El estado de la recuperabilidad en 2026: la resiliencia tiene un problema de medición

Por Fenix 24

Las aseguradoras, los organismos reguladores y los consejos de administración evalúan ahora a las organizaciones en función de su capacidad de recuperación. El nuevo informe de investigación de Fenix24 analiza el escaso número de organizaciones que pueden demostrar esa capacidad y cuáles son los obstáculos que se interponen en su camino.

Busca el último informe de ciberseguridad que recibió tu consejo de administración. Probablemente detallaba la cobertura de los terminales, el cumplimiento de los parches, las tasas de clics en mensajes de phishing, el tiempo medio de detección y una puntuación de madurez según un marco de referencia. Cada uno de esos indicadores mide la resistencia, y cada uno venía acompañado de una línea de tendencia, porque el sector ha dedicado veinte años a desarrollar herramientas para generarlos.

Ahora busca la diapositiva que muestra cuántas horas estaría inactiva la empresa si el entorno se viera destruido esta noche, con datos que respalden esa cifra. En la mayoría de las organizaciones, esa diapositiva no existe. Cuando existe, se trata de un objetivo de tiempo de recuperación copiado de un plan de continuidad que nadie ha probado.

Esa diapositiva que falta nos lleva al nuevo Informe sobre el estado de la recuperabilidad de 2026 de Fenix24. Se basa en investigaciones publicadas entre 2024 y 2026 por diecisiete instituciones, entre las que se incluyen Allianz Commercial, Munich Re, la NAIC, NetDiligence, Accenture y el Foro Económico Mundial. El informe compara esta selección de investigaciones con los datos de campo obtenidos de las más de 500 recuperaciones prácticas tras ataques de ransomware llevadas a cabo por el equipo de expertos en recuperación tras brechas de seguridad de Fenix24, y la conclusión resulta incómoda para cualquiera que cuente con un plan de recuperación.

Hay dos factores que determinan cuánto tiempo permanece inactiva una empresa

El informe pone de manifiesto dos brechas. La primera se da entre la resiliencia que afirman tener las organizaciones y la recuperación que pueden demostrar. Aparece en todos los conjuntos de datos que examina el informe, desde encuestas gubernamentales hasta reclamaciones a las aseguradoras. La segunda es más reciente y se está ampliando rápidamente. Se da entre saber qué podría impedir una recuperación y ser capaz de solucionarlo antes de que se produzca un incidente.

En conjunto, estas lagunas explican una contradicción que atraviesa todo el sector. Las organizaciones que aseguran, regulan y supervisan el riesgo cibernético han establecido la recuperación como el indicador de la resiliencia… y las organizaciones a las que evalúan no pueden cuantificarla.

Qué abarca el informe

Las circunstancias han cambiado, y con ellas la definición de éxito. Según el Instituto Cyentia, la probabilidad anual de que se produzca un incidente cibernético grave se ha casi cuadruplicado desde 2008. El informe analiza cómo esto ha redefinido el concepto de éxito en materia de seguridad y por qué la prevención ya no es el criterio de referencia.

El tiempo de inactividad es el mayor coste que conlleva un incidente. Según los datos de Allianz Commercial, la interrupción de la actividad empresarial representa más de la mitad del valor de las reclamaciones cibernéticas de gran cuantía. El informe explica por qué esta partida se comporta de forma diferente al resto de costes de una reclamación y qué implicaciones tiene esto a la hora de elaborar un presupuesto de seguridad.

La confianza y la capacidad no coinciden. En la encuesta de 2026 del Foro Económico Mundial, el 64 % de las organizaciones afirma cumplir los requisitos mínimos de resiliencia, y el 19 % afirma superarlos. El informe compara esas autoevaluaciones con las tasas de pruebas, las estimaciones de tiempo de inactividad de los ejecutivos y lo que Fenix24 observa cuando las organizaciones logran recuperarse.

La recuperación se lleva a cabo frente a un adversario. Según CrowdStrike, el tiempo medio de intrusión de un atacante en 2025 fue de 29 minutos, y el 99,2 % de las organizaciones que Fenix24 recupera carecen de un plan de recuperación de identidades documentado. El informe muestra por qué la recuperación ante desastres diseñada para inundaciones y cortes de electricidad falla frente a un atacante que se centra primero en las identidades y las copias de seguridad.

La unidad de recuperación es el servicio empresarial. La restauración de los servidores no supone la reanudación de la actividad empresarial. El informe analiza qué factores determinan el tiempo de recuperación cuando un único servicio depende de docenas de sistemas, algunos de los cuales nadie ha documentado.

Las aseguradoras y los organismos reguladores están analizando la situación. Según los datos de la NAIC, las reclamaciones por seguros cibernéticos en EE. UU. alcanzaron aproximadamente las 50 000 en 2024. El informe explica qué es lo que las aseguradoras valoran actualmente, qué puede y qué no puede cubrir una póliza durante un incidente, y cuáles son los requisitos que han comenzado a exigir los organismos reguladores.

Los consejos de administración quieren pruebas. El informe concluye con una descripción de cómo podría ser la presentación de informes al consejo sobre la recuperación. También aborda las diez condiciones que, según los datos de campo de Fenix24, suelen determinar los plazos de recuperación, y lo que se necesita para evaluarlas y resolverlas antes de que se produzca un incidente.

Consulta el informe completo

El Informe sobre el estado de la recuperabilidad de 2026 muestra cuánto cuesta el tiempo de inactividad, la distancia que separa los objetivos de recuperación declarados de los validados, y los diez obstáculos recurrentes que, con mayor frecuencia, determinan cuánto tiempo permanece inactiva una empresa.

En el informe descubrirás:

  • • ¿En qué se diferencian la existencia de una copia de seguridad, la capacidad de supervivencia de una copia de seguridad y la facilidad de uso de una copia de seguridad?
  • • Por qué la unidad de recuperación es el servicio empresarial y no el servidor, y qué incluye un mapa de dependencias completo
  • • Qué exigen los organismos de supervisión y los reguladores, y por qué no se puede aplicar con carácter retroactivo
  • • Por qué la interrupción de la actividad empresarial constituye la mayor parte de todas las reclamaciones importantes por ciberataques
  • • Seis preguntas que distinguen una capacidad de recuperación de un documento de recuperación

Haz clic aquí para leer y descargar el informe completo.

¿Tienes lo que hay que tener para estar en primera línea en Fenix24?

Sube con FENIX24

Reconocida por los líderes del sector como la empresa de referencia en recuperación ante desastres, entre los que se incluyen Palo Alto Networks y CrowdStrike.

Recuperación ante desastres rápida y eficaz. Fenix24.