Ciberseguridad en RRHH: cómo proteger los datos de la plantilla
En la siguiente guía sobre ciberseguridad en RR.HH. (actualizada en julio de 2026), informamos sobre las principales amenazas digitales que afectan a las empresas y cómo protegerse de ellas en los distintos módulos de un software de RR.HH. : nóminas, selección de personal, comunicación interna, etc. ¿Por qué es vital la ciberseguridad en Recursos Humanos? La…
En la siguiente guía sobre ciberseguridad en RR.HH. (actualizada en julio de 2026), informamos sobre las principales amenazas digitales que afectan a las empresas y cómo protegerse de ellas en los distintos módulos de un software de RR.HH.: nóminas, selección de personal, comunicación interna, etc.
Índice del artículo
¿Por qué es vital la ciberseguridad en Recursos Humanos?
La ciberseguridad es vital en Recursos Humanos (RRHH) porque este departamento maneja el volumen más alto de datos sensibles de toda la organización. Proteger esta información evita graves sanciones legales, pérdidas financieras y daños irreparables a la reputación corporativa.
En ciberseguridad, RR.HH. no es un departamento de soporte: es el perímetro que custodia los datos más sensibles de la empresa y el primero que prueban los atacantes.
Las razones principales que hacen indispensable esta disciplina en la gestión de personas son:
- Manejo de datos confidenciales: Custodia historiales médicos, datos bancarios, números de identificación y evaluaciones de desempeño.
- Cumplimiento normativo: Asegura el respeto a leyes de protección de datos (como el RGPD europeo) dentro del compliance laboral, evitando multas masivas.
- Mitigación de riesgos operativos: Previene el secuestro de sistemas (ransomware) que paralizaría el pago de nóminas y la gestión de talento.
- Prevención del error humano: Evita filtraciones accidentales causadas por el equipo interno ante tácticas de ingeniería social o phishing.
- Defensa contra amenazas internas: Blinda la información crítica de accesos no autorizados o fugas malintencionadas.
Proteger los datos de la plantilla es, además de una exigencia legal, uno de los pilares de la ética en RR.HH.: el principio de privacidad y confidencialidad no se cumple sin medidas técnicas que lo respalden.
Consecuencias de una mala protección de los datos de la plantilla
- Económicas: las sanciones del art. 83 del RGPD pueden alcanzar los 20 millones de euros o el 4% de la facturación anual, a lo que se suman los costes de respuesta al incidente, peritajes y posibles indemnizaciones a los afectados.
- Reputacionales: una empresa que no protege los datos de su propia plantilla difícilmente convencerá a clientes y candidatos de que protegerá los suyos.
- Internas: cuando los empleados descubren que su nómina, su historial médico o su evaluación de desempeño han quedado expuestos, la confianza en la organización se ve muy afectada.
Obligación legal: Toda brecha de seguridad que afecte a datos de empleados debe notificarse a la AEPD en un plazo máximo de 72 horas desde que la empresa tiene constancia de ella, según el art. 33 del RGPD; ocultar el incidente agrava la sanción.
Amenazas digitales que más afectan a las empresas
Correos fraudulentos y robo de credenciales
El phishing sigue siendo una técnica recurrente de los ciberdelincuentes. Mediante correos que imitan comunicaciones oficiales (un aviso del banco, una notificación de la Seguridad Social, un mensaje interno de la propia empresa), los atacantes buscan que el empleado entregue sus credenciales de acceso o descargue un archivo malicioso. La sofisticación de estos engaños ha ido en aumento, potenciada por la IA generativa, como advierte el INCIBE. En este vídeo sobre phishing y ciberseguridad en la empresa se explica cómo identificar estas nuevas variantes.
Software de extorsión y bloqueo de archivos corporativos
El ransomware cifra los archivos de la empresa y exige un rescate económico para liberarlos. Si penetra en los sistemas de RRHH, puede paralizar la gestión de nóminas, el registro horario y el acceso a expedientes en plena operativa, con la presión añadida de que los atacantes suelen amenazar con publicar los datos robados si no se paga. La única defensa real son las copias de seguridad actualizadas, aisladas y verificadas, como recomiendan los recursos para empresas del INCIBE.
Falsos currículums y ofertas de empleo fraudulentas
Esta amenaza es específica del área de selección, y por eso muchas empresas la pasan por alto. Los atacantes envían currículums infectados con malware sabiendo que el equipo de reclutamiento abrirá el adjunto. También suplantan a reclutadores de la propia empresa en plataformas como LinkedIn para captar datos de candidatos o de empleados, dañando además la marca empleadora.
Recomendación: Todo archivo recibido en un proceso de selección debe tratarse como contenido no confiable hasta que se analice; el monográfico de phishing del INCIBE recomienda incluso entrenar al equipo con campañas simuladas antes de que llegue un ataque real.
Ingeniería social y fraude en nóminas
El llamado "fraude del CEO" tiene una variante dirigida específicamente a RRHH: el atacante suplanta a un empleado o a un directivo y solicita por correo el cambio de su cuenta bancaria para el ingreso de la nómina. Si el departamento ejecuta el cambio sin verificar la petición por un segundo canal, el siguiente salario se desvía a una cuenta controlada por los delincuentes.
Cómo se debe aplicar la ciberseguridad en los distintos departamentos de RR.HH.
Registro horario
La protección pasa por sistemas de fichaje poco invasivos (evitando biometría como la huella dactilar cuando existan alternativas), cifrado de los registros y, sobre todo, trazabilidad: ningún registro debe poder alterarse sin que quede constancia de quién, cuándo y por qué.
