VishingIA GenerativaSeguros Cibernéticos

    10 de junio de 2026 · 8 min de lectura · Por José Vicente Chávez

    La tormenta perfecta del riesgo humano: tres fuerzas

    Read in English

    Una Convergencia Sin Precedentes

    En los últimos 18 meses, tres fuerzas independientes convergieron para crear una situación sin precedentes en ciberseguridad:

  1. La inteligencia artificial generativa democratizó ataques que antes requerían equipos especializados
  2. Brechas masivas de alto perfil generaron conciencia a nivel de junta directiva sobre el riesgo humano
  3. Los seguros cibernéticos se convirtieron en catalizador económico que obliga a actuar
  4. Cada una de estas fuerzas por sí sola sería significativa. Las tres juntas crean lo que puede describirse como una tormenta perfecta para el factor humano en ciberseguridad.

    Fuerza 1: La IA Democratizó Ataques Sofisticados

    Hace tres años, ejecutar un ataque de vishing convincente requería: un equipo de operadores entrenados en ingeniería social, investigación manual extensiva sobre el objetivo, y la capacidad de improvisar en tiempo real durante la llamada.

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso

    Hoy, cualquier atacante con acceso a internet puede:

    Clonar una voz con una muestra breve de audio

    Las herramientas comerciales de clonación de voz permiten generar una voz casi indistinguible del original a partir de una muestra corta. Ese audio puede extraerse de un video de LinkedIn, un podcast, una presentación grabada, o incluso un mensaje de voz.

    El resultado: llamadas telefónicas donde la "voz" del CFO solicita transferencias urgentes, usando el tono exacto, cadencia, y patrones de habla del ejecutivo real.

    Generar pretextos contextualizados automáticamente

    Los modelos de lenguaje pueden analizar comunicaciones públicas de una empresa (comunicados de prensa, redes sociales, presentaciones) y generar pretextos específicos para cada organización.

    "Hola María, soy el CFO. Necesito que proceses una transferencia urgente relacionada con el proyecto de expansión a Chile que mencionamos en la llamada del viernes. El proveedor está presionando y necesito que esto salga antes del cierre."

    Cada elemento de ese mensaje puede generarse automáticamente analizando información pública.

    Los Datos Confirman la Democratización

    El correo no quedó atrás en esta ola: se volvió más peligroso. El Microsoft Digital Defense Report 2025 documenta que el phishing impulsado por IA es hoy tres veces más efectivo que las campañas tradicionales. Y sobre esa base la ingeniería social sumó frentes, porque ahora también llega por voz y por SMS.

    Ese salto no refleja que los atacantes se volvieron más numerosos. Refleja que la barrera de entrada bajó dramáticamente. Ataques que antes requerían equipos especializados ahora pueden ejecutarse por individuos con recursos limitados.

    Fuerza 2: Las Juntas Directivas Despertaron

    Por años, el riesgo humano fue una preocupación del CISO que raramente llegaba a la agenda de la junta directiva. El tema era demasiado técnico, demasiado abstracto, demasiado difícil de cuantificar.

    Los casos de 2024 cambiaron esto.

    Snowflake: pérdidas de gran escala y un número amplio de clientes corporativos afectados. El vector no fue una vulnerabilidad técnica exótica. Fue un contratista remoto sin MFA que entregó sus credenciales.

    MGM Resorts: operaciones de Las Vegas paralizadas durante días y un impacto financiero severo. El vector fue una llamada al helpdesk donde el agente dio acceso después de una "verificación" usando información pública de LinkedIn.

    Estos casos tienen algo en común que los CEOs y juntas directivas pueden entender inmediatamente: no fueron fallas técnicas. Fueron empleados legítimos engañados que usaron credenciales válidas en horarios normales, pasando todas las defensas técnicas sin generar una sola alerta.

    No son la excepción, son el patrón. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano.

    Zero Trust, MFA, DLP: todas estas defensas asumen que "el usuario actúa correctamente sin coerción ni engaño." Cuando esa suposición falla, las defensas técnicas no ayudan.

    El cambio en la conversación ejecutiva

    Por primera vez en la historia corporativa, "la capa humana" es prioridad en juntas directivas, no solo preocupación de CISOs.

    Antes, el CISO tenía que convencer a la junta de que el riesgo humano importaba. Ahora, la junta pregunta activamente qué se está haciendo al respecto.

    Este cambio creó presupuesto y urgencia que antes no existían. También creó una expectativa: el CISO ahora debe demostrar que está mitigando este riesgo efectivamente, no solo capacitando empleados.

    Fuerza 3: Los Seguros Cibernéticos como Catalizador

    La tercera fuerza es económica y tal vez la más inmediata: los seguros cibernéticos.

    En 2024, las aseguradoras ajustaron sus requisitos drásticamente. Ya no aceptan "completamos la capacitación anual" como evidencia de preparación. Exigen evidencia mensual de preparación continua y documentada.

    Requisitos que se Endurecieron

    La mayoría de las aseguradoras a nivel global ya exige capacitación documentada como condición de cobertura, y la prima se encarece de forma severa después de una brecha.

    En Colombia el movimiento fue igual de marcado. Buena parte del mercado actualizó sus requisitos durante 2024 para rechazar cobertura o multiplicar la prima cuando la empresa no puede demostrar preparación mensual documentada de sus empleados. El cambio no llegó como recomendación, llegó como condición de renovación.

