La filtración de datos de 4,99 millones de dólares: lo que IBM descubrió en 602 empresas 🔐

Obras de teatro en el idioma que estás leyendo. Pulsa cualquier párrafo para empezar desde ahí.

Una filtración de datos ahora le cuesta dinero a una empresa. 4,99 millones de dólares de media (IBM, 2026).

Eso es un récord. Ha subido un 12% en un solo año.

Esta cifra proviene de una investigación realizada por el Instituto Ponemon para IBM. Abarca 602 organizaciones en 16 países y 17 sectores.

Esto no es una suposición. Es uno de los estudios más grandes de su tipo.

Pero la cifra principal es la parte menos interesante.

Lo que importa es por qué Se elevó. Y este año, la respuesta es nueva. 🔐

🧾 Principales conclusiones de un vistazo

Medida Cifra Fuente
Coste medio de la infracción 4,99 millones de dólares IBM (2026)
Cambio respecto al año pasado +12% IBM (2026)
Aumento de los ataques impulsados ​​por IA +56% IBM (2026)
Coste adicional cuando interviene la IA. Aproximadamente 1 millón de dólares IBM (2026)
Empresas con vulnerabilidades de IA sin controles de acceso a la IA 92% IBM (2026)
ciclo de vida de la brecha en la cadena de suministro 258 días IBM (2026)
Ransomware que implica humillación pública 41% IBM (2026)
Empresas que planifican para el riesgo cuántico Solo el 26% IBM (2026)

💸 ¿Qué es lo que realmente importa en términos de “costo promedio”?

La gente supone que el coste de la violación de seguridad se refiere al rescate. Rara vez es así.

La figura engloba cuatro cosas muy diferentes.

Detección y escalamiento. Averiguar, investigar, llamar a expertos.

Notificación. Informar a los clientes y a los reguladores.

Respuesta. Honorarios legales, servicios de asistencia técnica, monitoreo de crédito.

Negocio perdido. Clientes que se van y no vuelven jamás.

IBM señala que el aumento de 2026 se debió a una mayor detección, escalamiento y pérdidas de costos comerciales (IBM, 2026).

📊 Coste medio de las filtraciones y qué lo ha incrementado

4,46 millones de dólares Año anterior 4,99 millones de dólares 2026, un récord Un aumento del 12%. Fuente: IBM (2026); el valor del año anterior se deduce del cambio reportado.

Por qué la frase "pérdida de negocio" es tan alarmante.

Los honorarios legales finalizan. Los clientes que se vayan no podrán regresar.

Ese coste se sigue generando mucho después de que el incidente haya finalizado.

Una brecha de seguridad es, en primer lugar, un incidente de confianza y, en segundo lugar, un incidente técnico.

Por qué los promedios pueden ser engañosos en este caso.

Los costes derivados de las filtraciones de datos son muy dispares.

Una pequeña empresa puede perder decenas de miles de dólares. Una cadena hospitalaria puede perder cientos de millones.

Una persona promedio se sitúa entre dos mundos muy diferentes.

Úselo para entender la dirección, no para presupuestar.

🤖 El descubrimiento de la IA que cambia el panorama

Esta es la parte verdaderamente novedosa de la investigación de 2026.

Los ataques impulsados ​​por IA aumentaron un 56% en un año. (IBM, 2026).

Y cuando la IA estaba involucrada, las filtraciones costaban alrededor de 1 millón de dólares más que el promedio.

Eso supone un quinto añadido a la factura, debido a un solo factor.

El número del 92% es el que hay que recordar.

Este es el hallazgo que debería incomodar a la gente.

El 92 % de las organizaciones que sufrieron una brecha de seguridad relacionada con la IA no contaban con controles de acceso a la IA. (IBM, 2026).

No son controles débiles. Ninguno.

Nueve de cada diez empresas afectadas por la IA nunca habían restringido quién podía usarla, ni cómo.

🥧 Violaciones de seguridad relacionadas con la IA: ¿existían controles de acceso a la IA?

92% no tenía ninguno Sin controles de acceso a la IA: 92% Algunos controles en vigor — 8% Fuente: IBM (2026).

Qué significa en la práctica el “control de acceso a la IA”.

Es menos técnico de lo que parece.

