Observatorio IAC · Informe anual 2026
Informe Anual Ciberseguridad 2026
El control que falla no es el que está en la norma: es el que está fuera del inventario. Transición cerrada de ISO/IEC 27001:2022, privacidad autónoma con ISO/IEC 27701:2025 y la shadow AI como la brecha que nadie declaró — leídos con evidencia pública y fecha de corte.
Producto del Observatorio IAC. Publicamos señales, no noticias. Voz de árbitro técnico: el IAC no certifica ni acredita empresas; lee evidencia pública y la ordena para que un directorio decida con datos. Todas las cifras de la industria son de fuentes públicas citadas, con fecha de corte; ninguna es producción del Observatorio ni de un organismo de certificación. Lo no confirmado se marca como ESTIMACIÓN o queda declarado como dato abierto; no se publica como cerrado.
1 · Resumen ejecutivo
El año de corte deja tres movimientos verificables. Un directorio, un CISO y un DPO que firman una declaración de seguridad o de privacidad sin poder nombrarlos firman a ciegas.
Primero, el estándar que sostiene la gestión de seguridad cerró su transición y la base instalada se disparó. El 31 de octubre de 2025 venció el período de transición de ISO/IEC 27001:2022: toda organización que mantenía certificado bajo la versión 2013 debía haber migrado al texto de 93 controles en 4 temas, con 11 controles nuevos (DATO PÚBLICO). En paralelo, la ISO Survey 2024 —compilada por primera vez desde la base IAF CertSearch y publicada en 2025— reporta 96.709 certificados ISO/IEC 27001 válidos al 31 de diciembre de 2024, frente a 47.291 en 2023 (DATO PÚBLICO). El conteo se duplica, pero parte del salto es artefacto del cambio de método de recolección, no adopción nueva. El número grande sirve para titular; el número honesto sirve para auditar.
Segundo, la privacidad se volvió norma propia. El 14 de octubre de 2025 se publicó ISO/IEC 27701:2025, segunda edición del estándar de gestión de privacidad (PIMS), que dejó de ser una extensión de 27001/27002 y pasó a ser norma autónoma certificable sin necesidad de un SGSI previo (DATO PÚBLICO). Donde antes la privacidad colgaba de la seguridad de la información, ahora tiene marco propio y certificable. Para un DPO, esto cambia la conversación: ya no hace falta un certificado 27001 para acreditar un sistema de gestión de privacidad.
Tercero, la IA no gobernada se convirtió en la brecha que nadie declaró. El reporte público IBM Cost of a Data Breach 2025 atribuye al shadow AI —herramientas de IA generativa usadas sin aprobación ni control de seguridad— el 20 % de las organizaciones violentadas, con un sobrecosto medio cercano a 670.000 USD por incidente (DATO PÚBLICO de tercero). Donde antes el riesgo era el sistema no inventariado, ahora el riesgo es el dato sensible pegado en un chatbot que el inventario no registra.
La señal de fondo, en un año en que la regulación europea (NIS2) seguía trabándose en transposición nacional y el regulador de mercado estadounidense (SEC) afinaba qué incidente es material: lo que más expone no es el incumplimiento formal —que alcanza a un universo acotado de entidades— sino el activo, el acceso o la herramienta de IA que la organización no sabe que tiene.
El control que falla no es el que está en la norma. Es el que está fuera del inventario.
La pregunta que el directorio debe llevar a su equipo: de cada sistema, proveedor cloud y herramienta de IA que toca datos sensibles, ¿está en el inventario, tiene dueño y tiene evidencia de control? Si la respuesta no es inmediata, el activo es sombra, y la sombra es por donde entra el incidente.