    Lo que la aseguradora pide ya no es el certificado de un curso. Es evidencia periódica de pruebas de concientización, con reportes granulares que muestren quién resistió y quién no.

    El catalizador económico

    A diferencia de la "conciencia sobre ciberseguridad" que puede ser ignorada, el impacto en seguros es inmediato y cuantificable.

    Las empresas que no pueden producir los reportes que las aseguradoras exigen enfrentan una decisión binaria: pagan múltiplos de su prima anterior por fracción de la cobertura, o quedan sin cobertura.

    Este es un catalizador que el CFO entiende inmediatamente. Y un catalizador que el CISO puede usar para justificar inversión en gestión de riesgo humano real.

    La Vulnerabilidad Acelerada

    Estas tres fuerzas convergen en un contexto donde la exposición está creciendo rápidamente.

    Credenciales comprometidas: Los volcados de credenciales que circulan en la dark web siguen creciendo, y las de usuarios colombianos no son la excepción. Cada credencial filtrada es un punto de partida gratuito para un atacante.

    Volumen de ataques: El correo sigue siendo la puerta de entrada. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, y las organizaciones colombianas reciben ese volumen igual que cualquier otro mercado.

    Comportamiento de empleados: Compartir contraseñas laborales sigue siendo una práctica extendida en las organizaciones de la región, y cada contraseña compartida amplía la superficie que un atacante puede aprovechar.

    Preparación organizacional: La mayoría de las pymes colombianas de 100 a 500 empleados no tiene CISO ni equipo de seguridad dedicado, y solo una minoría de las empresas medianas del país cuenta con algún tipo de capacitación de seguridad.

    Cuando un atacante combina credenciales comprometidas con empleados que comparten contraseñas en organizaciones sin CISO, la ventana para reaccionar es mínima. Mandiant documenta en su M-Trends 2026 que el traspaso entre el acceso inicial y el actor secundario que ejecuta el ataque se desplomó de más de 8 horas en 2022 a 22 segundos en 2025. Las defensas técnicas solo detectan el daño después de que ya ocurrió.

    Por Qué Las Defensas Técnicas No Son Suficientes

    La suposición fundamental de las herramientas técnicas es que "el usuario actúa correctamente sin coerción ni engaño."

    Cuando un gerente financiero recibe una llamada con la voz clonada de su CFO solicitando una transferencia urgente con contexto específico de un proyecto real, el sistema de seguridad verá:

    • Usuario legítimo
    • Autenticado correctamente
    • Permisos apropiados
    • Dispositivo usual
    • Horario laboral normal
    Todas las defensas dan luz verde porque técnicamente todo es correcto.

    La única forma de prevenir el compromiso es que el empleado reconozca y reporte el ataque antes de entregar credenciales, aprobar permisos, o autorizar transferencias.

    Esto requiere algo que las defensas técnicas no pueden proporcionar: que el humano en el momento crítico tome la decisión correcta.

    Qué Significa Esto para el CISO

    Las tres fuerzas convergentes crean tanto presión como oportunidad.

    La presión:

    • La junta directiva ahora pregunta sobre riesgo humano específicamente
    • La aseguradora exige evidencia mensual documentada
    • Los atacantes tienen herramientas más sofisticadas y accesibles
    • El tiempo para actuar es limitado (la renovación del seguro no espera)
    La oportunidad:
    • Existe presupuesto que antes no existía
    • Existe urgencia ejecutiva que antes no existía
    • Existen soluciones que miden riesgo real en lugar de actividad de capacitación
    • El CISO que demuestre resultados medibles tendrá credibilidad sin precedentes

    Preguntas que la Junta Directiva Va a Hacer

    En los próximos 12 meses, las juntas directivas van a preguntar:

  5. ¿Cuántos de nuestros empleados tienen credenciales comprometidas en dark web ahora mismo?
  6. ¿Cuáles empleados específicos son vulnerables a qué tipos de ataque?
  7. ¿Qué evidencia tenemos de que nuestra preparación funciona? (No completaron el curso. Demostraron resistencia bajo ataque simulado.)
  8. ¿Qué reportes estamos entregando a la aseguradora y son suficientes?
  9. ¿Cómo nos comparamos con casos como MGM y Snowflake en términos de preparación?
  10. El CISO que pueda responder estas preguntas con datos específicos y defendibles tendrá una posición completamente diferente que el CISO que solo puede reportar que la mayoría del personal completó la capacitación.

    La Ventana de Oportunidad

    La convergencia de estas tres fuerzas crea una ventana de oportunidad específica.

    Por primera vez hay:

    • Conciencia ejecutiva sobre el problema
    • Presupuesto disponible para abordarlo
    • Catalizador económico (seguros) que obliga a actuar
    • Tecnología que permite medir lo que antes era imposible medir
    Los CISOs que reconozcan esta ventana y actúen en los próximos 12 a 18 meses tendrán la ventaja defensiva más significativa de la década.

    Los que sigan con el modelo anterior (capacitación anual genérica, métricas de actividad en lugar de métricas de riesgo) van a enfrentar preguntas que no podrán responder de juntas directivas cada vez más informadas y aseguradoras cada vez más exigentes.

    La tormenta perfecta ya llegó. La pregunta es qué vas a hacer al respecto.

    Fuentes y referencias

    • CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". cisa.gov
    • Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. blogs.cisco.com
    • Mandiant (Google Cloud), "M-Trends 2026 Report". cloud.google.com
    • Microsoft, "Microsoft Digital Defense Report 2025". microsoft.com

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso