Hay un correo que no quieres recibir nunca. Es el que te avisa de que se ha presentado un modelo a tu nombre y tú no has presentado nada. O el de un cliente preguntándote por qué le has mandado una factura con un número de cuenta que no es el tuyo.
No pasa todos los días. Pero cuando pasa, el problema no es el ordenador. El ordenador se compra otra vez. Lo que no se compra otra vez es la confianza de un cliente que ha pagado 1.400 € a una cuenta que no era la tuya, ni las tres horas de teléfono explicando a la Agencia Tributaria que ese no eras tú.
Este artículo no va de meterte miedo ni de venderte un antivirus. Va de montar, en una tarde, las cinco capas que de verdad necesita un autónomo español, saber cuáles son gratis, cuáles se pagan y cuáles te paga el Kit Digital. Y de hacerlo en el orden correcto, que es lo que casi nadie te cuenta.
Lo que un autónomo tiene que proteger no es el ordenador
Cuando a un particular le entran en el correo, le roban fotos y conversaciones. Cuando le entran a un autónomo, le roban una identidad administrativa completa. Es otra cosa y conviene verlo claro antes de instalar nada.
Lo primero es el certificado digital. Ese archivo, si está instalado en tu navegador sin contraseña y alguien se sienta en tu silla o entra en tu equipo en remoto, es literalmente tu firma. Con él se presentan modelos, se consultan tus datos fiscales, se piden ayudas y se cambian domicilios de notificación. Si todavía no lo tienes o lo tienes a punto de caducar, tengo las guías de cómo conseguir el certificado digital y de cómo renovarlo en la FNMT.
Lo segundo es el correo electrónico, que casi nunca se protege como lo que es: la llave maestra. Quien controla tu correo recupera la contraseña de todo lo demás. De tu banco, de tu programa de facturación, de tu hosting y de la Sede Electrónica.
Lo tercero son las facturas y los presupuestos, que no son tuyos del todo. Llevan nombre, NIF, dirección y a veces cuenta bancaria de otras personas. Eso cambia tus obligaciones, y lo veremos un poco más abajo.
Y lo cuarto, el acceso a la banca, que es lo único de esta lista por lo que la mayoría se preocupa, y curiosamente lo que suele estar mejor protegido de serie.
Los números, que son más aburridos y más serios de lo que parece
El INCIBE, que es el organismo público español de ciberseguridad, publicó su balance de 2025 en febrero de 2026. Gestionó 122.223 incidentes de ciberseguridad, un 26 % más que el año anterior, y su línea de ayuda 017 atendió 142.767 consultas, un 45 % más.
Dentro de esos incidentes, el reparto dice bastante sobre qué te va a tocar a ti y qué no: 45.445 casos de fraude online (un 19 % más que en 2024), 25.133 de phishing y 3.849 robos de información. De ransomware, el secuestro de ficheros con rescate del que tanto se habla, hubo 392 casos. Es decir: lo que te va a pasar casi seguro no es una película de hackers encapuchados. Es un correo bien escrito.
Y los correos bien escritos están documentados uno a uno. La propia Agencia Tributaria publica en su Sede Electrónica los casos de suplantación que detecta. Solo en 2026 ha avisado, entre otros, de un SMS que ofrecía una devolución de 411 € con enlace a un formulario que robaba credenciales (15 de abril), de un correo que imitaba al sistema de factura electrónica y pedía directamente correo y contraseña (11 de marzo), y de un formulario falso de «registro electrónico» que pedía datos personales y bancarios (20 de abril).
Fíjate en el patrón. No te piden instalar nada. Te piden que escribas tu contraseña en una página que se parece a la de siempre.
La parte legal que casi nadie te cuenta
Si guardas datos de clientes —y los guardas, aunque solo sea el nombre y el NIF para emitir una factura— eres responsable del tratamiento a efectos del Reglamento General de Protección de Datos. No hay un mínimo de facturación ni de empleados por debajo del cual eso deje de aplicarse.
Lo que implica en la práctica, según lo que publica la propia Agencia Española de Protección de Datos: si sufres una brecha de seguridad que suponga un riesgo para los derechos y libertades de las personas, el artículo 33 del RGPD te obliga a notificarla a la AEPD en un plazo de 72 horas desde que tienes conocimiento de ella. Y si el riesgo es alto, el artículo 34 te obliga además a comunicárselo a los propios afectados. La AEPD tiene una herramienta, «Asesora Brecha», para ayudarte a valorar si tu caso entra o no.
