Todas las organizaciones, sin importar su tamaño o sector, son sometidas a auditorías. La diferencia está en quién las lleva a cabo. Mientras que las auditorías tradicionales buscan evaluar procesos y garantizar cumplimiento, los ciberdelincuentes actúan como “auditores” no invitados, descubriendo vulnerabilidades y explotándolas con fines maliciosos.
El sesgo de normalidad y su impacto en la ciberseguridad
Uno de los mayores desafíos que enfrentan los profesionales de ciberseguridad es el sesgo de normalidad (normalcy bias). Este sesgo cognitivo nos lleva a subestimar la posibilidad de un desastre y a creer que la vida continuará con normalidad, incluso frente a amenazas evidentes. En la práctica, esto significa que muchas organizaciones interpretan la ausencia de alertas como prueba de que todo está bajo control, cuando en realidad puede ser solo una ilusión.
El sesgo de normalidad explica por qué las personas dudan cuando suenan las alarmas de incendio o retrasan su reacción ante señales de advertencia. En ciberseguridad, este sesgo se traduce en la subestimación de la probabilidad de un ataque y en la falsa creencia de que la falta de incidentes visibles es evidencia de seguridad.
Brechas cada vez más frecuentes
A pesar de las constantes advertencias de la industria y de los organismos gubernamentales, el número de incidentes graves sigue aumentando. El NCSC Annual Review 2025 reportó 204 ciberataques de importancia nacional en los 12 meses hasta agosto de 2025, un incremento del 130% respecto al año anterior. De los 429 incidentes totales, 18 fueron clasificados como altamente significativos, lo que representa un aumento del 50% en los casos más graves.
Este crecimiento refleja una normalización del riesgo: cuanto más comunes se vuelven las brechas, menor urgencia generan en las organizaciones. El sesgo de normalidad, a gran escala, puede llevar a la complacencia y a la falta de acción preventiva.
¿Se aprenden realmente las lecciones?
Tras cada catástrofe, incluidas las brechas de ciberseguridad, gobiernos y empresas suelen repetir la frase: “se han aprendido lecciones”. Sin embargo, los datos sugieren lo contrario. El aumento de incidentes graves demuestra que, en muchos casos, las lecciones no se aplican de manera efectiva.
El aprendizaje real debería reflejarse en cambios concretos: ajustes en presupuestos, políticas, planes de recuperación, evaluación de proveedores, monitoreo, capacitación y tolerancia al error. Todo esto debe ocurrir antes de que se produzca una brecha, no después.
Los “auditores” criminales
Si las organizaciones no realizan auditorías periódicas de sus sistemas —como pruebas de penetración, ejercicios de equipos rojo/azul/púrpura y simulaciones de ataque—, los ciberdelincuentes lo harán por ellas. Estos “auditores” criminales explotan la falsa sensación de seguridad y descubren las brechas entre lo que una organización cree acerca de su protección y lo que realmente ocurre.
Cuando los criminales auditan, el resultado puede ser devastador: pérdidas económicas, daño reputacional y, en algunos casos, el cierre definitivo de la organización.
La magnitud del problema
Los procesos de inteligencia de amenazas de ESET procesan 750.000 muestras sospechosas, analizan 2.500 millones de URL y bloquean 500.000 de ellas cada día. Los actores maliciosos no descansan y, con el apoyo de herramientas como la inteligencia artificial, escalan sus ataques y analizan vulnerabilidades a una velocidad sin precedentes.
Una investigación realizada por ESET con 2.000 consumidores reveló que el 46% de los compradores necesitaría más de cinco meses para volver a confiar en una empresa tras una brecha de datos. El impacto financiero y reputacional de una auditoría criminal es enorme, y debería ser suficiente para que las organizaciones tomen medidas preventivas.
Factores que han cambiado el panorama
El entorno de ciberseguridad evoluciona rápidamente. Entre los factores que han transformado el panorama en los últimos años se encuentran:
- Auge del fraude impulsado por inteligencia artificial.
- Conflictos geopolíticos como la guerra en Ucrania.
- Incremento del costo global del cibercrimen.
- Aparición de deepfakes y ataques de ingeniería social más sofisticados.
- Persistencia del phishing como principal vector de ataque.
- Brecha creciente entre la demanda de profesionales en ciberseguridad y la disponibilidad de talento.
Estos cambios han hecho que los servicios tradicionales de protección sean insuficientes. Soluciones avanzadas como MDR, XDR y MXDR se están convirtiendo en la norma para enfrentar amenazas cada vez más complejas.
La falsa economía de no invertir en seguridad
No invertir en auditorías, pruebas y tecnologías de prevención no significa ahorrar dinero. En realidad, significa delegar la validación de la seguridad en los criminales. El interés de los ejecutivos en la ciberseguridad suele aumentar después de una brecha costosa, cuando la normalidad se rompe. La clave está en involucrarlos antes, cuando aún es posible prevenir el desastre.
Reflexión final
Los ciberdelincuentes actúan como auditores no contratados, descubriendo las debilidades que las organizaciones prefieren ignorar. El sesgo de normalidad es la grieta que aprovechan para penetrar sistemas y robar información. Reconocer este sesgo y actuar en consecuencia es esencial para construir una verdadera ciberresiliencia. La seguridad no puede basarse en la ausencia de incidentes visibles, sino en la preparación constante frente a un entorno en el que los atacantes trabajan las 24 horas del día, los siete días de la semana.
