Riesgo HumanoCISOInversión en Seguridad

    18 de diciembre de 2025 · 7 min de lectura · Por José Vicente Chávez

    Por qué el presupuesto de seguridad ignora al factor humano

    Read in English

    La Ineficiencia de Capital Más Severa en la Industria Tecnológica

    Tu empresa gasta millones al año en ciberseguridad. La mayor parte de ese dinero se invierte en resolver una fracción del problema, mientras la causa raíz de casi 9 de cada 10 brechas recibe una porción mínima del presupuesto.

    Esto no es una hipótesis. Es la realidad documentada por múltiples investigaciones independientes.

    Los datos canónicos del sector convergen en un hallazgo consistente:

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso

    • Cisco, marco 90-5-5: cerca del 90% de las brechas involucran el factor humano, un 5% se explica por carencia de herramientas y otro 5% por limitaciones de recursos
    • CISA: más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing
    Investigaciones independientes, con metodologías distintas, apuntan en la misma dirección: el factor humano interviene en la gran mayoría de las brechas de ciberseguridad.

    Sin embargo, la inversión no sigue esa proporción: la capa humana recibe una porción marginal del presupuesto frente a todo lo que se destina al perímetro técnico.

    El Problema Empeora Mientras el Gasto Aumenta

    Lo verdaderamente alarmante no es solo el desbalance actual. Es que el problema se agrava con el tiempo a pesar de la inversión creciente.

    Hace apenas unos años el gasto global en ciberseguridad era una fracción del actual, y ya entonces la mayoría de las brechas involucraba al factor humano.

    El gasto global en seguridad siguió creciendo año tras año. La proporción de brechas donde interviene el factor humano no cedió en la misma medida: el marco 90-5-5 de Cisco la sitúa cerca del 90%.

    Gastamos significativamente más dinero cada año y el problema empeora. La razón es simple: ese dinero está mal distribuido.

    El presupuesto sigue concentrado en el perímetro técnico: firewalls, IDS/IPS y segmentación de red se llevan la mayor parte de la inversión. Mientras tanto, la capa donde de verdad ocurre la mayoría de los incidentes, las personas, recibe una fracción mínima. Ese desbalance es el punto de partida de este artículo: no es que sobren herramientas, es que el factor humano quedó desatendido.

    La Crisis de Credibilidad del CISO

    Para el CISO, este desbalance se traduce en una crisis de credibilidad ejecutiva.

    Cuando el CFO presenta métricas financieras a la junta directiva, muestra: revenue por producto, margen bruto por línea de negocio, días de cuentas por cobrar, tasa de conversión del pipeline. Métricas concretas y defendibles.

    Cuando el CMO presenta resultados de marketing, muestra: CAC por canal, LTV por cohorte, tasa de conversión por campaña, ROI de inversión publicitaria. Métricas concretas y defendibles.

    Cuando el CISO presenta su postura de riesgo humano, la única métrica disponible es: "Completamos el training anual con 78% de participación."

    Esta es una métrica de actividad, no una métrica de riesgo. Es equivalente a que el CFO reporte "enviamos el 78% de las facturas" sin mencionar si fueron pagadas, o que el CMO reporte "publicamos el 78% de los anuncios planeados" sin mencionar si generaron conversiones.

    La junta directiva pregunta: "¿Qué tan vulnerable es nuestra gente?"

    El CISO no tiene respuesta defendible porque las herramientas actuales no miden vulnerabilidad real. Miden actividad de capacitación.

    Consecuencias Financieras Reales

    Esta falta de métricas defendibles tiene consecuencias financieras inmediatas y severas.

    Un catalizador económico está forzando este cambio: los seguros cibernéticos.

    Escenario ilustrativo, del tipo que ya se ve en renovaciones de póliza en la región, con cifras de ejemplo para dimensionar el efecto:

    Antes de la renovación:

    • Prima anual: $72M COP
    • Cobertura: $8,000M COP
    • Evidencia de seguridad: Curso anual con 82% de finalización
    Después de la renovación 2024:
    • Prima anual: $196M COP (aumento de 272%)
    • Cobertura: $2,000M COP (reducción de 75%)
    • Razón: No podía demostrar preparación mensual documentada de empleados
    La aseguradora exigió evidencia mensual de simulaciones de ataques con reportes granulares. El banco solo tenía un curso anual genérico. El resultado: pagó casi 3 veces más por 4 veces menos cobertura.

    Este patrón se está replicando. Las aseguradoras endurecieron sus requisitos y cada vez con más frecuencia piden evidencia de preparación continua y documentada de los empleados como condición para sostener la cobertura o para no encarecer la prima.

    La consecuencia práctica es la misma en todos los casos: el curso anual sin evidencia de comportamiento dejó de ser suficiente frente al asegurador.

    Por Qué Más Firewalls No Resuelven Esto

    Ninguna cantidad de inversión en herramientas técnicas puede resolver el problema del factor humano.

