida o un simple malentendido. Y eso es precisamente lo esencial. La persona que está en el lugar no tiene por qué descubrir toda la historia en unos segundos. Necesita saber si tiene base suficiente para tomar una decisión.
El problema de seguridad no empieza solo cuando hay un atacante demostrado. Empieza también en el momento en que una instrucción importante recibe más autoridad de la que realmente se ha verificado.

02 — Confiar en una persona no es lo mismo que aprobar cada una de sus instrucciones
En el lenguaje cotidiano, varias cosas distintas se esconden fácilmente tras una sola frase: «pero si a esta persona ya la conocemos».
Sin embargo, conocer a alguien, verificar su identidad y aceptar una decisión concreta no son el mismo acto. En seguridad de la información se distingue entre autenticación, es decir, la verificación de la identidad, y autorización, es decir, el permiso concedido o la decisión sobre el acceso. Esta distinción la recoge también la terminología del NIST. [1], [2]
Para la protección personal resulta útil trasladar esta idea al funcionamiento diario.
¿Nos estamos comunicando de verdad con la asistente? ¿Puede la asistente cambiar el lugar de la reunión de hoy? ¿Puede decidir, además, que se reduzca la escolta? ¿Y ha entendido exactamente lo que pedía el cliente?
Una primera respuesta afirmativa no garantiza automáticamente las demás.
Del mismo modo, un nombre correcto, una fotografía, el nombre de un proyecto o conocer la agenda no constituyen, por sí solos, una autorización. En el ejemplo hipotético, un proveedor puede saber de forma totalmente legítima cuándo se celebra una reunión. Pero de ese conocimiento no se deriva el derecho a obtener la lista de asistentes ni a cambiar el régimen de acceso.
Junto a la identidad y la competencia, proponemos por tanto tener en cuenta también el alcance concreto de la aprobación. Confirmar un cambio de hora no es confirmar un cambio de lugar. Aceptar una visita no es aceptar el acceso a todas las dependencias. Aprobar a una persona no es aprobar automáticamente a sus acompañantes.
No es una cuestión de matices. Se trata de que, al transmitir la información, no se amplíe el alcance de una decisión que nadie ha tomado en esos términos.
03 — Tres ejemplos reales. Tres formas distintas del mismo problema.
Una videoconferencia de unos doscientos millones de dólares de Hong Kong
En una respuesta publicada el 26 de junio de 2024, las autoridades de Hong Kong describieron un caso denunciado a finales de enero de ese mismo año. Un empleado recibió un correo electrónico fraudulento que se hacía pasar por una comunicación del director financiero y después participó en una videoconferencia falsificada. Finalmente, aprobó transferencias a cinco cuentas locales. La pérdida alcanzó unos 200 millones de dólares de Hong Kong. [3]
Hay un detalle importante que se pierde fácilmente en los relatos dramáticos. Según la descripción que dieron entonces las autoridades, la videoconferencia estaba pregrabada; no hubo una interacción real entre la víctima y el estafador. La conclusión policial recogida en la respuesta apuntaba al uso de material de imagen y de voz disponible públicamente. Las instrucciones de pago posteriores llegaron a través de una aplicación de mensajería. [3]
La lección, por tanto, no es que ya se pueda imitar a la perfección cualquier conversación en directo. Es más sobria: la imagen y la voz de una autoridad pueden respaldar una decisión que necesitaba, además, otro tipo de verificación.
Un mensaje de voz que toma prestada la posición de otro
El 15 de mayo de 2025, el FBI alertó de una campaña en la que, desde abril, los atacantes se hacían pasar por altos cargos estadounidenses. Utilizaban mensajes de texto y mensajes de voz generados artificialmente. El objetivo era establecer una comunicación de confianza y obtener acceso a cuentas personales; los contactos obtenidos podían utilizarse para seguir suplantando a personas conocidas. [4]
Para un equipo de protección, lo importante es la posibilidad de propagación: el problema no tiene por qué terminar en el titular de la cuenta. El siguiente destinatario puede recibir un mensaje aparentemente enviado por alguien a quien ya conoce. Nuestra conclusión para la práctica es, por tanto, sencilla: la protección de la identidad debe entenderse también como protección de las personas que confían en esa identidad.
El cifrado se mantuvo. Aun así, el acceso a las comunicaciones se convirtió en objetivo.
El 4 de septiembre de 2026, el NÚKIB, la autoridad checa de ciberseguridad, alertó de campañas de phishing contra usuarios de Signal. Explicó que los atacantes no buscan romper el cifrado de extremo a extremo, sino conseguir que el usuario realice determinadas acciones, por ejemplo vincular a su cuenta un dispositivo ajeno o facilitar sus credenciales de acceso. Recomendó, entre otras cosas, revisar los dispositivos vinculados y verificar las comunicaciones sospechosas por otro canal. [5]
Esto no es un argumento contra el cifrado. Es un argumento contra la idea de que el cifrado, por sí solo, garantiza la fiabilidad de todas las decisiones que rodean a la comunicación.
