sábado, 15 de agosto de 2026

Tus datos ya se vendieron

 

Tus datos ya se vendieron.
Y la fuga no fue por un hacker.
Fue por un Excel o la orden de un irresponsable.El 82% de las brechas de datos involucra al elemento humano. La mayoría no se originan en ataques sofisticados — se originan en procesos cotidianos que nadie diseñó para ser seguros y decisiones poco éticas de algunos.

El costo promedio global de una brecha de datos en 2025 es de $4.44 millones de dólares. En EE.UU. llegó a $10.22 millones — récord histórico. El 36% de todas las brechas provienen de terceros: el proveedor que accede a tus datos, la API que nunca se auditó, el contrato que no especificó quién es dueño de qué. Y la mayoría de las empresas todavía cree que sus datos están protegidos porque tiene un antivirus o han blindado el perímetro muy bien, más la brecha es interna, por necedades, malas prácticas, corrupción, sistemas improvisados u otras.

Seguridad de datos — privacidad y protección de información empresarial
El dato no tiene que ser robado para perderse. Puede enviarse por correo equivocado, exportarse en un Excel sin cifrar, exponerse en una API sin autenticación o transferirse a un proveedor que lo revende a un tercero que el cliente nunca conoció. El perímetro de seguridad más débil de cualquier organización es el proceso cotidiano que nadie diseñó con seguridad en mente.

Cuando una empresa sufre una brecha de datos, la narrativa pública casi siempre menciona a los hackers. Los hackers rusos, el grupo de ransomware, el ataque sofisticado que ningún sistema podía prever. Esa narrativa tiene la ventaja de que distribuye la responsabilidad hacia afuera y hace que la empresa afectada parezca víctima de fuerzas externas imprevisibles. Pero los datos de Verizon, IBM y el Ponemon Institute cuentan una historia diferente. El 82% de las brechas de datos involucra al elemento humano — errores, phishing, uso inadecuado de credenciales, empleados que enviaron información al destinatario equivocado o que usaron el correo corporativo para guardar datos que no debían salir de la red. El hacker sofisticado existe. Pero el Excel con la base de clientes completa enviado por correo a un proveedor externo sin cifrado y sin contrato de confidencialidad existe mucho más.

$4.44Mcosto promedio global de una brecha de datos en 2025 — primer descenso en cinco años, gracias a IA y automatización en detecciónIBM / Ponemon Institute · 2025 · N=600
$10.22Mcosto promedio en EE.UU. en 2025 — récord histórico para cualquier país, impulsado por multas regulatorias y costos de detecciónIBM / Ponemon · 2025
82%de las brechas involucra el elemento humano — error, phishing, credenciales robadas o mal uso internoVerizon DBIR 2024
36%de todas las brechas en 2024 se originaron en terceros — proveedores, APIs, socios — el vector de más rápido crecimientoSecurityScorecard · IBM 2025
241 díasel tiempo promedio para identificar y contener una brecha en 2025 — mínimo de 9 años, pero aún 8 meses de exposición invisibleIBM / Ponemon · 2025

Las fugas reales — no las del thriller de Netflix

La industria de la ciberseguridad tiene un problema de narrativa: vende la amenaza más dramática porque es la que justifica los presupuestos más grandes. Pero las fugas que más afectan a las empresas mexicanas medianas y a los ciudadanos cuyos datos manejan no vienen de grupos de hackers con nombres en código. Vienen de los procesos cotidianos que nadie diseñó con seguridad.

El correo electrónico — el vector más antiguo y más activo

El canal que nadie audita porque "siempre ha funcionado así"

El phishing es hoy el vector de ataque más común — 16% de todas las brechas documentadas, con un costo promedio de $4.8 millones por incidente (IBM 2025). Pero el phishing es solo la mitad del problema del correo. La otra mitad es el correo interno mal usado: bases de datos enviadas a distribuciones masivas de empleados, información de clientes compartida con proveedores externos sin acuerdo de confidencialidad, archivos adjuntos con datos sensibles reenviados por error al contacto equivocado. El correo electrónico es el canal de mayor volumen y menor control en prácticamente toda organización que no ha implementado DLP (Data Loss Prevention) de forma efectiva. Y la mayoría no lo ha hecho.

El Excel — la base de datos sin gobierno que todo el mundo tiene

El repositorio de datos más peligroso de cualquier empresa

En algún servidor compartido o en el escritorio de alguien hay un Excel con el nombre "clientes_completo_2024_v3_FINAL.xlsx". Tiene 15,000 registros. Incluye nombre, correo, teléfono, RFC, historial de compras, nivel de ingresos inferido y en algunos casos datos bancarios. No tiene cifrado. No tiene control de versiones. No tiene registro de quién lo abrió, quién lo modificó o cuántas copias existen. Cuando esa persona deja la empresa, el archivo se va con ella. Cuando se manda a un proveedor "solo para consultar", el proveedor lo guarda. Cuando alguien lo sube a Google Drive para trabajar desde casa, cruza a infraestructura que la empresa no controla. IBM documenta que el costo por registro comprometido es de $173 dólares en promedio. Un Excel con 15,000 registros representa una exposición potencial de $2.6 millones — y la empresa no sabe que existe.

Las APIs sin autenticación — el agujero que los proveedores no mencionan

El vector de más rápido crecimiento en empresas medianas

El 15% de las organizaciones identificó una vulnerabilidad en cadena de suministro como fuente de su brecha — el segundo vector más prevalente después del phishing (IBM 2025). En el contexto de empresas medianas en México y LATAM, eso se traduce con frecuencia en APIs expuestas sin autenticación adecuada, tokens de acceso compartidos entre múltiples proveedores sin rotación, y webhooks que envían datos en texto plano a endpoints de terceros que nadie auditó. La API que el proveedor de marketing usa para "sincronizar contactos" puede estar enviando tu base de clientes completa a su propia infraestructura — con las condiciones de su contrato, no del tuyo.

Fuga de datos — privacidad comprometida y tráfico de información
El dato comprometido no necesita que alguien lo robe activamente. Puede filtrarse a través de un proceso de negocio que nadie consideró que era un vector de exposición. El contrato con el proveedor que "necesita acceso" a la base de clientes para prestar el servicio puede ser la fuente de la fuga que la empresa descubrirá dos años después — o que nunca descubrirá.

Los respaldos — la seguridad que se convirtió en vulnerabilidad

La copia de seguridad que nadie sabe dónde está

La empresa hace respaldos de su base de datos diariamente. Eso es bueno. Los respaldos se guardan en un servidor externo de bajo costo, sin cifrado, con el mismo usuario y contraseña desde hace seis años. El proveedor del servidor nunca fue auditado. El contrato no especifica que los datos del respaldo son propiedad exclusiva de la empresa y no pueden ser accedidos por el proveedor. Eso es una brecha esperando ocurrir. El 40% de las brechas en 2024 involucró datos almacenados en múltiples entornos — nube pública, nube privada y on-premise — precisamente porque los datos migran hacia donde es conveniente sin que nadie diseñe el control de acceso para cada entorno (IBM 2024). El respaldo es parte del dato. Y el dato en el respaldo tiene exactamente la misma sensibilidad que el dato en producción — con la diferencia de que el respaldo frecuentemente tiene menos controles.

Los contratos con terceros — el vector más costoso y menos visible

El dato que cediste sin saber que lo cediste

La empresa contrató un CRM. El CRM tiene acceso a todos los contactos y al historial de interacciones. En los términos de servicio del CRM — los que nadie leyó completamente — hay una cláusula que permite al proveedor usar datos agregados y anonimizados para mejorar sus modelos. La "anonimización" no está definida. El "uso para mejorar modelos" incluye compartir con terceros para entrenamiento de IA. El dato de tu cliente que llegó al CRM para gestionar el servicio terminó en un modelo de IA que pertenece a otro proveedor, entrenado con datos de cientos de empresas, y del que no tienes ningún control. Eso no es un ataque. Es el modelo de negocio del proveedor — correctamente descrito en los términos que aceptaste sin leer.