2 · Fecha de corte y alcance
| Campo | Valor |
|---|---|
| Fecha de corte (datos de industria) | 31-dic-2024 (ISO Survey 2024, publicada 2025) · normas y regulación hasta jun-2026 |
| Fecha de redacción del borrador | 2026-06-19 |
| Sectores | Servicios digitales · salud · finanzas · industria · sector público (lectura transversal; el corte público de certificados no desagrega por sector) |
| Marcos | ISO/IEC 27001:2013 → ISO/IEC 27001:2022 · ISO/IEC 27002:2022 · ISO/IEC 27701:2019 → :2025 · ISO/IEC 27017:2015 → :2026 (2.ª ed. en publicación) · ISO/IEC 27018:2019 → :2025 · enmienda climática 23-feb-2024 · NIS2 (UE) · regla de divulgación cyber SEC (Item 1.05 / 8.01) |
| Fuentes | ISO Survey 2024 (vía IAF CertSearch) · iso.org · IBM Cost of a Data Breach 2025 · Verizon DBIR · Comisión Europea · SEC · análisis públicos de organismos y consultoras citados §8 |
| Naturaleza | Datos anuales con fecha de corte. No es información en tiempo real. |
Lo que este informe NO es. No es una auditoría de seguridad ni un sustituto de certificación ISO/IEC 27001. No es asesoría legal de cumplimiento (GDPR/LGPD/CCPA exigen revisión legal, no la da el Observatorio). No expone incidentes de clientes ni casos identificables: cuando describe amenazas, las describe como patrones agregados, no como víctimas con nombre. No rankea ni señala a certificadoras, proveedores cloud, países ni proveedores de seguridad.
3 · Matriz de evidencia de control
Para cada dimensión, la evidencia mínima que distingue un control real de una afirmación de seguridad débil o no verificable (pregunta central de la línea: cómo evolucionan los riesgos de seguridad, privacidad y resiliencia en organizaciones que dependen de servicios digitales, cloud y cadenas de proveedores). El “riesgo” es el riesgo de control débil cuando la evidencia falta.
| Dimensión | Evidencia mínima | Fuente / método | Riesgo |
|---|---|---|---|
| Inventario de activos | Inventario de activos y sistemas críticos, con dueño, actualizado; incluye servicios cloud y herramientas de IA | ISO/IEC 27001:2022 (Anexo A, A.5.9 inventario; A.5.23 uso de servicios cloud); revisión periódica | Alto |
| Gestión de accesos | MFA aplicada, principio de mínimo privilegio, revisión de accesos privilegiados, baja de credenciales | ISO/IEC 27001:2022 (A.5.15–A.5.18, A.8.5 autenticación segura); registros de acceso | Alto |
| Resiliencia / continuidad | Backups, prueba documentada de restauración, preparación TIC para continuidad | ISO/IEC 27001:2022 (A.8.13 backup; A.5.30 preparación TIC para continuidad); evidencia de prueba | Alto |
| Incidentes | Registro, clasificación y tratamiento de incidentes; criterio de materialidad documentado | ISO/IEC 27001:2022 (A.5.24–A.5.28); plan de respuesta; criterio de notificación regulatoria | Alto |
| Proveedores cloud | Evaluación de proveedor, responsabilidades compartidas declaradas, controles de seguridad y de PII en la nube | ISO/IEC 27017:2015 (controles cloud) · ISO/IEC 27018:2025 (PII en cloud público); contrato + due diligence | Medio |
| Privacidad | Inventario de datos personales, base legal, minimización, sistema de gestión de privacidad | ISO/IEC 27701:2025 (PIMS autónomo: controles para responsable y para encargado); política de privacidad | Medio |
| IA no gobernada (shadow AI) | Política de uso de IA, inventario de herramientas aprobadas, controles de fuga de datos | ISO/IEC 27001:2022 (A.8.12 prevención de fuga de datos; A.8.23 filtrado web); política de IA documentada | Alto |
| Revisión por dirección | Acta de revisión periódica con riesgos, incidentes y decisiones | ISO/IEC 27001:2022 (cl. 9.3 revisión por la dirección); registro firmado | Medio |
Lectura del Observatorio. Las dimensiones de mayor riesgo no son las más nuevas, son las más invisibles. El inventario falla porque lo que no se nombra no se protege —y los servicios cloud y la IA generativa entran sin pasar por inventario. La gestión de accesos falla porque la credencial robada es, según la evidencia pública de incidentes, una de las vías de entrada más frecuentes. La continuidad falla porque el backup existe pero la restauración nunca se probó. Todas comparten un patrón: la norma describe el control, pero la evidencia del control es lo que se omite.
