{"id":66997,"date":"2026-08-26T21:52:43","date_gmt":"2026-08-26T21:52:43","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=66997"},"modified":"2026-08-26T21:52:43","modified_gmt":"2026-08-26T21:52:43","slug":"ciberdelincuentes-auditan-empresas-66997","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/ciberdelincuentes-auditan-empresas-66997\/","title":{"rendered":"Ciberdelincuentes auditan empresas sin ser contratados"},"content":{"rendered":"<p>El sesgo de normalidad nos lleva a subestimar la posibilidad de un desastre y a creer que la vida continuar\u00e1 con normalidad incluso cuando las amenazas son evidentes. En cibersguridad, esta trampa cognitiva provoca que las organizaciones confundan familiaridad con seguridad y silencio con protecci\u00f3n, mientras los ciberdelincuentes aprovechan esa falsa calma para auditar empresas sin ser contratados. La realidad es que, en lugar de realizar evaluaciones proactivas de su postura de seguridad, muchas compa\u00f1\u00edas est\u00e1n delegando esa auditor\u00eda en manos de criminales, con consecuencias devastadoras.<\/p>\n<h2>El sesgo de normalidad: la trampa cognitiva que paraliza la respuesta ante amenazas<\/h2>\n<p>La doctora Lauren Braithwaite, de la Universidad de Yale, define el sesgo de normalidad como <em>\u201cnuestra tendencia a subestimar la posibilidad de un desastre y creer que la vida continuar\u00e1 con normalidad, incluso frente a amenazas o crisis significativas\u201d<\/em>. Es el mismo mecanismo que explica por qu\u00e9 las personas dudan despu\u00e9s de que suena una alarma de incendios o retrasan su reacci\u00f3n en situaciones que a\u00fan parecen manejables. En el \u00e1mbito de la ciberseguridad, este sesgo se manifiesta de formas sutiles pero peligrosas: las organizaciones interpretan la ausencia de problemas evidentes como prueba de que los riesgos est\u00e1n controlados, o tratan la falta de alertas claras de sus plataformas de protecci\u00f3n como una se\u00f1al de que todo marcha bien.<\/p>\n<p>El problema se agrava porque el sesgo de normalidad opera a escala colectiva. Cuantas m\u00e1s noticias de brechas de seguridad aparecen en los titulares \u2013 y muchas nunca llegan a la portada \u2013, menor es la urgencia que cada una genera. La familiaridad con el riesgo lo normaliza, y esa normalizaci\u00f3n lleva a la inacci\u00f3n. Mientras tanto, los ciberdelincuentes no descansan: procesan muestras, analizan URL y buscan vulnerabilidades a un ritmo que ninguna estrategia basada en la inercia puede igualar.<\/p>\n<h2>Datos que no mienten: 204 ataques \u00absignificativos\u00bb en Reino Unido y un aumento del 130%<\/h2>\n<p>El informe anual del NCSC (National Cyber Security Centre) publicado en 2025 ofrece una instant\u00e1nea escalofriante de la situaci\u00f3n. En los 12 meses hasta agosto de 2025, se reportaron 204 ataques cibern\u00e9ticos clasificados como \u00absignificativos a nivel nacional\u00bb, lo que representa un incremento del 130% respecto a los 89 registrados el a\u00f1o anterior. De un total de 429 incidentes, 18 fueron calificados como \u00abaltamente significativos\u00bb, un aumento del 50% en los casos m\u00e1s graves. Empresas como M&amp;S, JLR y Co-op han aparecido en los titulares por brechas de alto perfil, pero la mayor\u00eda de las filtraciones nunca llegan a las primeras planas.