Significa saber qué herramientas de IA utiliza el personal.

Significa decidir qué datos se pueden pegar en ellos.

Y eso significa poder desactivar el acceso.

La mayoría de las empresas no pueden responder a la primera pregunta, y mucho menos a la tercera.

La IA en la sombra es el problema subyacente.

El personal adopta las herramientas de IA más rápido de lo que las políticas pueden adaptarse.

Alguien introduce una lista de clientes en un chatbot gratuito para resumirla.

Sin mala intención. Sin pirateo informático. Simplemente, los datos han salido del edificio.

Si está eligiendo herramientas para un equipo, nuestra guía de herramientas de inteligencia artificial Explica qué buscar.

🔗 Cadena de suministro: La ruta más lenta y costosa

Los atacantes cada vez más no te atacan a ti. Atacan a tu proveedor.

IBM descubrió que el compromiso de la cadena de suministro era la segunda forma más común de (IBM, 2026).

También empató en el ciclo de vida de brecha más largo, en 258 días para identificar y contener.

Y añadió el mayor aumento de costes, con un promedio de 227.250 dólares por encima del promedio mundial.

Por qué las brechas en la cadena de suministro cuestan más
Usted no controla el sistema comprometido.
La detección depende de que alguien más te lo diga.
Muchos clientes se ven afectados a la vez.
La responsabilidad legal a menudo no está clara.
Solucionarlo significa cambiar de proveedor, poco a poco.

258 días es el número que importa

Eso son más de ocho meses.

Un atacante que permanece dentro de un sistema durante ocho meses no roba ni un solo archivo.

El tiempo que transcurre dentro de la red es lo que convierte un incidente en una catástrofe.

Cada semana adicional aumenta el costo.

Lo que las empresas más pequeñas pueden hacer realmente

No se puede auditar a un proveedor grande. Seamos realistas.

Pero puedes hacer tres preguntas antes de firmar.

¿Ha sufrido este proveedor alguna filtración de datos? ¿Qué datos conservarán? ¿Cómo me lo comunicarían?

La mayoría de los proveedores responden. Pocos clientes preguntan.

📅 Cómo se ve realmente una brecha de seguridad, semana a semana

Las cifras de costes parecen abstractas. Un cronograma las hace concretas.

Tomando como ejemplo el ciclo de vida de la cadena de suministro de 258 días, esta es la forma que se muestra.

Escenario Lo que está sucediendo Factor de costo
Día 0 El atacante entra sigilosamente. Aún no se ve ninguno
Días 1–180 Nadie lo sabe Los datos salen del edificio
Detección Alerta o una llamada del exterior Comienza la investigación
Primeras 72 horas Lucha, expertos, legal Detección y escalamiento
Semanas 1–4 Notificar a los clientes y a los organismos reguladores. Costes de notificación
Meses 2–8 Contención y reconstrucción Costos de respuesta
Año 1-2 Los clientes se marchan en silencio. Negocio perdido

Mira de nuevo la segunda fila.

La etapa más larga es aquella en la que aparentemente nada sale mal.

📊 Días para identificar y contener, por ruta en

258 Cadena de suministro ~190 Incumplimiento típico ~90 Bien supervisado Figura de la cadena de suministro de IBM (2026). Las demás se muestran a modo de referencia de escala, no como resultados de encuestas.

Por qué el escenario silencioso es el más caro

Cada día que pasas dentro significa que se recopilan más datos.

Esto también significa que se alcanzarán más sistemas y que habrá más clientes afectados.

El coste aumenta con el tiempo de permanencia, no con la habilidad del atacante.

Un atacante torpe con ocho meses de experiencia causa más daño que uno brillante con solo un día.

El reloj regulador se pone en marcha en la detección

Esto perjudica gravemente a las empresas.

Muchas normas exigen la notificación en un breve plazo tras el descubrimiento.

Ese plazo suele ser de 72 horas.

Las empresas que nunca han ensayado esto pierden días decidiendo quién está al mando.

🏭 ¿Por qué algunas industrias pagan mucho más?

El promedio de 4,99 millones de dólares oculta una enorme variación según el sector.

Este patrón se ha mantenido constante a lo largo de los años de esta investigación.

