{"id":193020,"date":"2026-01-14T16:54:56","date_gmt":"2026-01-14T19:54:56","guid":{"rendered":"https:\/\/www.itsitio.com\/mx\/?p=193020"},"modified":"2026-01-14T16:54:56","modified_gmt":"2026-01-14T19:54:56","slug":"panorama-de-riesgos-2026-nada-sustancialmente-nuevo-estamos-cambiando-la-forma-de-abordar-la-ciberseguridad","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/mx\/columna-de-opinion\/panorama-de-riesgos-2026-nada-sustancialmente-nuevo-estamos-cambiando-la-forma-de-abordar-la-ciberseguridad\/","title":{"rendered":"Panorama de riesgos 2026: nada sustancialmente nuevo. \u00bfEstamos cambiando la forma de abordar la ciberseguridad?"},"content":{"rendered":"<p class=\"p1\"><em><b>Por: Marcos Polanco, Director Ejecutivo de Gobierno Corporativo y CISO de Scitum TELMEX.<\/b><\/em><\/p>\n<p class=\"p2\">Cada inicio de a\u00f1o hacemos el mismo ritual: 12 campanadas, 12 uvas y una lista de prop\u00f3sitos de a\u00f1o nuevo. Nos convencemos de que esta vez s\u00ed ser\u00e1 diferente. Sin embargo, conforme pasan las semanas y los meses, esos prop\u00f3sitos suelen esfumarse, no porque estuvieran mal planteados, sino porque seguimos haciendo las cosas de la misma manera.<\/p>\n<p class=\"p2\">En ciberseguridad, ocurre pr\u00e1cticamente lo mismo. Durante diciembre y enero nos llegan m\u00faltiples reportes sobre \u201ctendencias\u201d, \u201cpredicciones\u201d, \u201cnuevas amenazas\u201d y\/o \u201criesgos emergentes\u201d para el a\u00f1o que comienza, junto con diversas recomendaciones para atenderlos. Cambia el orden, la justificaci\u00f3n y los ejemplos, pero el fondo es similar.<\/p>\n<p class=\"p2\">En este cierre de a\u00f1o, al observar diversos reportes disponibles, el panorama de riesgos y tendencias para 2026 se repite con bastante consistencia:<\/p>\n<ul class=\"ul1\">\n<li class=\"li2\">Robo de identidad (humanas y no humanas) y abuso de privilegios.<\/li>\n<li class=\"li2\">Automatizaci\u00f3n de los ataques de ransomware y esquemas de extorsi\u00f3n m\u00e1s complejos.<\/li>\n<li class=\"li2\">Riesgos asociados con la cadena de suministro.<\/li>\n<li class=\"li2\">Exposici\u00f3n por configuraciones incorrectas en los entornos de nube.<\/li>\n<li class=\"li2\">Ataques de ingenier\u00eda social cada vez m\u00e1s convincentes y dif\u00edciles de detectar.<\/li>\n<li class=\"li2\">Uso malicioso y\/o descuidado de la inteligencia artificial y todos los aspectos de seguridad alrededor de \u201cAgentic AI\u201d.<\/li>\n<li class=\"li2\">Una superficie de ataque m\u00e1s amplia y din\u00e1mica.<\/li>\n<li class=\"li2\">Seguridad post cu\u00e1ntica.<\/li>\n<\/ul>\n<p class=\"p2\">Nada que pudiera ser sustancialmente nuevo en comparaci\u00f3n con el a\u00f1o anterior. Lo que s\u00ed es nuevo es la velocidad y la escala con la que esos riesgos pueden materializarse, as\u00ed como la interconexi\u00f3n y el impacto sist\u00e9mico que estos tienen.<\/p>\n<p class=\"p2\">Seguimos hablando de los mismos problemas fundamentales, pero ahora estos se materializan m\u00e1s r\u00e1pido, se propagan con mayor facilidad y sus impactos directos en la reputaci\u00f3n, la continuidad y el valor del negocio son cada vez m\u00e1s significativos.<\/p>\n<p class=\"p2\">Entonces, la pregunta para 2026 no deber\u00eda ser si hay riesgos nuevos, sino: \u00bfestamos cambiando verdaderamente la forma en que abordamos la ciberseguridad o solo estamos poniendo otro nombre a los mismos problemas?<\/p>\n<p class=\"p2\">Parte del dilema est\u00e1 en que seguimos tratando estos riesgos como eventos aislados, mantenemos un enfoque fragmentado y, sobre todo, reactivo, en vez de tener una visi\u00f3n integral y proactiva.<\/p>\n<p class=\"p2\">Todav\u00eda hay organizaciones que se centran solo en los incidentes (detectarlos y responder oportunamente), en lugar de gestionar los escenarios de riesgo: a\u00f1aden m\u00e1s controles sin validar la efectividad real de los que ya han implementado; miden las actividades t\u00e9cnicas y operativas, pero no la reducci\u00f3n del riesgo lograda; y operan la ciberseguridad como una funci\u00f3n t\u00e9cnica y no como una capacidad organizacional.