Vulnerabilidades
El error humano interviene en 3 de cada 4 brechas de seguridad: ¿qué revela esto sobre la cultura de seguridad corporativa?
El atacante más peligroso no siempre tiene que entrar: a veces ya tiene usuario y contraseña. Y muchas de esas llaves las reparte y olvida recoger la propia empresa.
- 30 de septiembre, 2026
- 3 minutos de lectura
- Redactado por: Scube, S.A.
Es fácil imaginar una brecha de seguridad como un evento técnico: un atacante sofisticado, una vulnerabilidad de día cero, un exploit escrito a medida. La realidad, según año tras año de reportes de la industria, es mucho menos cinematográfica. La mayoría de las veces, el punto de entrada fue una persona haciendo algo perfectamente humano: confiar en un correo que parecía legítimo, reutilizar una contraseña por comodidad, aprobar una solicitud que llegó con la urgencia correcta.
74%
de las brechas de seguridad registradas involucran, de alguna forma, error humano y solo 1 de cada 4 empleados cree que su organización está totalmente preparada frente al phishing en todos los canales de comunicación.
Esa cifra suele leerse como una acusación hacia el empleado que hizo clic. Es una lectura incompleta. Lo que realmente describe es una cultura de seguridad donde la capacitación existe, pero no logra traducirse en comportamiento y donde la tecnología, por sofisticada que sea, sigue dependiendo de decisiones humanas que nadie terminó de rediseñar para que fueran fáciles de tomar bien.
Lo que muestran los datos técnicos detrás de la encuesta
Durante tres años consecutivos, el reporte anual de Sophos sobre ransomware ha identificado la explotación de vulnerabilidades como la causa técnica más común detrás de un ataque pero el correo electrónico sigue siendo la puerta de al lado: credenciales comprometidas, correo malicioso y phishing combinados explican una proporción muy similar de los incidentes. (Fuente: Sophos, The State of Ransomware 2025) Y ese vector no es exclusivo de organizaciones pequeñas o desprotegidas: entre empresas de 1,001 a 3,000 empleados, casi una cuarta parte de los ataques comenzó específicamente con un correo de phishing. (Fuente: Sophos, The State of Ransomware 2025)
39%
de las empresas afectadas por ransomware citaron, respectivamente, falta de personal suficiente, falta de experiencia especializada y una brecha de seguridad que desconocían tener, como factores detrás del ataque que sufrieron. Ningún factor domina solo pero los tres apuntan a capacidad humana, no a tecnología faltante.
La capacitación existe. La confianza en estar preparados, no crece al mismo ritmo
La mayoría de las organizaciones no ignora el problema del factor humano de hecho, la gran mayoría de líderes de seguridad coincide en que una fuerza laboral mejor entrenada reduciría sus incidentes. (Fuente: Fortinet, Security Awareness and Training Global Research Brief) El problema no es la creencia, es la implementación: la adopción de programas de concienciación enfocados específicamente en riesgo interno más allá del phishing genérico pasó de apenas 4% a 27% de las organizaciones en solo un año, lo que confirma que la mayoría de los programas de capacitación todavía no cubren el espectro completo de comportamientos que realmente producen incidentes. (Fuente: Fortinet, investigación sobre concienciación en seguridad 2025-2026)
Esa brecha de implementación coincide, casi punto por punto, con lo que reporta Sophos sobre la falta de experiencia especializada como factor recurrente detrás de un ataque exitoso: dos análisis distintos, de dos compañías distintas, llegando a la misma conclusión desde ángulos diferentes. La escasez no es solo de personal técnico es de programas de concienciación diseñados para el comportamiento real de cada rol, no para una capacitación genérica de una vez al año.
De la capacitación a la cultura: qué cambia realmente
Un curso obligatorio una vez al año mide asistencia, no comportamiento. Una cultura de seguridad que funciona se parece más a un hábito organizacional que a un requisito de cumplimiento: simulacros de phishing frecuentes y no punitivos, retroalimentación inmediata cuando alguien reporta o no reporta un intento real, capacitación diferenciada por rol (finanzas, gerencia, atención al cliente no enfrentan el mismo riesgo), y, sobre todo, métricas que la gerencia realmente revisa: no cuántas personas completaron el curso, sino cuántas reportan un correo sospechoso antes de hacer clic en él.
Esa última métrica tasa de reporte, no solo tasa de clic es la que más rápido separa a una organización que solo cumplió con un requisito de una que efectivamente construyó una cultura de seguridad. Y es, casi siempre, la que menos se mide.
El factor humano no se resuelve con más tecnología
Ninguna de las cifras de este artículo se corrige comprando una herramienta adicional. Se corrigen con un programa de concienciación diseñado como parte de la operación de seguridad no como un anexo de recursos humanos y con una cultura donde reportar un error sea más fácil, y mejor visto, que ocultarlo.
Evalúe la cultura de seguridad real de su organización
En Scube ayudamos a empresas de Guatemala y El Salvador a diagnosticar dónde está realmente su exposición al factor humano más allá de si el curso anual se completó y a diseñar un programa de concienciación que se mida por comportamiento, no por asistencia.