$173
Costo por registro comprometido · IBM / Ponemon · 2025 · Promedio global

A $173 dólares por registro comprometido, la base de clientes de una empresa mediana con 50,000 registros representa una exposición financiera potencial de $8.65 millones. Una con 200,000 registros: $34.6 millones. Esos números no son el costo de un ataque sofisticado — son el costo de un Excel sin cifrado que llegó al lugar equivocado, multiplicado por cada registro que contenía. El dato tiene un valor económico. Y ese valor se materializa en la factura del incidente si no se gobernó correctamente desde el inicio.

IBM Cost of a Data Breach Report 2025 · Ponemon Institute · N=600 organizaciones

El tráfico de información — el negocio que nadie nombra

Hay una economía paralela que opera con los datos que las empresas no protegen. No es una economía clandestina accesible solo para grupos criminales sofisticados. Es un mercado estructurado con precios documentados, vendedores especializados y compradores que incluyen desde spammers hasta plataformas de publicidad programática, corredores de datos, compañías de seguros y fondos de cobertura que usan datos alternativos para sus modelos de inversión.

Según el Foro Económico Mundial, el valor del mercado global de datos personales en 2025 supera los $250 mil millones anuales. Una combinación de nombre, correo, número de teléfono, historial de compras y nivel de ingresos se vende en mercados legítimos de datos por entre $0.50 y $5 dólares por registro. Los mismos datos en mercados de la dark web, obtenidos de brechas, cuestan entre $10 y $100 dólares por conjunto completo dependiendo de la calidad y actualidad. La diferencia de precio no es de ilegalidad — es de exclusividad. El dato que sale de una brecha está disponible para quien lo compre. El dato que se vende legalmente también lo está — con la diferencia de que alguien firmó un términos de servicio que lo permitía.

El modelo de negocio que tus datos financian sin que lo sepas

La aplicación gratuita que usas para gestionar tus finanzas personales no es gratuita. El costo que no ves es tu comportamiento financiero, tus hábitos de gasto, tu nivel de ingresos inferido y tus patrones de ahorro — que se venden a aseguradoras que ajustan sus primas, a bancos que calibran sus ofertas de crédito, y a fondos que modelan comportamiento del consumidor. Meta fue multada con €1.2 mil millones por la Unión Europea en 2023 — la multa más grande bajo el GDPR hasta esa fecha — precisamente por transferir datos de usuarios europeos a servidores en EE.UU. sin las salvaguardas adecuadas. El modelo de negocio que la multa intentó corregir no es un accidente. Es el diseño.

Tráfico de datos y ciberseguridad — privacidad comprometida digitalmente
El mercado de datos personales tiene precio de mercado, compradores documentados y vendedores que operan tanto en el espacio regulado como fuera de él. La diferencia entre el dato que se vende legalmente y el que se vende ilegalmente con frecuencia es solo la claridad del consentimiento que alguien dio — o creyó que no estaba dando.

México y el INAI — la regulación que existe y no alcanza

México tuvo al INAI como autoridad de protección de datos personales desde 2010. El INAI fue extinto el 20 de marzo de 2025, mediante decreto publicado en el DOF, como parte de la reforma constitucional que eliminó varios organismos autónomos. Sus funciones fueron transferidas a la Secretaría de Anticorrupción y Buen Gobierno (SABG), bajo la cual opera ahora el organismo desconcentrado "Transparencia para el Pueblo". La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (NLFPDPPP) entró en vigor ese mismo día.

El marco jurídico de protección de datos personales en México se mantiene — los derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) siguen vigentes. Lo que cambió es la autoridad que los supervisa: ahora es la SABG, una Secretaría de Estado que depende del Ejecutivo Federal, no un organismo autónomo. Especialistas de la CIDH, académicos de la UAM y organizaciones de transparencia han señalado el riesgo de pérdida de autonomía regulatoria en esta transición — porque la entidad que ahora supervisa la privacidad de los ciudadanos ante el gobierno es parte del mismo gobierno. Las multas máximas bajo la NLFPDPPP pueden llegar a $52 millones de pesos por infracción grave, y las resoluciones ahora se impugnan vía amparo ante Tribunales especializados. El cumplimiento sigue siendo ampliamente reactivo en el sector privado — la mayoría de las empresas medianas nunca ha recibido una auditoría de privacidad.

Este cambio institucional tiene una implicación directa para las empresas: la incertidumbre sobre la robustez de la supervisión doméstica hace más relevante, no menos, el cumplimiento proactivo. La empresa que espera que la nueva autoridad la notifique de un problema antes de resolver sus procesos de privacidad está asumiendo un riesgo que la regulación de GDPR en Europa — donde sí hay supervisores con autonomía y dientes regulatorios — ya materializó en €4.5 mil millones en multas acumuladas.

El contraste con Europa es revelador. El GDPR ha generado más de €4.5 mil millones en multas desde su entrada en vigor en 2018. La multa a Meta de €1.2 mil millones. Los $1.3 mil millones a Amazon en 2021. Los €746 millones a WhatsApp. Esas multas no son castigos a empresas malas — son el costo de modelos de negocio que la regulación europea decidió que no eran compatibles con los derechos de privacidad de los ciudadanos. México camina en esa dirección. El costo de no prepararse hoy es la multa regulatoria de mañana más el daño reputacional que el regulador no necesita imponer porque el mercado ya lo hizo.

€4.5B
Multas GDPR acumuladas desde 2018 · Unión Europea · La señal más clara de hacia dónde va la regulación global

Las multas del GDPR no son noticias distantes para empresas mexicanas. Las empresas que operan con clientes o empleados en Europa están sujetas al GDPR independientemente de dónde están incorporadas. Y la dirección regulatoria global — CCPA en California, LGPD en Brasil, LFPDPPP en México — converge hacia estándares más exigentes, plazos más cortos de notificación y sanciones más significativas. La empresa que construye sus prácticas de privacidad para cumplir el GDPR no solo está protegida en Europa — está lista para cualquier evolución regulatoria que llegue en los próximos cinco años.

GDPR Enforcement Tracker 2024–2025 · CNIL · ICO · AEPD · DPC

El dato como activo — la otra cara que la mayoría no ve

Todo lo anterior puede sonar como una lista de amenazas. Y es importante entenderlo así — porque las amenazas son reales y los costos son documentados. Pero hay otra cara del gobierno de datos que las empresas que lo hacen bien experimentan directamente: cuando los datos están bien gobernados, bien protegidos y bien estructurados, se convierten en el activo más valioso de la empresa — no en su principal vulnerabilidad.

McKinsey documenta que las organizaciones con madurez de datos obtienen entre 2.6x y 3.1x mayor retorno de sus inversiones tecnológicas. Las que tienen gobierno de datos real — con clasificación de datos, linaje documentado, acceso por roles y auditoría de uso — pueden hacer algo que las que no lo tienen no pueden: usar sus propios datos para crear ventaja competitiva sin exponer a sus clientes. Personalización que no viola privacidad. Modelos de riesgo entrenados sobre datos propios sin compartirlos con terceros. Inteligencia de negocio que llega a tiempo real porque los datos son confiables, no porque se invirtió en más herramientas.

La IA es el multiplicador de esta ecuación. IBM documentó que las organizaciones con uso extensivo de IA en seguridad reducen su costo de brecha en $2.22 millones promedio — más de la mitad del costo promedio global. La misma IA que detecta anomalías en el comportamiento del dato antes de que ocurra la fuga también puede identificar oportunidades de negocio en los patrones de uso que ningún analista humano podría encontrar en el volumen disponible. El gobierno de datos no es solo defensa. Es la infraestructura sobre la que cualquier capacidad de IA produce valor real en lugar de riesgo escondido.

La diferencia entre el dato como pasivo y el dato como activo

El dato que no sabes que tienes es un pasivo. Si no conoces qué datos personales maneja tu empresa, dónde están almacenados, quién tiene acceso, con qué proveedores se comparten y bajo qué condiciones contractuales — ese dato es una obligación regulatoria que no cumples, una vulnerabilidad que no controlas y un pasivo financiero que puede materializarse cuando menos lo esperas.

El dato que conoces, clasificas y gobiernas es un activo. Sabes exactamente qué tienes, qué vale para el negocio, cómo protegerlo y cómo usarlo para generar valor sin violar la privacidad de las personas que te lo confiaron. Esa diferencia no está en la tecnología — está en el proceso de gobierno que alguien decidió construir.

Gobierno de datos — datos como activo estratégico y privacidad por diseño
La empresa que gobierna bien sus datos no solo está protegida regulatoriamente — está mejor posicionada para usar la IA de forma que genere valor real, porque tiene la base de datos limpios, bien clasificados y con linaje documentado que cualquier modelo requiere para producir resultados confiables.
Las cinco preguntas que revelan si tu empresa gobierna sus datos — o solo cree que lo hace

¿Puedes listar en menos de 24 horas todos los repositorios donde tu empresa almacena datos personales de clientes? No los que están en el sistema principal — todos: bases de datos, excels en servidores compartidos, correos con adjuntos, respaldos externos, herramientas SaaS de terceros. Si esa lista requiere más de un día, tienes datos que no controlas.

¿Tienes un inventario de todos los proveedores que tienen acceso a datos de clientes — con el contrato específico que define qué pueden hacer con esos datos? Si algún proveedor tiene acceso sin contrato de procesamiento de datos firmado, estás cediendo control sobre información que la ley te obliga a proteger.

¿Cuánto tiempo tardarías en notificar a todos los afectados si descubrieras hoy una brecha de datos? La LFPDPPP y el GDPR establecen plazos específicos. Si no tienes el proceso documentado y probado, la respuesta real es "más de lo que la ley permite".

¿Qué pasa con los datos de un cliente cuando este solicita su eliminación? No solo en el sistema principal — en todos los sistemas, respaldos, logs, herramientas de análisis y bases de datos de terceros donde pueda existir. Si la respuesta no es un proceso documentado con pasos verificables, el derecho al olvido que la ley garantiza es teórico en tu empresa.

¿El equipo que procesa datos personales recibió capacitación sobre privacidad en los últimos 12 meses? El 82% de brechas involucra el elemento humano. La capacitación no elimina el riesgo humano — lo reduce significativamente. La empresa que no invierte en esa capacitación está pagando una prima de riesgo que no aparece en ningún presupuesto pero que sí aparece en la factura del incidente.

Los 241 días promedio para identificar y contener una brecha son el indicador más revelador de todo el reporte de IBM. Son más de ocho meses de exposición invisible — ocho meses durante los cuales los datos comprometidos pueden haber sido vendidos, replicados, usados para fraude, o comercializados en formas que la empresa nunca sabrá completamente. Ese período no se reduce con más tecnología — se reduce con gobierno de datos que hace visible lo que ocurre con el dato en tiempo real, con procesos que detectan el uso anómalo antes de que la brecha se consolide, y con controles que hacen que la fuga por Excel o por correo sea técnicamente imposible en lugar de simplemente desaconsejada.

El dato de tus clientes les pertenece a ellos. Lo gestionas en nombre de ellos. Y el costo de no cuidarlo — $173 dólares por registro, multiplicado por cada registro que alguna vez confiaron en que protegerías — es el costo de haber decidido que el gobierno de datos era un proyecto de "cuando haya tiempo". Ese tiempo ya pasó.

Fuentes: IBM / Ponemon Institute "Cost of a Data Breach Report" 2024 y 2025 · Verizon "Data Breach Investigations Report 2024" · SecurityScorecard "Third-Party Cyber Risk" 2025 · GDPR Enforcement Tracker 2025 · Zscaler IBM 2024 Analysis · DeepStrike "Data Breach Statistics 2025–2026" · Secureframe "110+ Data Breach Statistics 2026" · Morgan Lewis "Cost of Data Breach 2025" · WEF Global Data Economy Report · ITGRC Advisory "Cost of a Data Breach 2025" · McKinsey "The Data-Driven Enterprise" · INAI México Informe Anual · LFPDPPP Diario Oficial de la Federación.

Jorge Mercado · #JMCoach

viernes, 14 de agosto de 2026

La visión domina al tiempo

La visión domina al tiempo.

Si bien Amazon tardó 9 años en ser rentable. La mayoría de las startups no llega a 5. La diferencia no es el tiempo.Es la claridad sobre a qué negocio perteneces — y quién está resolviendo en silencio lo que otros celebran sin haber entregado.

El 90% de las startups falla. El 70% entre el año 2 y el 5. Solo el 28% de empresas de software llega a $100 millones en ingresos. Y cuando llega el cambio regulatorio que alborota el gallinero, los que realmente saben lo resuelven en semanas, sin circo, sin show — y capturan el mercado que los demás abandonaron por el pánico. Hemos visto el auténtico poder de soluciones simples y flexibles que facultan el salir avantes a los cambios y nuevos retos en la industria donde jugamos o las que se abren en consecuencia. No vende el show, vende la confianza y experiencia de servicio, la auténtica calidad del producto, el beneficio oportuno. "no seas presa del consuelo de las cifras y el así son las cosas, del pánico de las modas; simplemente confía hacia dónde vas y suma a quien realmente te ayuda transitar hacia allá, mejor aún seguir abriendo camino con rentabilidad, preferencia del cliente, identidad de marca ícono, entre otro..." The How Maker JMCoach  

Emprendedor con visión clara — estrategia y claridad de negocio
Jeff Bezos en 1994 renunció a su trabajo en Wall Street, condujo a Seattle mientras su esposa tomaba notas del plan de negocio, y pasó los siguientes nueve años construyendo algo que el mercado no entendía todavía pero que él tenía completamente claro. La claridad no produce rentabilidad inmediata. Produce la resiliencia para seguir cuando los que no la tienen se rinden.

Hay dos tipos de personas en cualquier reunión donde llega una nueva regulación, una nueva tecnología o una nueva exigencia del mercado. El primer tipo empieza a hablar de lo complicado que es, de lo que necesitan contratar, de lo que van a costar las multas si no cumplen, de la presentación que le van a hacer al consejo para explicar el problema. El segundo tipo ya está en silencio calculando la solución — los pasos concretos, en qué orden, con qué recursos ya disponibles, en cuántas semanas. No porque sea más inteligente. Porque tiene la claridad de negocio que hace que cualquier perturbación externa sea solo otra variable a resolver. La diferencia entre Amazon y las 9 de cada 10 empresas que no llegan a su décimo aniversario no es el presupuesto ni la tecnología ni el ecosistema. Es esa claridad. Y esa claridad se puede construir — si alguien está dispuesto a hacer las preguntas correctas antes de que llegue la urgencia. Al lector de siempre, recordemos que en el 2007 y 2011, Bezos, justo expuso esta visión en la Harvard Business Review.

90%de las startups fracasa en su ciclo de vida completo — el número más consistente de la última década de investigaciónBLS · CB Insights · Exploding Topics · 2026
70%fracasa entre el año 2 y el año 5 — cuando el entusiasmo inicial cedió y la realidad operacional tomó su lugarMcKinsey · BLS 2024 via Commerce Institute
70.9%tasa de fracaso en 10 años del sector de información y software — el más alto de todos los sectores rastreados por BLSBureau of Labor Statistics 2024 · Preuve AI
28%de empresas de software y servicios online llega a $100M en ingresos. El 97% nunca llega a $1,000MCB Insights · RevenueMemo 2026
75%de startups que reciben capital de riesgo nunca devuelven efectivo a sus inversores — el capital que financió el crecimiento tampoco financió la rentabilidadHarvard Business School · Shikhar Ghosh 2024

El problema real no es el mercado — es la confusión entre crecimiento y negocio

Amazon en sus primeros nueve años no era una empresa que no sabía cómo ser rentable. Era una empresa que deliberadamente elegía reinvertir cada dólar de margen en capacidades que construían una ventaja estructural de largo plazo: la red de distribución, los servidores que se convirtieron en AWS, los datos de comportamiento del cliente que alimentaron décadas de personalización. Bezos tenía claro a qué negocio pertenecía — y esa claridad le permitía tomar decisiones que confundían a los analistas de Wall Street pero que eran perfectamente coherentes con la estrategia que tenía documentada desde 1997 en su primera carta a accionistas.