<\/p>\n<p class=\"p2\">Cuando ocurre un incidente, solemos preguntar \u00bfQu\u00e9 control fall\u00f3? Eso es correcto, pero insuficiente. La pregunta completa deber\u00eda ser: \u00bfqu\u00e9 parte de nuestro modelo de riesgo fue incorrecta o qu\u00e9 decisi\u00f3n tomamos -o dejamos de tomar- para que ese riesgo no se mitigara?<\/p>\n<p class=\"p2\">En 2026 las organizaciones debemos buscar un cambio de enfoque. No se trata de qu\u00e9 tecnolog\u00eda de ciberseguridad nueva debemos adoptar, sino de cambiar la forma en que entendemos, gestionamos y operamos la ciberseguridad. Esto significa pasar de:<span class=\"s2\"><br \/>\n<\/span>\u2022 Implementar controles a desarrollar capacidades,<span class=\"s2\"><br \/>\n<\/span>\u2022 de dar cumplimiento a mejorar la toma de decisiones,<span class=\"s2\"><br \/>\n<\/span>\u2022 de tener indicadores t\u00e9cnicos a traducir la ciberseguridad en una narrativa de riesgo y,<span class=\"s2\"><br \/>\n<\/span>\u2022 de ubicar la responsabilidad en el \u00e1rea de seguridad a verla como una responsabilidad organizacional y compartida.<\/p>\n<p class=\"p2\">M\u00e1s all\u00e1 de listas y predicciones, este panorama deber\u00eda llevarnos a decidir si seguiremos viendo la ciberseguridad como un tema t\u00e9cnico cotidiano o como un riesgo que forma parte del negocio y que requiere un planteamiento distinto.<\/p>\n<p class=\"p2\">Si es lo primero, 2026 no ser\u00e1 muy diferente a 2025. Si es lo segundo, entonces, aunque los riesgos no son realmente nuevos, nuestra forma de enfrentarlos s\u00ed podr\u00e1 serlo.<span class=\"s2\"><br \/>\n<\/span><\/p>\n<h3><span style=\"color: #000080\">Lee m\u00e1s:<\/span><\/h3>\n<ul>\n<li class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/www.itsitio.com\/mx\/dispositivos\/asus-y-republic-of-gamers-redefinen-la-inmersion-visual-en-el-ces-2026\/\">ASUS y Republic of Gamers redefinen la inmersi\u00f3n visual en el CES 2026<\/a><\/li>\n<li class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/www.itsitio.com\/mx\/gaming\/ces-2026-asus-rog-anuncia-la-tecnologia-rgb-oled-para-sus-nuevos-monitores-gamers\/\">CES 2026: ASUS ROG anuncia la tecnolog\u00eda RGB OLED para sus nuevos monitores gamers<\/a><\/li>\n<li class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/www.itsitio.com\/mx\/dispositivos\/asus-en-ces-2026-le-aposto-a-la-inteligencia-artificial-y-a-las-mini-pc-que-estan-redefiniendo-el-computo-moderno\/\">ASUS en CES 2026 le apost\u00f3 a la inteligencia artificial y a las mini PC que est\u00e1n redefiniendo el c\u00f3mputo moderno<\/a><\/li>\n<\/ul>\n<div class=\"post-views content-post post-193015 entry-meta load-static\"><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Por: Marcos Polanco, Director Ejecutivo de Gobierno Corporativo y CISO de Scitum TELMEX. Cada inicio de a&ntilde;o hacemos el mismo ritual: 12 campanadas, 12 uvas y una lista de prop&oacute;sitos de a&ntilde;o nuevo. Nos convencemos de que esta vez s&iacute; ser&aacute; diferente. Sin embargo, conforme pasan las semanas y los meses, esos prop&oacute;sitos suelen esfumarse, no porque estuvieran mal planteados, sino porque seguimos haciendo las cosas de la misma manera. En ciberseguridad, ocurre pr&aacute;cticamente lo mismo. Durante diciembre y enero nos llegan m&uacute;ltiples reportes sobre &ldquo;tendencias&rdquo;, &ldquo;predicciones&rdquo;, &ldquo;nuevas amenazas&rdquo; y\/o &ldquo;riesgos emergentes&rdquo; para el a&ntilde;o que comienza, junto con diversas recomendaciones para atenderlos. Cambia el orden, la justificaci&oacute;n y los ejemplos, pero el fondo es similar. En este cierre de a&ntilde;o, al observar diversos reportes disponibles, el panorama de riesgos y tendencias para 2026 se repite con bastante consistencia: Robo de identidad (humanas y no humanas) y abuso de privilegios. Automatizaci&oacute;n de los ataques de ransomware y esquemas de extorsi&oacute;n m&aacute;s complejos. Riesgos asociados con la cadena de suministro. Exposici&oacute;n por configuraciones incorrectas en los entornos de nube. Ataques de ingenier&iacute;a social cada vez m&aacute;s convincentes y dif&iacute;ciles de detectar. Uso malicioso y\/o descuidado