27.9 C
Madrid
miércoles, julio 29, 2026

Ciberseguridad empresarial: El Talón de Aquiles del siglo XXI

Debe leer

Vicente Reig Basset
Vicente Reig Basset
Coronel de la Guardia Civil (Retirado)

En un mundo cada vez más digitalizado, donde la información es uno de los activos más valiosos de una empresa, los problemas de ciberseguridad se han convertido en una amenaza crítica y constante. A pesar de las advertencias de expertos y los estragos visibles de ataques cibernéticos a empresas de todos los sectores, muchas organizaciones aún subestiman los riesgos, lo que les ha costado miles de millones en pérdidas financieras, legales y reputacionales.

Según el Cybersecurity Ventures, el costo global del cibercrimen alcanzó los 8 billones de dólares en 2023 y se estima que superará los 10,5 billones en 2025. Este tipo de criminalidad representa hoy una economía paralela, más rentable que el tráfico de drogas, armas o personas.

Los métodos de ataque son cada vez más sofisticados: ransomware, phishing, ataques de denegación de servicio (DDoS), robo de credenciales, suplantación de identidad, espionaje industrial, explotación de vulnerabilidades en la cadena de suministro……

No se trata solo de ataques a gobiernos o grandes tecnológicas; el retail y el turismo, sectores altamente digitalizados y con enormes volúmenes de datos personales y financieros, se han convertido en objetivos prioritarios para los ciberdelincuentes.

Algunos casos emblemáticos de cuando el ataque ha golpeado fuerte:

  1. Marriott International (2018 y 2020)

En 2018, la cadena hotelera descubrió que hackers habían accedido a los datos de 500 millones de huéspedes durante un periodo de cuatro años. En 2020, volvió a sufrir otra brecha que afectó a 5,2 millones de clientes. Que consecuencias tuvieron estos 2 ataques para el gran Grupo Hotelero:

  • Multa de 99 millones de libras por parte del regulador británico (ICO).
  • Daño reputacional severo, pérdida de confianza de los clientes.
  • Costos legales y de reparación no divulgados, pero estimados en cientos de millones de dólares.
  1. Equifax (2017)

Uno de los casos más graves en la historia. El robo de información confidencial de 147 millones de personas en EE.UU., incluyendo los números de seguridad social. Consecuencias para la Empresa:

  • Acuerdo legal de 700 millones de dólares.
  • Dimisión de altos ejecutivos.
  • Campañas masivas para reparar imagen y pérdida del valor bursátil.
  1. Colonial Pipeline (2021)

Un ciberataque de ransomware obligó a cerrar el mayor oleoducto de EE.UU., afectando el suministro de combustibles y provocando pánico entre los consumidores. Consecuencias del ciberataque sufrido:

  • Pago de rescate de 4,4 millones de dólares (aunque parte fue recuperado).
  • Crítica institucional y exigencia de mejoras inmediatas en ciberseguridad.
  1. Uber (2022)

Un adolescente de 18 años accedió a los sistemas internos de Uber, obteniendo información sensible de sus plataformas y de empleados. Qué consecuencias tuvo para UBER:

  • Reputación dañada.
  • Dudas sobre los protocolos de acceso y protección interna.
  • Mayor escrutinio regulador.
  1. MOVEit (Progress Software, 2023)

Este software ampliamente usado para transferencias seguras fue explotado por hackers que accedieron a los datos de más de 2.000 organizaciones. El impacto del hackeo supuso:

  • Millones de registros expuestos.
  • Gobiernos, bancos, universidades y hospitales entre los afectados.
  • Costos de respuesta aún en análisis, pero estimados en miles de millones globales.

Los gastos por los ciberataques son reales y son pérdidas que duelen. El costo promedio de una brecha de datos en 2023 fue de 4,45 millones de dólares, según IBM. En el sector salud, este promedio sube a 10,93 millones.

Las pymes son blanco frecuentes y particularmente vulnerables: el 60% cierra operaciones a los 6 meses de un ataque severo.

El gasto en seguros cibernéticos se ha triplicado desde 2019. Sin embargo, muchas pólizas están elevando primas o directamente negando cobertura por la dejadez y negligencia empresarial.

El daño a la reputación es grave y su impacto, aunque parezca invisible, dura. Las consecuencias no siempre son financieras, en muchos casos, el mayor daño es la pérdida de confianza del cliente:

–  Facebook/Cambridge Analytica: Aunque no fue un hackeo, la filtración de datos personales a terceros hizo que millones de usuarios abandonaran la plataforma y la empresa enfrentara una multa de 5.000 millones de dólares.

Yahoo!: Tardó años en revelar la magnitud del hackeo de 3.000 millones de cuentas. El daño reputacional fue tan severo que impactó su venta a Verizon.

El sector retail, como ya avanzaba al inicio, es uno de los blancos preferido por el valor de los datos que almacena y ser este tipo de empresas las que menos asume en este riesgo e invierte en su protección. Las empresas minoristas manejan millones de datos de tarjetas de crédito, correos electrónicos, contraseñas, preferencias de consumo y direcciones. Todo ello convierte a estas empresas en una mina de oro para los cibercriminales.

  1. Target (EE.UU., 2013)

Uno de los ataques más notorios de la historia del retail. Hackers accedieron a la red de Target a través de un proveedor de sistemas HVAC y robaron los datos de 40 millones de tarjetas de crédito y 70 millones de clientes. Las consecuencias resultantes del ataque:

  • Costos estimados: +300 millones de dólares.
  • Indemnizaciones, mejoras en ciberseguridad y pérdida de clientes.
  • Despido del CEO y CIO.
  1. Home Depot (EE.UU., 2014)

Se sustrajeron datos de 56 millones de tarjetas de clientes tras vulnerar terminales de punto de venta (POS) infectados con malware. Consecuencias directas de la sustracción de sus datos:

  • Pérdidas de 179 millones de dólares, sin contar el daño reputacional.
  • Cambios radicales en infraestructura digital y proveedores.
  1. British Airways (Reino Unido, 2018)

Aunque pertenece al sector turístico, fue atacada como retailer digital. Un grupo de hackers accedió a los datos financieros de 500.000 clientes durante una transacción online. Dicho hackeo tuvo como consecuencias:

  • Multa de 183 millones de libras (posteriormente reducida).
  • Caída en reservas online y afectación de la imagen internacional.
  1. Neiman Marcus (EE.UU., 2021)

Esta tienda de lujo fue víctima de un ataque que comprometió los datos de 4,6 millones de clientes, incluyendo tarjetas y contraseñas cifradas. Tal ataque tuvo las siguientes consecuencias:

  • Demoras en detectar y notificar el incidente, lo que le supuso las correspondientes sanciones normativas de EEUU y otros países.
  • Clientes de alto perfil afectados, generando preocupación adicional.
  • Tuvo un muy grave deterioro reputacional lo que le supuso una muy alta inversión en seguridad cibernética.
  1. JD Sports (Reino Unido, 2023)

La cadena confirmó la exposición de datos de 10 millones de clientes, incluyendo nombres, direcciones, números telefónicos y correos. Las consecuencias directas de dicha exposición:

  • Críticas públicas por la lentitud en informar y se enfrenta a posible sanción de 17 millones de libras.
  • Ha tenido un grave impacto en el valor de sus acciones.
  • Dudas sobre su capacidad de protección a nivel europeo.

El otro sector que debe tener especial protección por el valor de sus datos es el sector turístico y hotelero, ya que son un blanco ideal y desprotegido. Hoteles, aerolíneas, agencias de viaje y operadores turísticos manejan millones de datos de información extremadamente sensible: pasaportes, localización de viajeros, tarjetas de crédito, itinerarios, hábitos de consumo y preferencias personales. El nivel de exposición es altísimo y muchos de los ciberataques que ya se han producido han sido silenciados y no se tiene conocimiento de ellos.

  1. Marriott International (2018 y 2020)

Como ya se mencionó y refirieron las consecuencias up supra, más de 500 millones de huéspedes afectados en el primer caso, y 5,2 millones en el segundo.