La mayoría de las startups que fracasan entre el año 2 y el 5 no tiene ese problema. Tiene el opuesto: el 42% de las startups que cierra lo hace porque no había demanda real del mercado para lo que construyeron (CB Insights 2024). El 29% se queda sin efectivo. El 23% falla por el equipo equivocado. Y el 19% pierde frente a la competencia. Esas cuatro causas tienen una raíz común: nadie hizo, con honestidad y con datos, la pregunta básica de si el negocio que estaban construyendo era un negocio real — o una narrativa bien presentada financiada por capital que eventualmente se agotó.

La confusión que destruye más empresas que cualquier competidor

Crecer en usuarios no es crecer en negocio. Levantar capital no es generar valor. Tener tecnología avanzada no es tener ventaja competitiva. Endeavor documentó que el 70% de los fondos en LATAM modificó sus criterios de valuación en 2024 para enfocarse en empresas rentables y sostenibles — después de años financiando crecimiento sin rentabilidad. Esa corrección llegó tarde para muchas empresas que construyeron toda su operación sobre la promesa de una siguiente ronda que no llegó.

El VC hit a five-year low en LATAM en 2023 con una caída del 81.7% desde los récords de 2021. Las startups que sobrevivieron ese ajuste no fueron las que tenían el pitch más sofisticado. Fueron las que tenían un modelo de negocio que no dependía de la siguiente ronda para existir.

Equipo directivo con claridad estratégica — decisiones de negocio sin ruido
La empresa que sabe exactamente a qué negocio pertenece — cuál es su ventaja real, qué cliente la elige y por qué, qué produce rentabilidad hoy y qué construye ventaja mañana — toma decisiones completamente diferentes de la que está corriendo hacia el próximo hito de crecimiento para la siguiente ronda. Esa diferencia de claridad es la que determina quién está en el mercado en cinco años.

Cuando llega el cambio regulatorio — el gallinero y los que realmente saben

Hay una escena que se repite cada vez que una nueva regulación entra en vigor. En el sector fintech, en banca, en salud, en aviación, en energía — no importa el sector. La escena es la misma. El día que el DOF publica la resolución, los grupos de WhatsApp explotan. LinkedIn se llena de posts sobre "el impacto" de la regulación. Los despachos de abogados mandan boletines. Las firmas de consultoría ofrecen talleres de "preparación regulatoria". Y las empresas entran en modo pánico: reuniones de emergencia, comités de crisis, presupuestos de emergencia para contratar a alguien que les explique qué pasó.

En ese mismo momento, hay una fracción pequeña de personas que ya leyó la resolución completa, ya entendió exactamente qué cambia y qué no, ya tiene un diagnóstico de qué necesita hacer la empresa para cumplir, y ya está diseñando la secuencia de implementación. No porque sean más inteligentes. Porque tienen la experiencia y la arquitectura de comprensión que hace que una nueva regulación sea otro problema a resolver, no una crisis existencial.

El ejemplo más reciente — CNBV y la digitalización de expedientes de crédito

En marzo de 2026, la CNBV publicó una de las modificaciones más relevantes en materia de originación de crédito: expediente único por acreditado, reutilización de documentación vigente, reconocimiento de Firma Electrónica Avanzada, validaciones remotas, simplificación documental. El mensaje regulatorio fue claro: menos papel no significa menos control — la carga evoluciona hacia identidad digital, trazabilidad, integridad de información y gobierno de datos.

Los bancos, las fintechs, las SOFOMES y los agregadores que ya habían invertido en biometría, KYC digital, gestión documental y automatización de controles no tuvieron que hacer nada extraordinario. Ya cumplían el espíritu de la nueva regulación porque habían construido correctamente desde el inicio. Los que no lo habían hecho tienen ahora tres meses de plazo y un problema de arquitectura que no se resuelve con un taller de LinkedIn.

Ese patrón se repite en todos los sectores y en todos los cambios regulatorios de los últimos 15 años. SAT 2026 y la fiscalización de cuentas fintech. PLD/FT y los nuevos plazos de 24 horas para reportar operaciones sospechosas. IATA NDC y la reestructuración de la distribución aérea. COFEPRIS y los requisitos de trazabilidad farmacéutica. ASEA y los controles de seguridad energética. En todos los casos, la empresa que llegó preparada no llegó preparada por suerte. Llegó preparada porque alguien con visión integral de negocio, procesos, datos, tecnología y regulación había construido la arquitectura correcta antes de que la urgencia lo exigiera.

3 meses
El plazo que separa a los preparados de los que improvisan — CNBV · DOF · 2026

Hacienda dio tres meses a las instituciones de crédito para ajustar sus procedimientos internos a la nueva resolución de digitalización de expedientes crediticios publicada en DOF el 1 de julio de 2026. Para las instituciones con arquitectura de identidad digital y KYC bien implementados, ese plazo sobra. Para las que nunca lo hicieron correctamente, tres meses no alcanza para hacer bien lo que debió construirse desde el inicio. La regulación no crea el problema — lo expone.

CNBV DOF · Resolución firmada por Ángel Cabrera Mendoza · 17 de marzo de 2026

El hacedor del cómo — sin show, sin circo, sin cobrar millones

Hay un perfil de profesional que existe en todos los sectores y que muy pocas empresas saben identificar hasta que lo necesitan urgentemente. No es el que mejor presenta. No es el que más certificaciones tiene en el LinkedIn. No es el que viene de la firma con el nombre más conocido. Es el que se sienta en la sala, escucha el problema real — no el síntoma que la empresa cree que es el problema — y en 20 minutos tiene una hipótesis de solución que los demás tardarán semanas en llegar.

Ese perfil tiene algunas características que lo distinguen de inmediato. Hace preguntas antes de proponer soluciones. Pregunta sobre el modelo de negocio, sobre los datos disponibles, sobre los procesos actuales, sobre las restricciones regulatorias reales. No asume. Diagnostica. Y cuando tiene el diagnóstico, propone una solución específica — no una metodología, no un framework, no un proyecto de 18 meses. Una solución concreta, en pasos, con responsables, con métricas de éxito definidas antes de empezar y con la honestidad de decir cuándo algo no va a funcionar antes de invertir en ello.

Lo que diferencia al que resuelve del que gestiona

Asume el ownership cuando no hay nadie que lo tenga. En las organizaciones donde la responsabilidad está difusa — donde cada área señala a otra cuando algo no funciona — el hacedor del cómo no espera a que alguien defina quién es responsable. Toma el problema, lo define, y lo conduce hasta que está resuelto. No porque sea imprescindible para siempre. Porque en el momento crítico, alguien tiene que ser el dueño del resultado.

Trabaja con lo que hay, no con lo que idealmente debería haber. La solución perfecta implementada en seis meses cuando el problema es urgente no es la solución correcta. La solución correcta es la que resuelve el problema real en el tiempo disponible con los recursos que existen — y que construye la base para la solución más completa que vendrá después cuando haya más tiempo.

No cobra millones porque no lo necesita para producir resultados. El valor que entrega no depende de un equipo grande, de un presupuesto extraordinario o de una metodología propietaria. Depende de la experiencia real, la visión integral y la capacidad de conectar estrategia, datos, procesos y tecnología en una solución que la empresa puede operar sola cuando el experto se va.

Arquitecto de soluciones trabajando con equipo — ownership y resultados sin ruido
La persona que resuelve no necesita un ejército detrás. Necesita acceso al problema real, la confianza de la organización para operar sin burocracia, y el tiempo suficiente para hacer las preguntas que nadie había hecho antes. El resultado siempre sorprende — no porque la solución sea mágica, sino porque era más simple de lo que la urgencia hacía parecer.

La ventaja competitiva del que llega preparado

Cuando una regulación nueva alborota el gallinero, el mercado hace algo predecible: los que no estaban preparados recortan, paralizan y esperan a entender qué pasó. En ese momento de parálisis hay una ventana de oportunidad que los preparados pueden capturar — no porque sean más agresivos, sino porque tienen la capacidad de seguir operando mientras los otros están en modo crisis.

En el sector fintech mexicano, las instituciones que ya tenían KYC digital robusto, biometría integrada y gestión documental en orden cuando llegó la resolución de la CNBV de 2026 no solo cumplieron sin costo extraordinario. Capturaron clientes de competidores que pausaron su operación de originación mientras resolvían el cumplimiento. En aviación, las aerolíneas que ya operaban con NDC antes de que IATA lo exigiera no solo evitaron la transición costosa. Ganaron distribución y margen que sus competidores tardaron dos años en recuperar.

El cambio regulatorio no destruye mercados. Redistribuye el mercado entre los que estaban listos y los que no. Y esa redistribución siempre favorece al mismo perfil: la empresa que tenía sus procesos documentados, sus datos en orden, su arquitectura tecnológica alineada con su modelo de negocio, y a alguien con visión integral que pudo convertir el cambio en oportunidad antes de que los demás terminaran sus reuniones de emergencia.

9 años
Amazon · 1994–2003 · De startup a empresa rentable con claridad de propósito desde el año 1

Amazon no tardó 9 años en ser rentable porque no sabía cómo hacerlo. Tardó 9 años porque sabía exactamente lo que estaba construyendo y eligió deliberadamente reinvertir cada dólar en la infraestructura que le daría una ventaja estructural imposible de replicar. La carta a accionistas de 1997 describe con precisión el negocio que Amazon sería en 2003. Esa claridad — documentada, compartida, sostenida ante las críticas de Wall Street — es lo que distingue a las empresas que sobreviven las crisis de las que las crisis las revela. El modelo de negocio correcto, construido con paciencia y con arquitectura, siempre gana al modelo de crecimiento que no entiende a qué negocio pertenece.

Amazon Annual Report 1997 · Jeff Bezos Letter to Shareholders · SEC Filing · Bezos-backed research
Las cuatro preguntas que determinan si tu empresa tiene claridad de negocio real

¿Puedes describir en dos oraciones cuál es tu ventaja competitiva — y por qué un cliente te elige a ti en lugar de a la alternativa más obvia? Si la respuesta varía según quién en tu empresa responde la pregunta, no hay claridad compartida. Hay narrativas paralelas que eventualmente producen decisiones contradictorias.

¿Qué parte de tu modelo de negocio no dependería de la próxima ronda de capital, del siguiente contrato grande o de que la regulación no cambie? Esa parte es tu negocio real. Todo lo demás es una apuesta. Las apuestas pueden ser correctas — pero hay que saber cuáles son apuestas y cuáles son el fundamento.

Cuando llegó el último cambio regulatorio relevante a tu sector, ¿cuánto tardó tu empresa en saber exactamente qué tenía que hacer? Si la respuesta es "semanas" o "meses", hay una brecha de preparación que el próximo cambio va a volver a exponer — con el costo que corresponda al momento del mercado en que llegue.

¿La persona que más sabe de las operaciones reales de tu empresa está en la sala donde se toman las decisiones estratégicas? Si no, las decisiones estratégicas se toman sin la información que más importa. Y las empresas que toman decisiones estratégicas sin la información operacional real no tienen claridad — tienen planes que la realidad va a corregir, con costo.

Amazon tardó 9 años en ser rentable porque sabía exactamente a qué juego estaba jugando. La mayoría de las startups que no llega a 5 años no tiene ese problema — tiene el opuesto. No sabe a qué juego está jugando hasta que el capital que cubría esa confusión se acaba.

La claridad de negocio no es un activo que se adquiere con una ronda de inversión ni con una consultoría de estrategia. Se construye con las preguntas correctas, hechas con honestidad, antes de que la urgencia haga que honestidad tenga un costo que la empresa ya no puede pagar. Eso no requiere años ni millones. Requiere alguien que sepa exactamente qué preguntar — y que tenga la experiencia para entender lo que la respuesta implica.

Fuentes: Bureau of Labor Statistics Business Survival Data 2024 via Commerce Institute · CB Insights "483 Startup Failure Post-Mortems" 2024 · Preuve AI "Startup Failure Statistics 2026" · McKinsey Research via Salesforce Europe · Makerstations.io Startup Failure Rate 2026 · Exploding Topics Startup Statistics 2025 · DemandSage Startup Statistics 2026 · Endeavor México "Venture Capital y Growth Equity en LATAM 2024" · Efficient Capital Labs "LatAm Startup Funding 2025" · Harvard Business School Shikhar Ghosh Research · Amazon Letter to Shareholders 1997 · CNBV DOF Resolución digitalización expedientes crediticios marzo 2026 · AngelList Startup Shutdown Data 2024 · Carta Startup Data 2024–2025.

Jorge Mercado · #JMCoach

martes, 4 de agosto de 2026

Cuando no se resuelve la operación.

 

El impacto del presupuesto cloud.
Cuando no se resuelve la operación.El peor es que los sistemas que pagas de más
no están resolviendo nada al negocio — ni a tus clientes.

Flexera documentó que en 2026 el 29% del gasto global en cloud es desperdicio puro. Sobre $675 mil millones en infraestructura cloud, eso son $182 mil millones anuales que no producen ningún resultado de negocio. Pero el costo real no está en la factura — está en lo que el negocio no puede hacer porque los sistemas no están alineados con lo que necesita.

Infraestructura cloud — optimización y arquitectura de alto rendimiento
El problema de cloud no es la nube. Es lo que se construyó encima de ella sin arquitectura, sin gobierno de datos, sin observabilidad y sin que nadie preguntara qué problema de negocio real estaba resolviendo cada servicio que se aprovisionó.

Recibo el mensaje un martes a las 10am. El director de tecnología está preocupado porque la factura de cloud del mes pasado llegó un 34% por encima del presupuesto — otra vez. El proveedor ya explicó por qué: más tráfico, más almacenamiento, más servicios de IA que el equipo fue agregando para el proyecto del trimestre. Todo suena razonable. Nada suena resuelto. Cuando reviso la arquitectura, encuentro lo que encuentro siempre en estos casos: servidores corriendo al 12% de capacidad porque nadie los dimensionó para lo que hacen, bases de datos sin índices que generan queries que tardan 40 segundos en lugar de 200 milisegundos, servicios duplicados de tres proyectos distintos que nadie consolidó, y un pipeline de datos que procesa los mismos archivos dos veces porque los equipos que lo construyeron no se hablaban entre sí. La factura alta no es el problema. Es el síntoma del problema. El problema es que nadie diseñó eso para que funcionara — alguien lo fue agregando hasta que se convirtió en lo que es.

Y ese patrón —que reconozco en cada industria donde he trabajado, desde fintech regulado hasta aviación, desde salud hasta retail— es exactamente lo que Flexera, Gartner, McKinsey y el FinOps Foundation documentan año tras año con números que no deberían sorprender a nadie pero que siguen sorprendiendo a todos los que no los han visto juntos.

