La Ineficiencia de Capital Más Severa en la Industria Tecnológica
Tu empresa gasta millones al año en ciberseguridad. La mayor parte de ese dinero se invierte en resolver una fracción del problema, mientras la causa raíz de casi 9 de cada 10 brechas recibe una porción mínima del presupuesto.
Esto no es una hipótesis. Es la realidad documentada por múltiples investigaciones independientes.
Los datos canónicos del sector convergen en un hallazgo consistente:
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
- Cisco, marco 90-5-5: cerca del 90% de las brechas involucran el factor humano, un 5% se explica por carencia de herramientas y otro 5% por limitaciones de recursos
- CISA: más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing
Sin embargo, la inversión no sigue esa proporción: la capa humana recibe una porción marginal del presupuesto frente a todo lo que se destina al perímetro técnico.
El Problema Empeora Mientras el Gasto Aumenta
Lo verdaderamente alarmante no es solo el desbalance actual. Es que el problema se agrava con el tiempo a pesar de la inversión creciente.
Hace apenas unos años el gasto global en ciberseguridad era una fracción del actual, y ya entonces la mayoría de las brechas involucraba al factor humano.
El gasto global en seguridad siguió creciendo año tras año. La proporción de brechas donde interviene el factor humano no cedió en la misma medida: el marco 90-5-5 de Cisco la sitúa cerca del 90%.
Gastamos significativamente más dinero cada año y el problema empeora. La razón es simple: ese dinero está mal distribuido.
El presupuesto sigue concentrado en el perímetro técnico: firewalls, IDS/IPS y segmentación de red se llevan la mayor parte de la inversión. Mientras tanto, la capa donde de verdad ocurre la mayoría de los incidentes, las personas, recibe una fracción mínima. Ese desbalance es el punto de partida de este artículo: no es que sobren herramientas, es que el factor humano quedó desatendido.
La Crisis de Credibilidad del CISO
Para el CISO, este desbalance se traduce en una crisis de credibilidad ejecutiva.
Cuando el CFO presenta métricas financieras a la junta directiva, muestra: revenue por producto, margen bruto por línea de negocio, días de cuentas por cobrar, tasa de conversión del pipeline. Métricas concretas y defendibles.
Cuando el CMO presenta resultados de marketing, muestra: CAC por canal, LTV por cohorte, tasa de conversión por campaña, ROI de inversión publicitaria. Métricas concretas y defendibles.
Cuando el CISO presenta su postura de riesgo humano, la única métrica disponible es: "Completamos el training anual con 78% de participación."
Esta es una métrica de actividad, no una métrica de riesgo. Es equivalente a que el CFO reporte "enviamos el 78% de las facturas" sin mencionar si fueron pagadas, o que el CMO reporte "publicamos el 78% de los anuncios planeados" sin mencionar si generaron conversiones.
La junta directiva pregunta: "¿Qué tan vulnerable es nuestra gente?"
El CISO no tiene respuesta defendible porque las herramientas actuales no miden vulnerabilidad real. Miden actividad de capacitación.
Consecuencias Financieras Reales
Esta falta de métricas defendibles tiene consecuencias financieras inmediatas y severas.
Un catalizador económico está forzando este cambio: los seguros cibernéticos.
Escenario ilustrativo, del tipo que ya se ve en renovaciones de póliza en la región, con cifras de ejemplo para dimensionar el efecto:
Antes de la renovación:
- Prima anual: $72M COP
- Cobertura: $8,000M COP
- Evidencia de seguridad: Curso anual con 82% de finalización
- Prima anual: $196M COP (aumento de 272%)
- Cobertura: $2,000M COP (reducción de 75%)
- Razón: No podía demostrar preparación mensual documentada de empleados
Este patrón se está replicando. Las aseguradoras endurecieron sus requisitos y cada vez con más frecuencia piden evidencia de preparación continua y documentada de los empleados como condición para sostener la cobertura o para no encarecer la prima.