¿Qué aumenta el costo? Por qué
Datos regulados Multas y notificación obligatoria
Registros médicos o financieros No se puede volver a emitir como un número de tarjeta.
Alta dependencia de la confianza del cliente La pérdida de negocio es más profunda.
Retención de datos prolongada Más registros expuestos por cada violación de seguridad
Sistemas heredados complejos Más lento para investigar y contener

Nótese que solo uno de ellos es técnico.

La mayor parte del coste de una brecha de seguridad se debe a la naturaleza de los datos, no a la calidad del cortafuegos.

La lección de retención

Aquí tenemos un control barato y poco popular.

Elimina los datos que ya no necesites.

Los documentos que usted no posee no pueden ser robados.

La mayoría de las organizaciones conservan mucha más información, durante mucho más tiempo, de lo que exige cualquier normativa.

Por qué esto es importante para las tiendas online

Los minoristas almacenan historiales de pedidos, direcciones y comprobantes de pago.

Se trata de datos atractivos, y que se acumulan silenciosamente.

Nuestra mirada a crecimiento del comercio electrónico muestra la rapidez con la que aumentan los volúmenes de transacciones.

Más ventas significan más discos, lo que significa más que perder.

😨 El ransomware cambió su modelo de negocio.

El modelo anterior era sencillo. Encriptar archivos y vender la clave.

Las copias de seguridad hicieron que eso fuera menos efectivo. Así que los atacantes se adaptaron.

El 41% de los ataques de ransomware ahora implican amenazas a la reputación y humillación pública. (IBM, 2026).

Primero roban los datos y luego amenazan con publicarlos.

Por qué las copias de seguridad ya no te salvan

Una buena copia de seguridad restaura tus sistemas. No recupera tus datos robados.

Si la amenaza es la publicación, restaurarla no cambia nada.

Las copias de seguridad protegen la disponibilidad. No protegen la confidencialidad.

Esa distinción es ahora fundamental para la planificación.

La incómoda implicación

Una vez que se recopilan los datos, no se pueden eliminar.

Pagar un rescate es comprar una promesa a un criminal.

Las autoridades generalmente desaconsejan pagar, y con razón.

La prevención importa más que antes, porque la recuperación ya no es tan efectiva como antes.

🔮 El número cuántico que nadie está utilizando

Este hallazgo es más silencioso y extraño.

Solo el 26% de las organizaciones han comenzado a planificar la criptografía post-cuántica. (IBM, 2026).

Las computadoras cuánticas aún no pueden descifrar el cifrado actual.

Pero existe una estrategia llamada "cosechar ahora, descifrar después".

Cómo funciona el método "cosechar ahora, descifrar después"

Un atacante roba hoy datos cifrados.

No pueden leerlo. Aun así, lo almacenan.

Cuando la computación cuántica madure, la descifrarán.

Los datos robados hoy podrían ser legibles dentro de diez años.

En el caso de historiales médicos o secretos de Estado, eso supone un verdadero problema.

¿Por qué tres cuartas partes de las empresas lo ignoran?

Se trata de un riesgo lejano y abstracto, con un coste que se percibe hoy mismo.

La mayoría de las organizaciones tienen dificultades para financiar la seguridad del próximo trimestre.

Es comprensible. Así es como se pasan por alto los riesgos a largo plazo.

Las empresas que actúan con rapidez suelen ser aquellas que poseen datos con una larga vida útil en secreto.

📊 Cómo leer correctamente esta investigación

El informe de IBM es sólido, pero tiene limitaciones que conviene mencionar.

Fortaleza Límite
Se estudiaron 602 organizaciones reales. Solo empresas dispuestas a participar
16 países, 17 industrias Se inclina hacia las empresas más grandes.
Investigación independiente realizada por Ponemon. Publicado por un proveedor de seguridad.
El mismo método cada año Los costos son estimados, no auditados.
Desglose detallado de costos Los promedios ocultan una enorme variación.

Esa tercera fila merece honestidad.

IBM vende productos de seguridad, y este informe respalda ese negocio.

La investigación la lleva a cabo Ponemon de forma independiente, lo cual es de gran ayuda.

Pero conviene leer cualquier informe de investigación de proveedores teniendo en cuenta ese contexto.