4 · Señales del año (datos públicos)
4.1 · Seguridad de la información — ISO/IEC 27001
| Indicador | Valor | Estado |
|---|---|---|
| Certificados ISO/IEC 27001 válidos (mundo, 31-dic-2024) | 96.709 | DATO PÚBLICO |
| Sitios certificados (mundo, 31-dic-2024) | 179.877 | DATO PÚBLICO |
| Variación reportada 2023→2024 | de 47.291 a 96.709 (≈ +104 %) | DATO PÚBLICO — base 2023 según infografía oficial IAF CertSearch; afectado por cambio de método de recolección |
Pregunta de auditoría. El salto que duplica el conteo (≈ +104 %) no es, todo él, crecimiento real de adopción: la ISO Survey 2024 pasó a compilarse desde IAF CertSearch (otra fuente de conteo). Antes de citar “se duplicaron las empresas certificadas en seguridad”, el equipo debe poder explicar por qué. Un dato que cambia de método no es comparable interanual sin nota. El conteo es de certificados válidos, no de empresas únicas: una empresa puede tener varios certificados o sitios.
4.2 · Revisión normativa — ISO/IEC 27001:2022 (transición cerrada)
| Campo | Valor | Estado |
|---|---|---|
| Versión vigente | ISO/IEC 27001:2022 (publicada oct-2022) | DATO PÚBLICO |
| Fin del período de transición desde :2013 | 31-oct-2025 | DATO PÚBLICO |
| Estructura del Anexo A | 93 controles en 4 temas (de 114 en 14 dominios) | DATO PÚBLICO |
| Controles nuevos | 11 | DATO PÚBLICO |
Distribución de los 93 controles por tema (DATO PÚBLICO):
- A.5 Organizacionales — 37 controles.
- A.6 Personas — 8 controles.
- A.7 Físicos — 14 controles.
- A.8 Tecnológicos — 34 controles.
Los 11 controles nuevos (DATO PÚBLICO): A.5.7 Inteligencia de amenazas · A.5.23 Seguridad de la información para el uso de servicios cloud · A.5.30 Preparación TIC para la continuidad del negocio · A.7.4 Monitoreo de seguridad física · A.8.9 Gestión de la configuración · A.8.10 Borrado de información · A.8.11 Enmascaramiento de datos · A.8.12 Prevención de fuga de datos · A.8.16 Monitoreo de actividades · A.8.23 Filtrado web · A.8.28 Codificación segura.
Pregunta de auditoría. La transición ya venció (31-oct-2025). Una organización que comunica “estamos certificados en ISO 27001” debe poder decir bajo qué versión: un certificado :2013 dejó de ser válido al cierre de la ventana. ¿El equipo sabe si su certificado migró a :2022 y si los 11 controles nuevos —especialmente inteligencia de amenazas, servicios cloud y prevención de fuga de datos— están implementados con evidencia, o solo declarados en la Declaración de Aplicabilidad?
4.3 · Privacidad — ISO/IEC 27701:2025
| Campo | Valor | Estado |
|---|---|---|
| Publicación de la 2.ª edición | 14-oct-2025 | DATO PÚBLICO |
| Cambio estructural | Norma autónoma: ya no es extensión de 27001/27002; se certifica sin SGSI previo | DATO PÚBLICO |
| Alineación | Mantiene alineación con ISO/IEC 27001:2022 y 27002:2022 | DATO PÚBLICO |
| Estructura de controles (según fuentes secundarias) | ≈ 31 controles para responsable de PII · 18 para encargado de PII · 29 de seguridad de la información (≈ 78 en total) | ESTIMACIÓN — los tres números convergen en fuentes secundarias, ninguna cita el texto oficial; conteo no verificable sin la norma paga |
Señal. Hasta 2025, acreditar un sistema de gestión de privacidad exigía partir de un SGSI 27001 certificado. La 2.ª edición rompe esa dependencia: una organización puede certificar privacidad (PIMS) de forma independiente. Esto baja la barrera para el DPO, pero no convierte la norma en prueba de cumplimiento legal: 27701 es un marco de gestión, no un dictamen de conformidad con GDPR, LGPD o CCPA. Afirmar “cumplimos GDPR porque tenemos 27701” es un claim que exige revisión legal, no certificación.
