Añadir Mangas Verdes como fuente preferida de Google de forma gratuita.
Mantente informado con las últimas noticias de actualidad.
La ciberseguridad ha dejado de ser un problema encerrado en el departamento técnico. Cuando un ataque ya no solo roba datos, sino que detiene plantas, bloquea pagos y corta cadenas de suministro, la discusión cambia de mesa y sube hasta el consejo de administración.
José Antonio Vega Vidal, profesor de Economía y miembro de la Cátedra Iberdrola de Ética Empresarial de la Universidad Pontificia Comillas, resume ese giro con una imagen muy concreta.
"Aquí surge el cambio esencial. Un ciberataque ya no solo compromete información; detiene plantas, bloquea pagos y corta cadenas de suministro. La frontera entre el riesgo tecnológico y el de la continuidad del negocio se ha borrado definitivamente". - José Antonio Vega Vidal, profesor de Economía y miembro de la Cátedra Iberdrola de Ética Empresarial de la Universidad Pontificia Comillas
José García Montalvo sitúa la decisión en la cúpula
José García Montalvo, catedrático de Economía de la Universidad Pompeu Fabra, va un paso más allá y plantea que la organización debe medir su fortaleza por su capacidad para seguir prestando servicios y tomando decisiones incluso bajo condiciones adversas.
Cuando costes, rapidez o funcionalidades compiten con la seguridad, la decisión debe recaer en el consejero delegado y en el Consejo, no en el director de información de la compañía, sostiene García Montalvo.
Ahí aparece una idea incómoda para muchas empresas. Si el riesgo digital afecta al negocio entero, también obliga a que las actas del Consejo recojan esas decisiones como si fueran una contabilidad del riesgo digital.
Las cifras ya desbordaron el perímetro técnico
El Instituto Nacional de Ciberseguridad descubrió 122.233 incidentes el año pasado.
En Estados Unidos, la agencia federal de investigación recibió más de un millón de quejas criminales con un coste de 1.000 millones de dólares. El lastre indirecto de esos ataques alcanzó 300.000 millones de dólares, unos 258.000 millones de euros, durante 2025.
Son cifras que ayudan a entender por qué el debate ha cambiado de tono, igual que ya ocurrió en el riesgo cibernético sistémico asociado a la estabilidad financiera. El problema ya no consiste solo en cerrar una puerta, sino en mantener la actividad cuando alguien logra abrirla.
La lentitud corporativa agranda la ventana de ataque
Christopher Brown, vicepresidente de inversiones de Synovus Securities, indica que el tiempo medio para aplicar parches en las grandes firmas ha subido de 32 a 43 días. A medida que crecen las estructuras corporativas, añade Brown, también se ralentizan los procedimientos de aprobación y las reuniones entre equipos para pasar de una etapa a otra en el proceso de actualización.
Ese retraso pesa más en un momento en que la inteligencia artificial ya no se limita al correo electrónico. Brown alerta de que la nueva capa de ataque se ha desplazado a los móviles, donde los delincuentes roban datos mediante mensajes de texto, suplantación de identidad por voz y plataformas de modelos de lenguaje de inteligencia artificial en la sombra.
No es un matiz menor.
Un teléfono móvil concentra credenciales, banca, mensajería y trabajo en el bolsillo. Si el ataque entra por ahí, la frontera entre la vida personal y la operación de una empresa se vuelve mucho más frágil.
La inteligencia artificial acelera el ataque y también la defensa
Manuel Guillermo, director de Ciberseguridad de Unicaja, sostiene que la inteligencia artificial generativa no cambia necesariamente el panorama de riesgo de las organizaciones, aunque sí estresa sus escenarios. Hace más accesibles determinados ciberataques y, al mismo tiempo, acelera la identificación del comportamiento de las vulnerabilidades.
Telefónica ya está moviendo su enfoque en esa dirección al evolucionar desde un Centro de Operaciones de Seguridad tradicional hacia un Centro de Operaciones de Seguridad del Futuro. La empresa utiliza inteligencia artificial para pasar de la reacción ante alertas a la anticipación basada en el impacto de negocio.
Jorge Blanco, director de la oficina de seguridad para Iberia y Latinoamérica en Google Cloud, defiende que las empresas necesitan adoptar cada vez más una mentalidad de resiliencia.
Proteger datos también exige blindarlos mientras están en uso
Alberto Pinedo, responsable nacional de tecnología y seguridad en Microsoft, explica que la protección de los datos deja de limitarse al almacenamiento o la transmisión cuando las organizaciones incorporan inteligencia artificial a procesos cada vez más críticos. También hay que garantizar su seguridad mientras esos datos están siendo utilizados y procesados.
Esa idea conecta con el planteamiento de Stéphane Klecha, fundador de Klecha & CO. Klecha recuerda que ningún sistema es invulnerable al pirateo y que el objetivo consiste en que la información principal permanezca confidencial incluso en caso de ataque, mediante un refuerzo significativo de la criptografía para reducir el número de componentes que deben ser de confianza.
Solo el 21% de las compañías de la cadena de suministro trabaja con gemelos digitales, según una encuesta de PWC de 2025. La protección de datos en uso y la continuidad operativa avanzan, por tanto, sobre una base desigual en sectores donde cualquier interrupción puede propagarse con la misma rapidez que la ventaja del cibercrimen.
Estados Unidos ya abre la puerta a responder fuera del perímetro propio
En agosto, Donald Trump firmó una orden ejecutiva que crea un programa para permitir a las empresas no gubernamentales efectuar ciberoperaciones contra grupos cibercriminales.
Dave Gerry, director ejecutivo de Bugcrowd, enmarca esa decisión en una lógica de asimetría. Si un adversario extranjero de tipo Estado nación aprovecha todos los recursos disponibles, dice Gerry, las defensas privadas llevan demasiado tiempo limitándose a sí mismas.
El recuerdo de Maersk con NotPetya en 2017 y de la intrusión identificada por MGM Resorts en 2023 ayuda a medir lo que está en juego. Un ataque puede empezar en un sistema, pero su factura acaba apareciendo en puertos, hoteles, pagos, reservas y cadenas de suministro.