Por qué aún vale la pena confiar

El método está publicado. La muestra tiene nombre. El procedimiento se repite anualmente.

Esas tres cosas permiten que otros revisen el trabajo.

Compárese eso con las numerosas estadísticas de seguridad que circulan sin ninguna fuente aparente.

Un número con un método establecido supera a un número con un tono seguro.

💡 Lo que las pequeñas y medianas empresas deberían aprender de esto

La mayoría de los lectores no dirigen un banco. Entonces, ¿qué les aplica?

La cifra de 4,99 millones de dólares no lo refleja. Su riesgo es mucho menor.

Pero tres de los hallazgos se adaptan perfectamente a cualquier escala.

Descubrimiento Qué hacer este mes
El 92% no tenía controles de acceso a la IA. Anota qué herramientas de IA utiliza el personal.
La cadena de suministro tardó 258 días en encontrar Lista de proveedores que almacenan tus datos
El 41% del ransomware amenaza con publicarse Supongamos que los datos robados se hacen públicos.
Los costos de detección aumentaron más Activa el registro de eventos por el que ya pagas.
La pérdida de negocio es el costo duradero. Redacta lo que les dirías a los clientes.

Ninguno de ellos necesita un presupuesto.

Cuatro de las cinco son listas que se pueden escribir en una tarde.

Comience con la lista de IA

Es el riesgo más reciente y el más fácil de identificar.

Pregunta a tu equipo qué herramientas de IA utilizan para trabajar.

No lo conviertas en una cuestión disciplinaria. Quieres respuestas honestas.

La mayoría de los gerentes se sorprenden por la longitud de la lista.

Luego decide qué puede contener.

Una regla sencilla es suficiente para empezar.

Indica qué es lo que nunca se debe pegar. Los datos del cliente son la línea habitual.

Una norma de una sola página que la gente lee es mejor que una política que nadie abre.

⏱️ Por qué la velocidad de detección lo impulsa todo

En las investigaciones sobre brechas de seguridad, se repite un patrón.

Una detección más rápida significa un menor coste. Siempre.

La cifra de la cadena de suministro de 258 días muestra el extremo opuesto.

¿Qué hace que la detección sea lenta?

Normalmente no es sofisticación. Normalmente es ausencia.

Nadie estaba vigilando. Los registros estaban desactivados. Las alertas iban a una bandeja de entrada sin usar.

La mayoría de las veces, la detección lenta es un problema de atención, no un problema tecnológico.

La mejora más barata disponible

Activa el registro de eventos que ya incluyen tus herramientas actuales.

Envía las alertas a algún lugar donde una persona realmente las revise.

Comprueba que alguien sepa qué hacer cuando se produce un disparo.

Nada de esto es caro. La mayor parte ya está pagada.

🧯 Los controles más baratos con el mayor efecto

Los consejos de seguridad suelen dar por sentado un gran presupuesto. La mayoría no lo necesita.

Estos cinco métodos cuestan poco y abordan los hallazgos reales de la investigación.

controlar Costo ¿Qué respuestas se pueden encontrar?
Inicio de sesión multifactor en todas partes Normalmente gratis Contraseñas robadas
Lista escrita de herramientas de IA en uso Una tarde El hallazgo del 92%
Eliminar datos que ya no sean útiles. Tiempo del personal Menos récords que perder
Encienda y lea los registros. Ya pagado Brecha de detección de 258 días
Plan de incidentes de una página Una mañana Reloj de notificación de 72 horas

Ninguno de ellos requiere software nuevo.

En la mayoría de las organizaciones, la deficiencia radica en la atención, no en el presupuesto.

Por qué la autenticación multifactor sigue encabezando la lista

El robo de credenciales sigue estando entre las formas más comunes de acceso.

El inicio de sesión multifactor impide que una contraseña robada sea suficiente por sí sola.

Ya viene integrado en casi todas las herramientas empresariales.

Muchas empresas lo tienen disponible y desactivado.

El plan de incidentes que nadie escribe

Una página. Tres preguntas.

¿Quién decide? ¿Quién llama al abogado? ¿Quién informa a los clientes?

Tomar esta decisión durante una brecha de seguridad le costará días que no tiene.

Decidirlo con antelación cuesta una mañana.

