Saltar al contenido
IAC Registro verificable

Observatorio IAC · Informe anual 2026

Informe Anual Ciberseguridad 2026

El control que falla no es el que está en la norma: es el que está fuera del inventario. Transición cerrada de ISO/IEC 27001:2022, privacidad autónoma con ISO/IEC 27701:2025 y la shadow AI como la brecha que nadie declaró — leídos con evidencia pública y fecha de corte.

Publicado 2026-07-02 International Accreditation Center Señales, no noticias

Producto del Observatorio IAC. Publicamos señales, no noticias. Voz de árbitro técnico: el IAC no certifica ni acredita empresas; lee evidencia pública y la ordena para que un directorio decida con datos. Todas las cifras de la industria son de fuentes públicas citadas, con fecha de corte; ninguna es producción del Observatorio ni de un organismo de certificación. Lo no confirmado se marca como ESTIMACIÓN o queda declarado como dato abierto; no se publica como cerrado.


1 · Resumen ejecutivo

El año de corte deja tres movimientos verificables. Un directorio, un CISO y un DPO que firman una declaración de seguridad o de privacidad sin poder nombrarlos firman a ciegas.

Primero, el estándar que sostiene la gestión de seguridad cerró su transición y la base instalada se disparó. El 31 de octubre de 2025 venció el período de transición de ISO/IEC 27001:2022: toda organización que mantenía certificado bajo la versión 2013 debía haber migrado al texto de 93 controles en 4 temas, con 11 controles nuevos (DATO PÚBLICO). En paralelo, la ISO Survey 2024 —compilada por primera vez desde la base IAF CertSearch y publicada en 2025— reporta 96.709 certificados ISO/IEC 27001 válidos al 31 de diciembre de 2024, frente a 47.291 en 2023 (DATO PÚBLICO). El conteo se duplica, pero parte del salto es artefacto del cambio de método de recolección, no adopción nueva. El número grande sirve para titular; el número honesto sirve para auditar.

Segundo, la privacidad se volvió norma propia. El 14 de octubre de 2025 se publicó ISO/IEC 27701:2025, segunda edición del estándar de gestión de privacidad (PIMS), que dejó de ser una extensión de 27001/27002 y pasó a ser norma autónoma certificable sin necesidad de un SGSI previo (DATO PÚBLICO). Donde antes la privacidad colgaba de la seguridad de la información, ahora tiene marco propio y certificable. Para un DPO, esto cambia la conversación: ya no hace falta un certificado 27001 para acreditar un sistema de gestión de privacidad.

Tercero, la IA no gobernada se convirtió en la brecha que nadie declaró. El reporte público IBM Cost of a Data Breach 2025 atribuye al shadow AI —herramientas de IA generativa usadas sin aprobación ni control de seguridad— el 20 % de las organizaciones violentadas, con un sobrecosto medio cercano a 670.000 USD por incidente (DATO PÚBLICO de tercero). Donde antes el riesgo era el sistema no inventariado, ahora el riesgo es el dato sensible pegado en un chatbot que el inventario no registra.

La señal de fondo, en un año en que la regulación europea (NIS2) seguía trabándose en transposición nacional y el regulador de mercado estadounidense (SEC) afinaba qué incidente es material: lo que más expone no es el incumplimiento formal —que alcanza a un universo acotado de entidades— sino el activo, el acceso o la herramienta de IA que la organización no sabe que tiene.

El control que falla no es el que está en la norma. Es el que está fuera del inventario.

La pregunta que el directorio debe llevar a su equipo: de cada sistema, proveedor cloud y herramienta de IA que toca datos sensibles, ¿está en el inventario, tiene dueño y tiene evidencia de control? Si la respuesta no es inmediata, el activo es sombra, y la sombra es por donde entra el incidente.


