SEGURIDAD

¿Qué tan lista está tu empresa para el ataque que ya afecta a 1 de cada 2 brechas?

Alejandro Seijas
El ransomware que ya está en 1 de cada 2 brechas de datos — ¿estás listo?

El dato salió hace apenas un mes y todavía no veo que nadie en Panamá lo esté discutiendo en serio: el ransomware ya está presente en 48% de todas las brechas de datos confirmadas a nivel global — subiendo desde 44% el año anterior. Dentro del patrón de ataque más común, que ya representa 60% de todas las brechas registradas, el ransomware aparece en 77% de los casos. Este artículo explica por qué “tener antivirus” y “tener respaldo” dejaron de alcanzar como defensa, y qué puede hacer una PyME con presupuesto real —no de corporación— para no ser la próxima línea de esta estadística.

Lo esencial

  • El Verizon 2026 DBIR confirma que el ransomware ya está presente en 48% de todas las brechas de datos — y en 77% de los casos del patrón de ataque más común, System Intrusion.
  • Tener respaldo no es lo mismo que tener resiliencia: si el atacante ya tiene acceso administrativo antes de activar el cifrado, un backup en la misma red no es una defensa — es una ilusión de defensa.
  • Existe un framework de tres niveles de madurez que no requiere el presupuesto de una corporación — solo requiere empezar.

El ransomware ya está en la mitad de las brechas de datos — y sigue subiendo

Durante años, la lógica implícita de muchos gerentes panameños fue simple: “somos muy pequeños para que alguien pierda tiempo atacándonos”. Esa lógica no resiste los datos más recientes. El Verizon 2026 Data Breach Investigations Report, publicado con base en más de 22,000 brechas confirmadas en 145 países, encontró que el ransomware apareció en 48% de todas las brechas analizadas — subiendo desde 44% el año anterior. Dentro de System Intrusion, el patrón de ataque dominante desde 2022 y que ya explica 60% de las brechas del reporte, el ransomware está presente en 77% de los casos.

El mismo reporte documenta, por primera vez en sus 19 años de historia, que la explotación de vulnerabilidades de software superó al robo de credenciales como vector de entrada más común, alcanzando 31% de los accesos iniciales. Esa cifra tiene una lectura directa para cualquier PyME: un atacante automatizado no necesita saber que tu empresa existe ni elegirla como objetivo. Necesita que tu sistema tenga un parche pendiente desde hace tres meses — algo estructuralmente más probable en una empresa sin equipo de TI dedicado que en una corporación con presupuesto de seguridad propio.

El ransomware no eligió atacar PyMEs. Descubrió que atacar PyMEs no requiere esfuerzo.

Para un CEO panameño esto tiene una traducción directa: el tamaño de tu empresa dejó de ser una protección. Nunca lo fue en realidad — solo parecía serlo porque los ataques dirigidos y manuales sí requerían elegir un objetivo. El ransomware moderno no elige. Escanea, encuentra la puerta abierta, y entra.

Por qué “tener respaldo” no es lo mismo que tener resiliencia

La respuesta reflexiva de la mayoría de las PyMEs cuando se les pregunta por su plan ante ransomware es “tenemos respaldo”. Es una respuesta razonable y, a la vez, peligrosamente incompleta. El DBIR 2026 cuantifica algo que muchos equipos de respuesta a incidentes ya sospechaban: 50% de las víctimas de ransomware tuvo un incidente de robo de credenciales o infostealer en los 95 días previos al ataque.

El cifrado que finalmente se ve no es el inicio del incidente — es el final de un proceso que empezó semanas antes, con una credencial comprometida que nadie detectó a tiempo. Un atacante que entra por esa puerta y tiene semanas dentro de la red antes de activar el cifrado, también tiene tiempo de sobra para llegar a los backups que viven en la misma red y con las mismas credenciales de administrador.

Esto cambia la pregunta que un directorio debería hacerse. No es “¿tenemos respaldo?”. Es “¿nuestro respaldo sobreviviría si el atacante ya está dentro de la red antes de activar el cifrado?”. Un backup en el mismo dominio, con las mismas credenciales de administrador, protegido por la misma superficie vulnerable que el resto de la infraestructura, no es una defensa contra ransomware. Es una ilusión de defensa.

Punto clave

Un respaldo que vive en la misma red que puede ser comprometida no protege contra ransomware — solo retrasa el momento en que la empresa descubre que también perdió el respaldo.

