Innovación

El 80% de las empresas en Colombia ve en las personas un riesgo de ciberseguridad

El 80% de las empresas en Colombia identifica factores humanos como riesgos ante ciberataques: experiencia, sobrecarga y capacitación lideran la lista.
Sábado, Septiembre 12, 2026

El mayor riesgo para la ciberseguridad empresarial no siempre está en un malware sofisticado o en una falla tecnológica. El 80% de las organizaciones en Colombia considera que factores relacionados con las personas pueden contribuir al éxito de un ciberataque, según un nuevo estudio de Kaspersky.

La investigación identifica tres preocupaciones principales: falta de experiencia entre los equipos de TI y ciberseguridad, sobrecarga de los especialistas y baja concientización de los empleados. Los resultados ponen el foco en una dimensión que puede quedar relegada cuando las estrategias de protección se concentran principalmente en adquirir nuevas herramientas.

El estudio fue elaborado a partir de una encuesta a 1.800 especialistas en seguridad de TI y responsables de decisiones de ciberseguridad de 18 países, entre ellos Colombia, Brasil y México.

Factor humano en ciberseguridad: la experiencia encabeza las preocupaciones

La principal preocupación de las compañías colombianas es la falta de experiencia de los equipos de TI y ciberseguridad, mencionada por el 2% de las organizaciones.

La brecha puede afectar la velocidad y precisión con la que una empresa identifica, analiza y responde a amenazas cada vez más complejas.

El dato adquiere relevancia porque una mayor inversión tecnológica no necesariamente compensa un equipo que carece de conocimientos suficientes para interpretar alertas, investigar incidentes o tomar decisiones durante una crisis.

La tecnología puede detectar una anomalía, pero todavía se necesitan personas capaces de entender qué significa, qué tan urgente es y qué acciones deben ejecutarse.

Uno de cada cinco señala la sobrecarga de los equipos

El segundo factor es la sobrecarga de los especialistas de TI y ciberseguridad, señalada por el 21% de las organizaciones colombianas.

Un volumen elevado de alertas, tareas y procesos reduce el tiempo disponible para investigar incidentes, identificar comportamientos anómalos o realizar actividades preventivas.

El riesgo no está únicamente en trabajar más horas. Un equipo saturado puede terminar priorizando incorrectamente una alerta o pasar por alto una señal crítica dentro de cientos de notificaciones.

Por eso, Kaspersky plantea que automatizar tareas repetitivas, definir responsabilidades y mejorar la priorización puede liberar capacidad para labores que requieren mayor análisis humano.

La falta de capacitación completa el Top 3

La baja concientización en ciberseguridad entre los empleados, con 17% de las menciones, ocupa el tercer lugar.

Este punto lleva la discusión fuera del departamento de tecnología. Un colaborador que no identifica un correo falso, entrega información sensible o responde a una solicitud fraudulenta puede abrir una puerta que posteriormente exploten los atacantes.

Kaspersky señala que técnicas como phishing e ingeniería social continúan aprovechando precisamente esos comportamientos. Una falla humana, una configuración incorrecta o un engaño convincente puede escalar hasta convertirse en una brecha de mayor gravedad.

La formación en seguridad, por tanto, deja de ser una capacitación exclusiva para especialistas y pasa a involucrar a toda la organización.

Una herramienta avanzada no compensa un equipo sin preparación

Para las empresas, el resultado introduce una advertencia frente a una visión excesivamente tecnológica de la ciberseguridad.

“Una estrategia de ciberseguridad puede contar con tecnología avanzada, pero seguirá siendo vulnerable si las personas que la operan están sobrecargadas, no tienen la experiencia necesaria o no saben reconocer una amenaza”, afirmó Eduardo Chavarro, Director del Equipo Global de Respuesta a Incidentes para Américas en Kaspersky.

La recomendación es combinar infraestructura tecnológica con formación continua, desarrollo de capacidades internas y una cultura de seguridad que alcance a todos los niveles de la organización.

En esa lógica, proteger a una empresa no consiste únicamente en agregar nuevas capas de software, sino en garantizar que las personas sepan utilizarlas y reaccionar cuando algo ocurre.

Cinco medidas para reducir el riesgo humano

Kaspersky plantea varias acciones para reducir esta exposición. Entre ellas están capacitar continuamente a los equipos especializados, extender la formación a todos los empleados, realizar simulaciones de phishing y revisar los procesos internos de seguridad.

También recomienda utilizar soluciones acordes con el nivel de madurez de cada compañía y contar con apoyo especializado para investigar y contener incidentes cuando la complejidad supera las capacidades disponibles internamente.

La combinación importa porque ninguno de estos componentes funciona de manera aislada. Capacitar empleados sin mejorar procesos deja vulnerabilidades operativas; automatizar sin contar con talento capaz de interpretar resultados tampoco resuelve el problema.

La ciberseguridad se convierte también en una discusión de talento

Los hallazgos tienen una lectura especialmente relevante para la alta dirección. Una brecha puede interrumpir operaciones, afectar ventas, exponer información de clientes y generar costos reputacionales. Sin embargo, las condiciones que permiten que ese incidente escale pueden comenzar mucho antes: un equipo insuficiente, especialistas agotados o empleados que no saben reconocer un intento de engaño.

Eso convierte la ciberseguridad también en una discusión sobre talento, capacitación, cargas de trabajo y cultura organizacional.

El 80% registrado en Colombia deja una conclusión para los líderes empresariales: proteger la infraestructura tecnológica sigue siendo indispensable, pero una estrategia puede fallar si quienes trabajan alrededor de ella no tienen las capacidades necesarias para sostenerla.

Tal vez te has perdido