Las pequeñas y medianas empresas españolas encabezan el uso de herramientas de IA a nivel mundial, aunque muchas todavía carecen de políticas para gestionar los riesgos asociados. Mientras tanto, el phishing y las vulnerabilidades sin parchear siguen siendo las principales causas de los incidentes de ciberseguridad.
La inteligencia artificial se ha convertido en una herramienta habitual para las pequeñas y medianas empresas españolas. De hecho, España lidera la adopción de aplicaciones de IA entre las pymes de todo el mundo, con un 87 % de organizaciones que ya las utilizan, muy por encima de la media global (73 %) y de la registrada en Europa, Oriente Medio y África (71 %).
Sin embargo, esta rápida implantación no siempre va acompañada de una estrategia de control. Según el SMB Cyber Readiness Index 2026, elaborado por ESET a partir de una encuesta realizada a 4.400 responsables de pymes de 13 países, casi cuatro de cada diez empresas españolas (38 %) todavía no cuentan con políticas que regulen el uso de herramientas de inteligencia artificial fuera de los entornos corporativos autorizados, una práctica conocida como shadow AI.
El estudio refleja una realidad contradictoria. Aunque el 68 % de las pymes cree que puede prevenir un ciberataque y tres de cada cuatro consideran que están preparadas para responder ante un incidente, el temor sigue siendo elevado.
El 61 % de las empresas reconoce que le preocupa sufrir un ataque durante los próximos doce meses y el 75 % considera que la ciberguerra y el actual contexto geopolítico representan un riesgo real para su actividad.
Además, el 45 % de las pymes sufrió al menos un incidente de ciberseguridad durante el último año, situando a España como el tercer país con mayor porcentaje de empresas afectadas, únicamente por detrás de Alemania y Estados Unidos.
La irrupción de la inteligencia artificial también está cambiando la percepción del riesgo.
El 31 % de las empresas identifica el malware impulsado por IA como la principal amenaza para su negocio. Sin embargo, la realidad continúa siendo muy distinta.
Los incidentes registrados durante el último año siguen teniendo como origen el phishing (26 %), las vulnerabilidades sin parchear (23 %), la falta de monitorización de seguridad (22 %) y el uso de contraseñas débiles (20 %).
Según explica Josep Albors, responsable de investigación y concienciación de ESET España, la inteligencia artificial no está sustituyendo a las amenazas tradicionales, sino que está permitiendo a los ciberdelincuentes hacerlas mucho más eficaces.
«La IA está acelerando ataques ya conocidos al facilitar la automatización de tareas, la creación de campañas de phishing más convincentes o el desarrollo de nuevas variantes de malware», señala el experto.
El informe también identifica una mayor madurez en la estrategia de ciberseguridad de las pymes.
El 80 % considera que dispone de un presupuesto suficiente para protegerse y el 40 % prevé aumentarlo durante el próximo año.
Las prioridades de inversión apuntan principalmente a tres áreas:
La formación se consolida, además, como uno de los principales factores de resiliencia. El 87 % de las empresas considera que la capacitación de los empleados es crítica o muy importante, mientras que dos de cada tres organizaciones realizan acciones formativas varias veces al año.
Pese a los avances, las pequeñas y medianas empresas siguen enfrentándose a importantes obstáculos para reforzar su seguridad.
Las principales barreras siguen siendo las limitaciones presupuestarias (24 %), la complejidad tecnológica y los problemas de integración (21 %) y la escasez de profesionales especializados (20 %).
El estudio también llama la atención sobre un riesgo poco valorado: la cadena de suministro. Solo el 15 % de las empresas considera prioritario proteger este ámbito, a pesar de que un ataque a un proveedor puede extenderse rápidamente a decenas o incluso cientos de organizaciones.
Los datos reflejan que las pymes españolas avanzan con rapidez en la incorporación de la inteligencia artificial y muestran una creciente preocupación por la ciberseguridad. Sin embargo, el estudio pone de manifiesto que la velocidad de adopción supera, en muchos casos, la implantación de políticas de control y gobernanza.
En un contexto en el que la IA ya forma parte del día a día de las organizaciones, el verdadero reto no será únicamente incorporar nuevas herramientas, sino hacerlo de forma segura, estableciendo normas claras sobre su uso y reforzando la formación de los empleados para reducir los riesgos asociados.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas