sábado, 15 de agosto de 2026

Tus datos ya se vendieron

 

Tus datos ya se vendieron.
Y la fuga no fue por un hacker.
Fue por un Excel o la orden de un irresponsable.El 82% de las brechas de datos involucra al elemento humano. La mayoría no se originan en ataques sofisticados — se originan en procesos cotidianos que nadie diseñó para ser seguros y decisiones poco éticas de algunos.

El costo promedio global de una brecha de datos en 2025 es de $4.44 millones de dólares. En EE.UU. llegó a $10.22 millones — récord histórico. El 36% de todas las brechas provienen de terceros: el proveedor que accede a tus datos, la API que nunca se auditó, el contrato que no especificó quién es dueño de qué. Y la mayoría de las empresas todavía cree que sus datos están protegidos porque tiene un antivirus o han blindado el perímetro muy bien, más la brecha es interna, por necedades, malas prácticas, corrupción, sistemas improvisados u otras.

Seguridad de datos — privacidad y protección de información empresarial
El dato no tiene que ser robado para perderse. Puede enviarse por correo equivocado, exportarse en un Excel sin cifrar, exponerse en una API sin autenticación o transferirse a un proveedor que lo revende a un tercero que el cliente nunca conoció. El perímetro de seguridad más débil de cualquier organización es el proceso cotidiano que nadie diseñó con seguridad en mente.

Cuando una empresa sufre una brecha de datos, la narrativa pública casi siempre menciona a los hackers. Los hackers rusos, el grupo de ransomware, el ataque sofisticado que ningún sistema podía prever. Esa narrativa tiene la ventaja de que distribuye la responsabilidad hacia afuera y hace que la empresa afectada parezca víctima de fuerzas externas imprevisibles. Pero los datos de Verizon, IBM y el Ponemon Institute cuentan una historia diferente. El 82% de las brechas de datos involucra al elemento humano — errores, phishing, uso inadecuado de credenciales, empleados que enviaron información al destinatario equivocado o que usaron el correo corporativo para guardar datos que no debían salir de la red. El hacker sofisticado existe. Pero el Excel con la base de clientes completa enviado por correo a un proveedor externo sin cifrado y sin contrato de confidencialidad existe mucho más.

$4.44Mcosto promedio global de una brecha de datos en 2025 — primer descenso en cinco años, gracias a IA y automatización en detecciónIBM / Ponemon Institute · 2025 · N=600
$10.22Mcosto promedio en EE.UU. en 2025 — récord histórico para cualquier país, impulsado por multas regulatorias y costos de detecciónIBM / Ponemon · 2025
82%de las brechas involucra el elemento humano — error, phishing, credenciales robadas o mal uso internoVerizon DBIR 2024
36%de todas las brechas en 2024 se originaron en terceros — proveedores, APIs, socios — el vector de más rápido crecimientoSecurityScorecard · IBM 2025
241 díasel tiempo promedio para identificar y contener una brecha en 2025 — mínimo de 9 años, pero aún 8 meses de exposición invisibleIBM / Ponemon · 2025

Las fugas reales — no las del thriller de Netflix

La industria de la ciberseguridad tiene un problema de narrativa: vende la amenaza más dramática porque es la que justifica los presupuestos más grandes. Pero las fugas que más afectan a las empresas mexicanas medianas y a los ciudadanos cuyos datos manejan no vienen de grupos de hackers con nombres en código. Vienen de los procesos cotidianos que nadie diseñó con seguridad.

El correo electrónico — el vector más antiguo y más activo

El canal que nadie audita porque "siempre ha funcionado así"

El phishing es hoy el vector de ataque más común — 16% de todas las brechas documentadas, con un costo promedio de $4.8 millones por incidente (IBM 2025). Pero el phishing es solo la mitad del problema del correo. La otra mitad es el correo interno mal usado: bases de datos enviadas a distribuciones masivas de empleados, información de clientes compartida con proveedores externos sin acuerdo de confidencialidad, archivos adjuntos con datos sensibles reenviados por error al contacto equivocado. El correo electrónico es el canal de mayor volumen y menor control en prácticamente toda organización que no ha implementado DLP (Data Loss Prevention) de forma efectiva. Y la mayoría no lo ha hecho.

El Excel — la base de datos sin gobierno que todo el mundo tiene

El repositorio de datos más peligroso de cualquier empresa

En algún servidor compartido o en el escritorio de alguien hay un Excel con el nombre "clientes_completo_2024_v3_FINAL.xlsx". Tiene 15,000 registros. Incluye nombre, correo, teléfono, RFC, historial de compras, nivel de ingresos inferido y en algunos casos datos bancarios. No tiene cifrado. No tiene control de versiones. No tiene registro de quién lo abrió, quién lo modificó o cuántas copias existen. Cuando esa persona deja la empresa, el archivo se va con ella. Cuando se manda a un proveedor "solo para consultar", el proveedor lo guarda. Cuando alguien lo sube a Google Drive para trabajar desde casa, cruza a infraestructura que la empresa no controla. IBM documenta que el costo por registro comprometido es de $173 dólares en promedio. Un Excel con 15,000 registros representa una exposición potencial de $2.6 millones — y la empresa no sabe que existe.

Las APIs sin autenticación — el agujero que los proveedores no mencionan

El vector de más rápido crecimiento en empresas medianas

El 15% de las organizaciones identificó una vulnerabilidad en cadena de suministro como fuente de su brecha — el segundo vector más prevalente después del phishing (IBM 2025). En el contexto de empresas medianas en México y LATAM, eso se traduce con frecuencia en APIs expuestas sin autenticación adecuada, tokens de acceso compartidos entre múltiples proveedores sin rotación, y webhooks que envían datos en texto plano a endpoints de terceros que nadie auditó. La API que el proveedor de marketing usa para "sincronizar contactos" puede estar enviando tu base de clientes completa a su propia infraestructura — con las condiciones de su contrato, no del tuyo.

Fuga de datos — privacidad comprometida y tráfico de información
El dato comprometido no necesita que alguien lo robe activamente. Puede filtrarse a través de un proceso de negocio que nadie consideró que era un vector de exposición. El contrato con el proveedor que "necesita acceso" a la base de clientes para prestar el servicio puede ser la fuente de la fuga que la empresa descubrirá dos años después — o que nunca descubrirá.

Los respaldos — la seguridad que se convirtió en vulnerabilidad

La copia de seguridad que nadie sabe dónde está

La empresa hace respaldos de su base de datos diariamente. Eso es bueno. Los respaldos se guardan en un servidor externo de bajo costo, sin cifrado, con el mismo usuario y contraseña desde hace seis años. El proveedor del servidor nunca fue auditado. El contrato no especifica que los datos del respaldo son propiedad exclusiva de la empresa y no pueden ser accedidos por el proveedor. Eso es una brecha esperando ocurrir. El 40% de las brechas en 2024 involucró datos almacenados en múltiples entornos — nube pública, nube privada y on-premise — precisamente porque los datos migran hacia donde es conveniente sin que nadie diseñe el control de acceso para cada entorno (IBM 2024). El respaldo es parte del dato. Y el dato en el respaldo tiene exactamente la misma sensibilidad que el dato en producción — con la diferencia de que el respaldo frecuentemente tiene menos controles.

Los contratos con terceros — el vector más costoso y menos visible

El dato que cediste sin saber que lo cediste

La empresa contrató un CRM. El CRM tiene acceso a todos los contactos y al historial de interacciones. En los términos de servicio del CRM — los que nadie leyó completamente — hay una cláusula que permite al proveedor usar datos agregados y anonimizados para mejorar sus modelos. La "anonimización" no está definida. El "uso para mejorar modelos" incluye compartir con terceros para entrenamiento de IA. El dato de tu cliente que llegó al CRM para gestionar el servicio terminó en un modelo de IA que pertenece a otro proveedor, entrenado con datos de cientos de empresas, y del que no tienes ningún control. Eso no es un ataque. Es el modelo de negocio del proveedor — correctamente descrito en los términos que aceptaste sin leer.

$173
Costo por registro comprometido · IBM / Ponemon · 2025 · Promedio global

A $173 dólares por registro comprometido, la base de clientes de una empresa mediana con 50,000 registros representa una exposición financiera potencial de $8.65 millones. Una con 200,000 registros: $34.6 millones. Esos números no son el costo de un ataque sofisticado — son el costo de un Excel sin cifrado que llegó al lugar equivocado, multiplicado por cada registro que contenía. El dato tiene un valor económico. Y ese valor se materializa en la factura del incidente si no se gobernó correctamente desde el inicio.

IBM Cost of a Data Breach Report 2025 · Ponemon Institute · N=600 organizaciones

El tráfico de información — el negocio que nadie nombra

Hay una economía paralela que opera con los datos que las empresas no protegen. No es una economía clandestina accesible solo para grupos criminales sofisticados. Es un mercado estructurado con precios documentados, vendedores especializados y compradores que incluyen desde spammers hasta plataformas de publicidad programática, corredores de datos, compañías de seguros y fondos de cobertura que usan datos alternativos para sus modelos de inversión.

Según el Foro Económico Mundial, el valor del mercado global de datos personales en 2025 supera los $250 mil millones anuales. Una combinación de nombre, correo, número de teléfono, historial de compras y nivel de ingresos se vende en mercados legítimos de datos por entre $0.50 y $5 dólares por registro. Los mismos datos en mercados de la dark web, obtenidos de brechas, cuestan entre $10 y $100 dólares por conjunto completo dependiendo de la calidad y actualidad. La diferencia de precio no es de ilegalidad — es de exclusividad. El dato que sale de una brecha está disponible para quien lo compre. El dato que se vende legalmente también lo está — con la diferencia de que alguien firmó un términos de servicio que lo permitía.

El modelo de negocio que tus datos financian sin que lo sepas

La aplicación gratuita que usas para gestionar tus finanzas personales no es gratuita. El costo que no ves es tu comportamiento financiero, tus hábitos de gasto, tu nivel de ingresos inferido y tus patrones de ahorro — que se venden a aseguradoras que ajustan sus primas, a bancos que calibran sus ofertas de crédito, y a fondos que modelan comportamiento del consumidor. Meta fue multada con €1.2 mil millones por la Unión Europea en 2023 — la multa más grande bajo el GDPR hasta esa fecha — precisamente por transferir datos de usuarios europeos a servidores en EE.UU. sin las salvaguardas adecuadas. El modelo de negocio que la multa intentó corregir no es un accidente. Es el diseño.

Tráfico de datos y ciberseguridad — privacidad comprometida digitalmente
El mercado de datos personales tiene precio de mercado, compradores documentados y vendedores que operan tanto en el espacio regulado como fuera de él. La diferencia entre el dato que se vende legalmente y el que se vende ilegalmente con frecuencia es solo la claridad del consentimiento que alguien dio — o creyó que no estaba dando.

México y el INAI — la regulación que existe y no alcanza

México tuvo al INAI como autoridad de protección de datos personales desde 2010. El INAI fue extinto el 20 de marzo de 2025, mediante decreto publicado en el DOF, como parte de la reforma constitucional que eliminó varios organismos autónomos. Sus funciones fueron transferidas a la Secretaría de Anticorrupción y Buen Gobierno (SABG), bajo la cual opera ahora el organismo desconcentrado "Transparencia para el Pueblo". La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (NLFPDPPP) entró en vigor ese mismo día.

El marco jurídico de protección de datos personales en México se mantiene — los derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) siguen vigentes. Lo que cambió es la autoridad que los supervisa: ahora es la SABG, una Secretaría de Estado que depende del Ejecutivo Federal, no un organismo autónomo. Especialistas de la CIDH, académicos de la UAM y organizaciones de transparencia han señalado el riesgo de pérdida de autonomía regulatoria en esta transición — porque la entidad que ahora supervisa la privacidad de los ciudadanos ante el gobierno es parte del mismo gobierno. Las multas máximas bajo la NLFPDPPP pueden llegar a $52 millones de pesos por infracción grave, y las resoluciones ahora se impugnan vía amparo ante Tribunales especializados. El cumplimiento sigue siendo ampliamente reactivo en el sector privado — la mayoría de las empresas medianas nunca ha recibido una auditoría de privacidad.

Este cambio institucional tiene una implicación directa para las empresas: la incertidumbre sobre la robustez de la supervisión doméstica hace más relevante, no menos, el cumplimiento proactivo. La empresa que espera que la nueva autoridad la notifique de un problema antes de resolver sus procesos de privacidad está asumiendo un riesgo que la regulación de GDPR en Europa — donde sí hay supervisores con autonomía y dientes regulatorios — ya materializó en €4.5 mil millones en multas acumuladas.

El contraste con Europa es revelador. El GDPR ha generado más de €4.5 mil millones en multas desde su entrada en vigor en 2018. La multa a Meta de €1.2 mil millones. Los $1.3 mil millones a Amazon en 2021. Los €746 millones a WhatsApp. Esas multas no son castigos a empresas malas — son el costo de modelos de negocio que la regulación europea decidió que no eran compatibles con los derechos de privacidad de los ciudadanos. México camina en esa dirección. El costo de no prepararse hoy es la multa regulatoria de mañana más el daño reputacional que el regulador no necesita imponer porque el mercado ya lo hizo.

€4.5B
Multas GDPR acumuladas desde 2018 · Unión Europea · La señal más clara de hacia dónde va la regulación global

Las multas del GDPR no son noticias distantes para empresas mexicanas. Las empresas que operan con clientes o empleados en Europa están sujetas al GDPR independientemente de dónde están incorporadas. Y la dirección regulatoria global — CCPA en California, LGPD en Brasil, LFPDPPP en México — converge hacia estándares más exigentes, plazos más cortos de notificación y sanciones más significativas. La empresa que construye sus prácticas de privacidad para cumplir el GDPR no solo está protegida en Europa — está lista para cualquier evolución regulatoria que llegue en los próximos cinco años.

GDPR Enforcement Tracker 2024–2025 · CNIL · ICO · AEPD · DPC

El dato como activo — la otra cara que la mayoría no ve

Todo lo anterior puede sonar como una lista de amenazas. Y es importante entenderlo así — porque las amenazas son reales y los costos son documentados. Pero hay otra cara del gobierno de datos que las empresas que lo hacen bien experimentan directamente: cuando los datos están bien gobernados, bien protegidos y bien estructurados, se convierten en el activo más valioso de la empresa — no en su principal vulnerabilidad.

McKinsey documenta que las organizaciones con madurez de datos obtienen entre 2.6x y 3.1x mayor retorno de sus inversiones tecnológicas. Las que tienen gobierno de datos real — con clasificación de datos, linaje documentado, acceso por roles y auditoría de uso — pueden hacer algo que las que no lo tienen no pueden: usar sus propios datos para crear ventaja competitiva sin exponer a sus clientes. Personalización que no viola privacidad. Modelos de riesgo entrenados sobre datos propios sin compartirlos con terceros. Inteligencia de negocio que llega a tiempo real porque los datos son confiables, no porque se invirtió en más herramientas.

La IA es el multiplicador de esta ecuación. IBM documentó que las organizaciones con uso extensivo de IA en seguridad reducen su costo de brecha en $2.22 millones promedio — más de la mitad del costo promedio global. La misma IA que detecta anomalías en el comportamiento del dato antes de que ocurra la fuga también puede identificar oportunidades de negocio en los patrones de uso que ningún analista humano podría encontrar en el volumen disponible. El gobierno de datos no es solo defensa. Es la infraestructura sobre la que cualquier capacidad de IA produce valor real en lugar de riesgo escondido.

La diferencia entre el dato como pasivo y el dato como activo

El dato que no sabes que tienes es un pasivo. Si no conoces qué datos personales maneja tu empresa, dónde están almacenados, quién tiene acceso, con qué proveedores se comparten y bajo qué condiciones contractuales — ese dato es una obligación regulatoria que no cumples, una vulnerabilidad que no controlas y un pasivo financiero que puede materializarse cuando menos lo esperas.

El dato que conoces, clasificas y gobiernas es un activo. Sabes exactamente qué tienes, qué vale para el negocio, cómo protegerlo y cómo usarlo para generar valor sin violar la privacidad de las personas que te lo confiaron. Esa diferencia no está en la tecnología — está en el proceso de gobierno que alguien decidió construir.

