Elena acaba de recibir un mensaje en el grupo de chat de sus amigas de yoga. Una de ellas ha compartido un archivo: «Es la app para retocar fotos, la de pago, pero esta es gratis. Yo la he instalado y va de maravilla». Elena toca el archivo y el móvil le muestra un aviso: por motivos de seguridad, no se permite instalar apps de este origen. Debajo, un botón: «Ajustes». Bastaría con tocarlo y mover un interruptor. O bien seguir una costumbre muy sencilla: descargar apps solo de tiendas oficiales.
Es una situación habitual: el archivo llega de alguien de confianza y la app promete justo lo que buscabas. La cuestión es que nadie —ni la amiga ni Elena— sabe de verdad de dónde viene ese archivo, quién lo ha modificado y qué hace, además de retocar fotos.
Esta recomendación —la R26 del Framework Cyber Welfare— te propone una regla sencilla: descargar apps solo de tiendas oficiales, es decir, de los canales previstos por el sistema de tu móvil, y dejar cerrada la puerta lateral de la instalación desde fuentes desconocidas. No hacen falta conocimientos técnicos. Basta con decidir una vez por dónde entran las apps y mantener esa decisión incluso cuando una oferta parece demasiado cómoda para dejarla pasar.
Qué es esta recomendación
La recomendación R26 establece que las apps se instalan solo desde la tienda oficial del sistema operativo del móvil o de la tableta, o desde una tienda alternativa autorizada y verificada, allí donde la ley lo permite. Nunca desde enlaces recibidos por mensaje, desde archivos enviados por chat ni desde webs de descargas.
Una tienda oficial es la plataforma de distribución integrada en el sistema operativo del dispositivo: el catálogo del que el móvil espera recibir las apps, después de que los desarrolladores las hayan sometido a una serie de controles. En algunas zonas, como la Unión Europea, las normas más recientes permiten también tiendas alternativas autorizadas: catálogos distintos del predeterminado, pero reconocidos y admitidos por el sistema operativo según procedimientos concretos.
La regla se apoya en dos gestos:
- elegir el origen: buscar las apps dentro de la tienda, o seguir desde la web oficial de un servicio el enlace que lleva a su página en la tienda;
- mantener cerrada la puerta lateral: dejar desactivada la opción que permite instalar apps de fuentes desconocidas (en algunos móviles aparece como «orígenes desconocidos»), es decir, desde archivos y enlaces que no pasan por una tienda.
Instalar una app esquivando la tienda tiene también un nombre técnico, sideloading («carga lateral»): se toma un archivo de instalación —el paquete que contiene la app— y se abre directamente en el móvil.
Lo que no es. No es la regla que te ayuda a elegir la app correcta dentro de la tienda: de eso se ocupa la recomendación sobre cómo comprobar que una app es auténtica, que es el paso siguiente (una vez elegido el origen, toca elegir la app). La R26 decide por dónde entran las apps; la R25 ayuda a entender cuál elegir. Tampoco es una garantía absoluta: las tiendas reducen mucho el riesgo, pero ningún control es infalible.
Ámbito de aplicación. Vale para móviles y tabletas, para las apps personales y para las del trabajo, y para los dispositivos de familiares que te piden una mano. El mismo principio sirve para los programas del ordenador: se descargan desde la tienda del sistema o desde la web oficial de quien los desarrolla, no desde webs que reúnen software de cualquier procedencia.
Por qué es importante descargar apps solo de tiendas oficiales
Una tienda oficial no es solo un catálogo. Es un filtro que actúa antes de que la app llegue al móvil: quien publica debe identificarse, las apps se analizan en busca de comportamientos dañinos y, cuando una app resulta peligrosa, puede retirarse del catálogo y, en muchos casos, desactivarse también en los dispositivos donde ya estaba instalada. Las apps instaladas desde allí reciben después las actualizaciones por el mismo camino.
