Boletín de amenazas
Informe de riesgo cibernético TrendAI 2026: el índice global de riesgo cibernético mejora por segundo año consecutivo, pero las empresas siguen atrapadas en el rango de riesgo medio.
Basado en el informe de riesgos de red de TrendAI 2026, analiza en profundidad los cambios en el índice de riesgo de red de las empresas a nivel mundial, la clasificación de riesgos por industria, los problemas de identidad y configuración, y ofrece recomendaciones de defensa para los responsables de seguridad empresarial.
El índice global de riesgo cibernético mejora por segundo año consecutivo, pero las empresas siguen atrapadas en el rango de riesgo medio: Análisis del informe de riesgo cibernético TrendAI 2026
Introducción: El nivel de riesgo de ciberseguridad de las empresas globales mostró una mejora por segundo año consecutivo en 2025, pero resulta preocupante que casi todas las organizaciones cuya telemetría fue recopilada sigan permaneciendo en el rango de riesgo medio, lo que implica que aún existe una distancia estructural con respecto a la "seguridad". El informe de riesgo cibernético TrendAI 2026, publicado el 8 de julio de 2026, se basa en datos extensos de telemetría de TrendAI Vision One Cyber Risk Exposure Management (CREM), XDR e inteligencia global de amenazas, y proporciona a los CISO y equipos de seguridad un panorama anual de exposición al riesgo, higiene de identidades y vulnerabilidades de configuración. Este informe no es solo un conjunto de números, sino que también revela los riesgos latentes a largo plazo que las empresas están sembrando en la migración a la nube, la gestión de identidades, la digitalización de OT y la implementación de confianza cero.
Descripción general: un perfil de riesgo anual basado en telemetría global
El informe de riesgo cibernético TrendAI 2026 es el informe insignia anual de TrendAI Research, de TrendMicro. Sus datos provienen principalmente de la telemetría recopilada en entornos de clientes durante todo 2025. El indicador central del informe, el Cyber Risk Index (CRI), agrega las puntuaciones de diferentes activos y factores de riesgo en un valor numérico de 0 a 100, reflejando de manera directa el riesgo de seguridad general de una organización. Además del CRI, el informe incorpora por primera vez datos de predicción de rutas de ataque provenientes de la capacidad TrendAI Vision One Attack Path Prediction, con el fin de complementar las estadísticas anuales de riesgo con una perspectiva prospectiva. Enlace de descarga del informe: TrendAI 2026 Cyber Risk Report.
El informe señala explícitamente que estos datos no constituyen una muestra estadísticamente representativa de ninguna industria o región, sino observaciones dentro de la base de clientes, destinadas a proporcionar señales direccionales. Esto significa que, al interpretar clasificaciones específicas, debemos considerarlas como referencias de tendencia, no como referencias sectoriales.
Análisis técnico y de riesgo: los peligros estructurales detrás de la mejora
Índice de riesgo global: a la baja, pero aún no fuera de peligro### Índice de riesgo global: a la baja, pero sin salir del peligro
El CRI promedio mundial en 2025 descendió de 38,5 en 2024 a 35,8, prolongando la tendencia de mejora iniciada en 2023. Sin embargo, el camino de la mejora no ha sido uniforme: el CRI llegó a repuntar hasta 37,4 en abril, cayó a un mínimo de 34,1 en julio y volvió a subir a 36,7 a finales de año. Este patrón de fluctuación contrasta marcadamente con la curva de descenso sostenido de 2024, y podría indicar que muchas empresas están respondiendo de forma reactiva a los eventos de riesgo, en lugar de impulsar la gestión de riesgos de manera sistemática. Es aún más notable que, en el informe, todas las organizaciones que participaron en la telemetría siguen situándose en el intervalo de "riesgo medio" de 31 a 69, y ninguna ha entrado en la banda de "riesgo bajo". En otras palabras, aunque las cifras generales han mejorado, ninguna empresa ha alcanzado realmente la línea base de seguridad.
Clasificación del riesgo por sector: infraestructuras y sanidad siguen bajo presión
Por sectores, la minería, la atención sanitaria, la agricultura, las telecomunicaciones, la educación, el gobierno y los servicios públicos se encuentran entre los diez primeros en riesgo. La minería ocupa por primera vez el primer puesto con un CRI de 42,5, lo que está estrechamente relacionado con el rápido avance de la digitalización de la OT (tecnología operativa) en ubicaciones remotas. La velocidad de expansión de la superficie de ataque supera claramente el ritmo de despliegue de los controles de seguridad. En el sector minero, los eventos de riesgo están dominados por amenazas de correo electrónico, en lugar del acceso a aplicaciones en la nube, común en otros sectores, lo que sugiere que el phishing dirigido podría ser la vía más importante de intrusión inicial. Al mismo tiempo, la configuración no optimizada de los sensores de endpoints implica que estas organizaciones pueden tener lagunas significativas en la detección de seguridad.