Que te roben el portátil con la carpeta de facturas dentro, sin cifrar, es una brecha. No es un detalle técnico: es un trámite con reloj.
Esto no es asesoramiento jurídico. Si te pasa, lo primero es llamar a tu asesor; lo segundo, no borrar nada.
Las cinco capas, por orden de lo que más duele si falla
Aquí viene la parte práctica. El orden no es casual: está puesto de más a menos daño si falla, no de más a menos moderno. Si solo haces la primera, ya habrás hecho más que la mayoría.
Capa 1. La copia de seguridad, que es la única que te salva cuando todo lo demás ha fallado
Un antivirus evita que entren. Una copia de seguridad te devuelve el trabajo cuando ya han entrado. Por eso va primera.
La regla que se usa en informática desde hace décadas se llama 3-2-1 y es más sencilla de lo que suena: tres copias de cada cosa, en dos soportes distintos, y una de ellas fuera de casa. Para un autónomo normal eso se traduce en el archivo original en el portátil, una copia en un disco duro externo y una tercera en la nube.
La tercera es la que importa, porque es la única que sobrevive a un robo, a un incendio y a un ransomware que cifra también el disco externo que tenías enchufado. Si quieres comparar las nubes grandes antes de decidir, escribí la comparativa de Google Drive, OneDrive e iCloud.
Si lo que buscas es almacenamiento con cifrado del lado del cliente y pago único en lugar de suscripción, pCloud es la alternativa europea que suelo mencionar: tiene servidores en la UE y vende planes de por vida, que a cinco años salen por debajo de una cuota mensual. Comprueba el precio y el espacio antes de contratar, que cambian con las promociones.
Y hagas lo que hagas: una copia que nunca has restaurado no es una copia. Es una carpeta. Prueba a recuperar un archivo cualquiera una vez al trimestre.
Capa 2. El gestor de contraseñas, que es gratis y es el que más cambia tu vida
Esta capa no te la vende nadie porque no hay negocio en ella, y sin embargo es la que más reduce el riesgo por euro invertido: cero.
El problema real no es que tu contraseña sea débil. Es que es la misma en catorce sitios. El día que una de esas catorce webs sufre una filtración —y sufren filtraciones constantemente—, tu correo y tu contraseña acaban en una lista que se prueba automáticamente contra el banco, contra Hacienda y contra tu hosting.
Un gestor de contraseñas genera una distinta para cada sitio y las recuerda por ti. Bitwarden tiene plan gratuito suficiente para una persona; KeePassXC es gratuito y guarda la base de datos en tu propio equipo, sin nube, si prefieres no depender de nadie. Los dos son de código abierto.
Dedícale la primera tarde solo a tres cuentas: el correo principal, el banco y el programa de facturación. El resto se van cambiando solas con el uso.
Capa 3. La verificación en dos pasos, que también es gratis
Es el código que te piden después de la contraseña. Y es, con diferencia, lo que convierte una contraseña robada en una contraseña inútil.
Dos matices que importan. Primero: el SMS es el método peor, porque existe el duplicado fraudulento de tarjeta SIM. Si puedes elegir, usa una aplicación de códigos como Google Authenticator, Microsoft Authenticator o Aegis. Segundo: cuando lo actives, la web te dará unos códigos de recuperación. Guárdalos en el gestor de contraseñas o impresos en un cajón. El día que pierdas el móvil, son la diferencia entre un susto y perder el correo para siempre.
Actívala hoy en el correo. Mañana, en el banco.
Capa 4. El antivirus, que sigue haciendo falta aunque te digan que no
Circula la idea de que con sentido común basta. El sentido común no detecta un adjunto con macros en un presupuesto que esperabas de un cliente real, ni bloquea una web clonada de tu banco a la que has llegado desde un enlace que parecía legítimo.
Lo que de verdad necesitas mirar antes de pagar por uno no es la nota de una revista, es si cubre estas cuatro cosas: análisis en tiempo real, filtro antiphishing en el navegador, protección del correo y actualizaciones automáticas de firmas. Son, por cierto, exactamente los requisitos que exige el Kit Digital, y por eso valen de lista de la compra.
Entre los que cumplen los cuatro y tienen soporte y facturación en España, Kaspersky es de los habituales en las comparativas de laboratorios independientes como AV-TEST y AV-Comparatives; mira siempre el informe del año en curso, porque las posiciones se mueven. Bitdefender y ESET juegan en la misma liga. Y si al final decides no pagar, deja activado Microsoft Defender, que viene de serie en Windows y es infinitamente mejor que nada.