La resiliencia real contra ransomware se construye con tres capas independientes: backups inmutables o air-gapped (que el atacante no pueda alcanzar ni modificar aunque tenga credenciales de administrador), segmentación de red (para que el compromiso de un equipo no se propague automáticamente a todos los demás), y un plan de respuesta a incidentes probado — no documentado, probado. Un documento que nadie ha ensayado es, en la práctica, un documento que no existe cuando el incidente ocurre a las 2 de la madrugada de un viernes.

Si este análisis te resulta útil, recíbelo cada semana: 👉 Suscríbete al newsletter de DacmosGroup

Un framework de resiliencia para presupuesto real

La objeción más común que escucho de gerentes de PyME no es que no crean en estos datos. Es que asumen que resolverlo cuesta más de lo que pueden pagar. No siempre es así. Resiliencia ante ransomware no es una compra única — es un camino de madurez, y cada nivel entrega protección real antes de llegar al siguiente.

Nivel de madurezQué implicaInversión aproximada
BásicoBackup 3-2-1 con al menos una copia offline o inmutable, MFA en accesos remotos y administrativosBajo — herramientas ya incluidas en licencias existentes (M365, Google Workspace)
IntermedioSegmentación de red por criticidad, backups probados trimestralmente con restauración real, EDR en endpoints críticosMedio — requiere horas de consultoría o un MSSP part-time
AvanzadoPlan de respuesta a incidentes con simulacro anual, backups air-gapped verificados, SOC gestionado o SIEM básicoAlto — pero distribuible en 12-18 meses, no de una vez

Lo importante de este framework no es llegar al nivel avanzado mañana. Es dejar de estar en el nivel cero — que es donde vive la mayoría de las PyMEs panameñas hoy: sin MFA en accesos administrativos, con un solo backup en el mismo servidor que protege, y sin haber probado nunca una restauración real. El nivel básico de esta tabla ya elimina buena parte del riesgo de ser una víctima oportunista — el perfil de ataque que domina cuando el vector de entrada es una vulnerabilidad sin parchar, no un objetivo elegido a mano.

El contexto local no ayuda a bajar la guardia: la Autoridad de Innovación Gubernamental confirmó al menos cinco ciberataques contra instituciones panameñas en lo que va de 2026. Si el sector público, con más recursos de TI que la mayoría de las PyMEs, sigue siendo blanco activo, ninguna empresa mediana debería asumir que está fuera del radar.

Preguntas frecuentes

¿Mi empresa es “muy pequeña” para que la ataque ransomware?

No. El ransomware ya está presente en 48% de todas las brechas de datos según el Verizon 2026 DBIR, y la explotación automatizada de vulnerabilidades —hoy el vector de entrada más común— no selecciona por tamaño de empresa. Selecciona por superficie expuesta, y las PyMEs con menos recursos de parcheo suelen tener más superficie expuesta, no menos.

¿Tener un backup diario ya me protege de ransomware?

No necesariamente. Si el backup vive en la misma red y con las mismas credenciales que el resto de la infraestructura, el atacante puede comprometerlo junto con los sistemas de producción. La protección real requiere backups inmutables o air-gapped, fuera del alcance de un atacante con acceso de administrador.

¿Cuánto cuesta empezar a protegerse contra ransomware?

El nivel básico de resiliencia — backup 3-2-1 con copia inmutable y MFA en accesos remotos — usa herramientas que la mayoría de las PyMEs ya paga dentro de sus licencias de Microsoft 365 o Google Workspace. El costo real suele ser tiempo de configuración, no una compra nueva.

El ransomware no va a dejar de crecer — pasó de 44% a 48% de todas las brechas en un solo año, y la tendencia no muestra señales de revertirse. Lo que sí puede cambiar es cuánto tiempo tarda tu empresa en pasar del nivel cero al nivel básico de esta tabla. Esa es la única variable que realmente controlás.

¿Tu empresa probó alguna vez restaurar un backup completo, o solo asume que funcionaría si lo necesitara? Esa prueba —no la existencia del backup— es lo que separa una PyME resiliente de la próxima línea en el reporte del año que viene.

Si querés profundizar en este tema y otros de las cuatro megatendencias TIC, suscribite al newsletter semanal de DacmosGroup — sin spam, solo análisis aplicable.

Este artículo se conecta con otro tema que todo directorio panameño debería tener resuelto: la responsabilidad legal cuando ocurre un incidente. Podés leer más en La ciberseguridad ya no es una conversación de TI, sobre lo que cambia la Ley 478 para la responsabilidad del CEO.

Deja un comentario

SEGURIDAD

Más artículos sobre Seguridad

Explora todos los análisis, guías y tendencias de la categoría Seguridad en DacmosGroup.

Ver todos →