2 · Fecha de corte y alcance

CampoValor
Fecha de corte (datos de industria)31-dic-2024 (ISO Survey 2024, publicada 2025) · normas y regulación hasta jun-2026
Fecha de redacción del borrador2026-06-19
SectoresServicios digitales · salud · finanzas · industria · sector público (lectura transversal; el corte público de certificados no desagrega por sector)
MarcosISO/IEC 27001:2013 → ISO/IEC 27001:2022 · ISO/IEC 27002:2022 · ISO/IEC 27701:2019 → :2025 · ISO/IEC 27017:2015 → :2026 (2.ª ed. en publicación) · ISO/IEC 27018:2019 → :2025 · enmienda climática 23-feb-2024 · NIS2 (UE) · regla de divulgación cyber SEC (Item 1.05 / 8.01)
FuentesISO Survey 2024 (vía IAF CertSearch) · iso.org · IBM Cost of a Data Breach 2025 · Verizon DBIR · Comisión Europea · SEC · análisis públicos de organismos y consultoras citados §8
NaturalezaDatos anuales con fecha de corte. No es información en tiempo real.

Lo que este informe NO es. No es una auditoría de seguridad ni un sustituto de certificación ISO/IEC 27001. No es asesoría legal de cumplimiento (GDPR/LGPD/CCPA exigen revisión legal, no la da el Observatorio). No expone incidentes de clientes ni casos identificables: cuando describe amenazas, las describe como patrones agregados, no como víctimas con nombre. No rankea ni señala a certificadoras, proveedores cloud, países ni proveedores de seguridad.


3 · Matriz de evidencia de control

Para cada dimensión, la evidencia mínima que distingue un control real de una afirmación de seguridad débil o no verificable (pregunta central de la línea: cómo evolucionan los riesgos de seguridad, privacidad y resiliencia en organizaciones que dependen de servicios digitales, cloud y cadenas de proveedores). El “riesgo” es el riesgo de control débil cuando la evidencia falta.

DimensiónEvidencia mínimaFuente / métodoRiesgo
Inventario de activosInventario de activos y sistemas críticos, con dueño, actualizado; incluye servicios cloud y herramientas de IAISO/IEC 27001:2022 (Anexo A, A.5.9 inventario; A.5.23 uso de servicios cloud); revisión periódicaAlto
Gestión de accesosMFA aplicada, principio de mínimo privilegio, revisión de accesos privilegiados, baja de credencialesISO/IEC 27001:2022 (A.5.15–A.5.18, A.8.5 autenticación segura); registros de accesoAlto
Resiliencia / continuidadBackups, prueba documentada de restauración, preparación TIC para continuidadISO/IEC 27001:2022 (A.8.13 backup; A.5.30 preparación TIC para continuidad); evidencia de pruebaAlto
IncidentesRegistro, clasificación y tratamiento de incidentes; criterio de materialidad documentadoISO/IEC 27001:2022 (A.5.24–A.5.28); plan de respuesta; criterio de notificación regulatoriaAlto
Proveedores cloudEvaluación de proveedor, responsabilidades compartidas declaradas, controles de seguridad y de PII en la nubeISO/IEC 27017:2015 (controles cloud) · ISO/IEC 27018:2025 (PII en cloud público); contrato + due diligenceMedio
PrivacidadInventario de datos personales, base legal, minimización, sistema de gestión de privacidadISO/IEC 27701:2025 (PIMS autónomo: controles para responsable y para encargado); política de privacidadMedio
IA no gobernada (shadow AI)Política de uso de IA, inventario de herramientas aprobadas, controles de fuga de datosISO/IEC 27001:2022 (A.8.12 prevención de fuga de datos; A.8.23 filtrado web); política de IA documentadaAlto
Revisión por direcciónActa de revisión periódica con riesgos, incidentes y decisionesISO/IEC 27001:2022 (cl. 9.3 revisión por la dirección); registro firmadoMedio

Lectura del Observatorio. Las dimensiones de mayor riesgo no son las más nuevas, son las más invisibles. El inventario falla porque lo que no se nombra no se protege —y los servicios cloud y la IA generativa entran sin pasar por inventario. La gestión de accesos falla porque la credencial robada es, según la evidencia pública de incidentes, una de las vías de entrada más frecuentes. La continuidad falla porque el backup existe pero la restauración nunca se probó. Todas comparten un patrón: la norma describe el control, pero la evidencia del control es lo que se omite.