<\/p>\n<p>Estos n\u00fameros desaf\u00edan cualquier narrativa optimista. Si las lecciones realmente se estuvieran aprendiendo, la tendencia deber\u00eda ser a la baja, no al alza. El aumento del 130% en incidentes significativos sugiere que, a nivel macro, algo no est\u00e1 funcionando. La brecha entre lo que las organizaciones creen sobre su seguridad y lo que realmente ocurre es cada vez m\u00e1s amplia, y los criminales la est\u00e1n explotando sistem\u00e1ticamente.<\/p>\n<h2>\u00bfRealmente se aprenden las lecciones? De la declaraci\u00f3n a la evidencia<\/h2>\n<p>Cuando ocurre una cat\u00e1strofe de cualquier tipo \u2013 incluida una brecha de ciberseguridad \u2013, tanto gobiernos como empresas repiten una frase hecha: \u00abSe han aprendido las lecciones\u00bb. Pero, \u00bfes cierto? El incremento del 130% en incidentes significativos entre 2024 y 2025 contradice frontalmente esa afirmaci\u00f3n. Parece m\u00e1s bien un rotundo \u00abno\u00bb.<\/p>\n<p>El a\u00f1o pasado, un an\u00e1lisis publicado en WeLiveSecurity plante\u00f3 una analog\u00eda que ayuda a entender el estado psicol\u00f3gico posterior a una brecha: muchas empresas se encuentran, en cierto sentido, simult\u00e1neamente vulneradas y no vulneradas, como el gato de Schr\u00f6dinger. Hasta que no se <em>abre la caja<\/em> \u2013 es decir, hasta que no se interrogan los registros o se busca activamente un compromiso \u2013, la comodidad de \u00abno hemos sido atacados\u00bb simplemente refleja que nadie ha comprobado realmente si lo han sido. Esa reticencia a mirar tambi\u00e9n podr\u00eda ser el sesgo de normalidad actuando en silencio.<\/p>\n<p>\u00abSe han aprendido las lecciones\u00bb es la declaraci\u00f3n que se hace despu\u00e9s de abrir la caja, encontrar al gato muerto y afirmar: <em>\u00abYa sabemos lo que pas\u00f3, tenemos el control, no se preocupen\u00bb<\/em>. Pero eso es una narrativa, no evidencia de un cambio significativo en el enfoque. El verdadero aprendizaje es un proceso proactivo que transforma el comportamiento de las organizaciones: debe reflejarse en cambios en los presupuestos, las pol\u00edticas, las reglas, los planes de recuperaci\u00f3n, el escrutinio de proveedores, el registro de actividad, la monitorizaci\u00f3n, la formaci\u00f3n y la tolerancia al error. Y todo eso debe hacerse antes de que ocurra la brecha inevitable, porque es mucho m\u00e1s dif\u00edcil acertar a un objetivo en movimiento.<\/p>\n<h2>El \u00abendgame\u00bb de la ciberseguridad: auditarse uno mismo o ser auditado por criminales<\/h2>\n<p>Los \u00abauditores\u00bb criminales cuentan con el error humano. Despu\u00e9s de todo, el phishing sigue siendo uno de los vectores de ataque m\u00e1s prevalentes. En ciberseguridad, el final de la partida se juega de dos maneras posibles. O bien las organizaciones se auditan a s\u00ed mismas de forma regular \u2013 realizan pruebas de penetraci\u00f3n, ejercicios de equipo rojo\/azul\/p\u00farpura, reeval\u00faan el panorama de amenazas e invierten en su provisi\u00f3n de seguridad como parte de su estrategia de resiliencia cibern\u00e9tica \u2013, o bien permiten que los ciberdelincuentes hagan la auditor\u00eda por ellas.<\/p>\n<p>Los criminales se apoyan en una falsa sensaci\u00f3n de seguridad (literalmente), y esa es la grieta en la armadura que explotan. Auditar a una organizaci\u00f3n desde fuera puede ser brutal, costoso, devastador y, en muchos casos, terminal. Por eso esta met\u00e1fora importa: los ciberdelincuentes descubren la distancia entre lo que una organizaci\u00f3n <strong>cree<\/strong> sobre su seguridad y lo que es la <strong>realidad<\/strong>. No se trata de una evaluaci\u00f3n t\u00e9cnica imparcial; es una explotaci\u00f3n agresiva de las debilidades.