El ESET Security Report Latinoamérica 2026, publicado el 3 de agosto, encuestó a más de 1.500 profesionales de ciberseguridad en 962 organizaciones de 10 países de la región. El hallazgo más inquietante no es cuántas empresas fueron atacadas, sino cuántas no pueden saberlo: un 15,4% de las organizaciones no logra confirmar si fue víctima de un incidente, y entre las que no detectaron ataques, una de cada cuatro (25,1%) reconoce que podrían haber ocurrido sin ser detectados por falta de tecnología adecuada. En conjunto, esto sugiere que cuatro de cada diez organizaciones de la región carecen de la capacidad analítica para conocer su nivel real de exposición.
Los números clave del informe
- El 52,7% de las organizaciones detectó intentos de ataque durante el último año.
- El phishing sigue siendo el vector más frecuente, afectando al 73% de las empresas encuestadas, con picos en Educación (81,4%), Manufactura (81,1%) y Banca (79,6%).
- Solo el 57% usa autenticación multifactor, el 36% cuenta con herramientas de prevención de fuga de datos (DLP) y apenas el 23% tiene alguna plataforma de Threat Intelligence.
- El 56,3% de los profesionales cree que la IA facilitará ataques más sofisticados, pero el 39,2% de las organizaciones no tiene ninguna política interna que regule su uso.
La brecha real: visibilidad, no solo defensa
Mario Micucci, investigador de seguridad de ESET Latinoamérica, resume el problema con precisión: la falta de visibilidad sobre los propios entornos limita la capacidad de las organizaciones para prevenir, detectar y responder a tiempo. No es un problema de comprar más herramientas, sino de que la seguridad esté integrada en los procesos y no solo en el software.
Qué implica para empresas y entidades reguladas del Caribe
Para cualquier empresa que maneja datos de clientes —y en particular para instituciones financieras sujetas a supervisión AML— no poder confirmar si hubo una brecha no es solo un riesgo técnico: es un riesgo regulatorio. Si un regulador pregunta qué pasó con los datos de un cliente, “no lo sabemos” no es una respuesta aceptable.
En TEKFENIX construimos software empresarial a medida y productos como CumplimientoControl pensando exactamente en esta brecha: trazabilidad de cada acción, registros auditables y monitoreo continuo, para que ninguna empresa dependa de una corazonada para saber si algo salió mal. La ciberseguridad y el cumplimiento normativo dejaron de ser áreas separadas; hoy son la misma conversación.