4 · Señales del año (datos públicos)

4.1 · Seguridad de la información — ISO/IEC 27001

IndicadorValorEstado
Certificados ISO/IEC 27001 válidos (mundo, 31-dic-2024)96.709DATO PÚBLICO
Sitios certificados (mundo, 31-dic-2024)179.877DATO PÚBLICO
Variación reportada 2023→2024de 47.291 a 96.709 (≈ +104 %)DATO PÚBLICO — base 2023 según infografía oficial IAF CertSearch; afectado por cambio de método de recolección

Pregunta de auditoría. El salto que duplica el conteo (≈ +104 %) no es, todo él, crecimiento real de adopción: la ISO Survey 2024 pasó a compilarse desde IAF CertSearch (otra fuente de conteo). Antes de citar “se duplicaron las empresas certificadas en seguridad”, el equipo debe poder explicar por qué. Un dato que cambia de método no es comparable interanual sin nota. El conteo es de certificados válidos, no de empresas únicas: una empresa puede tener varios certificados o sitios.

4.2 · Revisión normativa — ISO/IEC 27001:2022 (transición cerrada)

CampoValorEstado
Versión vigenteISO/IEC 27001:2022 (publicada oct-2022)DATO PÚBLICO
Fin del período de transición desde :201331-oct-2025DATO PÚBLICO
Estructura del Anexo A93 controles en 4 temas (de 114 en 14 dominios)DATO PÚBLICO
Controles nuevos11DATO PÚBLICO

Distribución de los 93 controles por tema (DATO PÚBLICO):

  • A.5 Organizacionales — 37 controles.
  • A.6 Personas — 8 controles.
  • A.7 Físicos — 14 controles.
  • A.8 Tecnológicos — 34 controles.

Los 11 controles nuevos (DATO PÚBLICO): A.5.7 Inteligencia de amenazas · A.5.23 Seguridad de la información para el uso de servicios cloud · A.5.30 Preparación TIC para la continuidad del negocio · A.7.4 Monitoreo de seguridad física · A.8.9 Gestión de la configuración · A.8.10 Borrado de información · A.8.11 Enmascaramiento de datos · A.8.12 Prevención de fuga de datos · A.8.16 Monitoreo de actividades · A.8.23 Filtrado web · A.8.28 Codificación segura.

Pregunta de auditoría. La transición ya venció (31-oct-2025). Una organización que comunica “estamos certificados en ISO 27001” debe poder decir bajo qué versión: un certificado :2013 dejó de ser válido al cierre de la ventana. ¿El equipo sabe si su certificado migró a :2022 y si los 11 controles nuevos —especialmente inteligencia de amenazas, servicios cloud y prevención de fuga de datos— están implementados con evidencia, o solo declarados en la Declaración de Aplicabilidad?

4.3 · Privacidad — ISO/IEC 27701:2025

CampoValorEstado
Publicación de la 2.ª edición14-oct-2025DATO PÚBLICO
Cambio estructuralNorma autónoma: ya no es extensión de 27001/27002; se certifica sin SGSI previoDATO PÚBLICO
AlineaciónMantiene alineación con ISO/IEC 27001:2022 y 27002:2022DATO PÚBLICO
Estructura de controles (según fuentes secundarias)≈ 31 controles para responsable de PII · 18 para encargado de PII · 29 de seguridad de la información (≈ 78 en total)ESTIMACIÓN — los tres números convergen en fuentes secundarias, ninguna cita el texto oficial; conteo no verificable sin la norma paga

Señal. Hasta 2025, acreditar un sistema de gestión de privacidad exigía partir de un SGSI 27001 certificado. La 2.ª edición rompe esa dependencia: una organización puede certificar privacidad (PIMS) de forma independiente. Esto baja la barrera para el DPO, pero no convierte la norma en prueba de cumplimiento legal: 27701 es un marco de gestión, no un dictamen de conformidad con GDPR, LGPD o CCPA. Afirmar “cumplimos GDPR porque tenemos 27701” es un claim que exige revisión legal, no certificación.