  1. MGM Resorts (2020 y 2023)

Primero, se filtraron los datos de 10,6 millones de huéspedes (incluyendo celebridades, altos ejecutivos y funcionarios). En 2023, un grupo llamado Scattered Spider paralizó los sistemas de MGM por varios días mediante ransomware. Las consecuencias de dicha filtración:

  • Pérdidas de operación por 100 millones de dólares.
  • Caos en reservas, check-ins manuales, y servicio al cliente.
  1. Booking.com (varios intentos de phishing y fraude, 2022-2024)

Clientes en múltiples países denunciaron haber recibido enlaces falsos a través de canales oficiales tras filtraciones internas. El impacto directo supuso:

  • Pérdida de confianza en la plataforma.
  • Exigencias regulatorias en la UE para reforzar la seguridad del canal de mensajería interna.
  1. Air India (2021)

Hackers comprometieron los datos de 4,5 millones de pasajeros, incluyendo pasaportes, números de billete, tarjetas de fidelidad y tarjetas de crédito. Las consecuencias tuvieron impacto en:

  • Clientes corporativos gravemente afectados.
  • Incumplimientos de normativas internacionales de protección de datos.
  1. Travelex (2020)

Esta empresa global de cambio de divisas fue víctima de ransomware que dejó inactiva su plataforma durante más de tres semanas. Las consecuencias de dicha paralización:

  • Pérdidas superiores a los 25 millones de libras.
  • Posterior declaración de quiebra

Un somero resumen de impactos en cifras para el Retail y el Turismo es evidente ya que son sectores donde el tiempo de inactividad y la pérdida de confianza afectan directamente a su propia gestión e ingresos diarios.

El costo promedio de un ataque en el Retail es de 3,27 millones de dólares por incidente. En turismo, los costos pueden ser aún más altos por la dependencia de la conectividad continua.

Empresas como Marriott, MGM o Travelex tardaron meses en recuperar la confianza de sus clientes e inversores.

La exposición al Reglamento General de Protección de Datos (GDPR) en Europa puede suponer multas de hasta el 4% de la facturación global anual.

Los factores de riesgo actuales son entre otros y como más lamentables:

  1. Tercerización sin control: Muchos ataques se han producido por vulnerabilidades en proveedores externos.
  2. Falta de cultura organizacional en ciberseguridad: Desde directivos hasta operativos, muchos desconocen los riesgos.
  3. Actualización deficiente de sistemas: El 60% de los ciberataques exitosos explotan vulnerabilidades ya conocidas.
  4. Ingeniería social: Los empleados siguen siendo el «eslabón débil» por errores humanos.

La pregunta que se deben de formular hoy en día todas las empresas, grandes y pequeñas, es si realmente están preparadas y hasta qué punto podrían asumir el riesgo de enfrentar las vulnerabilidades que padecen; las más grandes por el elevado número de datos e información que tienen entre manos y las más pequeñas por que puede suponer una muy prolongada inactividad si no su quiebra y desaparición.

La verdad es incómoda: la mayoría de las empresas aún no están preparadas para enfrentar una crisis cibernética de gran magnitud y otra gran mayoría obvian esta vulnerabilidad y aceptan el riesgo sin saber.

La ciberseguridad debe dejar de ser un tema exclusivo del área de sistemas (IT) para convertirse en prioridad estratégica del directorio y ello implica a todas luces invertir en:

– Infraestructura tecnológica robusta.

– Capacitación continua y formación en conocimiento de nuevas modalidades de ataque.

– Protocolos de respuesta a incidentes.

– Auditorías frecuentes y pruebas de penetración.

– Comunicación transparente y eficaz en caso de crisis.

En definitiva y, en resumen, ya no se trata de saber si una empresa será atacada, sino cuándo lo va a ser, pues lo que realmente marcará la diferencia será cuan prevenido se está y cómo se reacciona.

Vicente Reig Basset es Coronel de la Guardia Civil (Retirado), DSE. Fue Jefe de la Comandancias de Huesca y Las Palmas de Gran Canaria, Director de Seguridad de Mapfre en México, Jefe de los POMLT en Afganistán y Director Proyecto de la UE de Lucha al Narcotráfico en Bolivia.

Vicente Reig
spot_img

Publicidad

spot_img

Última Hora

Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Aquí puede consultar nuestra Aviso Legal y Política de Privacidad