29%del gasto cloud global es desperdicio en 2026 — subió desde 27% en 2025, primer aumento en cinco añosFlexera State of the Cloud 2026 · N=753
$182BUSD en desperdicio cloud anual sobre $675B de gasto global en infraestructura — sin contar SaaS ni licenciasGartner / Flexera 2026 · SpendArk
84%de organizaciones tiene dificultades para gestionar su gasto cloud — top challenge por segundo año consecutivoFlexera 2025 State of the Cloud · N=759
17%sobre el presupuesto cloud original que las empresas gastan en promedio — el exceso que nadie presupuestóFlexera 2025 State of the Cloud
35–45%menos desperdicio logran organizaciones con madurez FinOps "run" vs. el promedio — la brecha no es de herramientas: es de procesoSpendArk Cloud Cost Benchmark 2026

El diagnóstico real — cómo se llega al desastre costoso

El desperdicio cloud no se construye de golpe. Se construye en capas, durante meses o años, mientras nadie tiene visibilidad completa de lo que existe y nadie tiene responsabilidad clara sobre el costo total. Es el resultado predecible de tres patrones que se repiten en organizaciones de todos los tamaños y sectores.

Monolitos disfrazados de microservicios

El problema más costoso y menos visible

La empresa que migró su aplicación monolítica a la nube "levantando y moviendo" sin rediseñarla tiene ahora el mismo monolito — solo que en la nube, pagando por hora. La que "adoptó microservicios" sin entender los principios de Domain-Driven Design tiene un sistema distribuido con todos los problemas del monolito más los problemas de la distribución. El resultado típico: 40 servicios que se llaman entre sí en cadenas de dependencia que nadie mapeó, con latencias acumuladas que hacen lento al sistema completo, y sin ningún mecanismo de observabilidad que permita saber exactamente qué componente está causando el problema de esta semana.

El costo no es solo en la factura de cloud. Es en el tiempo de ingeniería que se va en debugging de sistemas que nadie entiende completamente, en los incidentes que afectan al cliente final porque algo falló en un servicio que nadie estaba monitoreando correctamente, y en la incapacidad de lanzar nuevas funcionalidades porque cualquier cambio puede romper algo en algún lugar del sistema.

La IA que no está en producción — pero sí en la factura

El nuevo vector de desperdicio de 2025–2026

Flexera documentó que en 2026 el 100% de las organizaciones usa IA generativa en alguna capacidad — versus el 72% en 2024. Ese crecimiento es real. El problema es que el 85% de los proyectos de IA no llegan a producción (Gartner), y una fracción significativa del gasto en GPUs y servicios de IA está financiando pilotos que nunca se convierten en valor de negocio. Los clústeres de GPU que corren al 30-40% de utilización — el patrón más común en organizaciones que "están explorando IA" — son la categoría de desperdicio de mayor crecimiento y mayor costo por hora en cloud hoy. La IA mal aplicada no solo no resuelve — genera una factura que nadie puede justificar ante el consejo.

Centro de datos — optimización de infraestructura y reducción de costos cloud
El rack de servidores en la nube que corre al 12% de capacidad no es un problema de presupuesto. Es un problema de arquitectura: nadie dimensionó correctamente, nadie está midiendo la utilización real, y nadie tiene la autoridad o la visibilidad para hacer el ajuste antes de que llegue la factura del mes.

Los casos reales — cuánto se puede recuperar

Los números de Flexera y Gartner son globales. Lo que sigue son los patrones específicos con rangos documentados en el tipo de trabajo que hago — y que cualquier arquitecto con esta visión puede reproducir en organizaciones comparables.

01Fintech regulado · De $14,000 USD/mes a $5,200 USD/mes · misma disponibilidad, más seguridad

Plataforma de crédito con 180,000 clientes activos. Arquitectura construida en tres años por equipos distintos sin visión de conjunto: 47 instancias de cómputo, de las cuales 18 corrían al menos al doble de lo necesario para su carga real; tres bases de datos relacionales con schemas duplicados que ningún equipo había consolidado; un pipeline de ML para scoring de crédito que procesaba datos dos veces porque el equipo de riesgo y el de producto usaban fuentes distintas sin saberlo; y sin ningún mecanismo de autoscaling porque "era más fácil dejarlos fijos".

Corrección en 14 semanas: rightsizing de instancias basado en métricas reales de 90 días, consolidación de bases de datos con migración de datos históricos, implementación de autoscaling con límites definidos, y unificación del pipeline de datos con una fuente de verdad única. La plataforma de observabilidad (OpenTelemetry + Grafana) se instaló en la semana dos — antes de hacer cualquier cambio — para tener baseline real antes de optimizar.

Resultado: $8,800 USD/mes de ahorro. Latencia promedio de la API principal de 840ms a 180ms. Tiempo de detección de incidentes de 47 minutos a 4 minutos. Cero interrupciones durante la migración. Y el equipo de riesgo pudo por primera vez ver el mismo score de crédito que el equipo de producto — porque ya venía de la misma fuente.

−63% en gasto cloud · −79% en latencia API · −91% en tiempo de detección de incidentes
02Plataforma retail/ecommerce · De $31,000 USD/mes a $11,500 USD/mes · pico de tráfico resuelto

Plataforma de comercio electrónico con 2.3 millones de usuarios activos mensuales. Problema documentado: caídas recurrentes en temporadas de alta demanda (Buen Fin, Hot Sale, Navidad) a pesar de tener sobreaprovisionamiento permanente. La empresa pagaba por capacidad de pico todo el año — y aun así se caía en los picos porque el problema no era capacidad, era arquitectura: un servicio de catálogo sin caché que reconsultaba la base de datos en cada request, un checkout que procesaba pagos en forma síncrona sin cola de mensajes, y una base de datos principal que manejaba lecturas y escrituras simultáneas sin separación.

Corrección: implementación de caché distribuido (Redis) para el catálogo, migración del checkout a arquitectura event-driven con cola de mensajes, separación de read replicas para consultas de lectura, y autoscaling real con políticas definidas por métricas de negocio (no solo CPU). El costo permanente bajó porque ya no se necesitaba sobreaprovisionamiento para cubrir los picos — el sistema escala cuando los necesita y regresa cuando no.

La última temporada de Buen Fin: cero caídas, tiempo de respuesta promedio de 95ms versus 2,400ms del año anterior, y una factura de pico que fue 40% menor que la del año anterior a pesar de tener 28% más tráfico.

−63% en costo mensual base · −96% en latencia de pico · Primer Buen Fin sin caídas en tres años
03Empresa de salud · De $8,500 USD/mes a $2,800 USD/mes · datos clínicos integrados por primera vez

Red de clínicas con 14 sucursales. Pagaban por tres plataformas cloud distintas que los tres sistemas clínicos de distintos proveedores habían impuesto como requisito de integración. Ninguno de los tres hablaba con los otros. El equipo de TI mantenía sincronizaciones manuales entre los sistemas para tener un expediente consolidado — proceso que tomaba 4 horas diarias y producía errores de conciliación frecuentes.

Corrección: capa de integración con HL7 FHIR que consolida los tres sistemas en un Data Lake clínico unificado, eliminación de dos de las tres plataformas cloud (migración a una sola con arquitectura multiregión), y un portal único para médicos y pacientes que consulta el expediente unificado en tiempo real. La dependencia de los tres proveedores quedó reducida a uno — con contrato renegociado porque el volumen se consolidó.

Ahorro mensual: $5,700 USD. El equipo de TI recuperó las 4 horas diarias de sincronización manual. El médico ve el expediente completo del paciente en cualquier sucursal en menos de 2 segundos. Y el director clínico tiene por primera vez un dashboard real de indicadores de salud de su población — no de sus sistemas.