Un archivo llegado por chat se salta todos estos pasos. Nadie ha comprobado quién lo ha creado, nadie sabe si ha sido modificado y no recibirá actualizaciones, salvo a través de otros archivos del mismo tipo. Por eso las apps modificadas —copias de apps conocidas alteradas para desbloquear funciones de pago, quitar la publicidad o añadir trucos en los juegos— son una de las vías más utilizadas para hacer llegar al móvil un malware, es decir, un software diseñado para dañar, espiar o sustraer datos y dinero. El mecanismo se explica en el artículo dedicado a las apps modificadas y pirateadas.
Las consecuencias concretas de una app instalada desde el origen equivocado se notan en cuatro frentes:
- datos personales expuestos: fotos, contactos, mensajes y ubicación pueden leerse y enviarse a otro sitio;
- cuentas y credenciales en riesgo: algunas apps maliciosas muestran pantallas de inicio de sesión falsas o leen los códigos que llegan por SMS;
- gastos inesperados: suscripciones activadas a escondidas, pagos no autorizados, consumo de datos y de batería;
- pérdida de control del dispositivo: permisos especiales que permiten a la app actuar en la pantalla en tu lugar o hacerse difícil de eliminar.
Hay un aspecto que merece una atención especial: el interruptor de las fuentes desconocidas. Cuando lo abres para instalar un solo archivo, a menudo se queda abierto. A partir de ese momento, la app a la que diste el permiso —el navegador, el chat, el gestor de archivos— puede proponerte otras instalaciones con un simple toque.
| Ventaja de las tiendas oficiales | Por qué importa |
|---|---|
| Un control antes de la instalación | La app ha sido examinada y el desarrollador, identificado |
| Actualizaciones desde el mismo origen | Las correcciones de seguridad llegan sin buscar otros archivos |
| Posibilidad de retirada | Una app que resulta peligrosa puede quitarse del catálogo y de los dispositivos |
| Ninguna puerta lateral abierta | Un enlace o un archivo recibido por error no se instala solo |
| Una regla fácil de recordar | Un único origen, siempre el mismo, también para quien te pide ayuda |
Un ejemplo concreto
Volvamos con Elena. El aviso del móvil la hace dudar, pero la amiga insiste: «Tranquila, a mí no me ha hecho nada».
Elena no toca «Ajustes». Cierra el archivo, abre la tienda del móvil y busca la app para retocar fotos. La encuentra: la versión básica es gratuita y algunas funciones son de pago. Comprueba el desarrollador, como sugiere la R25, e instala esa.
Después mira mejor el archivo recibido. El nombre se parece al de la app original, con el añadido «premium desbloqueada». La amiga reconoce que lo encontró en una web que reúne apps gratuitas.
Elena no tiene que averiguar si ese archivo contiene de verdad algo dañino. Le basta con saber que no puede saberlo y que nadie lo ha comprobado por ella. Escribe a su amiga un mensaje amable: quizá valga la pena desinstalarla y revisar el móvil. Le envía también la guía sobre qué hacer si el móvil tiene malware.
La única decisión que contó de verdad fue la primera: dejar cerrada la puerta que el móvil le había mostrado.
Cuándo aplicarla
La regla vale para cualquier app, pero hay momentos en los que marca una diferencia evidente.
- Cuando alguien te envía una app por chat. Aunque venga de personas queridas, un archivo de instalación no dice nada de su origen. Pregunta el nombre de la app y búscala en la tienda.
- Cuando un mensaje te pide instalar algo. SMS, correos electrónicos o chats que hablan de paquetes pendientes de entrega, cuentas que desbloquear o actualizaciones urgentes, con un enlace que descarga un archivo: ese enlace se ignora.
- Cuando una app de pago se ofrece gratis. Las versiones «premium», «pro» o «desbloqueadas» fuera de la tienda son el disfraz más común de las apps modificadas.
