Sara Velásquez in Jul 31, 2025Growth LeadEn la mayoría de las empresas, la ciberseguridad sigue siendo percibida como una responsabilidad exclusiva del equipo técnico o del área de TI. Sin embargo, esa visión limitada ha demostrado ser insuficiente frente al panorama actual de amenazas. La mayoría de los ciberincidentes no son producto de vulnerabilidades técnicas sofisticadas, sino de errores humanos en otras áreas de la organización: un correo mal enviado, una contraseña débil, un clic en un enlace de phishing. ¿El resultado? Brechas costosas, pérdida de confianza y una reputación empresarial comprometida…
Según el Verizon Data Breach Investigations Report 2024, el 68 % de las brechas de seguridad implicaron acciones humanas no maliciosas, como errores administrativos, falta de verificación o respuestas incorrectas a campañas de phishing. Esta cifra se mantuvo en 60 % en 2025, lo que demuestra que el elemento humano sigue siendo el eslabón más débil de la cadena. A pesar de las inversiones en firewalls, antivirus y soluciones SIEM, si las personas no están preparadas, la organización sigue siendo vulnerable.
El costo de no construir una cultura organizacional de seguridad es alto. El informe Cost of a Data Breach 2024 de IBM reveló que el costo promedio global por brecha fue de US $ 4.88 millones, y en Estados Unidos esa cifra se elevó a US $ 10.22 millones, principalmente por los gastos de contención, interrupción de operaciones, sanciones regulatorias y pérdida de reputación. Aún más alarmante: las brechas que tardan más de 200 días en identificarse y contenerse pueden costar un 23 % más que aquellas gestionadas de forma ágil - y la falta de preparación de los equipos no técnicos es un factor clave detrás de esas demoras.
¿Qué significa realmente tener una cultura de ciberseguridad?
Una cultura de ciberseguridad va más allá de cumplir con un checklist de políticas o implementar tecnología de protección. Se trata de integrar la conciencia de seguridad en todos los niveles de la organización, desde el CEO hasta el personal de servicio al cliente. Implica una mentalidad proactiva donde cada persona comprende su rol en la protección de la información y los activos digitales. No basta con que los expertos de TI estén capacitados; las áreas de finanzas, recursos humanos, operaciones, marketing y ventas también deben estar informadas y alineadas.
Esta cultura se construye sobre cinco pilares fundamentales:
Casos reales: lo que sucede cuando la cultura no existe
Uno de los ejemplos más relevantes en 2024 fue el caso de Snowflake, una compañía que presta servicios de almacenamiento de datos en la nube. Un atacante logró comprometer credenciales de clientes gracias a la falta de autenticación multifactor (MFA) en cuentas clave. No se trató de un fallo tecnológico, sino de un descuido operativo y cultural: no había una política clara ni una cultura que exigiera buenas prácticas de seguridad en todos los puntos de acceso. El resultado fue la exposición de información crítica de más de 160 empresas clientes.
Otro caso frecuente son las estafas de Business Email Compromise (BEC), donde un empleado del área contable o financiera recibe un correo aparentemente legítimo del CEO o CFO solicitando una transferencia urgente. Este tipo de ataque, basado en ingeniería social, ha causado pérdidas multimillonarias y ocurre por falta de entrenamiento y protocolos claros, no por una debilidad técnica en la red.
¿Por qué las medianas empresas están en mayor riesgo?
Las grandes empresas tienen departamentos de seguridad bien estructurados, mientras que las pequeñas suelen contar con soluciones externalizadas. Pero las empresas medianas (entre 50 y 500 empleados) son las que más sufren: están lo suficientemente expuestas como para ser objetivos valiosos, pero no siempre tienen los recursos o la cultura interna para defenderse adecuadamente.
En muchos casos, no hay un CISO formal, y las responsabilidades de seguridad están dispersas entre TI, operaciones o incluso gerencias generales. Si la cultura no está bien definida, la seguridad se convierte en una “caja negra” que nadie siente como propia. Y ahí es donde ocurren los descuidos.
¿Cómo empezar a construir esta cultura?
Aquí te presentamos algunas recomendaciones prácticas que pueden aplicarse en cualquier empresa, independientemente de su tamaño o industria:
¿Cómo puede ayudarte Seccuri?
En Seccuri (https://seccuri.com) entendemos que construir una cultura de ciberseguridad no es algo que se logra con una sola capacitación, ni es responsabilidad exclusiva del equipo técnico. Por eso, ofrecemos soluciones que permiten:
¿Tu empresa está realmente preparada?
La pregunta no es si tu empresa tiene firewalls o si el equipo técnico está capacitado. La pregunta clave es: ¿tu organización vive una cultura de ciberseguridad donde todos se sienten parte del problema y parte de la solución?
Si la respuesta no es un “sí” rotundo, es momento de actuar.
Visita Seccuri.com para conocer cómo podemos ayudarte a fortalecer tu cultura organizacional y prepararte para los desafíos de hoy o agenda una llamada de 30 minutos con nuestro equipo aquí: https://calendly.com/seccuri-contact/30min?back=1&month=2025-06
La próxima brecha no depende de si, sino de cuándo. La diferencia la marcará qué tan preparada está tu organización para detectarla, contenerla y evitarla desde adentro.
Fuentes:
IBM Security. (2024). Cost of a Data Breach Report 2024. IBM Corporation. https://www.ibm.com/reports/data-breach
IBM Security. (2024). Cost of a Data Breach by Industry: Industrial. https://www.ibm.com/think/insights/cost-of-a-data-breach-industrial-sector/
Verizon. (2024). 2024 Data Breach Investigations Report (DBIR). Verizon Enterprise. https://www.verizon.com/business/resources/reports/dbir/
Mimecast. (2025). 60% of breaches involve human error, Verizon finds. Mimecast Blog. https://www.mimecast.com/blog/verizon-60-of-breaches-involve-human-error/
SecurityWeek. (2024, July 18). Cost of data breach in US rises to $10.22 million, says latest IBM report. https://www.securityweek.com/cost-of-data-breach-in-us-rises-to-10-22-million-says-latest-ibm-report/
UpGuard. (2024). Cost of a Data Breach: Statistics and Trends. https://www.upguard.com/blog/cost-of-a-data-breach-2024
SpyCloud. (2024). Verizon 2025 DBIR: Human Risk Is Still Cybersecurity's Biggest Weakness. https://spycloud.com/blog/verizon-2025-data-breach-report-insights/
Security Magazine. (2024, July 11). Verizon 2024 Data Breach Report shows the risk of the human element. https://www.securitymagazine.com/articles/100629-verizon-2024-data-breach-report-shows-the-risk-of-the-human-element