Trabajar desde cualquier lugar exige que la ciberseguridad salga de la oficina

Publicado el 16-09-2026      Notícia sobre:
Madrid, 16 de septiembre de 2026. Trabajar en remoto ya no significa necesariamente trabajar desde casa. Un aeropuerto, un tren, un hotel, la sede de un cliente, un evento profesional o cualquier desplazamiento pueden convertirse hoy en una extensión temporal del puesto de trabajo.
 
Con motivo del Día Internacional del Teletrabajo, Secure&IT pone el foco en una realidad que va más allá de esta modalidad laboral: el acceso a los recursos corporativos se produce cada vez desde más lugares, redes y dispositivos y la seguridad debe ser capaz de acompañar al usuario en todos ellos.
 
Los datos demuestran que esta forma de trabajar está plenamente integrada en las organizaciones. Según la última encuesta sobre el uso de TIC y del comercio electrónico en las empresas del Instituto Nacional de Estadística (INE), el 37,4% de las compañías españolas de 10 o más empleados permitía el teletrabajo en el primer trimestre de 2025, porcentaje que alcanzaba el 78% entre las empresas de 250 o más trabajadores. Además, el 20% de los empleados teletrabajaba regularmente.
 
Pero la cuestión va más allá de quién tiene establecido formalmente un modelo de teletrabajo. Ya en 2024, el 81% de las empresas de la Unión Europea facilitaba a sus empleados acceso remoto al correo corporativo, el 69% a documentos y el 66% a aplicaciones o software empresarial. Además, seis de cada diez (60,2%) proporcionaban acceso remoto a los tres tipos de recursos.
 
Esta capacidad de trabajar desde cualquier lugar requiere que los controles de seguridad evolucionen al mismo ritmo. “Durante mucho tiempo hemos asociado la seguridad del trabajo remoto fundamentalmente a la conexión mediante VPN. Hoy eso es insuficiente como planteamiento. La organización necesita saber quién está accediendo, desde qué dispositivo, en qué condiciones se encuentra ese equipo, a qué información trata de acceder y si ese comportamiento es coherente con su actividad habitual”, señala Francisco Valencia, director general de Secure&IT.
 
El móvil también es un endpoint corporativo
 
Uno de los puntos que requiere especial atención es la protección de los dispositivos móviles. Smartphones y tablets han pasado a utilizarse habitualmente para acceder al correo electrónico, herramientas colaborativas, aplicaciones corporativas, servicios en la nube, documentación y mecanismos de autenticación.
 
Sin embargo, su integración en la estrategia de seguridad no siempre recibe el mismo tratamiento que la de los ordenadores corporativos. Esta situación cobra especial relevancia ante la evolución de las amenazas. La Agencia de la Unión Europea para la Ciberseguridad (ENISA), en su Threat Landscape 2025, que analiza 4.875 incidentes ocurridos entre julio de 2024 y junio de 2025, ENISA advierte de un aumento de los ataques dirigidos contra dispositivos móviles y señala especialmente la explotación de dispositivos desactualizados, con Android entre los principales objetivos. 
 
El propio NIST recuerda que los dispositivos móviles se han convertido en elementos permanentes de los entornos empresariales y que desde ellos se accede a sistemas corporativos y se procesa información sensible. Sus recomendaciones contemplan tanto dispositivos proporcionados por la empresa como dispositivos personales utilizados con fines profesionales, así como mecanismos de gestión centralizada y tecnologías de protección de endpoints.
 
El smartphone no debería considerarse un dispositivo secundario desde el punto de vista de la ciberseguridad. Si permite consultar correo corporativo, acceder a documentación o aplicaciones, validar una autenticación o manejar información de la compañía, forma parte de la superficie de ataque exactamente igual que cualquier otro endpoint”, explica Valencia.
 
La protección debe incluir una estrategia específica de gestión y seguridad de dispositivos móviles, que permita mantener inventariados y actualizados los terminales, controlar su configuración, proteger la información almacenada, gestionar aplicaciones y permisos y actuar ante la pérdida, robo o compromiso de un dispositivo. De hecho, ENISA recomienda expresamente contemplar smartphones y tablets dentro de la gestión de activos y definir una estrategia de gestión de dispositivos móviles, incluyendo los escenarios BYOD (Bring Your Own Device).
 
Una seguridad que acompañe al usuario
 
Para Secure&IT, proteger el trabajo en movilidad requiere abordar el problema de forma integral. La seguridad debe acompañar al usuario independientemente de la ubicación, la red o el dispositivo desde el que trabaje.
 
Esto implica combinar protección del endpoint y del dispositivo móvil; gestión de identidades y autenticación multifactor; control de privilegios y accesos; cifrado de la información; conexiones y accesos remotos seguros; protección del correo, la navegación y las aplicaciones; actualización y gestión de vulnerabilidades; y monitorización continua de la actividad.
 
También exige aplicar políticas diferentes en función del contexto. Una conexión desde un equipo corporativo conocido y correctamente actualizado no presenta el mismo nivel de riesgo que un acceso desde un dispositivo no gestionado o desde una ubicación inesperada. La capacidad de identificar estas diferencias permite limitar accesos, solicitar verificaciones adicionales o bloquear una actividad cuando sea necesario.
 
A estas medidas preventivas debe sumarse la capacidad de detección y respuesta. La supervisión desde un SOC, apoyada en tecnologías SIEM y SOAR, permite correlacionar información procedente de identidades, endpoints, redes y aplicaciones para identificar comportamientos anómalos y actuar rápidamente ante una posible amenaza.
 
La oficina ya no puede ser el perímetro de seguridad. El objetivo debe ser construir un modelo en el que identidad, dispositivo, acceso e información permanezcan protegidos independientemente de dónde esté trabajando la persona. La movilidad no debería obligar a elegir entre productividad y seguridad”, concluyen el director general de Secure&IT.
 
 

Fuente: SECURE IT