4.4 · Cloud — ISO/IEC 27017 y 27018

No son normas de certificación de sistema de gestión por sí solas: son códigos de práctica y guías de controles que extienden 27002 al contexto cloud.

  • ISO/IEC 27017:2015 — controles de seguridad para servicios cloud: añade guía sobre los controles de 27002 más controles propios de la nube (responsabilidades compartidas entre proveedor y cliente, retiro/retorno de activos, protección del entorno virtual del cliente). Su segunda edición (ISO/IEC 27017:2026), alineada a 27002:2022, figura como “en proceso de publicación” en iso.org/standard/82878 al 20-jun-2026 (FDIS votado, cierre 2-jun-2026); no es una edición 2025. La fecha definitiva se reconfirmará contra iso.org cuando el estado cambie a publicada (DATO PÚBLICO — estado de publicación, no fecha-día cerrada).
  • ISO/IEC 27018:2025 — protección de PII en cloud público cuando el proveedor actúa como encargado de tratamiento. La edición 2025 se alineó con 27002:2022 e incorporó un nuevo Anexo B con guía de implementación extendida (DATO PÚBLICO).

Por qué importa para claims. “Nuestra nube es segura” sin declarar qué responsabilidades son del proveedor y cuáles del cliente es el claim que la matriz §3 marca como riesgo de control compartido mal asignado. El modelo de responsabilidad compartida es justamente lo que 27017 obliga a explicitar: la seguridad de la nube no es la seguridad en la nube.

4.5 · IA no gobernada — shadow AI

IndicadorValorEstado
Organizaciones violentadas vía shadow AI (2025)20 %DATO PÚBLICO de tercero (IBM)
Sobrecosto medio por incidente con shadow AI≈ 670.000 USDDATO PÚBLICO de tercero (IBM)
Organizaciones que reportan uso de IA no sancionadahasta 98 % (según encuestas)ESTIMACIÓN de tercero — cifra de encuesta, no censo
Organizaciones sin política de gobernanza de IA63 % (solo ~37 % declara tenerla)ESTIMACIÓN de tercero — cifra de encuesta

Señal. El shadow AI es la versión 2025-26 del shadow IT: empleados que pegan código, datos de clientes, contratos o material de directorio en asistentes de IA gratuitos, sin que seguridad lo sepa. El control no existe porque la herramienta no está inventariada. ISO/IEC 27001:2022 ya da el andamiaje —A.8.12 prevención de fuga de datos, A.8.23 filtrado web, política de uso aceptable— pero el control solo sirve si la organización primero reconoce que el uso ocurre. Las cifras de encuesta (98 %, 37 %) son señales direccionales, no censos; se etiquetan como ESTIMACIÓN.

4.6 · Amenazas e incidentes — panorama 2025 (datos públicos)

IndicadorValorEstado
Costo medio global de una brecha (2025)≈ 4,44 M USDDATO PÚBLICO de tercero (IBM)
Costo medio de una brecha en EE. UU. (2025)> 10 M USDDATO PÚBLICO de tercero (IBM)
Sector más costoso: salud≈ 11,2 M USD por incidente (15.º año en el primer puesto)DATO PÚBLICO de tercero (IBM)
Presencia de ransomware en brechas (2025)44 % (vs. 32 % el año previo)DATO PÚBLICO de tercero (Verizon DBIR)
Vía de acceso inicial más comúnexplotación de vulnerabilidades, con credenciales robadas y phishing entre las principalesDATO PÚBLICO de tercero (Verizon DBIR)