La consecuencia práctica es la misma en todos los casos: el curso anual sin evidencia de comportamiento dejó de ser suficiente frente al asegurador.
Por Qué Más Firewalls No Resuelven Esto
Ninguna cantidad de inversión en herramientas técnicas puede resolver el problema del factor humano.
Zero Trust, MFA, DLP, Email Security Gateway: todas estas tecnologías asumen un principio fundamental que las hace vulnerables: "el usuario actúa correctamente sin coerción ni engaño."
Cuando un gerente de finanzas recibe una llamada telefónica con una voz clonada indistinguible de su CFO (tecnología que requiere solo 3 segundos de audio original y está disponible de forma gratuita en herramientas como ElevenLabs) solicitando una transferencia urgente con contexto específico de un proyecto real, ninguna defensa técnica puede prevenir el compromiso si el humano decide cumplir la solicitud.
El sistema de seguridad verá: usuario legítimo, autenticado correctamente, permisos apropiados, dispositivo usual, horario laboral normal. Todas las defensas dan luz verde porque técnicamente todo es correcto.
Casos Documentados de 2024
Snowflake:
- Pérdidas: Más de $300 millones
- Clientes afectados: Más de 165 empresas (incluyendo Ticketmaster y Santander)
- Vector: Credenciales robadas de un contratista remoto sin MFA
- Defensas técnicas: Todas funcionando correctamente
- Problema: El humano entregó credenciales válidas
- Pérdidas: Más de $100 millones
- Duración: 10 días de operaciones paralizadas en Las Vegas
- Vector: Vishing a helpdesk usando información pública de LinkedIn
- Defensas técnicas: Todas funcionando correctamente
- Problema: El agente de helpdesk dio acceso tras verificación con datos públicos
- Pérdidas: R$40M (aproximadamente $8M USD)
- Clientes comprometidos: Más de 2 millones
- Vector: Ingeniería social facilitó inserción de scripts maliciosos
- Defensas técnicas: Todas funcionando correctamente
- Problema: Empleados víctimas de ingeniería social
El Problema Real de Visibilidad
El CISO ya sabe que las herramientas técnicas no pueden detener ingeniería social sofisticada. Ese no es el problema.
El problema es que no tiene visibilidad sobre cuáles de sus empleados son vulnerables a qué tipo específico de ataque.
¿El CFO resiste phishing por email pero es vulnerable a llamadas telefónicas con pretexto de autoridad?
¿La gerente de operaciones detecta urgencia falsa pero cae ante solicitudes que simulan compliance legal?
¿El equipo de finanzas está capacitado para detectar BEC pero nunca fue probado contra vishing?
Sin esta información granular, el CISO solo puede hacer dos cosas igualmente ineficaces:
Qué Debe Hacer el CISO Ahora
Si eres CISO o Head of Security, especialmente en servicios financieros, estas son las preguntas que debes poder responder en tu próxima reunión de junta:
Si no tienes respuestas concretas y defendibles para estas cuatro preguntas, estás operando con una brecha de visibilidad crítica sobre la mayor parte del problema.
Mordor Intelligence proyecta que el mercado de concientización y capacitación en seguridad pase de 6,74 mil millones de dólares en 2026 a 14,66 mil millones en 2031, con un crecimiento anual compuesto de 16,82 por ciento y las pymes como el segmento que más rápido crece. Pero ese crecimiento no debe venir de más de lo mismo.
Debe venir de plataformas que miden riesgo humano real, no actividad de capacitación.
El desbalance entre dónde vive el riesgo y dónde va la inversión no es sostenible. Los CISOs que reconozcan esto primero y ajusten su estrategia tendrán la ventaja defensiva más significativa en los próximos 36 meses.
Fuentes y referencias
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". cisa.gov
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. blogs.cisco.com
- Mordor Intelligence, "Security Awareness Training Market Size & Share Analysis (2026-2031)". mordorintelligence.com
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