Estos ejemplos no son una estadística de la probabilidad de un ataque contra un empresario checo. No respaldan la afirmación de que la misma amenaza aguarda a todas las familias. Muestran mecanismos documentados. El alcance de las medidas debe corresponderse con la persona concreta, su entorno y las consecuencias de un posible fallo.
04 — El atacante no necesita buscar la estupidez. Puede toparse con la buena voluntad.
Imaginar a la persona engañada como alguien extraordinariamente ingenuo ofrece una explicación cómoda. Al mismo tiempo, desvía la atención de las circunstancias en las que tomó su decisión.
Al desarrollar la Phish Scale, los investigadores del NIST no solo trabajaron con los indicios reconocibles de un mensaje fraudulento, sino también con su coherencia con el contexto laboral del destinatario. El estudio publicado en 2020 explica por qué la dificultad de detectarlo varía según lo bien que el mensaje encaje en la actividad de una persona concreta. No se trata, por tanto, solo de si contiene una errata. [6]
Volvamos a nuestra asistente del ejemplo. Lleva todo el día coordinando cambios. El cliente sí está reunido con ese socio. El retraso es real. La petición no desentona por su tema; desentona porque pide un cambio importante sin la confirmación correspondiente.
Su disposición a ayudar no es un defecto de carácter. Pero precisamente por eso no debería ser la única base para la decisión.
Algo parecido puede decirse del respeto a la autoridad. El empleado no tiene por qué creerse todo lo que oye. Puede limitarse a suponer que no le corresponde llevar la contraria a una supuesta instrucción del dueño de la empresa. En nuestro escenario, la cuestión de la autenticidad choca con la de la obediencia profesional: ¿puedo siquiera cuestionarlo?
Otra dimensión es la urgencia. En su aviso sobre llamadas fraudulentas de febrero de 2025, el NÚKIB describió la presión y también situaciones en las que varias instituciones aparentemente distintas se dirigen a la víctima. El número de voces en la historia no significa, por sí mismo, una confirmación independiente. [7]
Para la defensa, proponemos fijarse sobre todo en el momento en que cambian las reglas: la petición de una excepción, la reducción del círculo de personas, la exclusión de la verificación habitual o la ampliación del acceso. Ni la urgencia, ni la cortesía, ni la confidencialidad son en sí mismas una prueba de fraude. Son un motivo para determinar con más precisión qué acción debe realizarse y quién responde de su confirmación.
La confidencialidad sirve para limitar la difusión innecesaria de la información. No debería anular la posibilidad de verificar quién está autorizado a decidir.
05 — Un agente de protección experimentado no tiene por qué ser un detector de mentiras humano
La percepción del entorno y del comportamiento de las personas tiene su lugar en la protección. Pero no debería confundirse con la capacidad de determinar con fiabilidad la verdad a partir de una mirada, un gesto o un tono de voz.
Una revisión de Aldert Vrij, Maria Hartwig y Pär Anders Granhag de 2019 señala que los indicios no verbales asociados al engaño que se han identificado hasta ahora son débiles y poco fiables. Detectar mentiras solo a partir del comportamiento tiene limitaciones fundamentales. [8]
Para la práctica, extraemos de ello una distinción importante: una impresión puede ser el estímulo para verificar, pero no debería sustituir a la verificación. Una actitud tranquila y convincente no es un salvoconducto. El nerviosismo no es una sentencia.
En el caso de las imitaciones de voz e imagen, tampoco conviene basar todo el procedimiento en buscar imperfecciones técnicas. El FBI advierte de que la inteligencia artificial generativa puede utilizarse de forma abusiva para imitar la voz y la imagen y para simular comunicaciones con allegados o con autoridades. [9]
Aprovechemos, por tanto, la experiencia de la persona para detectar incoherencias, no para conceder excepciones ilimitadas. La seguridad profesional en uno mismo debería incluir también la capacidad de admitir que esa impresión, por sí sola, no basta.
Quien verifica de forma rigurosa una petición poco clara no tiene por qué ser menos experimentado que quien decide al instante. En ese caso concreto, puede que simplemente distinga con más precisión entre criterio y prueba.

06 — Cómo un mensaje sin verificar se convierte en una instrucción oficial
En nuestra historia, el tramo más interesante es el que va del mensaje de voz a la salida del vehículo.
Al principio hay una información sin verificar. La asistente la resume, el conductor la acepta y otro miembro del equipo confirma que ajusta los preparativos en consecuencia. La duda inicial desaparece por el camino, aunque nadie haya aportado ninguna prueba nueva.
A efectos de este artículo, este fenómeno puede denominarse transferencia de autoridad no verificada. No es un diagnóstico técnico, sino la descripción de un error organizativo: el contenido gana peso por las manos por las que ha pasado, no por cómo se ha verificado.
Imaginemos la diferencia entre dos comunicaciones de trabajo. La primera anuncia que el cliente ha cambiado el lugar de la reunión. La segunda anuncia que ha llegado una petición de cambio y que la confirmación aún se está verificando. Ambas frases pueden surgir del mismo mensaje. Solo la primera crea la impresión de una decisión ya tomada.
La solución práctica es conservar el estado de la información. No todo mensaje en un grupo operativo es una instrucción. Puede ser una propuesta, un aviso, un cambio sin confirmar o una orden válida. En los cambios importantes debe quedar claro qué estado es el vigente.
Igual de importante es determinar quién cierra el cambio. No es necesario que cada miembro del equipo vuelva a llamar al cliente. Al contrario: multiplicar innecesariamente las verificaciones podría saturar la operativa. Necesitamos una función responsable designada y una confirmación comprensible para los demás.
Con el régimen propuesto, el conductor no tendría que analizar un archivo de audio. Necesitaría saber que la instrucción aprobada la ha dado la persona responsable y que incluye exactamente los cambios que debe ejecutar.
Aquí la seguridad no consiste en una desconfianza generalizada. Consiste en que, al transmitirse, una suposición no se disfrace de hecho verificado.

07 — La conversación de seguridad más difícil puede ser con el propio cliente
¿Y si resulta que la instrucción la envió realmente el cliente?
Con eso puede quedar resuelta la cuestión de la identidad. No tiene por qué quedar resuelta la de la seguridad. El cliente, por ejemplo, aprobó el cambio de reunión, pero no se dio cuenta de que así anulaba el punto de llegada ya preparado o de que su equipo no tendría información suficiente para el nuevo programa.
El sentido de la protección no es tomar el control de su vida. Es crear las condiciones para una decisión informada. El agente de protección debe explicar qué se pierde con el cambio, qué se puede mantener y qué opciones son viables.
Hay una diferencia fundamental entre un desacuerdo vago y una comunicación profesional concreta. En lugar de una prohibición genérica, se puede explicar que el nuevo lugar aún no se ha verificado y ofrecer una solución provisional: mantener el régimen actual, aplazar el cambio o llevarlo a cabo en unas condiciones claramente descritas. La decisión concreta debe corresponderse con la situación y con las competencias acordadas de antemano.
Sin embargo, un procedimiento así es difícil de imponer cuando ya se está junto a la puerta del vehículo. Por eso tiene sentido acordar de antemano qué puede suspender un miembro del equipo en caso de duda, a quién traslada el asunto y qué ocurre si el cliente no está localizable.
En sus recomendaciones para la dirección de las organizaciones, el NCSC británico advierte expresamente de que, si los propios directivos se saltan las normas o exigen un trato especial, transmiten a los demás la señal de que saltárselas es aceptable. [10]
En un entorno hipotético, el cliente puede inutilizar el mejor procedimiento de verificación si penaliza reiteradamente su uso. Sobre el papel figurará la obligación de verificar. En la experiencia diaria del equipo regirá la obligación de no retrasar nada. Ante la próxima instrucción poco clara, estas dos consignas chocarán.
Por eso, un acuerdo profesional no debería contener solo normas para los empleados. Debe incluir también el compromiso del cliente de no sancionar a nadie por una verificación razonable realizada conforme a lo acordado.
El derecho a detener una instrucción no verificada no puede existir solo en el manual. Tiene que sostenerse también ante la persona que paga al equipo.
08 — La verificación tiene que convertirse en un procedimiento aplicable
El consejo genérico «verifique las peticiones inusuales» deja demasiadas preguntas abiertas. ¿Qué es inusual? ¿Quién verifica? ¿Y si nadie responde? ¿Y qué pasa mientras tanto con la persona, el vehículo o la información que debemos proteger?
El siguiente marco es una propuesta práctica para adaptarla a una empresa o a una familia concretas, no una norma universal.
Primero, determine qué decisiones tienen un impacto significativo
No es razonable someter al mismo procedimiento un cambio de la marca del agua del coche y un cambio de la persona que recoge a un niño. Lo que importa es el impacto, no lo urgente que suene el mensaje.
Merecen una confirmación especial, sobre todo, las decisiones que modifican el acceso físico, la transferencia de responsabilidad, el alcance de la información compartida o condiciones de seguridad esenciales. En las empresas se incluyen aquí también los cambios de datos de pago; el FBI recomienda verificar de forma independiente precisamente los cambios de cuentas y de procedimientos de pago. [11]
Después, separe propuesta, aprobación y ejecución
Quien propone un cambio no tiene por qué ser quien puede aprobarlo. Quien lo ejecuta no tiene por qué estar en condiciones de valorar todas sus consecuencias. En un hogar pequeño, una misma persona puede desempeñar varias funciones. Aun así, también ahí ayuda saber qué función está ejerciendo en cada momento.
En determinadas decisiones puede ser conveniente el control por una segunda persona. Pero debe aportar una valoración real. Una segunda persona que se limita a repetir la primera confirmación no es un control independiente.
Establezca la vía de verificación y también un procedimiento alternativo
La verificación debe dirigirse a un punto de contacto de confianza establecido de antemano, no solo al contacto que facilita el propio mensaje sospechoso. El FBI recomienda confirmar la identidad de forma independiente y, en el caso de un contacto nuevo, verificarlo a través de un canal previamente confirmado o de una fuente de confianza. [4]
El procedimiento también debe prever la falta de disponibilidad. Si todo depende de una sola persona que en ese momento no puede responder, el equipo necesita saber si puede recurrir a un sustituto, si aplaza el cambio o qué régimen aprobado previamente mantiene.