de la inteligencia artificial y todos los aspectos de seguridad alrededor de &ldquo;Agentic AI&rdquo;. Una superficie de ataque m&aacute;s amplia y din&aacute;mica. Seguridad post cu&aacute;ntica. Nada que pudiera ser sustancialmente nuevo en comparaci&oacute;n con el a&ntilde;o anterior. Lo que s&iacute; es nuevo es la velocidad y la escala con la que esos riesgos pueden materializarse, as&iacute; como la interconexi&oacute;n y el impacto sist&eacute;mico que estos tienen. Seguimos hablando de los mismos problemas fundamentales, pero ahora estos se materializan m&aacute;s r&aacute;pido, se propagan con mayor facilidad y sus impactos directos en la reputaci&oacute;n, la continuidad y el valor del negocio son cada vez m&aacute;s significativos. Entonces, la pregunta para 2026 no deber&iacute;a ser si hay riesgos nuevos, sino: &iquest;estamos cambiando verdaderamente la forma en que abordamos la ciberseguridad o solo estamos poniendo otro nombre a los mismos problemas? Parte del dilema est&aacute; en que seguimos tratando estos riesgos como eventos aislados, mantenemos un enfoque fragmentado y, sobre todo, reactivo, en vez de tener una visi&oacute;n integral y proactiva. Todav&iacute;a hay organizaciones que se centran solo en los incidentes (detectarlos y responder oportunamente), en lugar de gestionar los escenarios de riesgo: a&ntilde;aden m&aacute;s controles sin validar la efectividad real de los que ya han implementado; miden las actividades t&eacute;cnicas y operativas, pero no la reducci&oacute;n del riesgo lograda; y operan la ciberseguridad como una funci&oacute;n t&eacute;cnica y no como una capacidad organizacional. Cuando ocurre un incidente, solemos preguntar &iquest;Qu&eacute; control fall&oacute;? Eso es correcto, pero insuficiente. La pregunta completa deber&iacute;a ser: &iquest;qu&eacute; parte de nuestro modelo de riesgo fue incorrecta o qu&eacute; decisi&oacute;n tomamos -o dejamos de tomar- para que ese riesgo no se mitigara? En 2026 las organizaciones debemos buscar un cambio de enfoque. No se trata de qu&eacute; tecnolog&iacute;a de ciberseguridad nueva debemos adoptar, sino de cambiar la forma en que entendemos, gestionamos y operamos la ciberseguridad. Esto significa pasar de: &bull; Implementar controles a desarrollar capacidades, &bull; de dar cumplimiento a mejorar la toma de decisiones, &bull; de tener indicadores t&eacute;cnicos a traducir la ciberseguridad en una narrativa de riesgo y, &bull; de ubicar la responsabilidad en el &aacute;rea de seguridad a verla como una responsabilidad organizacional y compartida. M&aacute;s all&aacute; de listas y predicciones, este panorama deber&iacute;a llevarnos a decidir si seguiremos viendo la ciberseguridad como un tema t&eacute;cnico cotidiano o como un riesgo que forma parte del negocio y que requiere un planteamiento distinto. Si es lo primero, 2026 no ser&aacute; muy diferente a 2025. Si es lo segundo, entonces, aunque los riesgos no son realmente nuevos, nuestra forma de enfrentarlos s&iacute; podr&aacute; serlo. Lee m&aacute;s: ASUS y Republic of Gamers redefinen la inmersi&oacute;n visual en el CES 2026 CES 2026: ASUS ROG anuncia la tecnolog&iacute;a RGB OLED para sus nuevos monitores gamers ASUS en CES 2026 le apost&oacute; a la inteligencia artificial y a las mini PC que est&aacute;n redefiniendo el c&oacute;mputo moderno<\/p>\n","protected":false},"author":229,"featured_media":192529,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[25],"tags":[665],"class_list":["post-193020","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-columna-de-opinion","tag-scitum-telmex"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/193020","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/comments?post=193020"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/193020\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media\/192529"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media?parent=193020"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/categories?post=193020"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/tags?post=193020"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}