<\/p>\n<h3>El costo de la confianza: 46% de los consumidores tardan m\u00e1s de 5 meses en recuperar la confianza<\/h3>\n<p>Para poner las cosas en perspectiva, la inteligencia de amenazas de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a> procesa 750.000 muestras sospechosas y analiza 2.500 millones de URL cada d\u00eda, bloqueando 500.000 de ellas. Los actores de amenazas son implacables, y a medida que sus ataques se vuelven m\u00e1s sofisticados, las organizaciones deben desechar cualquier pensamiento de ser invulnerables. Un estudio realizado por ESET con 2.000 consumidores en el Reino Unido, tras una serie de brechas de alto perfil en el sector minorista, revel\u00f3 que el 46% de los compradores afirm\u00f3 que necesitar\u00eda m\u00e1s de 5 meses para reconstruir la confianza despu\u00e9s de una filtraci\u00f3n de datos. Esa es una auditor\u00eda muy cara. Si la alta direcci\u00f3n solo se interesa por los n\u00fameros, basta con hacer el c\u00e1lculo simple del da\u00f1o financiero directo. Y eso suele ser solo la punta de un iceberg muy doloroso.<\/p>\n<h2>El panorama actual: amenazas que evolucionan m\u00e1s r\u00e1pido que las estrategias<\/h2>\n<p>Uno de los aspectos m\u00e1s intrigantes del sesgo de normalidad es que, a pesar de la creciente sofisticaci\u00f3n, velocidad, volumen y variedad de los vectores de ataque \u2013 que todos conocemos \u2013, nuestro enfoque hacia las estrategias de resiliencia cibern\u00e9tica a menudo sigue anclado en el pasado, aunque sea un pasado relativamente reciente. Pero el tiempo pasa r\u00e1pido en ciberseguridad. En los 4 o 5 minutos que se tarda en leer este art\u00edculo, ESET habr\u00e1 procesado m\u00e1s de 2.000 muestras sospechosas y escaneado aproximadamente 7 millones de URL, bloqueando alrededor de 1.500 de ellas.<\/p>\n<p>Cuando se pregunta por qu\u00e9 deber\u00edamos revisar la provisi\u00f3n de servicios de ciberseguridad, \u00bfestamos teniendo en cuenta todos los par\u00e1metros que han cambiado \u2013 global y localmente \u2013 en los \u00faltimos a\u00f1os y c\u00f3mo podr\u00edan afectar nuestra postura de seguridad actual? De memoria, cualquiera puede nombrar al menos algunos de estos factores:<\/p>\n<ul>\n<li>Auge del fraude impulsado por IA y otras amenazas.<\/li>\n<li>La guerra en Ucrania.<\/li>\n<li>Ir\u00e1n.<\/li>\n<li>Incremento del costo del cibercrimen a nivel mundial.<\/li>\n<li>Deepfakes.<\/li>\n<li>Aumento de los ataques de ingenier\u00eda social.<\/li>\n<li>Persistencia del phishing como principal vector de ataque.<\/li>\n<li>Mayor complejidad de las soluciones y servicios de ciberseguridad.<\/li>\n<li>Brecha de habilidades cibern\u00e9ticas que sigue siendo alarmantemente amplia.<\/li>\n<\/ul>\n<p>No es casualidad que el nivel de protecci\u00f3n ofrecido por los proveedores hace apenas unos a\u00f1os est\u00e9 siendo reemplazado, y que los servicios y soluciones MDR\/XDR\/MXDR se est\u00e9n convirtiendo en la norma. Los \u00abauditores\u00bb criminales ciertamente no se han quedado de brazos cruzados. Si bien el uso de nuevas herramientas, como <a href=\"https:\/\/overcentral.com\/es\/clonacion-actores-ia\/\" title=\"La IA clona actores de microdramas para reemplazarlos en nuevas series\" data-iacss-internal=\"1\">la IA<\/a>, no implica necesariamente un mejor c\u00f3digo, s\u00ed les permite escalar los ataques de forma masiva y escanear vulnerabilidades a un ritmo sin precedentes.