- Cuando una web te invita a descargar directamente. Páginas de eventos, tiendas o servicios que ofrecen el archivo de la app «desde aquí»: si el servicio es serio, su app también está en la tienda.
- Cuando configuras un móvil nuevo o ayudas a un familiar. Es el momento en que se instalan muchas apps seguidas y se tocan los ajustes con más ligereza.
Cómo aplicarla
Bastan unos pocos gestos, y la mayoría se hace una sola vez.
- Revisa el ajuste de las fuentes desconocidas. En los ajustes de seguridad o de privacidad del móvil, busca la opción que permite instalar apps de fuentes desconocidas. En muchos móviles el permiso se concede app por app: comprueba que ninguna —navegador, chat, gestor de archivos— lo tenga todavía. Los pasos se explican en la guía sobre cómo bloquear la instalación de fuentes desconocidas.
- Busca las apps solo en la tienda. Abre la tienda desde el móvil, o parte de la web oficial del servicio y usa sus botones que llevan a la página de la app en la tienda.
- Cuando recibas un archivo o un enlace de instalación, no lo abras. Pregunta el nombre de la app y búscala tú. Si en la tienda no está, eso también es un dato útil.
- Si usas una tienda alternativa, comprueba que esté autorizada. Donde la ley lo prevé, el sistema operativo muestra qué tiendas alternativas están reconocidas. Instálalas solo siguiendo ese procedimiento e infórmate antes de quién las gestiona.
- Mantén activas las protecciones integradas. El sistema operativo de muchos móviles analiza las apps instaladas y avisa si encuentra alguna dañina. Deja activada esta función: de ella habla el artículo sobre la protección integrada contra apps dañinas.
- Actualiza las apps desde la tienda. Nunca desde ventanas que aparecen en el navegador ni desde archivos que prometen una «versión nueva». Es el mismo principio de la recomendación sobre cómo mantener el software actualizado.
- Si ya instalaste algo desde fuera, pon orden. Elimina las apps que no reconoces o no usas y vuelve a cerrar la puerta lateral. Te ayudan la recomendación sobre cómo eliminar las apps desconocidas del móvil y la que explica por qué conviene eliminar las apps que no usas.
Una excepción legítima. Algunas empresas distribuyen las apps de trabajo mediante un sistema de gestión de dispositivos controlado por el departamento de informática. En ese caso, sigue sus indicaciones oficiales, recibidas por los canales internos, y no las de un mensaje que imita su estilo.
Errores frecuentes que conviene evitar
- Abrir las fuentes desconocidas «solo un momento». El interruptor suele quedarse activado después, y la app que recibió el permiso puede proponer otras instalaciones.
- Fiarse porque el archivo viene de un amigo. Quien te lo envía suele actuar de buena fe, pero no conoce el verdadero origen del archivo.
- Buscar la versión gratuita de una app de pago. El precio que no pagas en dinero, a menudo, lo pagas en datos o en seguridad.
- Ignorar el aviso del móvil. Cuando el sistema bloquea una instalación, no es un fallo que haya que sortear: es la protección haciendo su trabajo.
- Descargar desde webs que «recopilan» apps. Aunque parezcan ordenadas y profesionales, no pueden garantizar que los archivos sean idénticos a los originales.
- Pensar que la tienda lo hace todo sola. La tienda filtra el origen, pero dentro del catálogo sigue siendo necesario elegir la app correcta y conceder solo los permisos imprescindibles.
Conexión con el Framework Cyber Welfare
La R26 fija un límite sencillo: las apps entran por una sola puerta, la que el móvil sabe controlar.
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Saber encontrar el ajuste de las fuentes desconocidas y reconocer un archivo de instalación |
| Concienciación | Entender que el origen de una app importa tanto como la propia app, aunque llegue de una persona de confianza |
| Comportamiento Seguro | Instalar solo desde la tienda oficial y dejar cerrada la puerta lateral, sin excepciones improvisadas |
Niveles de madurez digital.