El sector sanitario se encuentra entre los tres primeros por segundo año consecutivo, con un CRI de 40,3. En su vasto parque de dispositivos, muchos ejecutan software que no puede parchearse sin afectar la continuidad de la atención al paciente o sin aprobación regulatoria. Los datos de 2024 ya muestran que el tiempo medio de parcheo en el sector sanitario es de hasta 41,5 días, el más lento de toda la industria. Entre los eventos de riesgo del sector sanitario, el riesgo de acceso a aplicaciones en la nube es elevado, y existen numerosas configuraciones erróneas en los ajustes de control de dispositivos, lo que refleja que las herramientas clínicas en la nube se están adoptando rápidamente, pero los marcos de gobernanza correspondientes aún no se han puesto al día.
El sector agrícola también registró un CRI de 40,3, con sus principales eventos de riesgo dominados por infracciones de prevención de pérdida de datos (DLP). Dado que la agricultura depende cada vez más de tecnologías de agricultura de precisión y maquinaria conectada, esto probablemente significa que los datos sensibles de la cadena de suministro y las operaciones se están filtrando a través de canales mal supervisados. La alta incidencia de configuraciones erróneas en los controles de dispositivos también es consistente con la expansión del Internet de las Cosas (IoT) y los equipos automatizados.
El sector de telecomunicaciones entró por primera vez en el top cinco, con un CRI de 39,9. El despliegue del 5G, las arquitecturas nativas de la nube y la transformación hacia infraestructuras definidas por software le plantean múltiples desafíos de seguridad. También es el único sector entre los cinco primeros en el que tanto las infracciones de políticas de correo electrónico entrante como los fallos de prevención de pérdida de datos saliente son elevados, lo que significa que su riesgo no solo lo afecta a sí mismo, sino que también puede repercutir en los clientes y las infraestructuras críticas que dependen de sus servicios.El sector educativo, aunque ocupa el quinto lugar con un CRI de 39.8, registró la mayor mejora de todos los sectores, al pasar de 45.1 a principios de 2024 a 39.8. Cuatro de sus cinco principales eventos de riesgo están directamente relacionados con la identidad, incluidas cuentas inactivas, MFA deshabilitado, caducidad de contraseña deshabilitada y contraseñas seguras deshabilitadas. La alta movilidad de estudiantes y personal docente hace que la gobernanza de identidades sea un desafío persistente.
Además, el sector gubernamental y de servicios públicos tiene un CRI de 39.7, afectado durante mucho tiempo por ciclos de adquisición prolongados, una gran cantidad de sistemas heredados y una fuerza laboral distribuida; el sector de telecomunicaciones bajó a 39.3, pero su evento "posible desactivación de software antivirus" en las detecciones XDR sigue siendo alto, lo que indica que los atacantes, una vez que ingresan, están paralizando activamente la protección de los endpoints. El sector de servicios financieros tiene un CRI de 38.9; a pesar de estar fuertemente regulado, las cuentas con MFA deshabilitado siguen siendo frecuentes, lo que revela una brecha entre los requisitos de las políticas y la ejecución operativa. Los servicios públicos también tienen 38.9 y entran al top 10 por primera vez; la convergencia de las redes OT e IT está exponiendo a amenazas los sistemas de control industrial diseñados para la fiabilidad y no para la seguridad. El sector de seguros tiene 38.8; la complejidad de gobernanza en entornos multicloud (incluido GCP) ralentiza la remediación.
Tamaño empresarial: las medianas empresas se convierten en la zona más afectada por el riesgo
El informe revela un fenómeno contraintuitivo: las empresas medianas con entre 5001 y 10 000 empleados tienen un CRI promedio de hasta 41.5, superando a las grandes empresas con mayor cantidad de activos. Este grupo tiene una complejidad de red comparable a la de las grandes empresas, pero a menudo carece de un centro de operaciones de seguridad y una profundidad de personal igualmente maduros. Las grandes empresas lograron la mayor mejora absoluta, descendiendo 3.8 puntos de 44.2 en 2024 a 40.4, probablemente gracias a las economías de escala derivadas de una gestión de riesgos centralizada. Por otro lado, las pequeñas empresas con menos de 100 empleados fueron el único segmento de tamaño cuyo CRI aumentó interanualmente, pasando de 31.6 a 32.4. Aunque su valor de riesgo absoluto sigue en el rango medio, la tendencia al alza coincide con el creciente interés de los atacantes por las pymes como puerta de entrada a la cadena de suministro.