4.4 · Cloud — ISO/IEC 27017 y 27018
No son normas de certificación de sistema de gestión por sí solas: son códigos de práctica y guías de controles que extienden 27002 al contexto cloud.
- ISO/IEC 27017:2015 — controles de seguridad para servicios cloud: añade guía sobre los controles de 27002 más controles propios de la nube (responsabilidades compartidas entre proveedor y cliente, retiro/retorno de activos, protección del entorno virtual del cliente). Su segunda edición (ISO/IEC 27017:2026), alineada a 27002:2022, figura como “en proceso de publicación” en iso.org/standard/82878 al 20-jun-2026 (FDIS votado, cierre 2-jun-2026); no es una edición 2025. La fecha definitiva se reconfirmará contra iso.org cuando el estado cambie a publicada (DATO PÚBLICO — estado de publicación, no fecha-día cerrada).
- ISO/IEC 27018:2025 — protección de PII en cloud público cuando el proveedor actúa como encargado de tratamiento. La edición 2025 se alineó con 27002:2022 e incorporó un nuevo Anexo B con guía de implementación extendida (DATO PÚBLICO).
Por qué importa para claims. “Nuestra nube es segura” sin declarar qué responsabilidades son del proveedor y cuáles del cliente es el claim que la matriz §3 marca como riesgo de control compartido mal asignado. El modelo de responsabilidad compartida es justamente lo que 27017 obliga a explicitar: la seguridad de la nube no es la seguridad en la nube.
4.5 · IA no gobernada — shadow AI
| Indicador | Valor | Estado |
|---|---|---|
| Organizaciones violentadas vía shadow AI (2025) | 20 % | DATO PÚBLICO de tercero (IBM) |
| Sobrecosto medio por incidente con shadow AI | ≈ 670.000 USD | DATO PÚBLICO de tercero (IBM) |
| Organizaciones que reportan uso de IA no sancionada | hasta 98 % (según encuestas) | ESTIMACIÓN de tercero — cifra de encuesta, no censo |
| Organizaciones sin política de gobernanza de IA | ≈ 63 % (solo ~37 % declara tenerla) | ESTIMACIÓN de tercero — cifra de encuesta |
Señal. El shadow AI es la versión 2025-26 del shadow IT: empleados que pegan código, datos de clientes, contratos o material de directorio en asistentes de IA gratuitos, sin que seguridad lo sepa. El control no existe porque la herramienta no está inventariada. ISO/IEC 27001:2022 ya da el andamiaje —A.8.12 prevención de fuga de datos, A.8.23 filtrado web, política de uso aceptable— pero el control solo sirve si la organización primero reconoce que el uso ocurre. Las cifras de encuesta (98 %, 37 %) son señales direccionales, no censos; se etiquetan como ESTIMACIÓN.
4.6 · Amenazas e incidentes — panorama 2025 (datos públicos)
| Indicador | Valor | Estado |
|---|---|---|
| Costo medio global de una brecha (2025) | ≈ 4,44 M USD | DATO PÚBLICO de tercero (IBM) |
| Costo medio de una brecha en EE. UU. (2025) | > 10 M USD | DATO PÚBLICO de tercero (IBM) |
| Sector más costoso: salud | ≈ 11,2 M USD por incidente (15.º año en el primer puesto) | DATO PÚBLICO de tercero (IBM) |
| Presencia de ransomware en brechas (2025) | 44 % (vs. 32 % el año previo) | DATO PÚBLICO de tercero (Verizon DBIR) |
| Vía de acceso inicial más común | explotación de vulnerabilidades, con credenciales robadas y phishing entre las principales | DATO PÚBLICO de tercero (Verizon DBIR) |
Lectura del Observatorio. Tres patrones, sin señalar víctimas: el ransomware subió y ya está presente en cerca de la mitad de las brechas; la vía de entrada dominante sigue siendo lo básico —credencial robada, phishing, vulnerabilidad sin parchear, configuración errada—; y el tiempo de detección sigue siendo el multiplicador de costo. Ninguno de estos patrones requiere una amenaza sofisticada: requieren que falle un control que la norma ya describe (MFA, parcheo, gestión de configuración, monitoreo).