- FL1 — Base. Instalas las apps desde donde surja: tienda, enlaces, archivos recibidos. Es un punto de partida común, y no es culpa tuya.
- FL2 — Iniciado. Instalas solo desde la tienda y has comprobado que la instalación de fuentes desconocidas está desactivada.
- FL3 — Autónomo. Unes la elección del origen a la comprobación de la app y de sus permisos, y actualizas siempre desde la tienda.
- FL4 — Hábil. Reconoces enseguida los archivos y las ofertas sospechosas, y revisas periódicamente los permisos de instalación y las apps que tienes.
- FL5 — Experto-Guía. Ayudas a familiares, compañeros de trabajo o a tu organización a configurar los móviles y a mantener este hábito.
La R26 es uno de los primeros pasos de FL1 a FL2, y sigue siendo la base sobre la que se construyen las recomendaciones siguientes dedicadas a las apps.
Cómo comprobar si la estás aplicando bien
Tres preguntas, para hacértelas con honestidad.
- ¿Todas las apps que tienes en el móvil las has instalado desde la tienda?
- ¿Sabrías decir si hoy alguna app de tu móvil tiene permiso para instalar otras apps?
- Si mañana una amiga te enviara por chat una app «premium gratis», ¿qué harías?
Checklist rápida
- ☐ Instalo las apps solo desde la tienda oficial de mi móvil
- ☐ La instalación de fuentes desconocidas está desactivada para todas las apps
- ☐ No abro archivos de instalación recibidos por chat, SMS o correo electrónico
- ☐ No busco versiones gratuitas de apps de pago fuera de la tienda
- ☐ Las protecciones integradas del sistema operativo están activas
- ☐ Actualizo las apps solo desde la tienda, no desde avisos del navegador
Si alguna casilla se queda vacía, ya tienes tu siguiente paso. Si quieres una medida más estructurada de tu nivel, puedes hacer la autoevaluación de la resiliencia digital.
Resumen
Las tiendas oficiales son la puerta por la que el móvil espera recibir las apps: controlan quién publica, analizan las apps y distribuyen las actualizaciones. Los enlaces, los archivos por chat y las webs de descargas se saltan todo esto.
Descargar apps solo de tiendas oficiales requiere pocos gestos: dejar desactivada la instalación de fuentes desconocidas, buscar las apps en la tienda o desde la web oficial del servicio, ignorar archivos y enlaces de instalación, usar tiendas alternativas solo si están autorizadas, mantener activas las protecciones integradas y actualizar siempre desde el mismo origen.
La seguridad digital no te pide renunciar a las apps que necesitas. Te pide que las dejes entrar por la puerta principal.
Pregunta para reflexionar. Entre las apps que tienes en el móvil, ¿hay alguna que no recuerdes de dónde salió?
Profundiza en esta recomendación
Esta recomendación es el eje de una unidad de contenidos. Cada artículo profundiza en un aspecto distinto.
- Riesgos de las apps fuera de las tiendas oficiales: qué se ve afectado, en términos de confidencialidad, integridad y disponibilidad de los datos y del dispositivo
- Consecuencias de instalar una app desde un enlace: los efectos concretos en el plano operativo, económico, legal, reputacional y personal
- Cómo bloquear la instalación de fuentes desconocidas: las medidas de mitigación, desde los ajustes del móvil hasta la recuperación
- Señales de una app instalada fuera de la tienda: los indicadores que conviene revisar y lo que significan
- Protección integrada contra apps dañinas: las defensas del sistema operativo y de las tiendas, con sus ventajas y sus límites
- Apps modificadas y pirateadas: cómo se construyen y se difunden las apps alteradas
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Descargar apps de forma segura: decidir antes de instalar
- Saber si una app es fiable antes de instalarla
- Permisos de las apps: decidir a qué puede acceder cada una
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









