Las listas de "tendencias del año" suelen mezclar pronóstico, intuición y marketing. Este texto hace otra cosa: reúne siete movimientos que los informes públicos más consultados registraron en 2025 y 2026 y, para cada uno, explica qué es, por qué importa y qué hacer ya, con 2027 en el horizonte.
Antes de empezar: de dónde vienen los números
Cada informe tiene su propio recorte: el Data Breach Investigations Report (DBIR) 2026, de Verizon, analiza incidentes de noviembre de 2024 a octubre de 2025; el ENISA Threat Landscape 2025 cubre de julio de 2024 a junio de 2025, con foco en la Unión Europea. Los porcentajes no deben compararse entre sí; lo que interesa es la dirección común.
1. IA al servicio de quien ataca
La IA generativa no creó un tipo nuevo de ataque; abarató y mejoró los que ya existían. El ENISA Threat Landscape 2025 señala el uso de modelos de lenguaje para perfeccionar el phishing y automatizar la ingeniería social, y ubica el phishing (incluidos vishing, malspam y malvertising) como el principal vector de intrusión inicial, en cerca del 60% de los casos observados. Mensajes sin errores y audios sintéticos de ejecutivos ya son rutina, como describimos en phishing e ingeniería social en la era de la IA.
Qué hacer.
- El proceso por encima de la percepción. Pagos, cambios de datos bancarios y restablecimiento de contraseña o MFA exigen confirmación por un segundo canal, aunque el pedido parezca venir del director.
- Capacitación actualizada. Enseñar a reconocer el pedido fuera del proceso y medir la tasa de reporte, no solo la de clics.
2. La explotación de vulnerabilidades se volvió la puerta principal
Por primera vez en la serie del DBIR, la edición de 2026 registró la explotación de vulnerabilidades como el principal punto de entrada de las brechas analizadas, con el 31%, por delante del uso de credenciales robadas. Los equipos de borde, como VPN y firewalls, concentran ese riesgo: están expuestos a internet y, cuando fallan, abren la red interna.
Qué hacer.
- Priorizar por lo que se está explotando. Cruzar el inventario de activos expuestos con el catálogo KEV de la CISA y con el EPSS, como explicamos en por dónde empezar entre 48 mil CVE.
- Plazos cortos en el borde. Definir ventanas de corrección específicas para los equipos expuestos y mantener un plan de mitigación (desactivar la función, restringir el acceso) para cuando el parche se demore.
3. La identidad es el blanco
Aun con la explotación en alza, las credenciales siguen en el centro de las intrusiones: es lo que el atacante busca para moverse sin disparar alarmas. El Microsoft Digital Defense Report 2025 trata la identidad como el principal plano de control de la defensa y señala el MFA resistente al phishing y las passkeys como las mejores salvaguardas disponibles.
Qué hacer.
- MFA resistente al phishing donde más duele. Empezar por administradores, ejecutivos y accesos a sistemas críticos, con FIDO2/passkeys o certificado, como recomienda la CISA.
- Privilegios bajo control. Inventariar cuentas privilegiadas y de servicio, reducir permisos permanentes y monitorear su uso — el tema de gestión de accesos privilegiados.
4. Ransomware y extorsión siguen en la cima
El DBIR 2026 encontró ransomware en el 48% de las brechas analizadas y registró que los montos de rescate vienen bajando, con más empresas que se niegan a pagar. La ENISA, por su parte, clasifica el ransomware como la amenaza de mayor impacto en la Unión Europea. Pagar menos no significa parar menos, y la extorsión por filtración de datos funciona incluso contra quien restaura todo desde el backup.
Qué hacer.
- Recuperación medida. Mantener una copia aislada o inmutable y cronometrar la restauración de un sistema crítico de punta a punta (ver backup y resiliencia cibernética).
- Decidir antes de la crisis. Plan de respuesta con roles definidos y ejercicio de mesa con la dirección, el área jurídica y comunicación, incluido el criterio sobre el rescate (detalles en ransomware y RaaS).
5. Terceros y cadena de suministro
En el DBIR 2025, la participación de terceros en las brechas se duplicó, del 15% al 30%, y el tema volvió a destacarse en la edición de 2026. La ENISA también registra ataques dirigidos a dependencias digitales, incluida la cadena de suministro de IA.
Qué hacer.
- Clasificar proveedores por acceso. Quien tiene conexión con la red, datos personales o credenciales privilegiadas recibe una evaluación y cláusulas contractuales más estrictas — notificación de incidentes con plazo, derecho de auditoría (ver riesgo de terceros).
- El acceso de terceros es acceso privilegiado. Cuentas nominales, MFA y monitoreo por el SOC, revocadas al final del contrato.