    Zero Trust, MFA, DLP, Email Security Gateway: todas estas tecnologías asumen un principio fundamental que las hace vulnerables: "el usuario actúa correctamente sin coerción ni engaño."

    Cuando un gerente de finanzas recibe una llamada telefónica con una voz clonada indistinguible de su CFO (tecnología que requiere solo 3 segundos de audio original y está disponible de forma gratuita en herramientas como ElevenLabs) solicitando una transferencia urgente con contexto específico de un proyecto real, ninguna defensa técnica puede prevenir el compromiso si el humano decide cumplir la solicitud.

    El sistema de seguridad verá: usuario legítimo, autenticado correctamente, permisos apropiados, dispositivo usual, horario laboral normal. Todas las defensas dan luz verde porque técnicamente todo es correcto.

    Casos Documentados de 2024

    Snowflake:

    • Pérdidas: Más de $300 millones
    • Clientes afectados: Más de 165 empresas (incluyendo Ticketmaster y Santander)
    • Vector: Credenciales robadas de un contratista remoto sin MFA
    • Defensas técnicas: Todas funcionando correctamente
    • Problema: El humano entregó credenciales válidas
    MGM Resorts:
    • Pérdidas: Más de $100 millones
    • Duración: 10 días de operaciones paralizadas en Las Vegas
    • Vector: Vishing a helpdesk usando información pública de LinkedIn
    • Defensas técnicas: Todas funcionando correctamente
    • Problema: El agente de helpdesk dio acceso tras verificación con datos públicos
    Banco do Brasil:
    • Pérdidas: R$40M (aproximadamente $8M USD)
    • Clientes comprometidos: Más de 2 millones
    • Vector: Ingeniería social facilitó inserción de scripts maliciosos
    • Defensas técnicas: Todas funcionando correctamente
    • Problema: Empleados víctimas de ingeniería social
    Estos no fueron fallos técnicos. Fueron empleados legítimos engañados usando credenciales válidas en horarios normales.

    El Problema Real de Visibilidad

    El CISO ya sabe que las herramientas técnicas no pueden detener ingeniería social sofisticada. Ese no es el problema.

    El problema es que no tiene visibilidad sobre cuáles de sus empleados son vulnerables a qué tipo específico de ataque.

    ¿El CFO resiste phishing por email pero es vulnerable a llamadas telefónicas con pretexto de autoridad?

    ¿La gerente de operaciones detecta urgencia falsa pero cae ante solicitudes que simulan compliance legal?

    ¿El equipo de finanzas está capacitado para detectar BEC pero nunca fue probado contra vishing?

    Sin esta información granular, el CISO solo puede hacer dos cosas igualmente ineficaces:

  1. Capacitación genérica masiva: Enviar a 280 personas a un curso de 45 minutos sobre concientización en phishing cuando solo 8 personas son realmente vulnerables a vectores específicos.
  2. Restringir permisos indiscriminadamente: Agregar un segundo aprobador para todas las transferencias, no solo para las personas que realmente lo necesitan. Resultado: operaciones paralizadas, frustración del equipo, evasión de controles.
  3. Qué Debe Hacer el CISO Ahora

    Si eres CISO o Head of Security, especialmente en servicios financieros, estas son las preguntas que debes poder responder en tu próxima reunión de junta:

  4. ¿Cuántos de mis empleados tienen credenciales comprometidas circulando en dark web ahora mismo?
  5. ¿Cuáles de mis empleados son vulnerables a qué tipos específicos de ataque? (No departamentos. Personas individuales.)
  6. ¿Cómo validamos que nuestra capacitación genera cambio de comportamiento real? (No "completaron el curso", sino "demostraron resistencia bajo ataque simulado".)
  7. ¿Qué evidencia mensual documentada puedo mostrar a nuestra aseguradora?
  8. Si no tienes respuestas concretas y defendibles para estas cuatro preguntas, estás operando con una brecha de visibilidad crítica sobre la mayor parte del problema.

    Mordor Intelligence proyecta que el mercado de concientización y capacitación en seguridad pase de 6,74 mil millones de dólares en 2026 a 14,66 mil millones en 2031, con un crecimiento anual compuesto de 16,82 por ciento y las pymes como el segmento que más rápido crece. Pero ese crecimiento no debe venir de más de lo mismo.

    Debe venir de plataformas que miden riesgo humano real, no actividad de capacitación.

    El desbalance entre dónde vive el riesgo y dónde va la inversión no es sostenible. Los CISOs que reconozcan esto primero y ajusten su estrategia tendrán la ventaja defensiva más significativa en los próximos 36 meses.

    Fuentes y referencias

    • CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". cisa.gov
    • Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. blogs.cisco.com
    • Mordor Intelligence, "Security Awareness Training Market Size & Share Analysis (2026-2031)". mordorintelligence.com

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso