El nuevo indicador del éxito en materia de ciberseguridad es la rapidez con la que te recuperas
El sector de la seguridad se ha dedicado durante décadas a gestionar solo la mitad de la ecuación del riesgo.
Todos los modelos de riesgo que un CISO ha presentado al consejo de administración constan de dos elementos. Uno es la probabilidad de que ocurra algo malo. El otro es la gravedad de las consecuencias si ocurre. Durante unos veinte años, los equipos de seguridad han dedicado casi todo su presupuesto y talento al primero. Los cortafuegos, los agentes en los terminales, los escáneres de vulnerabilidades, el filtrado de correo electrónico y la inteligencia sobre amenazas existen para reducir las probabilidades de que un atacante consiga acceder al sistema. Al segundo se le ha dedicado un plan de continuidad, un producto de copias de seguridad y un simulacro anual.
Ese desequilibrio es el punto de partida del Informe sobre el estado de la recuperabilidad de 2026. Nuestro nuevo informe de investigación combina estudios publicados entre 2024 y 2026 por diecisiete instituciones, entre las que se incluyen el Cyentia Institute, Accenture, Allianz Commercial y Munich Re, con datos de campo procedentes de más de 500 recuperaciones prácticas tras ataques de ransomware llevadas a cabo por los expertos en recuperación tras brechas de seguridad de Fenix24. El sector está cambiando su forma de definir el éxito, y los datos sobre incidentes explican por qué.
La investigación a largo plazo sobre incidentes del Instituto Cyentia muestra cómo se ha manifestado este desequilibrio. La probabilidad anual de que una organización sufra un incidente cibernético significativo casi se ha cuadruplicado desde 2008. En 2008, se registraban públicamente unos 450 incidentes de seguridad significativos cada trimestre. En 2024, la cifra ascendía a unos 3.000, lo que supone un aumento del 566 %. El gasto en seguridad aumentó durante una década a lo largo de ese periodo, y la frecuencia de los incidentes creció a la par. Los costes fueron los que más rápido aumentaron y, según el análisis de Cyentia, los incidentes cibernéticos consumen ahora ocho veces más de los ingresos anuales de una víctima que hace quince años.
Los programas de seguridad que se centran en la probabilidad de que se produzca un impacto y dejan sin controlar su gravedad dan lugar precisamente a esta curva. La probabilidad siguió aumentando a pesar de la inversión, y se habían tomado muy pocas medidas para limitar los daños una vez que un atacante lograra colarse.
El ransomware ha impulsado gran parte de este crecimiento. Según el estudio de Cyentia sobre el ransomware, este representaba menos del 1 % de los incidentes notificados en 2015 y, en 2023, ya suponía una media del 52 % de los ciberincidentes notificados mensualmente.
El principal coste del ransomware es el tiempo. Una vez que se activa, la empresa pierde dinero por cada hora que no puede operar, debido a los pedidos que no se envían, al personal que no puede trabajar, a las penalizaciones contractuales y a los clientes que se pasan a la competencia. El tipo de ataque que ahora domina el registro de incidentes es aquel para el que los programas centrados en la prevención están menos preparados. Una vez que se ha llevado a cabo el cifrado, la única variable que queda es cuánto tiempo tarda la recuperación.
Todos los que valoran el riesgo ya se han adaptado
La normalización de las brechas de seguridad es ahora la postura oficial de todas las instituciones que valoran el riesgo cibernético. Los mercados, los organismos reguladores y los clientes consideran cada vez más los incidentes como un coste habitual de la actividad empresarial, en lugar de como una prueba de negligencia. Los responsables de seguridad deben desarrollar estrategias centradas en limitar el impacto, mantener las operaciones y recuperarse rápidamente. Desde el punto de vista de los resultados empresariales, la mitigación se ha convertido en algo funcionalmente equivalente a la prevención.
Los directivos están de acuerdo. En la encuesta realizada por Accenture a mediados de 2026 a 1.000 directores generales y responsables de seguridad de la información, el 87 % describe las interrupciones cibernéticas como una realidad operativa recurrente, y el 72 % afirma que ya no es realista pretender evitarlas por completo.
Si un incidente que se ha contenido y resuelto en cuestión de horas le cuesta a la empresa más o menos lo mismo que uno que nunca hubiera ocurrido, la brecha de seguridad deja de ser el fallo. El fallo pasa a ser la diferencia entre el tiempo de inactividad que se prometió a la dirección y el tiempo de inactividad que sufre la empresa.
Qué significa eso para la persona que ocupa el cargo de CISO
Muchos responsables de seguridad siguen trabajando como si su reputación dependiera de mantener a cero el número de incidentes. Los consejos de administración ya han dejado de juzgarlos por eso. Un CISO que comunicara al consejo de administración que la recuperación llevaría dos días y luego tardara tres semanas en restablecer el funcionamiento de la empresa tendría mucho más que explicar que un homólogo suyo que, tras sufrir un ataque de ransomware, lo revelara y lograra restablecer las operaciones a la mañana siguiente. La segunda empresa saldría de la situación dando la impresión de estar bien gestionada. Los consejos de administración, los accionistas y los reguladores interpretan cada vez más una recuperación rápida como un signo de fortaleza.
La mayoría de los responsables de seguridad asumen un compromiso de recuperación que tienen pocas posibilidades de cumplir, y muchos ni siquiera lo saben. En los proyectos de Fenix24 con sus clientes, los objetivos de tiempo de recuperación (RTO) documentados solían prometer entre 24 y 48 horas. De entre más de 800 clientes, solo cuatro se acercaron a esa cifra para operaciones empresariales parciales. Ninguno alcanzó la plena capacidad operativa hasta varias semanas después del incidente. El RTO del plan suele ser una cifra que alguien anotó y, en la mayoría de los casos, nadie lo ha probado nunca en el entorno que describe.
El absentismo nunca fue un indicador
El antiguo sistema de evaluación tenía un problema más profundo que la desalineación de los incentivos. La prevención no se puede demostrar, porque un trimestre tranquilo suele parecer exactamente igual que uno en el que se ha tenido suerte.
Imaginemos tres empresas que han pasado un año entero sin sufrir ningún incidente significativo. La primera cuenta con controles excelentes. La segunda tiene a un atacante dentro de su red que aún no ha actuado. La tercera nunca ha sido objeto de ningún ataque. Una ficha de evaluación de la prevención ofrece a las tres el mismo resultado, y ninguna de ellas puede deducir a partir de ese resultado de qué empresa se trata. Por eso, las métricas habituales del sector son indicadores indirectos. La cobertura de los terminales, el cumplimiento de los parches y las tasas de clics en mensajes de phishing miden la actividad en torno a la prevención, ya que la prevención en sí misma no deja rastro alguno.
La recuperación genera pruebas. Un objetivo de recuperación se cumple o no, una secuencia de restauración funciona o se atasca, y ambas situaciones pueden ensayarse contrarreloj mucho antes de que se produzca un incidente. Por eso la resiliencia se ha convertido en la estrategia en torno a la cual se organizan los consejos de administración y los organismos reguladores. Se puede medir, por lo que a las organizaciones que afirman tenerla se les puede pedir que muestren los resultados de esa medición. La resiliencia que nunca se ha medido no es más que una postura, y un consejo de administración no puede evaluar una postura.
Esto no significa que podamos dejar de defendernos
Algunos lectores interpretarán la «normalización de las brechas de seguridad» como una razón para reducir el gasto destinado a impedir el acceso de los atacantes. Eso es interpretar los datos al revés.
La resistencia sigue determinando la frecuencia con la que la empresa sufre su peor día. La recuperación determina cuánto dura ese día y cuánto cuesta. A medida que la probabilidad anual de que se produzca un acontecimiento significativo sigue aumentando, el resultado global depende cada vez más de este segundo factor, razón por la cual Fenix24 lleva mucho tiempo defendiendo que la resistencia es necesaria y la recuperación, fundamental.
La resistencia y la recuperación también convergen en un punto concreto. A lo largo de más de 500 recuperaciones prácticas tras ataques de ransomware, Fenix24 ha observado cómo los atacantes se centran desde el principio y de forma deliberada en la infraestructura de recuperación, ya que una organización capaz de restaurar sus datos no tiene motivos para pagar. El directorio suele ser el primer sistema importante en caer. En el 94 % de las organizaciones en las que Fenix24 lleva a cabo la recuperación, los sistemas de copia de seguridad están vinculados a ese mismo directorio de producción. Proteger los repositorios de copias de seguridad, aislar las identidades y bloquear las consolas de gestión son medidas de resistencia, pero su beneficio se hace patente durante la recuperación. La cuestión presupuestaria radica en dónde se destina el gasto en resistencia, y una mayor parte del mismo debe destinarse a los sistemas de los que depende la recuperación.
Una reflexión sobre la nueva definición de «ganar»
La definición de éxito ha pasado de «no pasó nada» a «pasó, y en cuestión de horas ya estábamos de nuevo operativos». Cada parte de esa frase establece un requisito que la mayoría de las organizaciones no han cumplido.
El término «operativo» se refiere al negocio, no a su infraestructura. Una organización puede recuperar doscientas máquinas virtuales y, aun así, no ser capaz de enviar un pedido o procesar las nóminas, ya que el servicio depende de algo que aún no se ha restablecido. Esa diferencia distingue la recuperabilidad de la recuperabilidad operativa. Los servidores individuales pueden ser recuperables, mientras que el negocio en su conjunto no lo es, y solo el negocio cuenta a efectos de la nueva definición.
«De nuevo» significa que hay un orden. Algunos sistemas tienen que volver a estar operativos antes de que pueda ejecutarse cualquier otra cosa. Dado que el directorio suele ser el primero en verse afectado, normalmente es necesario restablecer la identidad antes de que cualquier sistema empresarial pueda volver a funcionar con seguridad. Una organización que no haya definido su secuencia de recuperación con antelación tendrá que hacerlo durante el incidente, mientras el tiempo de inactividad sigue acumulándose.
«En horas» se refiere a una cifra que se ha medido. El tiempo de recuperación objetivo (RTO) de entre 24 y 48 horas establecido en un plan de continuidad solo cumple ese criterio si se ha demostrado que la recuperación es viable en el entorno actual. En el caso de la mayoría de las organizaciones, nunca se ha llevado a cabo una recuperación de este tipo.
Fabricación de los instrumentos
Son muy pocas las organizaciones que han puesto en práctica la nueva definición, y el motivo es de carácter estructural. Las métricas de resistencia vienen integradas en las herramientas. Las plataformas de puntos finales informan sobre la cobertura y los escáneres informan sobre las vulnerabilidades como parte de su funcionamiento. Las métricas de recuperación no provienen de ninguna herramienta de forma predeterminada. Deben obtenerse mediante pruebas y manteniendo un modelo preciso de cómo el negocio depende de su tecnología.
Un cuadro de mando diseñado según la nueva definición debería incluir, como mínimo:
- El tiempo de recuperación comprobado para cada servicio crítico de la empresa, medido en una prueba e indicado junto al RTO establecido.
- La fecha de la última restauración completa de ese servicio en relación con los objetivos de recuperación actuales.
- El porcentaje de las dependencias de ese servicio que están cubiertas por copias de seguridad actualizadas, capaces de resistir un ataque de un atacante con privilegios y que pueden restaurarse dentro del plazo previsto.
- Un método validado para autenticar una recuperación cuando no se puede confiar en el directorio principal.
- Una secuencia de recuperación que refleja el entorno tal y como funciona actualmente, en lugar de cómo se diseñó originalmente.
Fenix24 creó Argos99 para generar esas mediciones. Este modelo determina de qué servicios empresariales depende la organización, de qué depende cada servicio, qué cobertura de respaldo existe, qué secuencia requiere la recuperación y si se pueden alcanzar los objetivos establecidos. Actualiza ese modelo de forma continua a medida que cambia el entorno.
Puedes empezar hoy mismo con una versión más reducida de la ficha de evaluación. Elige el servicio empresarial más crítico para los ingresos y anota su tiempo de recuperación comprobado junto al RTO de su plan. Si ninguna restauración ha generado nunca un tiempo comprobado, esa cifra que falta es el primer elemento de tu nueva ficha de evaluación, y también es la cifra que tu consejo de administración está empezando a solicitar.
Descargar el informe completo
El Informe sobre el estado de la recuperabilidad de 2026 incluye los datos en los que se basa todo lo anterior, además de lo que revelan los registros de reclamaciones de seguros sobre el coste del tiempo de inactividad, la brecha que existe entre la confianza de los ejecutivos y la recuperación demostrada, y por qué la recuperación tras un ataque malicioso difiere de la recuperación tras una interrupción del servicio. Combina investigaciones de diecisiete instituciones con datos de campo procedentes de más de 500 recuperaciones prácticas tras ataques de ransomware.