Mantenga un estado seguro, no ciegamente el plan original
Un cambio sin confirmar no debería significar automáticamente un cambio ejecutado. Pero tampoco debe significar la obligación de quedarse en un lugar donde ha surgido un peligro inminente.
Ante una amenaza aguda, tienen prioridad la protección de la vida y el procedimiento de crisis correspondiente. Las normas de verificación no deben impedir la reacción necesaria; deben impedir que cualquier mensaje poco claro se declare motivo para anularlas.
Cierre el cambio para todas las personas afectadas
Tras la confirmación, el equipo necesita una única versión válida. Qué cambia, quién lo ha aprobado, desde cuándo es válido el cambio y qué partes del plan anterior se mantienen sin cambios.
Un registro breve puede ser más útil que un largo historial de mensajes. Su finalidad no es generar burocracia, sino evitar que el conductor, la asistente y la escolta actúen según tres ideas distintas de una misma noche.
09 — Otra aplicación no significa todavía una verificación independiente
La independencia no se mide por el número de iconos en la pantalla.
Imaginemos una situación hipotética en la que alguien tiene acceso a varias cuentas en un mismo dispositivo. En ese caso, trasladar la conversación de una aplicación a otra podría no crear una fuente de confirmación independiente. Del mismo modo, dos compañeros pueden confirmar la misma información no verificada porque ambos la han tomado del mismo sitio.
La pregunta más útil es: ¿qué tendría que fallar para que tanto el mensaje original como su verificación dejaran de ser fiables al mismo tiempo?
No se trata de exigir una independencia técnica perfecta en cada conversación ordinaria. Es una forma de saber si una confirmación adicional aporta realmente algo nuevo.
Tampoco consideremos el número que aparece en la pantalla una prueba definitiva. El NÚKIB advierte de la suplantación de números de teléfono y distingue entre localizar la institución real y verificar que es con ella con quien estamos hablando. [7]
Para nuestro equipo hipotético, por tanto, no bastaría con que alguien llamara desde un número que parece el del cliente y repitiera la instrucción. Necesita una vía de verificación acordada de antemano y proporcionada a la importancia de la decisión, no otra impresión de parecido.
También es esencial el mantenimiento de los contactos. Cuando cambia un teléfono, la función de un empleado o un proveedor, el procedimiento de verificación debe actualizarse de forma controlada. Sería ilógico verificar con cuidado cada instrucción y, en cambio, aceptar sin la misma atención un cambio en la propia lista de contactos de confianza.
Todas estas consideraciones apuntan a un único objetivo: el siguiente paso debe aumentar la certeza, no solo alargar la conversación.
Ni siquiera la petición de una supuesta escolta está exenta de control
Merecen especial atención las situaciones en las que la propia petición se presenta como una medida de seguridad. En el aviso mencionado, el NÚKIB describió también la suplantación de la identidad de instituciones de seguridad, incluida la suya propia. Presentar una petición como medida de protección no demuestra, por tanto, su autenticidad. [7]
En un entorno hipotético, alguien puede, alegando un supuesto riesgo, pedir un cambio de programa, la entrega de información sensible o que se prescinda del punto de contacto habitual. Para el procedimiento defensivo es importante no valorar solo la finalidad que se promete, sino también la autorización de quien pide el cambio.
Y a la inversa. Un equipo de protección real debería emitir sus peticiones de una forma reconocible y acordada de antemano. No debería esperar que la asistente del cliente acepte sin más a un desconocido como nueva autoridad por una explicación de seguridad que suena urgente.
El argumento de la seguridad no debe ser un pase universal que zanje todas las preguntas. De lo contrario, bastaría con hacerse pasar por la protección para obtener una excepción precisamente a las normas que deben proteger.
10 — La empresa, la familia y el hotel necesitan el mismo principio, pero un régimen distinto
Sería fácil adoptar un único procedimiento estricto y enviárselo a todos. Es más adecuado adaptar las normas a lo que cada persona protege realmente.
Empresa: proteger las decisiones, no solo el inicio de sesión
En una empresa hipotética, el departamento financiero tiene un acceso seguro al sistema contable. Pero eso todavía no dice si el cambio de cuenta de un proveedor procede de una persona autorizada. La seguridad del inicio de sesión y la corrección de la documentación comercial son dos cuestiones distintas.
El FBI describe el business email compromise como fraudes en los que un mensaje aparentemente enviado por un remitente conocido conduce a una entrega de dinero o de información. Recomienda verificar las solicitudes de pago y los cambios de datos de pago. [11]
Nuestra propuesta para las empresas es separar el cambio de los datos de su uso. La persona que tramita un pago debería poder saber si los nuevos datos han pasado por una aprobación, y no aceptarlos solo porque ya se han introducido en el sistema. Una lógica similar puede aplicarse al añadir invitados a una reunión o al dar acceso a documentos confidenciales.
Familia: no cargar al niño con decisiones de adultos
En un hogar hipotético es importante determinar qué adultos deciden sobre los cambios y quién responde del relevo en el cuidado del niño. No basta con el nombre de alguien a quien el niño conoce. También es importante el acuerdo concreto para ese día y esa situación.
El régimen propuesto no debe convertir al niño en supervisor de mensajes de teléfono. Son los adultos responsables quienes deben confirmar el cambio. El niño necesita normas adecuadas y comprensibles y una ayuda a su alcance, no detalles sobre posibles ataques.
Tampoco se trata de enfrentar a los padres, el colegio y la escolta. Su tarea es aclarar de antemano quién confirma qué, para que la entrega no dependa de la improvisación en la puerta. La configuración concreta debe respetar las responsabilidades y competencias de los implicados, no sustituirlas por deseos internos de seguridad.
Hotel y eventos: la cortesía no tiene por qué significar facilitar información
En un hotel hipotético, un visitante de aspecto profesional puede pedir información sobre un huésped o un cambio de acceso remitiéndose al equipo de ese huésped. La reacción adecuada no tiene por qué ser ni acceder a la petición ni una acusación pública.
El empleado puede facilitar la verificación por la vía establecida sin revelar detalles sensibles. Hay una diferencia entre ayudar a establecer el contacto y confirmar la estancia del cliente, su programa o un lugar concreto.
El mismo principio puede aplicarse a los cambios de acreditaciones: el personal de acogida debe buscar una solución admisible, no eludir las condiciones de acceso. La admisión a un evento, el acceso a bastidores y la posibilidad de moverse cerca de la persona protegida no deberían fundirse en una única y vaga etiqueta de VIP.

11 — La tecnología es importante. Pero no se le puede encargar una tarea que no resuelve.
Sería un error concluir de este artículo que la protección técnica no funciona. Lo que hace falta es delimitar con más precisión frente a qué protege.
El NCSC recomienda usar llaves de acceso (passkeys) allí donde estén disponibles y explica su resistencia al phishing de credenciales. Donde no lo están, recomienda contraseñas robustas y la verificación en dos pasos. [12]
Pero de ello no se deduce que un usuario que ha iniciado sesión de forma segura no pueda tomar una decisión equivocada. Si un empleado autorizado envía él mismo un documento al destinatario equivocado, no se trata necesariamente de un fallo de su llave de acceso. La llave resolvía el acceso a la cuenta, no la legitimidad de cada acción laboral posterior.
Del mismo modo, hay que distinguir entre la autenticación multifactor de un usuario y la aprobación por dos personas. La primera ayuda a proteger el inicio de sesión. La segunda puede ser un control organizativo de las decisiones. No son herramientas intercambiables.
El caso de Signal recuerda otro límite: además de la seguridad de la transmisión, hay que prestar atención a los dispositivos y cuentas que dan acceso a la comunicación. De hecho, la revisión de los dispositivos vinculados figura también en la recomendación del NÚKIB antes mencionada. [5]
Para un equipo de protección, de ello se desprende una propuesta práctica: elegir la tecnología según el problema concreto. No esperar que el cifrado resuelva las competencias, que las cámaras resuelvan las autorizaciones ni que una instrucción perfectamente redactada demuestre que era correcta.
Y, al mismo tiempo, no trasladar tareas técnicas sin preparación al agente de protección personal. Coordinarse con un especialista en seguridad de la información es algo muy distinto de fingir que una sola persona puede ocuparse con el mismo nivel del transporte, la protección física, la gestión de cuentas y la investigación digital.
12 — El acceso debe corresponder a la tarea, no al grado de afecto personal
Las relaciones basadas en una confianza de largo recorrido invitan a preguntarse por qué limitarle algo a alguien que ha demostrado su valía tantas veces.
La pregunta más acertada es qué necesita realmente para su trabajo.
El NIST describe el principio de mínimo privilegio como la limitación del acceso al mínimo imprescindible para realizar las tareas encomendadas. No se trata de valorar el carácter del usuario. Se trata de cómo se diseñan los permisos. [13]
En un hogar hipotético, el administrador puede necesitar acceso a los datos operativos de la residencia, no a toda la agenda de la familia. El conductor necesita la información para su trayecto, no automáticamente el contenido de una reunión de negocios. Un proveedor debe recibir la información necesaria para su encargo, no una imagen completa de la vida del cliente.
Los accesos temporales merecen especial atención. En el régimen propuesto, un permiso concedido para un evento no debería perdurar para siempre sin una decisión al respecto. Sustituir a un compañero no debería crear discretamente otra autoridad permanente. Al terminar una colaboración, hay que resolver las cuentas, las llaves, los elementos compartidos y los demás accesos en la medida que corresponda a esa función.
El objetivo no es presuponer una traición. Es limitar las consecuencias de un error, de una cuenta comprometida o de un permiso que siguió vigente más tiempo del debido.