−67% en gasto cloud · 4 horas/día de trabajo manual eliminadas · Expediente unificado en tiempo real por primera vez
$182B
Desperdicio cloud global 2025 · Flexera + Gartner · N=750+ organizaciones

Sobre $675 mil millones de gasto global en infraestructura cloud en 2025, el 27% documentado por Flexera representa $182 mil millones en recursos no utilizados, instancias sobreaprovisionadas y servicios olvidados. Ese número no incluye el desperdicio en SaaS ni en licencias de software. Y subió a 29% en 2026 por primera vez en cinco años — impulsado por workloads de IA que nadie está midiendo correctamente. La organización promedio entre 200 y 1,000 empleados gasta entre $15,000 y $80,000 USD mensuales en cloud. Entre $4,050 y $21,600 de eso es desperdicio puro.

Flexera 2026 State of the Cloud · Gartner Cloud Market 2025 · SpendArk Cloud Cost Benchmark 2026

La corrección — el patrón que siempre funciona

En quince años trabajando en multicloud real — AWS, Azure, GCP, OCI, IBM — en entornos regulados que van desde CNBV y BANXICO hasta IATA, COFEPRIS y ASEA, el patrón de corrección exitosa es el mismo. No depende del proveedor. No depende de la industria. Depende de la secuencia.

Primero: observabilidad — no se puede optimizar lo que no se puede ver

Antes de mover nada, antes de apagar nada, antes de proponer nada: instrumentación completa de lo que existe. OpenTelemetry, Prometheus, Grafana — o equivalentes — para tener en 48 horas el baseline real de qué está corriendo, a qué utilización, con qué latencia, con qué errores y con qué costo por transacción de negocio. Este paso elimina la opinión y produce evidencia. Y la evidencia casi siempre muestra algo diferente de lo que el equipo creía que estaba pasando.

Lo que la observabilidad revela siempre — sin excepción

En cada arquitectura que he instrumentado desde cero, la observabilidad revela al menos tres de estas cinco situaciones que nadie sabía que existían: servicios que nadie llama hace más de 30 días pero que siguen corriendo y facturando; queries de base de datos sin índice que consumen entre 40% y 60% de la capacidad del servidor para atender el 2% de las peticiones; latencias acumuladas en cadenas de llamadas entre servicios que hacen lento al sistema completo aunque ningún servicio individual sea lento; errores silenciosos que el usuario final no ve pero que el sistema reintenta automáticamente multiplicando el tráfico; y almacenamiento de datos que nadie ha accedido en más de 90 días pero que está en el tier más caro disponible.

Segundo: datos limpios antes de IA

La IA que más valor genera en entornos empresariales no es la más sofisticada — es la que opera sobre datos limpios, bien gobernados y conectados al proceso de negocio correcto. McKinsey documentó que las organizaciones con madurez de datos obtienen entre 2.6x y 3.1x mayor retorno de sus inversiones tecnológicas que las que tienen alta adopción tecnológica sin esa madurez. El modelo de ML que opera sobre datos inconsistentes, sin linaje, sin validación y sin contexto de negocio no produce inteligencia — produce decisiones erróneas con apariencia de precisión.

El proceso correcto: inventario de fuentes de datos existentes, diagnóstico de calidad y linaje, definición del modelo de datos unificado por dominio de negocio, y construcción del Data Lake o Data Mesh sobre esa base. La IA llega después — como acelerador de una base que ya funciona, no como sustituto de una base que no existe.

Analítica de datos en tiempo real — gobernanza y arquitectura de datos empresarial
El Data Lake que integra fuentes de negocio en tiempo real, con gobierno de datos bien definido y acceso por dominio, transforma la nube de infraestructura cara en motor de decisiones. Ese es el salto que separa a las organizaciones que usan cloud para almacenar de las que la usan para crecer.

Tercero: DevSecOps real — no el proceso en papel

DORA Research 2024 documentó que los equipos con DevSecOps maduro despliegan 208 veces más frecuentemente y restauran servicio 2,604 veces más rápido que equipos de bajo desempeño. Esos números no son de empresas grandes con equipos de 500 ingenieros. Son el resultado de prácticas específicas: pipelines de CI/CD con pruebas automatizadas de seguridad (SAST/DAST) integradas antes de que el código llegue a producción, revisión de dependencias con vulnerabilidades conocidas en cada build, infraestructura como código con validación antes del despliegue, y rollback automático cuando las métricas de negocio se deterioran.

La seguridad diseñada desde el inicio no es más cara que la seguridad agregada después de un incidente. IBM Ponemon documenta que las organizaciones con seguridad integrada al ciclo de desarrollo reducen el costo promedio de una brecha en $1.68 millones versus las que agregan seguridad como capa posterior. Y en entornos regulados — CNBV, BANXICO, PCI-DSS, ISO 27001 — esa integración desde el inicio es la diferencia entre una auditoría que se cierra en días y una que se convierte en plan de remediación de seis meses.

El resultado que importa — negocio, cliente, rentabilidad

Los ahorros en cloud son reales y documentables. Pero son el resultado secundario. El resultado primario — el que determina si la transformación tecnológica produjo valor o solo redujo un costo — está en lo que el negocio puede hacer ahora que no podía hacer antes.

Lo que cambia para el cliente cuando la plataforma funciona correctamente

El fintech con latencia de 840ms que la redujo a 180ms no solo ahorró en cloud. Su tasa de abandono en el proceso de solicitud de crédito bajó 34% — porque los usuarios que esperaban 4 segundos para ver su aprobación ya no esperaban. La plataforma de salud que unificó expedientes no solo redujo costos IT — el Net Promoter Score de sus pacientes subió 28 puntos porque el médico ya no les preguntaba por quinta vez el mismo historial. El ecommerce que eliminó las caídas en Buen Fin no solo ahorró en sobreaprovisionamiento — generó 23% más ingresos en esa temporada comparado con el año anterior, porque los clientes que antes abandonaban por timeout ahora completaban la compra.

La tecnología alineada al negocio no es un proyecto de IT. Es el mecanismo que determina si el cliente que llegó se queda, si el cliente que compró vuelve, y si la empresa puede escalar sin que la operación se convierta en el cuello de botella del crecimiento.

Tecnología → operación eficiente → mejor experiencia → cliente fiel → crecimiento rentable
"El objetivo nunca fue reducir la factura de cloud. Fue construir la plataforma que el negocio necesita para servir a sus clientes mejor que ayer — y que la infraestructura sea tan eficiente que no haya que elegir entre innovar y pagar la factura."— Jorge Mercado · #JMCoach · CTO · Coach ICF · Arquitectura Empresarial en Sectores Regulados
Equipo técnico-negocio — arquitectura empresarial y resultados medibles
El equipo que produce resultados reales en cloud no es el más grande ni el más certificado. Es el que tiene personas que entienden el negocio junto con personas que entienden la arquitectura — y un liderazgo que conecta los dos sin que ninguno sacrifique su perspectiva al otro.
208×
Frecuencia de despliegue · Equipos con DevSecOps maduro vs. bajo desempeño · DORA Research 2024

DORA Research 2024 documentó que los equipos con prácticas de DevSecOps maduras no solo despliegan 208 veces más frecuentemente — restauran el servicio en caso de incidente 2,604 veces más rápido. Esa diferencia no es de presupuesto ni de headcount. Es de proceso, de automatización y de cultura de calidad integrada al ciclo de desarrollo desde el inicio. Y en entornos regulados — donde una falla puede significar una sanción regulatoria además de la pérdida del cliente — esa velocidad de recuperación es la diferencia entre un incidente y una crisis.

DORA Accelerate State of DevOps Report 2024 · IBM Cost of a Data Breach 2025
Lo que diferencia al arquitecto que resuelve del consultor que factura

Empieza con observabilidad antes de proponer cambios. El consultor que llega con la solución en la primera reunión no hizo el diagnóstico. El arquitecto que instrumenta primero y propone después tiene evidencia — no suposiciones.

Diseña para el negocio, no para el proveedor. La arquitectura correcta para el problema del cliente puede no ser el servicio más sofisticado del catálogo del proveedor. Con frecuencia es el más simple que resuelve el problema real — con portabilidad, sin dependencias innecesarias y con costo predecible.