Lectura del Observatorio. Tres patrones, sin señalar víctimas: el ransomware subió y ya está presente en cerca de la mitad de las brechas; la vía de entrada dominante sigue siendo lo básico —credencial robada, phishing, vulnerabilidad sin parchear, configuración errada—; y el tiempo de detección sigue siendo el multiplicador de costo. Ninguno de estos patrones requiere una amenaza sofisticada: requieren que falle un control que la norma ya describe (MFA, parcheo, gestión de configuración, monitoreo).

4.7 · Contexto regulatorio — NIS2 (UE) y regla cyber de la SEC (EE. UU.)

NIS2 (Directiva UE 2022/2555). El plazo de transposición venció el 17-oct-2024. Al corte (≈ may-2026), 22 de 27 Estados miembros habían adoptado legislación de transposición; 5 seguían en trámite legislativo (Francia, Irlanda, Luxemburgo, Países Bajos y España) (DATO PÚBLICO). La Comisión Europea envió cartas de emplazamiento a 23 Estados (28-nov-2024) y dictámenes motivados contra 19 (07-may-2025) por transposición incompleta. La transposición efectiva por país no es uniforme: el alcance, los umbrales y las obligaciones de notificación varían según la ley nacional.

Regla de divulgación cyber de la SEC (EE. UU.). Desde fines de 2023, las empresas públicas estadounidenses deben divulgar incidentes de ciberseguridad materiales vía Formulario 8-K, Ítem 1.05, dentro de los cuatro días hábiles de determinada la materialidad. La guía posterior de la SEC (mayo-jun 2024) aclaró que el Ítem 1.05 es para incidentes con efecto material, y que los incidentes voluntarios o aún no determinados como materiales se reporten bajo el Ítem 8.01. En el primer período de aplicación, una mayoría de presentaciones se hizo bajo 8.01 (no material) y una minoría bajo 1.05 (material) (DATO PÚBLICO).

Lectura del Observatorio. Las dos jurisdicciones empujan en la misma dirección, con instrumentos distintos: obligar a declarar el incidente. Para un directorio, la consecuencia es que la pregunta dejó de ser “¿tuvimos un incidente?” y pasó a ser “¿tenemos un criterio documentado de materialidad y un plazo de notificación que podamos sostener ante un regulador?”. El riesgo se desplaza del incidente en sí hacia la decisión de no declararlo sin criterio defendible.


5 · Criterios para reconocimientos en ciberseguridad

Los criterios siguientes, derivados de la matriz §3, alimentan cualquier reconocimiento o programa de la línea de ciberseguridad del Observatorio. No reemplazan auditoría de seguridad ni certificación ISO/IEC 27001.

Criterios de elegibilidad sugeridos (sujetos a revisión institucional):

  • El postulante presenta evidencia de control con dueño, alcance y fecha, no declaraciones genéricas de seguridad.
  • Las afirmaciones de resiliencia se apoyan en prueba de restauración documentada, no en la existencia del backup.
  • Las afirmaciones de privacidad declaran marco (ISO/IEC 27701:2025 u otro) sin presentarlo como prueba de cumplimiento legal.
  • Los controles sobre cloud declaran el modelo de responsabilidad compartida (ISO/IEC 27017/27018).
  • Existe política de uso de IA e inventario de herramientas aprobadas (control de shadow AI).
  • Ningún caso expone PII ni clientes identificables sin consentimiento expreso.

Firewall (línea dura). Ningún reconocimiento institucional del Observatorio es certificación ISO ni se comunica como tal. Un reconocimiento no abre, condiciona ni acelera ningún proceso de certificación. Jurados y reconocidos se publican solo por decisión humana (matriz de fuentes, bloqueo de sponsors/jurados/rankings). Conflictos jurado-postulante se declaran y resuelven antes de evaluar. Ningún caso puede usarse para señalar a una víctima de incidente ni a un tercero.