4.7 · Contexto regulatorio — NIS2 (UE) y regla cyber de la SEC (EE. UU.)
NIS2 (Directiva UE 2022/2555). El plazo de transposición venció el 17-oct-2024. Al corte (≈ may-2026), 22 de 27 Estados miembros habían adoptado legislación de transposición; 5 seguían en trámite legislativo (Francia, Irlanda, Luxemburgo, Países Bajos y España) (DATO PÚBLICO). La Comisión Europea envió cartas de emplazamiento a 23 Estados (28-nov-2024) y dictámenes motivados contra 19 (07-may-2025) por transposición incompleta. La transposición efectiva por país no es uniforme: el alcance, los umbrales y las obligaciones de notificación varían según la ley nacional.
Regla de divulgación cyber de la SEC (EE. UU.). Desde fines de 2023, las empresas públicas estadounidenses deben divulgar incidentes de ciberseguridad materiales vía Formulario 8-K, Ítem 1.05, dentro de los cuatro días hábiles de determinada la materialidad. La guía posterior de la SEC (mayo-jun 2024) aclaró que el Ítem 1.05 es para incidentes con efecto material, y que los incidentes voluntarios o aún no determinados como materiales se reporten bajo el Ítem 8.01. En el primer período de aplicación, una mayoría de presentaciones se hizo bajo 8.01 (no material) y una minoría bajo 1.05 (material) (DATO PÚBLICO).
Lectura del Observatorio. Las dos jurisdicciones empujan en la misma dirección, con instrumentos distintos: obligar a declarar el incidente. Para un directorio, la consecuencia es que la pregunta dejó de ser “¿tuvimos un incidente?” y pasó a ser “¿tenemos un criterio documentado de materialidad y un plazo de notificación que podamos sostener ante un regulador?”. El riesgo se desplaza del incidente en sí hacia la decisión de no declararlo sin criterio defendible.
5 · Criterios para reconocimientos en ciberseguridad
Los criterios siguientes, derivados de la matriz §3, alimentan cualquier reconocimiento o programa de la línea de ciberseguridad del Observatorio. No reemplazan auditoría de seguridad ni certificación ISO/IEC 27001.
Criterios de elegibilidad sugeridos (sujetos a revisión institucional):
- El postulante presenta evidencia de control con dueño, alcance y fecha, no declaraciones genéricas de seguridad.
- Las afirmaciones de resiliencia se apoyan en prueba de restauración documentada, no en la existencia del backup.
- Las afirmaciones de privacidad declaran marco (ISO/IEC 27701:2025 u otro) sin presentarlo como prueba de cumplimiento legal.
- Los controles sobre cloud declaran el modelo de responsabilidad compartida (ISO/IEC 27017/27018).
- Existe política de uso de IA e inventario de herramientas aprobadas (control de shadow AI).
- Ningún caso expone PII ni clientes identificables sin consentimiento expreso.
Firewall (línea dura). Ningún reconocimiento institucional del Observatorio es certificación ISO ni se comunica como tal. Un reconocimiento no abre, condiciona ni acelera ningún proceso de certificación. Jurados y reconocidos se publican solo por decisión humana (matriz de fuentes, bloqueo de sponsors/jurados/rankings). Conflictos jurado-postulante se declaran y resuelven antes de evaluar. Ningún caso puede usarse para señalar a una víctima de incidente ni a un tercero.