💰 Cómo estimar tu propia exposición

El promedio mundial no es tu número. Pero puedes calcular uno aproximado.

La investigación sobre los costes de las filtraciones de datos suele realizarse por registro.

Puedes hacer algo similar en unos diez minutos.

Una estimación aproximada de cuatro pasos

Cuenta cuántos registros de clientes tienes. Sé sincero sobre los más antiguos.

Pregunta qué normativa se aplica a esos datos en tu país.

Calcula qué porcentaje de clientes podría abandonar la empresa tras una filtración de datos pública.

Multiplica esa participación por tus ingresos anuales.

Esa última cifra suele ser mucho mayor que cualquier coste técnico.

Por qué vale la pena realizar este ejercicio

Convierte un miedo vago en un número sobre el que puedes actuar.

Una cifra permite argumentar a favor de un presupuesto.

También suele revelar la cantidad de datos antiguos que estás almacenando sin motivo alguno.

Varias empresas consideran que eliminar datos es la medida de reducción de riesgos más económica disponible.

🚫 Lo que estos números no te dicen

Es importante tener claros los límites, especialmente cuando se trata de datos de seguridad.

No te informan del riesgo que corres. Los promedios describen una población.

No demuestran que la IA cause filtraciones de datos. Las filtraciones relacionadas con la IA cuestan más; eso es una correlación.

No cubren a las empresas que nunca se dieron cuenta. Las brechas no detectadas no se pueden contabilizar.

Tienden a ser grandes. Las pequeñas empresas están infrarrepresentadas en este tipo de estudios.

Son datos autodeclarados. Las organizaciones estimaron sus propios costos.

La correlación está desempeñando un papel fundamental aquí.

El hallazgo de la IA es el ejemplo más claro.

Las empresas afectadas por brechas de seguridad relacionadas con la IA carecían de controles de IA. Sin embargo, esto no prueba que la falta de controles haya sido la causa de la brecha.

Las organizaciones que carecen de gobernanza de IA pueden ser menos maduras en todos los demás aspectos.

Los controles pueden ser un síntoma de una buena gestión, más que la causa de la seguridad.

Eso no hace que el hallazgo sea inútil. Lo convierte en una señal, no en una fórmula.

El problema de las brechas no detectadas

Este es el límite más profundo en todas las investigaciones sobre brechas de seguridad.

Cada estudio solo contabiliza las infracciones que alguien ha detectado.

Las brechas de seguridad que nadie detecta son invisibles para los datos.

La tasa real es sin duda superior a cualquier cifra publicada.

🏁 La versión corta

Las filtraciones de datos cuestan una media de 4,99 millones de dólares, un 12 % más y una cifra récord (IBM, 2026).

Los ataques impulsados ​​por IA aumentaron un 56 % y, cuando están involucrados, suponen un coste adicional de aproximadamente 1 millón de dólares.

El 92% de las víctimas relacionadas con la IA no tenían ningún tipo de control de acceso a la IA.

Los ataques a la cadena de suministro tardan 258 días en ser contenidos y son los más costosos.

El ransomware ha pasado de bloquear los datos a amenazar con publicarlos.

El denominador común es la velocidad. Todos los hallazgos aquí se centran, en realidad, en el tiempo.

Es momento de detectar, de contener, de anticiparse a un nuevo riesgo.

Las empresas que acortan esos plazos pagan menos. Esa es toda la lección. 🔐

❓ Preguntas frecuentes

¿Cuál es el coste medio de una filtración de datos en 2026?

A nivel mundial, la cifra ascendió a 4,99 millones de dólares, un récord y un 12 % más que el año anterior (IBM, 2026). El estudio abarcó 602 organizaciones en 16 países.

¿Por qué aumentaron los costes de las filtraciones de datos?

IBM señala mayores costes de detección y escalamiento, además de mayores pérdidas comerciales tras los incidentes.

¿Cuánto contribuyen las filtraciones de datos relacionadas con la IA?

Aproximadamente un millón de dólares por encima del promedio. Los ataques impulsados ​​por IA también aumentaron un 56% en un año.

¿Qué son los controles de acceso a la IA?

Saber qué herramientas de IA utiliza el personal, decidir qué datos se pueden introducir en ellas y poder revocar el acceso. El 92 % de las empresas que sufrieron una brecha de seguridad en IA no contaban con ninguna de estas medidas.

¿Por qué resultan tan costosas las brechas en la cadena de suministro?

Tardan 258 días en identificar y contener el virus, y supusieron un gasto adicional de 227.250 dólares por encima de la media mundial.

¿Las copias de seguridad protegen contra el ransomware moderno?

Solo parcialmente. El 41% de los ataques ahora amenazan con publicar datos robados. Las copias de seguridad restauran los sistemas, pero no pueden recuperar la información robada.

¿Qué es cosechar ahora, descifrar después?

Robar datos cifrados hoy para descifrarlos cuando la computación cuántica madure. Solo el 26% de las empresas han comenzado a planificarlo.

¿Esto se aplica a las pequeñas empresas?

La cifra en dólares no varía, pero los patrones sí. La IA, los proveedores y los hallazgos de detección se escalan directamente.

¿Cuál es la cosa más barata que se debe arreglar primero?

Autenticación multifactor en todas las cuentas. Suele ser gratuita, ya está disponible en tus herramientas y bloquea la vía de acceso más común.

¿Cuánto tiempo suelen pasar desapercibidas las brechas de seguridad?

Mucho más de lo que la gente espera. Las brechas en la cadena de suministro tardaron un promedio de 258 días en identificarse y contenerse (IBM, 2026).

¿Debemos pagar un rescate?

Las fuerzas del orden generalmente lo desaconsejan. El pago compra una promesa al delincuente y, dado que el 41 % de los ataques amenazan con la publicación, es posible que no impida la divulgación de todos modos.

¿Cómo puedo estimar mi propio riesgo?

Cuenta tus registros de clientes, verifica la normativa aplicable, estima qué porcentaje de clientes se daría de baja y multiplica el resultado por los ingresos. Esta última cifra suele ser muchísimo mayor que los costes técnicos.

¿Eliminar datos antiguos es realmente una medida de seguridad?

Sí, y es una ventaja subestimada. Los registros que ya no posees no pueden ser robados, notificados ni multados por ellos.

¿Puedo leer el informe original?

Sí. IBM lo publica gratuitamente. El enlace se encuentra en las referencias a continuación.

📚 Referencias

IBM. (2026). Informe sobre el coste de una filtración de datos en 2026Recuperado el 8 de agosto de 2026, de https://www.ibm.com/reports/data-breach

Revista Infosecurity. (2026). El coste medio de una filtración de datos asciende a 5 millones de dólares.Recuperado el 8 de agosto de 2026, de https://www.infosecurity-magazine.com/news/cost-of-a-data-breach-5m-ibm/

Northdoor. (2026). Coste de una filtración de datos en 2026: Cifras globales más destacadasRecuperado el 8 de agosto de 2026, de https://www.northdoor.co.uk/insight/blog/cost-of-a-data-breach-2026-global-findings/

Instituto Stanford para la Inteligencia Artificial Centrada en el Ser Humano. (2026). Informe del Índice de IA 2026Recuperado el 8 de agosto de 2026, de https://hai.stanford.edu/ai-index/2026-ai-index-report

Agencia Internacional de Energía. (2026). Energía e IA: Resumen ejecutivoRecuperado el 8 de agosto de 2026, de https://www.iea.org/reports/energy-and-ai/executive-summary

Lecturas relacionadas en este sitio

Para elegir herramientas de IA teniendo en cuenta la gobernanza, consulte nuestra Resumen de herramientas de IA. El Guía de software para pequeñas empresas cubre la pila más amplia y nuestro análisis de demanda de electricidad de la IA examina otro coste del mismo auge.

Acerca de este análisis

Todas las cifras provienen de IBM. Informe sobre el coste de una filtración de datos (2026)Investigación independiente realizada por el Instituto Ponemon. El informe es publicado por una empresa que vende productos de seguridad, y este contexto se indica explícitamente en el texto, en lugar de ocultarse. Las cifras se cotejaron con la publicación original del 8 de agosto de 2026.

Yam Bahadur Upkaroti

Deja un comentario

Scroll al inicio

Nunca te pierdas una oferta

Nuevas reseñas, caídas de precios y guías de compra, de alguien que realmente pagó por las herramientas.

Pareja Moz