En Europa, casi la mitad de los empleados admite abrir correos sin mirar quién los envía
Tres de cada cuatro empleados europeos vieron algo sospechoso en el trabajo y el 76 % sabe que pulsar enlaces dudosos es arriesgado, pero solo el 54 % dice mirar antes quién los envía. Son respuestas de una encuesta de la Comisión Europea, no un recuento de ataques.

El 30 de septiembre de 2026, la Comisión Europea publicó los resultados de un Eurobarómetro sobre ciberseguridad en el trabajo. Un Eurobarómetro es una encuesta que la Comisión hace cada cierto tiempo a ciudadanos de toda la Unión. Esta vez, tres de cada cuatro empleados contaron que se habían topado con correos, mensajes o enlaces sospechosos en su puesto durante los seis meses previos. El dato salió dentro del Mes Europeo de la Ciberseguridad y deja a la vista una brecha concreta: lo que los trabajadores saben y lo que hacen no siempre coinciden.
Qué se midió
Se trata del Flash Eurobarometer 576, una encuesta en línea a 25.747 ciudadanos de los 27 Estados miembros. Según Eunews, el trabajo de campo se hizo entre el 27 de abril y el 8 de mayo de 2026. Las preguntas se refieren a lo ocurrido en los seis meses anteriores.
Conviene tener claro qué es y qué no es. Son respuestas de los propios encuestados, no un recuento de ataques. Es como preguntar a los clientes de un bar cuántas veces se han quedado sin cambio, en vez de mirar la caja. Además, en los textos consultados no hay desglose por tamaño de empresa.
Las amenazas que ven los empleados
Dentro de ese 75 %, la Comisión detalla qué tipo de problema apareció:
- Phishing o sitios falsos para robar datos o entrar sin permiso: 39 %. El phishing funciona como un cebo: un correo o una web que imita a un banco, a un proveedor o a un jefe para que alguien entregue sus claves.
- Intentos de robo de datos personales: 18 %.
- Ataques de software malicioso, o sea, programas que se cuelan para espiar o estropear el equipo: 17 %.
- Intentos de robo de contraseñas: 16 %.
- Estafas generadas con inteligencia artificial: 15 %.
Solo el 18 % dijo que su organización no había sufrido ningún incidente, hasta donde alcanza a saber.
Saber y hacer no coinciden
El 83 % considera graves las consecuencias de un ciberataque. El 76 % reconoce, según Eunews, que pulsar un enlace sin comprobar quién lo envía es arriesgado. Pero solo el 54 % dice mirar al remitente antes de abrirlo.
Pasa lo mismo con otros hábitos. El 74 % admite que usar la misma contraseña para cuentas personales y de trabajo es un riesgo. Solo el 50 % bloquea siempre su ordenador al levantarse. Y solo el 48 % dice poder reconocer un vídeo falso hecho con IA.
La formación existe, pero llega a medias: el 60 % recibió alguna el año anterior. El 85 % querría mejorar sus conocimientos. Entre los obstáculos, un 26 % cita la falta de tiempo, según Eunews.
Lo que se sabe de España
La Comisión no ha publicado, en las páginas consultadas, una cifra desglosada para España. Cadena de Suministro, que dice basarse en el mismo Eurobarómetro, sostiene que el 81 % de los empleados españoles está expuesto a riesgos de ciberseguridad en el trabajo, en el grupo de cabeza junto con Francia y Luxemburgo.
Esa cifra y las que la acompañan proceden solo de ese medio: 50 % con correos maliciosos, 21 % con intentos de robo de contraseñas y 20 % con intentos de robo de datos personales. No han podido contrastarse con una segunda fuente. Conviene tratarlas con cautela hasta que se publique el informe por países.
Por qué importa
La encuesta no dice que las empresas pequeñas estén peor o mejor protegidas. Lo que ofrece es una radiografía de costumbres que cualquier plantilla comparte: el correo urgente que se abre sin mirar, la contraseña repetida, el ordenador abierto y sin nadie delante. Son hábitos baratos de corregir y, según estos datos, justo los que más se descuidan.
También hay un matiz sobre la IA. Un 15 % ya se topó con estafas hechas con ella, y menos de la mitad dice distinguir un vídeo falso. Si en una empresa se mueven pagos o decisiones por correo, vídeo o audio, tiene sentido fijar un segundo canal para confirmar cada orden.
Para un emprendedor
Hay una medida casi gratis: acordar con el equipo una regla única. Ningún pago, cambio de cuenta bancaria o petición de claves se ejecuta por correo o mensaje sin confirmarlo antes por otra vía, por ejemplo con una llamada a un número que ya tenías.
- Escribid la regla en tres líneas.
- Explicadla al equipo en una reunión de quince minutos, que es lo que cabe en la agenda de quien dice no tener tiempo.
- Revisadla cada trimestre.
La encuesta no mide si una regla así funciona. Sí mide que casi la mitad de los empleados dice no comprobar quién envía un enlace.
Fuentes
- Comisión Europea, Three in four EU employees faced cyber threats at work, new Eurobarometer finds, 30 de septiembre de 2026.
- Comisión Europea, nota de prensa IP/26/2020 sobre el Flash Eurobarometer 576, 30 de septiembre de 2026.
- Eunews, Three out of four workers in the EU face cyber threats at work, 30 de septiembre de 2026.
- Cadena de Suministro, Un 81% de los trabajadores españoles están expuestos a riesgos de ciberseguridad en sus puestos de trabajo, 30 de septiembre de 2026.
Fuentes citadas
- Comisión Europea, Shaping Europe's Digital FutureThree in four EU employees faced cyber threats at work, new Eurobarometer finds (se abre en otra pestaña)
- Comisión Europea, Press cornerComisión Europea, nota de prensa IP/26/2020 (Flash Eurobarometer 576) (se abre en otra pestaña)
- EunewsThree out of four workers in the EU face cyber threats at work (se abre en otra pestaña)
- Cadena de SuministroUn 81% de los trabajadores españoles están expuestos a riesgos de ciberseguridad en sus puestos de trabajo (se abre en otra pestaña)



