Trasfondo

Trasfondo

España, como economía europea altamente conectada, está impulsando importantes iniciativas de transformación digital. Sin embargo, en un mundo cada vez más digitalizado, la frecuencia y la sofisticación de los incidentes cibernéticos suponen amenazas crecientes para las infraestructuras críticas, las instituciones públicas y las organizaciones privadas por igual. Siguen existiendo dudas sobre la capacidad de las organizaciones no solo para hacer frente a la avalancha de ciberataques, sino también para hacerlo con rapidez, minimizando el tiempo de inactividad y previniendo futuros incidentes. Este estudio tiene como objetivo analizar diversos aspectos relacionados con los incidentes de seguridad que afectan a las organizaciones españolas, con el fin de ofrecer una visión global de su nivel de resiliencia.

Una vision general de nuestra encuesta

Una visión general de nuestra encuesta

Un total de 300 participantes en toda Espana formaron parte del estudio, procedentes de grandes, medianas y pequenas organizaciones de sectores como tecnologia, manufactura, finanzas, salud, retail y administracion publica, lo que garantiza una muestra diversa y equilibrada. La mayoria de los encuestados eran miembros de la junta directiva o altos lideres tecnologicos, con responsabilidad directa sobre la estrategia de TI, la respuesta ante incidentes y la defensa en ciberseguridad dentro de sus organizaciones. Esto proporciona a la encuesta una perspectiva solida a nivel de liderazgo sobre la preparacion y la resiliencia.

Aumento de los incidentes críticos

Aunque menos de la mitad (47%) de las organizaciones españolas experimentaron un incidente o ciberataque en los últimos 12 meses, un abrumador 93% de aquellas que sí lo sufrieron registraron al menos un incidente crítico durante ese periodo. Además, más de un tercio de ese 93% informó que múltiples sistemas, pertenecientes a diferentes funciones y equipos, se vieron afectados como consecuencia de estos incidentes. Esto pone de manifiesto que las organizaciones ya no se enfrentan a ataques aislados, sino a amenazas cada vez más extendidas.

de las organizaciones que experimentaron incidentes o ciberataques en los últimos 12 meses, el 93% reporta al menos un incidente crítico.

Aumento de los incidentes críticos

Impacto de esos incidentes críticos

Múltiples dispositivos dentro de una función/equipo:

37%

Múltiples sistemas en diferentes funciones/equipos:

37%

Solo un usuario o dispositivo (aislado):

14%

Disrupción en toda la organización:

9%

El impacto sigue en curso/no se entiende del todo:

2%

No estoy seguro:

1%

Falta de rendición de cuentas en las
organizaciones españolas

Una verdadera señal de preparación es que los distintos actores dentro de una organización sepan claramente quién es responsable de cada tarea tras un incidente de seguridad. Sin embargo, solo el 68% de los encuestados en España afirma que sus empresas definen de forma clara estas responsabilidades.

Además, en lo que respecta a la prevención de incidentes, la mayoría de los encuestados considera que el equipo de seguridad debería liderar esta labor. Apenas un 19% afirma que la rendición de cuentas se comparte entre distintos departamentos. Este dato contrasta con la visión actual de que la seguridad debe ser una responsabilidad compartida en toda la organización.

¿Qué nivel de participación tiene, o cree usted que tiene, el consejo de administración o la alta dirección en los incidentes cibernéticos?

Limitada
Ninguno
43%
31%
22%
4%
Alto, pero solo
durante las crisis
Muy alto y
continuo

¿Las organizaciones españolas tienen una definición clara de responsabilidades en caso de incidentes de ciberseguridad?

68%
14% No
18% No lo sé

IT

37%

Seguridad

46%

Riesgo y cumplimiento

20%

Dirección ejecutiva/consejo

21%

Compartido entre departamentos

19%

No está claramente definido

4%

responsabilidad principal en la prevención de incidentes

Espacio para una detección y tiempos de respuesta más rápidos

Una cuarta parte de los encuestados informa que sus organizaciones no han definido límites de tiempo para detectar y responder a incidentes críticos.

Esto es un problema latente, especialmente porque la falta de una detección rápida y una respuesta inmediata se traduce en una incapacidad para contener los daños. El estudio también pone de manifiesto este mismo dilema, ya que solo el 45% de los encuestados afirma que sus organizaciones han logrado contener por completo los incidentes críticos en un plazo de cuatro horas desde su detección. Este margen de tiempo resulta crucial, especialmente cuando se trata de mitigar la filtración de datos o las amenazas de ransomware.

Tiempo habitual que se tarda en contener completamente un incidente crítico tras su detección

  • 8% Menos de
    una hora
  • 37% 1-4
    horas
  • 38% 4-24
    horas
  • 10% 1-3
    días
  • 3% Más de
    3 días

Lecciones para el futuro

Solo el 35% de los encuestados afirma que sus organizaciones cuentan con una metodología formal para evaluar el nivel global de ciberresiliencia. Aunque otro 38% asegura que ahora están elaborando un marco, los riesgos que suponen los ciberataques impulsados por IA y otros ciberataques sofisticados deberían impulsar a las organizaciones a acelerar este proceso.

Frecuencia de la evaluación de la ciberresiliencia

Más de una
vez al año
36%
46%
10%
Al menos una
vez al año
Realizado de
forma ad hoc

los 5 principales riesgos a los que se exponen las
organizaciones españolas en los próximos 12 meses

  • Ataques impulsados por IA

    44%Ataques impulsados por IA

  • Ciberataques avanzados

    39%Ciberataques avanzados

  • Fallos humanos o falta de conciencia sobre la seguridad

    26%Fallos humanos o falta de conciencia sobre la seguridad

  • Brechas de datos o acceso no autorizado a datos

    26%Brechas de datos/acceso no autorizado a datos

  • Ataques basados en identidades

    20%Ataques basados en identidades

Conclusión

Aunque la mayoría de las organizaciones españolas muestra confianza en su capacidad para gestionar un incidente grave de ciberseguridad en los próximos 12 meses, y está reforzando esta percepción mediante inversiones en herramientas y procesos. El estudio señala, sin embargo, que aún no se encuentran en un nivel avanzado de ciberresiliencia. El enfoque sigue centrado principalmente en resolver problemas a corto plazo, dejando de lado una estrategia más integral. Un buen punto de partida para fomentar una cultura resiliente sería impulsar un debate más amplio dentro de las organizaciones, liderado por la alta dirección e involucrando a toda la plantilla, con el objetivo de cerrar las brechas de seguridad y prepararse mejor para el futuro.

Conclusión
Unsure about AI? Take our two-minute quiz for a clear readiness score Arrow X
x