6 · Productos para miembros

  • Mapa de controles mínimos — los ocho controles de la matriz §3 (inventario / accesos / resiliencia / incidentes / cloud / privacidad / shadow AI / revisión por dirección), con la evidencia mínima y la pregunta de auditoría asociada.
  • Ficha CISO/DPO (miembros T2+) — estado de transición ISO/IEC 27001:2022, privacidad autónoma ISO/IEC 27701:2025, controles cloud 27017/27018, gobernanza de IA.
  • Briefing trimestral de regulación e incidentes — estado NIS2 por país, regla cyber de la SEC (criterio de materialidad y plazos), patrones de amenaza agregados de fuentes públicas.
  • Checklist de evidencia para auditorías internas — descargable, por control, con la evidencia mínima exigible.
  • Guión de masterclass para miembros — un control crítico por trimestre.
  • Foro técnico por controles críticos — moderado, sin exposición de incidentes de clientes.
  • Biblioteca de casos anonimizados o autorizados — solo con autorización; agregados; sin organización identificable salvo consentimiento expreso. (Pendiente de curaduría.)

7 · Riesgos de claims (guía de prudencia)

Derivados de la línea de investigación. Líneas duras, no recomendaciones blandas:

  • No publicar “cumple GDPR / LGPD / CCPA” sin revisión legal. Una certificación de gestión (27701) no es un dictamen de conformidad legal.
  • No convertir el informe en venta de implementación. El Observatorio lee y ordena; no implementa ni vende implementación.
  • No exponer incidentes de clientes ni casos identificables sin consentimiento expreso. Confidencialidad ISO 17021.
  • No afirmar “estamos certificados en ISO 27001” sin declarar la versión: un certificado :2013 dejó de ser válido tras el 31-oct-2025.
  • No presentar “nube segura” sin declarar el modelo de responsabilidad compartida (qué es del proveedor, qué del cliente).
  • No tratar el salto de la ISO Survey 2024 (≈ +104 %) como crecimiento puro de adopción sin la nota de cambio de método de conteo (IAF CertSearch).
  • No afirmar “usamos IA de forma segura” sin inventario de herramientas aprobadas ni política de uso (control de shadow AI).
  • No tratar las cifras de encuesta (uso de IA no sancionada, % sin gobernanza de IA) como censos: son señales direccionales, se etiquetan como ESTIMACIÓN.

Cierre

El año dejó un mapa de aplazamientos: la transposición de NIS2 sin cerrar en cinco países, la edición 2026 de 27017 todavía en cola de publicación, la regla de la SEC afinando qué incidente merece un 8-K. Quien lea ese mapa como un respiro lo lee mal. Aplazar la obligación no aplaza el riesgo: corre la fecha del papel, no la del incidente.

Lo que cambió de fondo no está en las normas nuevas sino en dónde entra el problema. La credencial robada, el backup que nunca se restauró, la herramienta de IA que un empleado abrió sin avisar: ninguno es una amenaza sofisticada, y todos comparten que la norma ya los describe y el inventario no los registra.

Un control que no figura en el inventario no es un control: es una creencia.


8 · Fuentes

Todas públicas, con fecha de consulta jun-2026. Datos de industria con corte 31-dic-2024 (ISO Survey 2024). No es información en tiempo real.

Nota de método. Las cifras de la ISO Survey son conteos de certificados válidos (no de empresas únicas; una empresa puede tener varios certificados/sitios). La comparación 2023→2024 está afectada por el cambio a IAF CertSearch como fuente; se reporta el dato bruto y la advertencia de método, ambos etiquetados. Las cifras de costos de brecha y amenazas (IBM, Verizon) son de reportes de tercero con metodología propia y muestra acotada: se citan como DATO PÚBLICO de tercero, no como producción del Observatorio. Las cifras de encuesta sobre shadow AI se marcan ESTIMACIÓN.