6 · Productos para miembros
- Mapa de controles mínimos — los ocho controles de la matriz §3 (inventario / accesos / resiliencia / incidentes / cloud / privacidad / shadow AI / revisión por dirección), con la evidencia mínima y la pregunta de auditoría asociada.
- Ficha CISO/DPO (miembros T2+) — estado de transición ISO/IEC 27001:2022, privacidad autónoma ISO/IEC 27701:2025, controles cloud 27017/27018, gobernanza de IA.
- Briefing trimestral de regulación e incidentes — estado NIS2 por país, regla cyber de la SEC (criterio de materialidad y plazos), patrones de amenaza agregados de fuentes públicas.
- Checklist de evidencia para auditorías internas — descargable, por control, con la evidencia mínima exigible.
- Guión de masterclass para miembros — un control crítico por trimestre.
- Foro técnico por controles críticos — moderado, sin exposición de incidentes de clientes.
- Biblioteca de casos anonimizados o autorizados — solo con autorización; agregados; sin organización identificable salvo consentimiento expreso. (Pendiente de curaduría.)
7 · Riesgos de claims (guía de prudencia)
Derivados de la línea de investigación. Líneas duras, no recomendaciones blandas:
- No publicar “cumple GDPR / LGPD / CCPA” sin revisión legal. Una certificación de gestión (27701) no es un dictamen de conformidad legal.
- No convertir el informe en venta de implementación. El Observatorio lee y ordena; no implementa ni vende implementación.
- No exponer incidentes de clientes ni casos identificables sin consentimiento expreso. Confidencialidad ISO 17021.
- No afirmar “estamos certificados en ISO 27001” sin declarar la versión: un certificado :2013 dejó de ser válido tras el 31-oct-2025.
- No presentar “nube segura” sin declarar el modelo de responsabilidad compartida (qué es del proveedor, qué del cliente).
- No tratar el salto de la ISO Survey 2024 (≈ +104 %) como crecimiento puro de adopción sin la nota de cambio de método de conteo (IAF CertSearch).
- No afirmar “usamos IA de forma segura” sin inventario de herramientas aprobadas ni política de uso (control de shadow AI).
- No tratar las cifras de encuesta (uso de IA no sancionada, % sin gobernanza de IA) como censos: son señales direccionales, se etiquetan como ESTIMACIÓN.
Cierre
El año dejó un mapa de aplazamientos: la transposición de NIS2 sin cerrar en cinco países, la edición 2026 de 27017 todavía en cola de publicación, la regla de la SEC afinando qué incidente merece un 8-K. Quien lea ese mapa como un respiro lo lee mal. Aplazar la obligación no aplaza el riesgo: corre la fecha del papel, no la del incidente.
Lo que cambió de fondo no está en las normas nuevas sino en dónde entra el problema. La credencial robada, el backup que nunca se restauró, la herramienta de IA que un empleado abrió sin avisar: ninguno es una amenaza sofisticada, y todos comparten que la norma ya los describe y el inventario no los registra.
Un control que no figura en el inventario no es un control: es una creencia.
8 · Fuentes
Todas públicas, con fecha de consulta jun-2026. Datos de industria con corte 31-dic-2024 (ISO Survey 2024). No es información en tiempo real.