Lo que no debes hacer es tener dos antivirus a la vez. Se pelean entre ellos y te dejan peor que con uno.
Capa 5. La VPN, para el trabajo fuera de casa
Esta es la capa más malentendida, así que voy a decir lo que hace y lo que no.
Una VPN cifra el tráfico entre tu equipo y el servidor de la VPN. Eso sirve de verdad cuando trabajas desde una red que no controlas: la wifi de una cafetería, la de un coworking, la de un hotel, la del aeropuerto. Ahí evita que alguien en la misma red vea o manipule tu tráfico.
Lo que una VPN no hace, por mucho que lo sugiera la publicidad: no te protege de un virus, no evita que caigas en un phishing, no te hace anónimo y no sustituye a ninguna de las cuatro capas anteriores. Si trabajas siempre desde casa con tu propio router, es la que menos falta te hace.
Si sí te mueves, los criterios para elegir son tres: política de no registros auditada por un tercero, servidores en España para no perder velocidad en el día a día, y que funcione en todos tus dispositivos con una sola cuenta. NordVPN cumple los tres y es la que mejor cobertura tiene en España, aunque Proton VPN y Mullvad son alternativas serias y Proton tiene plan gratuito limitado.
Y el certificado digital, que merece párrafo aparte
Esto no es una capa, es una costumbre, y vale más que las cinco anteriores juntas.
Tu certificado digital no debería vivir instalado permanentemente en el navegador de un portátil que te llevas a todas partes. Exporta una copia en formato .pfx con contraseña, guárdala en el gestor de contraseñas o en un USB que esté en un cajón, y plantéate si de verdad necesitas tenerlo cargado en el navegador todo el año o solo los días que presentas modelos.
Y para el día a día, cuando el trámite lo permita, usa Cl@ve. No es más cómodo por casualidad: es que no deja un archivo con tu firma dando vueltas por el disco duro.
El Kit Digital te paga 125 € de esto
Esta es la parte que casi nadie une, y es dinero público que está ahí.
El Kit Digital tiene una categoría de solución que se llama, literalmente, Ciberseguridad. Según la ficha oficial de Acelera Pyme, para el segmento de menos de 3 empleados —donde entra el autónomo sin trabajadores— el importe máximo es de 125 € por usuario, hasta 2 dispositivos. El pago se hace en dos fases, el 70 % primero y el 30 % después.
Y lo que tiene que incluir la solución para que te la aprueben está tasado: antimalware, antispyware, correo seguro con antispam y antiphishing, navegación segura con control de contenidos y antiadware, análisis y detección de amenazas, monitorización de la red, configuración inicial con actualizaciones de seguridad, y formación con un kit de concienciación.
Dicho de otro modo: la lista de la compra de este artículo es prácticamente la misma que la del bono. Si todavía no has pedido el tuyo, te lo cuento entero en la guía del Kit Digital 2026, que ya no tiene fecha límite.
¿Y todo esto es gasto deducible?
La regla general del IRPF para el autónomo en estimación directa es la de siempre, y no cambia por tratarse de software de seguridad: el gasto tiene que estar afecto a la actividad, estar justificado con factura completa a tu nombre y con tu NIF, y estar registrado en tus libros. Con esos tres requisitos, una licencia de antivirus o un plan de copias de seguridad que usas para trabajar es un gasto más.
El punto delicado es el de siempre también: si el mismo equipo o la misma licencia los usas a medias para lo personal, la afectación deja de ser clara y ahí es donde Hacienda discute. Habla con tu asesor antes de meterlo entero, no después. Si todavía llevas tú las cuentas, te puede servir la guía de contabilidad para autónomos.
Esto es información general, no asesoramiento fiscal.
Si solo tienes una tarde, este es el orden
De verdad que con tres horas se hace casi todo. Lo pondría así:
- Activa la verificación en dos pasos en el correo principal y guarda los códigos de recuperación. Quince minutos y es lo que más riesgo te quita.
- Instala un gestor de contraseñas y cambia tres contraseñas: correo, banco y facturación. Cuarenta minutos.
- Monta la copia en la nube de la carpeta donde están las facturas y los contratos, y restaura un archivo para comprobar que funciona. Una hora, casi toda de espera.
- Saca el certificado digital del navegador, expórtalo con contraseña y guárdalo donde no esté al alcance de cualquiera que use tu equipo. Veinte minutos.
- Revisa el antivirus. Si no tienes ninguno, activa Defender hoy y decide con calma si pagas uno. Diez minutos.
