Trasfondo
España, como economía europea altamente conectada, está impulsando importantes iniciativas de transformación digital. Sin embargo, en un mundo cada vez más digitalizado, la frecuencia y la sofisticación de los incidentes cibernéticos suponen amenazas crecientes… para las infraestructuras críticas, las instituciones públicas y las organizaciones privadas por igual. Siguen existiendo dudas sobre la capacidad de las organizaciones no solo para hacer frente a la avalancha de ciberataques, sino también para hacerlo con rapidez, minimizando el tiempo de inactividad y previniendo futuros incidentes. Este estudio tiene como objetivo analizar diversos aspectos relacionados con los incidentes de seguridad que afectan a las organizaciones españolas, con el fin de ofrecer una visión global de su nivel de resiliencia.
Una visión general de nuestra encuesta
Un total de 300 participantes en toda Espana formaron parte del estudio, procedentes de grandes, medianas y pequenas organizaciones de sectores como tecnologia, manufactura, finanzas, salud, retail y administracion publica…, lo que garantiza una muestra diversa y equilibrada. La mayoria de los encuestados eran miembros de la junta directiva o altos lideres tecnologicos, con responsabilidad directa sobre la estrategia de TI, la respuesta ante incidentes y la defensa en ciberseguridad dentro de sus organizaciones. Esto proporciona a la encuesta una perspectiva solida a nivel de liderazgo sobre la preparacion y la resiliencia.
Aumento de los incidentes críticos
Aunque menos de la mitad (47%) de las organizaciones españolas experimentaron un incidente o ciberataque en los últimos 12 meses, un abrumador 93% de aquellas que sí lo sufrieron registraron al menos un incidente crítico durante ese periodo. Además, más de un tercio de ese 93% informó que múltiples sistemas, pertenecientes a diferentes funciones y equipos, se vieron afectados como consecuencia de estos incidentes. Esto pone de manifiesto que las organizaciones ya no se enfrentan a ataques aislados, sino a amenazas cada vez más extendidas.
de las organizaciones que experimentaron incidentes o ciberataques en los últimos 12 meses, el 93% reporta al menos un incidente crítico.
Impacto de esos incidentes críticos
Múltiples dispositivos dentro de una función/equipo:
Múltiples sistemas en diferentes funciones/equipos:
Solo un usuario o dispositivo (aislado):
Disrupción en toda la organización:
El impacto sigue en curso/no se entiende del todo:
No estoy seguro:
Falta de rendición de cuentas en las
organizaciones españolas
Una verdadera señal de preparación es que los distintos actores dentro de una organización sepan claramente quién es responsable de cada tarea tras un incidente de seguridad. Sin embargo, solo el 68% de los encuestados en España afirma que sus empresas definen de forma clara estas responsabilidades.
Además, en lo que respecta a la prevención de incidentes, la mayoría de los encuestados considera que el equipo de seguridad debería liderar esta labor. Apenas un 19% afirma que la rendición de cuentas se comparte entre distintos departamentos. Este dato contrasta con la visión actual de que la seguridad debe ser una responsabilidad compartida en toda la organización.
¿Qué nivel de participación tiene, o cree usted que tiene, el consejo de administración o la alta dirección en los incidentes cibernéticos?
durante las crisis
continuo
¿Las organizaciones españolas tienen una definición clara de responsabilidades en caso de incidentes de ciberseguridad?
IT
Seguridad
Riesgo y cumplimiento
Dirección ejecutiva/consejo
Compartido entre departamentos
No está claramente definido
responsabilidad principal en la prevención de incidentes
Espacio para una detección y tiempos de respuesta más rápidos
Una cuarta parte de los encuestados informa que sus organizaciones no han definido límites de tiempo para detectar y responder a incidentes críticos.
Esto es un problema latente, especialmente porque la falta de una detección rápida y una respuesta inmediata se traduce en una incapacidad para contener los daños. El estudio también pone de manifiesto este mismo dilema, ya que solo el 45% de los encuestados afirma que sus organizaciones han logrado contener por completo los incidentes críticos en un plazo de cuatro horas desde su detección. Este margen de tiempo resulta crucial, especialmente cuando se trata de mitigar la filtración de datos o las amenazas de ransomware.
Tiempo habitual que se tarda en contener completamente un incidente crítico tras su detección
Lecciones para el futuro
Solo el 35% de los encuestados afirma que sus organizaciones cuentan con una metodología formal para evaluar el nivel global de ciberresiliencia. Aunque otro 38% asegura que ahora están elaborando un marco, los riesgos que suponen los ciberataques impulsados por IA y otros ciberataques sofisticados deberían impulsar a las organizaciones a acelerar este proceso.
Frecuencia de la evaluación de la ciberresiliencia
vez al año
vez al año
forma ad hoc
los 5 principales riesgos a los que se exponen las
organizaciones españolas en los próximos 12 meses
-
44%Ataques impulsados por IA
-
39%Ciberataques avanzados
-
26%Fallos humanos o falta de conciencia sobre la seguridad
-
26%Brechas de datos/acceso no autorizado a datos
-
20%Ataques basados en identidades
Conclusión
Aunque la mayoría de las organizaciones españolas muestra confianza en su capacidad para gestionar un incidente grave de ciberseguridad en los próximos 12 meses, y está reforzando esta percepción mediante inversiones en herramientas y procesos…. El estudio señala, sin embargo, que aún no se encuentran en un nivel avanzado de ciberresiliencia. El enfoque sigue centrado principalmente en resolver problemas a corto plazo, dejando de lado una estrategia más integral. Un buen punto de partida para fomentar una cultura resiliente sería impulsar un debate más amplio dentro de las organizaciones, liderado por la alta dirección e involucrando a toda la plantilla, con el objetivo de cerrar las brechas de seguridad y prepararse mejor para el futuro.