6. Agentes de IA, shadow AI y seguridad de los modelos
La segunda cara de la IA es la que adopta la propia empresa. En la edición 2025 del Cost of a Data Breach, de IBM, el 13% de las organizaciones reportó brechas de modelos o aplicaciones de IA, y el 97% de ellas no tenía controles de acceso adecuados para IA; una de cada cinco reportó una brecha vinculada a shadow AI, el uso de herramientas no autorizadas. Con agentes que ejecutan acciones, el riesgo deja de ser solo la filtración: OWASP, en su Top 10 para aplicaciones con LLM, lista la inyección de prompts como primer riesgo y, en el Top 10 para aplicaciones agénticas de 2026, destaca el secuestro de objetivos del agente, el uso indebido de herramientas y el abuso de identidad y privilegios.
Qué hacer.
- Inventario y política de IA. Saber qué herramientas y agentes están en uso, con qué datos y permisos.
- Un agente es una identidad. Dar a cada agente su propia credencial, privilegio mínimo, aprobación humana para acciones sensibles y registro de lo que hace, con esos logs llegando al SOC.
El punto en común. Seis de las siete tendencias terminan en el mismo lugar: una identidad o un acceso usado de forma indebida. Saber quién accede a qué — personas, proveedores y agentes — vale para todas.
7. Regulación más específica
En Brasil, 2026 fue el año en que la regulación pasó del principio al control verificable. La Resolución CMN nº 5.274/2025, con adecuación exigida desde el 1 de marzo de 2026, detalla controles mínimos obligatorios para el sector financiero, incluidos seguridad en APIs e inteligencia cibernética (resumen en qué cambió con la CMN 5.274). La Resolución CD/ANPD nº 15/2024 fija en tres días hábiles el plazo para comunicar incidentes relevantes con datos personales, y la Política Nacional de Ciberseguridad (PNCiber), instituida por el Decreto nº 11.856/2023, creó el Comité Nacional de Ciberseguridad para coordinar la agenda en el país.
Qué hacer.
- Mapa de evidencias. Para cada exigencia aplicable, el control interno, el responsable y la evidencia, listos antes de la pregunta del auditor.
- Reloj de incidentes ensayado. Un plan de respuesta que ya prevea quién decide sobre la comunicación a la ANPD y a los reguladores sectoriales, y en cuánto tiempo.
Qué observar en 2027
Sin pretender adivinar, tres movimientos ya están en curso y deberían ganar peso. Primero, agentes de IA en producción, que exigirán gobernanza de identidades de máquinas al nivel de la de personas. Segundo, la migración a la criptografía poscuántica: el NIST publicó en 2024 los primeros estándares (FIPS 203, 204 y 205) y, en una propuesta preliminar (NIST IR 8547), indicó la descontinuación de RSA y curvas elípticas hasta 2030 y su prohibición hasta 2035 — el primer paso es inventariar dónde está la criptografía. Tercero, la exigencia regulatoria de evidencia continua, y no de un documento anual.
Preguntas frecuentes
¿Cuál es la principal tendencia de ciberseguridad para 2026?
No hay una sola, pero los informes convergen en dos puntos: la explotación de vulnerabilidades en sistemas expuestos, que el DBIR 2026 ubicó como principal puerta de entrada, y el abuso de identidades y credenciales, potenciado por el phishing con IA.
¿La IA va a reemplazar al SOC?
No. La IA acelera el triaje, el enriquecimiento y las respuestas repetitivas, pero las investigaciones complejas y las decisiones de contención siguen exigiendo analistas.
¿Por dónde debe empezar una empresa mediana?
Por tres medidas de buen retorno: MFA resistente al phishing para cuentas críticas, corrección priorizada de vulnerabilidades explotadas en activos expuestos y monitoreo 24×7 con capacidad de respuesta, propio o tercerizado, como un SOC/MDR.
Fuentes consultadas: Verizon, 2026 Data Breach Investigations Report y 2025 Data Breach Investigations Report; ENISA, Threat Landscape 2025; Microsoft, Digital Defense Report 2025; IBM, Cost of a Data Breach Report 2025; OWASP GenAI Security Project, Top 10 for LLM Applications 2025 y Top 10 for Agentic Applications for 2026; CISA, Implementing Phishing-Resistant MFA; NIST FIPS 203, 204 y 205 y NIST IR 8547 (borrador inicial); Resolución CMN nº 5.274/2025; Resolución CD/ANPD nº 15/2024; Decreto nº 11.856/2023. Este artículo es educativo y no reemplaza la evaluación de riesgo del entorno de cada organización.
Referencias oficiales
- 2026 Data Breach Investigations Report — Verizon
- ENISA Threat Landscape 2025 — ENISA
- Cost of a Data Breach Report 2025: AI oversight gap — IBM
- OWASP Top 10 for Agentic Applications for 2026 — OWASP GenAI Security Project
- Decreto nº 11.856/2023 (Política Nacional de Cibersegurança) — Presidência da República