La VPN la dejaría para otro día, salvo que mañana mismo te vayas a trabajar a una cafetería.
Preguntas frecuentes
¿Necesito antivirus si tengo un Mac?
Sí, aunque menos urgentemente que en Windows. El malware para macOS existe y crece, pero el vector principal contra un autónomo no es el virus: es el phishing, y ese funciona igual de bien en Mac, en Windows y en el móvil. La verificación en dos pasos y el gestor de contraseñas te protegen más que cualquier antivirus, tengas el sistema que tengas.
¿Puedo guardar el certificado digital en la nube?
Puedes, si lo exportas con contraseña fuerte y esa contraseña no está guardada en la misma nube. Pero si te lo puedes permitir, mejor un USB en un cajón. Un archivo con tu firma electrónica no debería estar en el mismo sitio del que recuperas la contraseña cuando se te olvida.
¿Qué hago si creo que he picado en un phishing de Hacienda?
Cambia inmediatamente la contraseña de la cuenta afectada desde otro dispositivo, revisa si tienes verificación en dos pasos activada, y entra a la Sede Electrónica escribiendo tú la dirección —nunca desde el enlace del correo— para comprobar si hay movimientos que no reconoces. Si había datos de clientes de por medio, habla con tu asesor por el tema de la notificación a la AEPD. Y puedes llamar gratis al 017 del INCIBE, que es precisamente para esto.
¿La VPN me hace anónimo?
No. Cifra tu tráfico y oculta tu IP frente a las webs que visitas y frente a quien esté en tu misma red, que no es poco, pero tu proveedor de VPN sigue siendo un intermediario y tu sesión iniciada en Google te sigue identificando. Sirve para trabajar seguro en redes ajenas, no para desaparecer.
¿Cuánto cuesta esto al año?
Las tres capas que más riesgo te quitan —verificación en dos pasos, gestor de contraseñas y Microsoft Defender— son gratis. Lo que se paga es el almacenamiento en la nube, el antivirus de pago si lo eliges y la VPN si trabajas fuera de casa. Los precios cambian cada pocos meses con las promociones, así que no te doy una cifra que mañana sea mentira: míralos el día que vayas a contratar. Y acuérdate de que el Kit Digital cubre 125 € por usuario de la parte de ciberseguridad.
Lo único que de verdad quiero que te lleves
Que el ataque que te va a tocar no va a parecer un ataque. Va a parecer un SMS de una devolución de 411 €, o un correo de la factura electrónica pidiéndote que confirmes la contraseña, o un presupuesto de un cliente con un adjunto raro.
Contra eso no te salva el programa más caro. Te salva tener la copia hecha, una contraseña distinta en cada sitio y un segundo paso que el que la robó no tiene.
Empieza por el correo. Hoy, antes de cerrar el portátil.
Transparencia. Este artículo contiene enlaces de afiliado a pCloud y Kaspersky: si contratas a través de ellos, Digitalmente Fácil recibe una comisión sin coste adicional para ti. Las herramientas gratuitas que recomiendo —Bitwarden, KeePassXC, Microsoft Defender, Aegis— no me pagan nada, y las menciono antes que a las de pago precisamente por eso. Puedes consultar la política de afiliados completa.
Fuentes. INCIBE, Balance de Ciberseguridad 2025 (febrero de 2026). Agencia Tributaria, casos de phishing documentados en 2026. Agencia Española de Protección de Datos, notificación de brechas de datos personales (artículos 33 y 34 del RGPD). Acelera Pyme, ficha oficial de la solución de Ciberseguridad del Kit Digital. Consultadas el 1 de octubre de 2026.
Félix Ramírez, de Alhendín (Granada). Llevo Digitalmente Fácil desde 2025 y escribo desde mi propia experiencia como autónomo: los trámites que explico aquí los he hecho yo, y las calculadoras del sitio las he construido con las cifras del BOE y de la Seguridad Social, con su fecha de verificación al lado. No soy asesor fiscal ni gestor colegiado, y lo digo en cada artículo que toca dinero: esto es información contrastada para que entiendas tu situación, no asesoramiento para tu caso concreto. Si detectas un error, escríbeme y lo corrijo — me importa más que esté bien que cualquier otra cosa.
El Pack del Autónomo
Un control de ingresos y gastos que saca solo el 303 y el 130, plantilla de factura con IVA y retención, calendario fiscal, checklist del alta y guía de gastos deducibles. Pago único de 29 €, sin suscripción.