Eventos de riesgo: la identidad y el acceso a la nube dominan la lista por segunda vez
En la clasificación de eventos de riesgo, "acceso a aplicaciones en la nube de riesgo" ocupó el primer lugar por segundo año consecutivo, y "cuentas inactivas de Microsoft Entra ID" el segundo. Siete de los diez principales eventos están directamente relacionados con la identidad, incluidos el cuarto, "cuentas con MFA deshabilitado", y el séptimo/noveno, "caducidad de contraseña deshabilitada". Este alto grado de coincidencia durante dos años consecutivos indica que los equipos de seguridad, aunque son conscientes de los riesgos de identidad, no los han traducido en acciones de remediación sistemáticas. La coincidencia de reglas de acceso seguro de confianza cero (ZTSA) — control de acceso privado — entró al top cinco por primera vez. Esto puede deberse a que, tras ampliar la adopción de confianza cero, han comenzado a aparecer violaciones de políticas que antes no se detectaban. Sin embargo, las cuentas inactivas y las deficiencias de MFA siguen existiendo en gran medida, lo que presenta una peligrosa desalineación: el marco de confianza cero se está implementando sobre una base de identidad que aún no ha sido limpiada.
Errores de configuración: ausencia sistemática de una línea base de seguridadEn cuanto a los problemas de configuración, la lista de errores de configuración de endpoints está encabezada por los ajustes de reputación web, mientras que en industrias como la sanidad y la agricultura, los ajustes de control de dispositivos se convierten en el error de configuración más común. Estos errores no solo afectan a los endpoints, sino que también pueden debilitar la eficacia de controles clave como DLP y antivirus, brindando a los atacantes oportunidades para explotarlos.
Análisis de impacto empresarial: el significado comercial detrás de los datos de riesgo
- Riesgo operativo: El alto CRI de las empresas medianas significa que son más vulnerables ante los ciberataques. Un ataque exitoso de ransomware o phishing podría interrumpir sus procesos comerciales principales, y carecen de la redundancia y los recursos de emergencia de las grandes empresas. Para industrias intensivas en OT, como la minería y los servicios públicos, un ataque podría incluso poner en peligro la seguridad física.
- Riesgo financiero: El informe señala que el aumento del riesgo en las pequeñas empresas coincide con la tendencia de los ataques a la cadena de suministro. La caída de cualquier proveedor pequeño o mediano podría convertirse en un trampolín para que los atacantes accedan a las redes de los grandes clientes, lo que resultaría en indemnizaciones, multas y pérdidas comerciales. Para las pequeñas y medianas empresas utilizadas como puerta de entrada, las pérdidas financieras y de reputación pueden ser más directas.
- Riesgo de cumplimiento: Los sectores de la sanidad y las finanzas han estado estrictamente regulados durante mucho tiempo, pero los problemas de MFA y de parches siguen siendo prominentes. Esto demuestra una brecha de ejecución entre satisfacer las auditorías de cumplimiento y abordar las amenazas reales. Los reguladores están reforzando la supervisión de la gestión de identidades y la seguridad de la cadena de suministro, y estos hallazgos podrían servir como evidencia para la rendición de cuentas en la próxima inspección de cumplimiento.
- Riesgo de marca: El alto riesgo en los sectores de telecomunicaciones y sanidad afecta directamente al interés público. Una vez que estas industrias sufren una violación de datos, suelen provocar una crisis de confianza pública y sanciones regulatorias. En el sector educativo, debido a la alta sensibilidad de los datos de los estudiantes, el compromiso de cualquier cuenta de identidad podría dar lugar a un incidente de privacidad a gran escala.
- Riesgo de datos: La aparición concentrada de infracciones de DLP en el sector agrícola sugiere que la protección de secretos comerciales como los datos de la cadena de suministro y los datos de producción es insuficiente. El sector de las comunicaciones experimenta tanto ataques entrantes como fugas de datos salientes, lo que indica que no solo enfrenta la amenaza de intrusiones, sino que también debe abordar el problema de la salida de datos internos.
Observación de tendencias de la industria: higiene de identidades, cero confianza y expansión de OT
Las tendencias reveladas en este informe no son eventos aislados, sino el punto de intersección de al menos tres grandes cambios a largo plazo:1. La seguridad de las identidades se ha convertido en la variable central del riesgo empresarial. El hecho de que los incidentes de identidad encabecen la lista durante dos años consecutivos demuestra que el fracaso de la defensa perimetral tradicional ha obligado a los atacantes a recurrir al abuso de cuentas. La nueva arquitectura de seguridad de identidades (como la seguridad ID-first) debe pasar de la "limpieza posterior" a estar "limpia por diseño". 2. La confianza cero es un amplificador, no una panacea. La entrada de ZTSA en el top cinco demuestra la popularización del despliegue de confianza cero, pero también expone las deficiencias subyacentes en la higiene de identidades. Sin gobernanza de identidades, el "nunca confiar" de la confianza cero solo puede convertirse en "siempre falsos positivos". 3. La convergencia OT/IT está haciendo que las industrias de infraestructura enfrenten la superposición de riesgos nuevos y antiguos. El ascenso de la minería, los servicios públicos y la agricultura en la clasificación refleja la tendencia inevitable de que la digitalización se extienda desde las oficinas hasta los sitios de producción. Estas industrias deben combatir tanto los ciberataques tradicionales como las vulnerabilidades específicas de la IoT y los sistemas de control industrial.