Gestión de nóminas
Es uno de los módulos más críticos ya que concentra cuentas bancarias, retenciones, embargos y bajas médicas. Exige cifrado de extremo a extremo, accesos restringidos bajo el principio de mínimo privilegio y procedimientos de doble verificación para cualquier cambio de datos bancarios.
La conexión con la asesoría laboral debe realizarse por canales seguros e integraciones controladas, nunca mediante archivos adjuntos circulando por correo.
La solución de Kronjop: Desde la plataforma Kronjop Cowork for Small Business, incluida en el plan Essential, las empresas pueden gestionar las nóminas a través de un agente IA que se integra de manera nativa con las herramientas y software del asesor laboral, sin adjuntos circulando por correo.
Selección de personal
El ATS recibe constantemente archivos de origen desconocido, lo que lo convierte en una puerta de entrada natural para el malware.
Las medidas clave: análisis automático de todos los adjuntos antes de abrirlos, entornos aislados para procesar currículums y políticas claras de retención y borrado de datos de candidatos descartados, que la empresa no debe conservar indefinidamente.
Multiposting
Publicar ofertas en múltiples portales implica compartir credenciales e información corporativa con plataformas externas.
Conviene gestionar los accesos mediante integraciones oficiales o plataformas como LastPass (no compartiendo contraseñas entre miembros del equipo), revisar los permisos concedidos a cada portal y vigilar la aparición de ofertas falsas que suplanten a la empresa para captar datos de candidatos.
Onboarding y offboarding
En el onboarding se crean accesos y se recopilan documentos personales, que deben transmitirse por canales cifrados y no por correo abierto. En el offboarding, el riesgo es el contrario y suele descuidarse: cuentas que siguen activas semanas después de la salida. La revocación de todos los accesos debe ser inmediata, automatizada y verificable.
Evaluación del desempeño
Las evaluaciones contienen juicios profesionales que pueden dañar gravemente a una persona si se filtran, y son objeto de deseo en conflictos laborales. Requieren controles de acceso granulares, registro de auditoría de quién consulta cada expediente y cifrado en reposo de todo el histórico.
Comunicación interna
En el canal de denuncias que exige la Ley 2/2023 de protección del informante, se debe garantizar técnicamente el anonimato del denunciante y la integridad de los mensajes. El resto de la comunicación interna necesita autenticación robusta y cifrado de extremo a extremo para evitar suplantaciones internas.
People analytics
Un software RR.HH. que analice personas debe garantizar la anonimización y agregación de los datos (que nadie pueda re-identificar a individuos en informes de clima o rotación), la limitación de finalidad y el acceso restringido a los cuadros de mando, que solo deben consultar quienes los necesitan para decisiones organizativas.
Hábitos de protección digital para tu plantilla
Concienciación y aprendizaje constante en seguridad
Por ejemplo, realizar formaciones periódicas, simulacros de phishing controlados con plataformas como la estadounidense KnowBe4 y la comunicación de incidentes reales (anonimizados) para que el equipo entienda que las amenazas no son teóricas.
Claves robustas y control de accesos
Contraseñas gestionadas mediante un gestor de contraseñas corporativo. A nivel organizativo, el principio de mínimo privilegio: cada persona accede solo a lo que necesita para su función, y esos permisos se revisan periódicamente.
Doble factor de autenticación (2FA)
Debe ser obligatorio para acceder al portal del empleado, al módulo de nóminas y a cualquier herramienta del departamento de RRHH. Soluciones de gestión de identidades como Okta permiten imponerlo de forma centralizada en todas las aplicaciones corporativas.
Uso seguro del correo electrónico y herramientas de comunicación
El equipo debe saber identificar las señales de alarma: adjuntos comprimidos (.zip) o ejecutables, remitentes que imitan dominios legítimos con una letra cambiada o peticiones urgentes que se saltan los procedimientos habituales. Tan importante como detectar es reportar: cualquier anomalía debe comunicarse de inmediato al responsable de seguridad.
Privacidad física y bloqueo de sesión
La regla de la mesa limpia (no dejar a la vista currículums, nóminas o cualquier documento con datos de plantilla o candidatos) y el bloqueo sistemático del equipo al levantarse del puesto cierran una vía para la fuga de datos.
Certificaciones de ciberseguridad recomendadas
La certificación ENS
El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, es la normativa española que garantiza que los sistemas de información protegen adecuadamente los datos que tratan. Un proveedor de software de RRHH certificado en ENS acredita que opera bajo los estándares de protección más exigentes del país.
Normas ISO esenciales: ISO 27001 e ISO 27701
La ISO 27001 es la norma internacional de referencia en gestión de la seguridad de la información. Certifica que la organización cuenta con un sistema robusto y auditado para proteger la confidencialidad, integridad y disponibilidad de todos sus datos, incluidos los de Recursos Humanos.
La ISO 27701 es su extensión de privacidad, y resulta especialmente relevante para RRHH: se centra en la gestión de la privacidad y el tratamiento de datos de carácter personal (PII), demostrando un cumplimiento estricto de normativas como el RGPD.
Un proveedor con ambas certificaciones acredita que protege la información en general y los datos personales en particular.
Documentación técnica de protección y compromisos de no divulgación (NDA)
Más allá de los sellos, conviene solicitar el dossier de seguridad del proveedor: el documento que detalla las medidas técnicas, organizativas y legales aplicadas para prevenir incidentes, desde el cifrado hasta los planes de continuidad. Y acompañarlo de un NDA (acuerdo de no divulgación) sólido que blinde jurídicamente cualquier intercambio de información estratégica entre ambas partes.
Fuentes
Disclaimer legal
Este artículo es informativo y no sustituye asesoramiento legal. Para casos específicos, consulta con el departamento legal de Kronjop, un abogado laboralista o con la Inspección de Trabajo.