Gobierno de datos — datos como activo estratégico y privacidad por diseño
La empresa que gobierna bien sus datos no solo está protegida regulatoriamente — está mejor posicionada para usar la IA de forma que genere valor real, porque tiene la base de datos limpios, bien clasificados y con linaje documentado que cualquier modelo requiere para producir resultados confiables.
Las cinco preguntas que revelan si tu empresa gobierna sus datos — o solo cree que lo hace

¿Puedes listar en menos de 24 horas todos los repositorios donde tu empresa almacena datos personales de clientes? No los que están en el sistema principal — todos: bases de datos, excels en servidores compartidos, correos con adjuntos, respaldos externos, herramientas SaaS de terceros. Si esa lista requiere más de un día, tienes datos que no controlas.

¿Tienes un inventario de todos los proveedores que tienen acceso a datos de clientes — con el contrato específico que define qué pueden hacer con esos datos? Si algún proveedor tiene acceso sin contrato de procesamiento de datos firmado, estás cediendo control sobre información que la ley te obliga a proteger.

¿Cuánto tiempo tardarías en notificar a todos los afectados si descubrieras hoy una brecha de datos? La LFPDPPP y el GDPR establecen plazos específicos. Si no tienes el proceso documentado y probado, la respuesta real es "más de lo que la ley permite".

¿Qué pasa con los datos de un cliente cuando este solicita su eliminación? No solo en el sistema principal — en todos los sistemas, respaldos, logs, herramientas de análisis y bases de datos de terceros donde pueda existir. Si la respuesta no es un proceso documentado con pasos verificables, el derecho al olvido que la ley garantiza es teórico en tu empresa.

¿El equipo que procesa datos personales recibió capacitación sobre privacidad en los últimos 12 meses? El 82% de brechas involucra el elemento humano. La capacitación no elimina el riesgo humano — lo reduce significativamente. La empresa que no invierte en esa capacitación está pagando una prima de riesgo que no aparece en ningún presupuesto pero que sí aparece en la factura del incidente.

Los 241 días promedio para identificar y contener una brecha son el indicador más revelador de todo el reporte de IBM. Son más de ocho meses de exposición invisible — ocho meses durante los cuales los datos comprometidos pueden haber sido vendidos, replicados, usados para fraude, o comercializados en formas que la empresa nunca sabrá completamente. Ese período no se reduce con más tecnología — se reduce con gobierno de datos que hace visible lo que ocurre con el dato en tiempo real, con procesos que detectan el uso anómalo antes de que la brecha se consolide, y con controles que hacen que la fuga por Excel o por correo sea técnicamente imposible en lugar de simplemente desaconsejada.

El dato de tus clientes les pertenece a ellos. Lo gestionas en nombre de ellos. Y el costo de no cuidarlo — $173 dólares por registro, multiplicado por cada registro que alguna vez confiaron en que protegerías — es el costo de haber decidido que el gobierno de datos era un proyecto de "cuando haya tiempo". Ese tiempo ya pasó.

Fuentes: IBM / Ponemon Institute "Cost of a Data Breach Report" 2024 y 2025 · Verizon "Data Breach Investigations Report 2024" · SecurityScorecard "Third-Party Cyber Risk" 2025 · GDPR Enforcement Tracker 2025 · Zscaler IBM 2024 Analysis · DeepStrike "Data Breach Statistics 2025–2026" · Secureframe "110+ Data Breach Statistics 2026" · Morgan Lewis "Cost of Data Breach 2025" · WEF Global Data Economy Report · ITGRC Advisory "Cost of a Data Breach 2025" · McKinsey "The Data-Driven Enterprise" · INAI México Informe Anual · LFPDPPP Diario Oficial de la Federación.

Jorge Mercado · #JMCoach

No hay comentarios.:

Publicar un comentario

Nota: sólo los miembros de este blog pueden publicar comentarios.

Tus datos ya se vendieron

  Tus datos ya se vendieron. Y la fuga no fue por un hacker. Fue por un Excel o la orden de un irresponsable. El 82% de las brechas de datos...