Recomendaciones de defensa y respuesta: de los datos a la acción
Con base en los hallazgos del informe, las empresas deberían tomar medidas en los siguientes cuatro niveles:
1. Gobernanza de identidades: corregir los riesgos más básicos
- Realizar inmediatamente una auditoría de cuentas y limpiar todas las cuentas zombi, cuentas de empleados que ya no están en la empresa y cuentas de integración de terceros.
- Habilitar MFA de forma integral, especialmente en aplicaciones en la nube, acceso remoto y cuentas de administrador. No transigir con las cuentas "privilegiadas".
- Reevaluar las políticas de ciclo de vida de las contraseñas, garantizar la alineación con las guías del NIST y utilizar políticas de acceso condicional para detectar inicios de sesión anómalos.
2. Implementación de la confianza cero: primero limpiar, luego conectar
- Antes de ampliar la cobertura de ZTSA, resolver primero el problema de las cuentas inactivas y del MFA deshabilitado; de lo contrario, las políticas de confianza cero podrían ser eludidas por identidades inválidas.
- Combinar las políticas de confianza cero con el descubrimiento de activos y la predicción de rutas de ataque, priorizando la protección de los datos críticos y las cuentas de alto privilegio.
3. Endurecimiento de configuración y visibilidad
- Realizar auditorías de línea base de la configuración de los endpoints, priorizando la corrección de los ajustes de reputación web, los ajustes de control de dispositivos y los riesgos relacionados con el antivirus deshabilitado.
- Optimizar la configuración de los sensores EDR/XDR, garantizar una cobertura completa de los registros y eliminar los puntos ciegos de detección. Para entornos OT, se puede incorporar el descubrimiento de activos y la detección de comportamientos anómalos orientados a protocolos industriales.
4. Programas específicos para los puntos débiles
- Empresas medianas: tomar como referencia los marcos maduros de las grandes empresas, pero adoptar modelos bajo demanda, como los servicios gestionados de seguridad (MDR), según el presupuesto real, para compensar la falta de personal.
- Salud y minería: crear equipos de seguridad OT o incorporar evaluaciones externas, aislar los sistemas que no se pueden parchear y aplicarles parches virtuales, además de reforzar las pasarelas de seguridad de correo electrónico y el DLP.
- Cadena de suministro: las pequeñas y medianas empresas deberían implementar protección básica de endpoints y DLP; las grandes empresas deberían incorporar la evaluación de seguridad de los proveedores en el proceso de compras.
SecurityPost InsightEl verdadero valor del informe de riesgos cibernéticos TrendAI 2026 no radica en que demuestra que "el riesgo está disminuyendo", sino en que señala claramente que "disminuir no equivale a estar seguro". El hecho de que todas las organizaciones se encuentren en el rango de riesgo medio indica que la línea base de toda la industria sigue siendo demasiado baja. El dato más llamativo del informe es que los problemas de identidad han encabezado la lista durante dos años consecutivos; esto no es un desafío técnico, sino un fracaso de gestión y capacidad de ejecución. Cuando arquitecturas avanzadas como Zero Trust comienzan a generalizarse, pero la higiene de identidades subyacente sigue sin resolverse, este desajuste de "ropa nueva con forro viejo" probablemente se convierta en más puntos de ataque en el futuro. Las empresas medianas requieren atención especial: no son pequeñas, pero su madurez de seguridad es insuficiente, lo que las convierte en la presa favorita de los atacantes. El informe también anticipa la incorporación de datos sobre riesgos relacionados con la IA en el futuro; es previsible que el informe de 2027 trace con mayor claridad cómo la IA está cambiando el panorama de ataques y defensas. Para las empresas, ahora es el momento de poner en la agenda la limpieza de identidades, el endurecimiento de configuraciones y la seguridad OT, porque el período de mejora del índice de riesgo es el momento dorado para reforzar las defensas.
--- Fuente de información: TrendAI 2026 Cyber Risk Report - TrendMicro
Ruta de evidencia · securitypost
securitypost sitúa esta nota en Security Post publica inteligencia defensiva de ciberseguridad para líderes de seguridad empresarial, con c.... Boletín de amenazas / Seguridad empresarial / IA y ciberseguridad explica el ángulo editorial local: los Enlaces de fuentes deben abrirse antes de reutilizar el resumen. fechas, nombres y cambios de estado aún requieren comprobación.