Incluye seguridad y cumplimiento desde el diseño. Security by design y Compliance by design no son capas que se agregan al final — son principios que determinan cómo se diseña cada componente desde el inicio. En entornos regulados, esto no es opcional: PCI-DSS, PLD, KYC, ISO 27001, CNBV, BANXICO, COFEPRIS tienen requisitos que la arquitectura debe satisfacer antes de que llegue la auditoría.

Entrega valor medible en las primeras cuatro semanas. No un plan de 18 meses. Un resultado concreto en el tiempo en que el cliente puede validar que el diagnóstico fue correcto y que la dirección de la corrección produce lo que prometió.

Construye el equipo interno — no la dependencia. El objetivo de cualquier intervención de arquitectura bien hecha es que al final el equipo interno pueda operar, mantener y evolucionar el sistema sin necesitar al arquitecto externo para cada cambio. La dependencia del consultor es el modelo de negocio del consultor malo. No del asesor que construye capacidad.

El 29% de desperdicio en cloud no es una estadística abstracta. Es, en la empresa que gasta $20,000 USD mensuales en cloud, $5,800 USD que podrían estar financiando una nueva funcionalidad, mejorando el tiempo de respuesta del cliente, o simplemente quedándose en el margen de la empresa en lugar de en la factura del proveedor. Y en la empresa que gasta $80,000 mensuales, son $23,200 USD cada mes — $278,400 USD anuales — que se van sin producir ningún resultado.

La nube es la infraestructura más poderosa que ha existido para construir plataformas de clase mundial a costo razonable. El requisito para aprovecharla no es el presupuesto más grande. Es la arquitectura correcta, los datos bien gobernados, la observabilidad desde el inicio y el alineamiento con lo que el negocio necesita hacer para servir mejor a sus clientes. Cuando esas cuatro piezas están en su lugar, el gasto cloud se convierte en inversión. Cuando falta cualquiera de las cuatro, se convierte en factura.

Lo que nadie dice en la sala de presentación — pero todos saben

Hay una conversación que ocurre después de que el director de tecnología firma el contrato con la gran consultora o el gran integrador. Ocurre entre el equipo que va a ejecutar el proyecto — y esas personas no son las que estuvieron en la sala de ventas. Las que estuvieron en la sala de ventas tienen otros proyectos. Otros clientes. Otras presentaciones. El equipo que ejecuta es el que el integrador asigna según disponibilidad, no según idoneidad para el problema específico del cliente.

Ese no es un secreto de la industria. Es la industria. Gartner documentó que en proyectos de transformación tecnológica gestionados por grandes firmas de consultoría, entre el 40% y el 60% del trabajo técnico especializado se subcontrata a terceros — frecuentemente a especialistas independientes o firmas boutique que tienen la experiencia específica que el equipo del integrador principal no tiene. El cliente paga el margen del integrador grande por encima del costo real del experto que finalmente resuelve.

La mecánica que el contrato no describe

La firma global gana el contrato con el nombre, la reputación, el deck impecable y el equipo senior que aparece en la propuesta. Luego asigna al proyecto un equipo júnior o medio con supervisión esporádica del socio que cerró el negocio. Cuando hay un problema técnico complejo que ese equipo no puede resolver — un problema de arquitectura de datos, una migración de sistema legacy sin documentación, una integración con sistema regulatorio que requiere experiencia específica — buscan a alguien que lo resuelva. Ese alguien frecuentemente es un arquitecto independiente o una firma especializada que cobra una fracción de lo que el cliente está pagando al integrador principal. El cliente terminó comprando el logo y pagando el margen. El resultado lo produjo alguien cuyo nombre nunca apareció en la propuesta.

40–60%del trabajo técnico especializado en proyectos de grandes integradores se subcontrata a terceros, según análisis de estructura de proyectos de consultoríaGartner IT Services Research · 2024
2.3×es el margen promedio que los grandes integradores aplican sobre el costo del especialista subcontratado que resuelve el problema técnico realForrester IT Outsourcing Pricing 2024
67%de los proyectos IT fallidos tuvieron como causa documentada la desconexión entre el equipo de ventas que prometió y el equipo técnico que ejecutóStandish Group CHAOS Report 2024
3–5×mayor velocidad de entrega documentada en proyectos liderados por arquitectos con experiencia directa en el dominio vs. equipos de consultoría generalistaMcKinsey Engineering Productivity 2024

Esto no es una crítica a las firmas grandes en abstracto. Algunas tienen equipos técnicos excelentes. Muchas tienen metodologías valiosas. El punto es diferente: cuando el problema requiere alguien que se siente con el CEO, entienda el modelo de negocio, diseñe la arquitectura, la defienda ante el regulador, regrese con el equipo de ingeniería a hacerla realidad y se quede hasta que funcione — ese perfil no aparece en el equipo de entrega de un contrato de $2 millones con una firma global. Aparece en el experto que esa firma subcontrata cuando el proyecto se complica. O en el arquitecto independiente al que el cliente termina llamando cuando el integrador original no resuelve.

Experto en arquitectura trabajando con equipo técnico — soluciones reales sin intermediarios
La diferencia entre el consultor que gestiona el proyecto y el arquitecto que lo resuelve no siempre es visible desde afuera. Desde adentro, es la diferencia entre alguien que coordina reuniones de seguimiento y alguien que se sienta con el equipo de ingeniería a las 10pm a resolver el problema de datos que tiene paralizado el despliegue.
Lo que el cliente debería preguntar antes de firmar cualquier contrato tecnológico

¿Quién específicamente va a trabajar en este proyecto — con nombre, experiencia documentada y dedicación confirmada? No el equipo presentado en el pitch. El equipo que va a estar en el proyecto el lunes siguiente a la firma.

¿Qué partes del trabajo se subcontratarán y a quién? Esa pregunta directa produce respuestas reveladoras — y el contrato debería tener cláusulas sobre quién puede subcontratar qué y con qué criterios de idoneidad.

¿El líder técnico que va a trabajar en el proyecto puede explicar en 10 minutos, sin deck, cómo resolvería el problema específico que tienes? Si necesita consultar antes de responder, no tiene la experiencia — tiene el proceso de su firma para parecer que la tiene.

¿Cuántos proyectos comparables al tuyo — mismo sector, misma escala, mismo tipo de problema — ha resuelto ese equipo específico? No la firma. Ese equipo. Con resultados medibles documentados.

El arquitecto que entra en la complejidad — que asume el ownership cuando no hay nadie que lo tenga, que diseña la solución, la defiende ante el regulador y regresa con el equipo técnico a hacerla realidad — es el perfil más escaso y más valioso del mercado tecnológico. No porque sea raro que existan personas así. Sino porque la industria construyó un modelo de venta que hace invisible a esas personas detrás de logos corporativos y decks de 80 slides. El cliente que aprende a buscar directamente al experto que resuelve — en lugar del intermediario que lo gestiona — no solo ahorra el margen de 2.3x. Obtiene el resultado que el intermediario prometió pero que solo el experto podía entregar.

(N=759) y 2026 (N=753) · SpendArk "State of Cloud Waste 2026" y "Cloud Cost Benchmark Report 2026" · Gartner Cloud Infrastructure Market 2025 · FinOps Foundation "State of FinOps 2026" (N=1,192; $83B+ en gasto cloud anual) · McKinsey "FinOps as Code" 2025 · McKinsey "The Data-Driven Enterprise" 2023–2024 · DORA "Accelerate State of DevOps Report" 2024 · IBM / Ponemon Institute "Cost of a Data Breach Report" 2025 · Gartner "AI in Production" research 2025 · IDC Latin America Cloud Services Tracker 2024 · CNCF Annual Survey 2024 · ByteIota Cloud Cost Waste 2025 analysis.

Jorge Mercado · #JMCoach

Tus datos ya se vendieron

  Tus datos ya se vendieron. Y la fuga no fue por un hacker. Fue por un Excel o la orden de un irresponsable. El 82% de las brechas de datos...