<\/p>\n<h2>Evitar la trampa: acciones concretas para salir del sesgo de normalidad<\/h2>\n<p>Reconocer que el sesgo de normalidad es una condici\u00f3n cognitiva humana com\u00fan y generalizada es el primer paso para avanzar hacia la prevenci\u00f3n de la complacencia antes de una brecha y minimizar su impacto. \u00abErrar es humano\u00bb, pero ahora que conocemos la falla, tenemos el imperativo de actuar sobre ese conocimiento y hacer las cosas de manera diferente. Estas son algunas acciones pr\u00e1cticas que cualquier organizaci\u00f3n debe considerar:<\/p>\n<ul>\n<li>Si no se invierte en auditor\u00edas, pruebas, concienciaci\u00f3n cibern\u00e9tica y tecnolog\u00edas de prevenci\u00f3n, no se est\u00e1 ahorrando dinero: simplemente se est\u00e1 externalizando la garant\u00eda de seguridad a los criminales.<\/li>\n<li>El momento en que la alta direcci\u00f3n se involucra m\u00e1s con la ciberseguridad es inmediatamente despu\u00e9s de una brecha costosa, cuando la normalidad se ha roto. Hay que lograr que se involucren antes.<\/li>\n<li>Los criminales trabajan 24 horas al d\u00eda, los 7 d\u00edas de la semana, con IA ag\u00e9ntica a su lado. \u00bfSon sus soluciones lo suficientemente resilientes para afrontarlo? Verifique.<\/li>\n<li>Independientemente del tama\u00f1o de su organizaci\u00f3n, es necesario revisar constantemente su perfil cibern\u00e9tico y su resiliencia.<\/li>\n<li>No confunda el silencio (de incidentes) con seguridad. Invierta en servicios MDR\/MXDR las 24 horas del d\u00eda, los 7 d\u00edas de la semana.<\/li>\n<li>Ahora que conoce la trampa del \u00absesgo de normalidad\u00bb, <strong>ev\u00edtela<\/strong>.<\/li>\n<\/ul>\n<p>El sesgo de normalidad nos lleva a pensar que el desastre no ocurrir\u00e1, pero los datos demuestran lo contrario. Mientras las organizaciones sigan confiando en la inercia y en la ausencia de alertas como prueba de seguridad, los ciberdelincuentes seguir\u00e1n realizando sus propias auditor\u00edas, sin ser contratados y con consecuencias que pueden ser terminales. La \u00fanica forma de romper ese ciclo es adoptar una postura proactiva, auditarse constantemente y aceptar que la seguridad no es un estado, sino un proceso continuo de adaptaci\u00f3n y mejora.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El sesgo de normalidad nos lleva a subestimar la posibilidad de un desastre y a creer que la vida continuar\u00e1 con normalidad incluso cuando las amenazas son evidentes. En cibersguridad, esta trampa cognitiva provoca que las organizaciones confundan familiaridad con seguridad y silencio con protecci\u00f3n, mientras los ciberdelincuentes aprovechan esa falsa calma para auditar empresas [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67000,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787781174796.jpg","fifu_image_alt":"Ciberdelincuentes auditan empresas sin ser contratados","footnotes":""},"categories":[5],"tags":[],"class_list":["post-66997","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787781174796.jpg","fifu_image_alt":"Ciberdelincuentes auditan empresas sin ser contratados","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66997","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=66997"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66997\/revisions"}],"predecessor-version":[{"id":66999,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66997\/revisions\/66999"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67000"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=66997"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=66997"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=66997"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}