Al mismo tiempo, la protección del cliente no puede generar una vigilancia ilimitada de los empleados. El Comité Europeo de Protección de Datos recuerda, entre los principios básicos, la licitud, la transparencia, la limitación de la finalidad, la minimización de datos y la limitación del plazo de conservación. Cualquier verificación de antecedentes o supervisión concreta requiere la correspondiente evaluación jurídica. [14]
El límite práctico puede expresarse de forma sencilla: el equipo de seguridad debe saber qué necesita para proteger y ser capaz de explicar por qué. No debe recopilarlo todo solo porque algún día podría venir bien.
13 — El empleado real, el error y la identidad suplantada no son un mismo problema
Al analizar un incidente, proponemos separar al menos tres hipótesis de trabajo: alguien abusó intencionadamente de sus permisos; alguien autorizado actuó de buena fe a raíz de un fraude o de un error; o actuó otra persona bajo su identidad.
Se trata de una distinción analítica, no de un motivo para sospechar de antemano de una persona concreta.
Un mismo resultado externo puede tener explicaciones distintas. Desde la cuenta de la asistente salió un documento sensible. Eso, por sí solo, no determina quién creó el mensaje, por qué se envió ni si la asistente sabía a quién estaba entregando realmente el documento.
Por eso conviene averiguar primero los pasos acreditables: qué cuenta se utilizó, qué instrucción llegó, quién la recibió, qué permisos existían y qué se hizo realmente. Solo después, evaluar la responsabilidad.
Buscar un culpable de forma prematura puede desviar la atención de otra vía que sigue abierta. En nuestro modelo, por ejemplo, no bastaría con sustituir a la asistente si la nueva persona heredara el mismo procedimiento poco claro y la misma presión para complacer al instante.
Distingamos también entre las dificultades personales de un empleado y la prueba de una infracción de seguridad. Necesitar apoyo no es, en sí mismo, una prueba de peligrosidad. La gestión de permisos debe basarse en las tareas y en circunstancias acreditadas, no en juicios improvisados sobre el carácter de las personas.
14 — Demasiados controles pueden ocultar precisamente el que importa
Existe también el riesgo contrario al exceso de confianza: que el sistema exija tantas confirmaciones que se conviertan en clics mecánicos o en un conflicto operativo interminable.
En una investigación sobre la fatiga de seguridad publicada en 2016, el NIST describió en los usuarios estudiados la saturación por requisitos de seguridad y la renuncia a tomar algunas decisiones. Fue una investigación cualitativa, no una medición universal de todos los empleados. Entre sus recomendaciones figuraban reducir el número de decisiones y simplificar la opción segura. [15]
Para la protección física, extraemos de ello un principio de diseño: reservar la atención de las personas para las decisiones en las que el resultado importa de verdad.
Si cada detalle se verifica de la misma manera, un cambio grave puede no recibir el peso que merece. Es más adecuado distinguir claramente entre un ajuste rutinario, un cambio significativo y una situación de crisis. Cada uno requiere un procedimiento distinto y una capacidad de decisión distinta.
También vale la pena preguntarse por qué la gente se salta las normas. ¿Es por falta de comprensión? ¿Por un contacto que falta? ¿Por un retraso desproporcionado? ¿O porque el trabajo normal ni siquiera puede terminarse cumpliendo las normas? La respuesta no tiene por qué justificar el incumplimiento, pero puede mostrar qué hay que corregir.
Un buen procedimiento debe ser lo bastante firme para proteger y lo bastante práctico para que no haga falta crear otro, extraoficial, para el trabajo normal.
15 — Qué hacer cuando la duda aparece después
A veces la sospecha surge después de enviar un documento, realizar un pago o cambiar el programa. En ese momento es más útil limitar las consecuencias posteriores que decidir de inmediato quién debería haber sido más listo.
El orden siguiente es un marco orientativo. La reacción concreta debe regirse por la naturaleza del incidente; ante una amenaza inminente para las personas, su seguridad tiene prioridad.
Primero, interrumpa las acciones posteriores que puedan suspenderse con seguridad. No continúe con más pasos solo porque el primero ya se ha producido. Si se trata de un cambio de programa, verifique la situación actual y devuelva la coordinación a la persona responsable. Eso no significa trasladar al cliente sin pensarlo ni generar otro cambio improvisado.
En caso de fraude financiero, no retrase el contacto con el banco y la policía. El Ministerio de Industria y Comercio checo recomienda en su guía contactar de inmediato con el banco y con la Policía de la República Checa. Ante una amenaza inminente o la necesidad de una intervención policial urgente, en la República Checa el número de emergencias es el 158 o, en su caso, el 112. [16]
Conserve la documentación disponible y registre lo sucedido. Para trasladarlo a los especialistas, es útil conservar los mensajes originales, las horas, los datos de las cuentas y una descripción de los pasos realmente realizados. No modifique la documentación de manera que se pierda su forma original ni la reenvíe sin motivo a otras personas. Su preservación no debe retrasar la reacción de protección necesaria.
Trate la sospecha de toma de control de una cuenta por separado del propio mensaje. Para recuperar una cuenta comprometida, el NCSC recomienda, entre otras cosas, revisar el reenvío de correos electrónicos, cambiar las credenciales de acceso, cerrar la sesión en los dispositivos y aplicaciones conectados y avisar a los contactos. La ejecución concreta varía según el servicio; en un entorno empresarial, el procedimiento debe coordinarlo el administrador correspondiente o el equipo de respuesta a incidentes. [17]
Informe a las personas que puedan estar siguiendo la misma instrucción no verificada. No hace falta conocer la explicación completa. Esas personas necesitan saber que la instrucción concreta ya no se considera confirmada y quién dará la siguiente orden válida.
Solo después llega el análisis detallado. No solo qué mensaje era falso, sino también por qué pudo cambiar la operativa real y dónde debería haber sido posible detener su efecto.
16 — El empleado necesita un motivo para avisar antes de estar seguro
Un aviso de seguridad no siempre empieza con una frase sobre un ataque detectado. Puede empezar de forma mucho más corriente: algo no cuadra, quizá he cometido un error, no estoy seguro de la última instrucción.
El NCSC advierte de que las personas que temen las consecuencias pueden no comunicar sus errores, y recomienda un entorno que favorezca la notificación temprana. Al mismo tiempo, sus recomendaciones plantean la defensa contra el phishing en varias capas, no solo en la capacidad del empleado para detectar cada mensaje fraudulento. [18]
En nuestro modelo, la asistente debería poder avisar incluso después de haber reenviado la instrucción. Su aviso no es una molestia añadida. Es una oportunidad para detener la cadena antes de que otras personas den los pasos siguientes.
Eso no significa eliminar la responsabilidad. Significa separar la reacción inmediata de la evaluación posterior. Primero se resuelven la seguridad, los accesos, la validez de las instrucciones y las consecuencias. Después se examina si hubo un fraude, un proceso poco claro, una preparación insuficiente o un incumplimiento consciente de las normas.
Por eso, no valoremos la calidad del régimen solo por el número de problemas notificados. Cero avisos puede significar una operativa tranquila; también puede significar que la gente no sabe a quién escribir. Sin más contexto, de esta cifra no puede deducirse un éxito.
Para su propio equipo, proponemos observar, por ejemplo, el tiempo que transcurre desde la duda hasta el traslado a la persona responsable, la disponibilidad de un sustituto o la capacidad de detener un cambio no verificado sin caos operativo. Son cuestiones que pueden comprobarse y mejorarse.
17 — Ponga a prueba el procedimiento, no la disposición del empleado a dejarse humillar
La formación no tiene por qué empezar con una trampa secreta y terminar con una lista de quienes han fallado.
Para empezar, es conveniente un ejercicio de mesa conjunto: las personas responsables repasan una situación hipotética y describen lo que harían realmente. No es necesario utilizar datos personales reales ni provocar una preocupación real por los seres queridos.
Imagine que llega un cambio de programa importante, su autor no está localizable y dos miembros del equipo tienen información distinta. ¿Quién decide que, por ahora, el cambio no se ejecuta? ¿Quién lo verifica? ¿Qué debe hacer exactamente el conductor mientras tanto? ¿Cómo se enteran los demás del resultado?
Después cambie una sola condición: la instrucción es auténtica, pero el empleado no entiende su alcance. O el contacto original ha dejado de ser válido. O la persona responsable no está localizable. El objetivo no es exhibir una serie interminable de amenazas, sino comprobar si el procedimiento resiste las desviaciones habituales.
El portal policial británico ProtectUK, al describir el comportamiento de seguridad, no trabaja solo con la formación, sino también con la creación de condiciones, el refuerzo de las conductas deseadas y la evaluación del impacto. La mera transmisión de información no es, por tanto, todo el programa. [19]
Como resultado de trabajo para una empresa o un hogar, proponemos una única página breve. Debe dejar claro quién puede aprobar cambios importantes, cómo se confirman, quién sustituye a la persona no disponible, qué sigue siendo válido durante la verificación y a quién se comunica una duda.
Si las personas sentadas a una misma mesa en una sala tranquila no se ponen de acuerdo sobre estas respuestas, no es razonable esperar que se pongan de acuerdo automáticamente cuando ya hay alguien esperando junto al vehículo.
18 — Unos minutos después, delante del mismo hotel
Volvamos a la historia del principio.
El conductor recibe la información sobre el cambio propuesto. Pero esta vez está marcada como no confirmada. El jefe de escolta no pregunta si la voz sonaba lo bastante convincente. Averigua qué debe cambiar, quién puede aprobarlo y si la aprobación ya se ha producido.
La asistente utiliza la vía de verificación acordada. En esta variante hipotética, resulta que el mensaje lo envió realmente el cliente. Pero quería cambiar el orden de las reuniones, no reducir la escolta ni cambiar automáticamente todas las condiciones de llegada.
No se desenmascaró a ningún atacante genial. No hubo ninguna intervención dramática. Se detectó un malentendido que había empezado a propagarse durante la transmisión.
No es un final más flojo para la historia. Es una prueba importante del sistema propuesto. Una medida tiene sentido también cuando evita un error corriente, no solo un fraude dirigido.
En otra variante, la verificación habría mostrado que el cliente no había enviado nada. El procedimiento posterior sería distinto, pero el primer paso de protección sería el mismo: no permitir que una información sin confirmar cambie sin control el movimiento real de las personas.
Las puertas del vehículo solo se abren cuando el equipo trabaja con una versión común y válida del programa. El cliente no necesita conocer cada paso intermedio. Necesita saber que las personas que le rodean no confunden la disposición a complacer con la obligación de dejar de pensar.
Una protección que no destruye la confianza
Con este tema es fácil construir un relato sobre un mundo en el que no se puede confiar en nadie. Ese sería un objetivo equivocado.
Ni una familia, ni una empresa, ni la protección profesional pueden funcionar razonablemente como un interrogatorio permanente. Necesitan confianza, autonomía y capacidad de actuar. La tarea de un régimen de seguridad es dar a todo ello unos límites comprensibles, no eliminarlo.
Cuando está claro qué puede decidir cada uno, no toda verificación tiene por qué convertirse en un conflicto personal. Cuando se puede admitir una duda, no hay por qué ocultar un error. Cuando el acceso corresponde a la tarea, un solo error no tiene por qué afectarlo todo. Y cuando el cliente respeta las normas, sus empleados no tienen que elegir cada vez entre la protección y la obediencia.
Ninguna de estas medidas garantiza un riesgo cero. Su finalidad es reducir el margen para las decisiones no verificadas y limitar las consecuencias cuando, a pesar de todo, se produce un error.
Por eso, la medida no es el número de prohibiciones ni la cantidad de tecnología. Es la capacidad de dar el siguiente paso correcto en el momento en que la información parece creíble, pero todavía no es suficiente.
Un guardaespaldas puede estar junto al cliente. Pero un sistema fiable tiene que respaldar también las decisiones de las personas que organizan su vida.
Una buena protección no se ocupa solo de quién llega hasta usted. Se ocupa también de quién puede, en su nombre, conseguir que otros hagan algo.
Fuentes y documentación
Verificado a 16 de septiembre de 2026. Los casos citados se presentan en su contexto temporal; no constituyen una estadística de riesgo para un cliente concreto. Los principios expuestos no sustituyen la evaluación jurídica de una situación concreta.
- NIST: Authentication (glosario)Diferencia entre la verificación de la identidad y la concesión de permisos.
- NIST: Authorization (glosario)La autorización como decisión sobre el acceso, no solo como verificación de la identidad.
- Gobierno de Hong Kong: LCQ9 — Combating frauds involving deepfake, 26/6/2024Caso de la videoconferencia falsificada y de la transferencia de unos 200 millones de HKD.
- FBI / IC3: Senior US Officials Impersonated in Malicious Messaging Campaign, 15/5/2025Campaña con mensajes de voz generados artificialmente que suplantaban a altos cargos.
- NÚKIB: Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 4/9/2026El objetivo es vincular dispositivos y obtener credenciales, no romper el cifrado.
- Steves, Greene, Theofanos: Categorizing human phishing difficulty: a Phish Scale, 2020La dificultad de detectar el phishing depende de su coherencia con el contexto laboral.
- NÚKIB: Upozornění na podvodné telefonáty, 19/2/2025Presión, fuentes aparentemente independientes y números de teléfono falsificados.
- Vrij, Hartwig, Granhag: Reading Lies: Nonverbal Communication and Deception, 2019Las señales no verbales asociadas al engaño son débiles y poco fiables.
- FBI / IC3: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3/12/2024Uso indebido de la IA generativa para imitar la voz y la imagen.
- NCSC: Developing a positive cyber security cultureLos directivos que se saltan las normas hacen que saltárselas parezca normal para los demás.
- FBI: Business Email CompromiseRecomendación de verificar de forma independiente las solicitudes de pago y los cambios de cuenta.
- NCSC: Passkeys — what you need to knowResistencia de las llaves de acceso (passkeys) al phishing de credenciales.
- NIST: Least privilege (glosario)Principio de los permisos mínimos necesarios para una tarea concreta.
- Comité Europeo de Protección de Datos: Basic principlesLicitud, transparencia, limitación de la finalidad y minimización de datos.
- NIST: Security Fatigue, 4/10/2016La sobrecarga de requisitos de seguridad lleva a renunciar a tomar decisiones.
- MPO: Průvodce pro spotřebitele — Podvodné voláníRecomendación de contactar de inmediato con el banco y con la Policía de la República Checa.
- NCSC: Recovering a hacked accountProcedimiento de recuperación ante la sospecha de toma de control de una cuenta.
- NCSC: Phishing attacks — defending your organisationUn entorno que favorezca la notificación temprana de mensajes sospechosos y de errores.
- ProtectUK: People, security culture and behavioursEl comportamiento de seguridad como combinación de formación, condiciones y evaluación.
¿Necesita comprobar quién puede decidir en su nombre?
Si se está planteando su propia seguridad, la de su familia o la de su empresa y necesita establecer un procedimiento verificado para aprobar cambios, BODYGUARD GROUP® puede evaluar primero la situación con discreción y proponer una solución proporcionada.
Consulta discreta