- ISO Survey 2024 — resultados (vía IAF CertSearch), publicada 2025: información oficial — https://www.iso.org/the-iso-survey.html · infografía oficial (27001 = 96.709 certificados / 179.877 sitios; base 2023 = 47.291; variación +104 %) — https://www.globalstd.com/wp-content/uploads/2025/10/Infografia-ISO-Survey-2024_EN.pdf · documento compilado — https://www.scribd.com/document/978118348/0-Information-on-the-ISO-Survey-2024-Results · análisis (cifra 2024) — https://heic.eu/iso-27001-certifications-nearly-double-in-2024-as-global-organizations-prioritize-cybersecurity/
- ISO/IEC 27001:2022 — transición (31-oct-2025), 93 controles, 4 temas: ISO — https://www.iso.org/standard/27001 · LRQA — https://www.lrqa.com/en-us/insights/articles/preparing-for-iso-270012022-transition-by-october-2025/ · SGS — https://www.sgs.com/en-us/news/2025/09/last-chance-to-transition-to-iso-iec-27001-2022-and-next-steps-if-you-miss-the-deadline
- ISO/IEC 27001:2022 — los 11 controles nuevos: Advisera — https://advisera.com/27001academy/explanation-of-11-new-iso-27001-2022-controls/ · ISMS.online — https://www.isms.online/iso-27001/annex-a-2022/
- ISO/IEC 27701:2025 — norma autónoma de privacidad (publicada 14-oct-2025): ISO — https://www.iso.org/standard/27701 · BSI — https://www.bsigroup.com/en-IE/products-and-services/standards-services/iso-iec-27701-key-changes-and-guidance/ · ANSI Blog — https://blog.ansi.org/ansi/iso-iec-27701-2025-privacy-management-systems/ · DNV — https://www.dnv.us/assurance/Management-Systems/new-iso/transition/revision-of-isoiec-27701/
- ISO/IEC 27017 (cloud) e ISO/IEC 27018:2025 (PII en cloud): ISO 27017 — https://www.iso.org/standard/43757.html · ISO 27018:2025 — https://www.iso.org/standard/27018 · Microsoft Learn — https://learn.microsoft.com/en-us/compliance/regulatory/offering-iso-27017
- IBM Cost of a Data Breach 2025 (costo medio 4,44 M USD; salud 11,2 M USD; shadow AI 20 % / ≈670 k USD): informe — https://www.bakerdonelson.com/webfiles/Publications/20250822_Cost-of-a-Data-Breach-Report-2025.pdf · análisis — https://www.dataprise.com/resources/blog/verizon-dbir-ibm-data-breach-analysis-2025/
- Verizon DBIR (ransomware 44 % de brechas; vías de acceso inicial): análisis — https://www.dataprise.com/resources/blog/verizon-dbir-ibm-data-breach-analysis-2025/ · estadísticas — https://app.stationx.net/articles/ransomware-statistics
- Shadow AI (20 % de brechas, ≈670 k USD, cifras de encuesta): shattered.io — https://shattered.io/shadow-ai-breaches-670k/ · Netwrix — https://netwrix.com/en/resources/blog/shadow-ai-security-risks/
- NIS2 — estado de transposición (22/27 al corte; 5 pendientes; acciones de la Comisión): Wavestone — https://www.wavestone.com/en/insight/nis-2-european-countries-transposing-directive/ · Viktoria Compliance — https://viktoria-compliance.eu/en/blog/nis2-transposition-status-eu-2026 · Comisión Europea — https://digital-strategy.ec.europa.eu/en/policies/nis2-directive
- Regla cyber de la SEC (Form 8-K Ítem 1.05 vs 8.01, 4 días hábiles): SEC — https://www.sec.gov/newsroom/speeches-statements/gerding-cybersecurity-incidents-05212024 · Greenberg Traurig — https://www.gtlaw.com/en/insights/2025/2/sec-cybersecurity-disclosure-trends-2025-update-on-corporate-reporting-practices · NYU Compliance & Enforcement — https://wp.nyu.edu/compliance_enforcement/2025/03/25/lessons-learned-one-year-of-form-8-k-material-cybersecurity-incident-reporting/
Nota de método. Las cifras de la ISO Survey son conteos de certificados válidos (no de empresas únicas; una empresa puede tener varios certificados/sitios). La comparación 2023→2024 está afectada por el cambio a IAF CertSearch como fuente; se reporta el dato bruto y la advertencia de método, ambos etiquetados. Las cifras de costos de brecha y amenazas (IBM, Verizon) son de reportes de tercero con metodología propia y muestra acotada: se citan como DATO PÚBLICO de tercero, no como producción del Observatorio. Las cifras de encuesta sobre shadow AI se marcan ESTIMACIÓN.