Skip to main content

Informe

Informe global sobre siniestros cibernéticos

La tendencia definitoria de los siniestros cibernéticos globales en 2025 fue la complejidad

Aunque algunas regiones registraron un número ligeramente menor de notificaciones interanuales, y una gran cantidad de eventos correlacionados a mediados de 2024 afectó la comparación, los totales ajustados de 2024 y 2025 son, en términos generales, comparables. Lo más destacable es cómo los incidentes ahora combinan múltiples factores causantes de pérdidas — exposición de datos personales, extorsión, interrupción prolongada del negocio, fallo de terceros y litigios — dentro de un único evento. Estos incidentes multivectoriales generan siniestros de mayor cuantía, más complejos desde el punto de vista legal y de mayor duración. 

La implicación práctica es que la resiliencia cibernética debe ser a nivel empresarial, integrando seguridad, privacidad, gobernanza de proveedores, aspectos legales, gestión de crisis y diseño de seguros, y debe estar concebida para gestionar eventos de alta gravedad impulsados por la agregación, en lugar de limitarse a reducir el número de incidentes.

Contexto y tendencias de alto‑nivel

Una modesta caída interanual en algunas regiones enmascaró una actividad persistentemente elevada: gran parte del aparente descenso se debe a la normalización por un conjunto de eventos correlacionados en 2024. 

El gráfico anterior cubre los últimos cinco años del volumen de siniestros. Por motivos de privacidad, hemos indexado el volumen a una línea base de 2021 = 100, lo que permite comparaciones interanuales normalizadas.

En el gráfico siguiente hemos identificado eventos correlacionados en 2024. Al eliminarlos, muestra que los niveles atricionales de 2024 estaban aproximadamente a la par con los de 2025.

Los siniestros cibernéticos están evolucionando

Los siniestros contemporáneos combinan cada vez más responsabilidades por privacidad, interrupción del negocio, impactos de terceros, acciones regulatorias y extorsión, multiplicando los factores de costo, el riesgo de litigio y los plazos de recuperación.

Incluso en regiones donde el volumen de notificaciones disminuyó, los incidentes tendieron a ser más severos y legalmente complejos. Las pérdidas reflejan cada vez más la interrupción operativa, el uso indebido de datos, el escrutinio regulatorio, las dinámicas de extorsión y la dependencia de proveedores externos. 

Las organizaciones pueden querer evaluar tanto la frecuencia como el riesgo de agregación a lo largo de ecosistemas y geografías, reconociendo que una única vulneración técnica puede desencadenar múltiples formas de exposición.

Nuestra taxonomía

Hace varios años trabajamos en la creación y despliegue de una taxonomía interna para ayudar a clarificar la complejidad emergente que observábamos en los siniestros. Recopilar información dentro de esta estructura nos permite describir con mayor precisión tanto las causas como los efectos de los eventos que afectan a nuestros clientes. 

En este informe, desglosamos los siniestros a lo largo de tres ejes principales:

Esta sección se centra en recopilar datos sobre el origen del evento. Generalmente se desglosa en las siguientes fuentes:

  • Actor externo - cualquier persona, organización o sistema fuera del límite de control de la organización que pueda interactuar con o afectar su tecnología, datos o servicios
  • Persona interna - una persona con acceso legítimo y autorizado a los sistemas o datos de la organización que puede causar daño de manera intencional o no intencional
  • Tercero - una entidad externa no empleada que presta servicios o tiene una relación comercial con la organización y que puede acceder, procesar, alojar o de otro modo afectar sus sistemas o datos

Esta sección pretende capturar los detalles del evento que aplican a la infraestructura cibernética — el “cómo” del evento. Es importante destacar que esto es independiente de los efectos del evento, que se abordan en los eventos empresariales. Estos no tienen que ser mutuamente excluyentes; con frecuencia ocurren múltiples eventos cibernéticos en un mismo siniestro.

  • Intrusión en la red - la mayoría de los casos y lo que típicamente se considera un ciberataque
  • Error/misconfiguración - “errores” no maliciosos cometidos en la infraestructura digital
  • Suplantación sin brecha (fraude y pura ingeniería social, generalmente utilizada en el fraude por transferencias de fondos) - actividades de suplantación que no requieren ni implican una brecha de los activos de la red
  • Degradación del sistema - ataques DDoS, secuestro de recursos y otros comportamientos que implican la degradación de los servicios
  • Intercepción/colección pasiva - generalmente, cuando empresas propias o de terceros recopilan información que puede ponerlas en riesgo

Esta sección es donde intentamos capturar los efectos para el negocio de un evento. Esto nos permite modelar y etiquetar eventos cibernéticos independientemente de sus efectos. Ejemplos de datos de eventos empresariales incluyen, entre otros:

  • Extorsión - la parte de “rescate” del ransomware y otras actividades que buscan aprovechar una posición de ventaja
  • Violación de la privacidad - los impactos asociados con la exposición o el manejo inadecuado de información privada (nota: violar la privacidad no requiere una intrusión en la red)
  • Litigio - los efectos asociados con acciones legales reales o amenazadas (incluidos los costos de defensa, los acuerdos y las condenas) que surjan del evento
  • Multas regulatorias - sanciones monetarias, penalizaciones o remediación obligatoria impuestas por los reguladores por incumplimiento
  • Degradación de activos - el impacto financiero de los activos dañados
  • Daño reputacional - el perjuicio a la confianza y a la percepción de la marca resultante del evento
  • Responsabilidad - la responsabilidad legal de indemnizar a otros por pérdidas (clientes, terceros, contrapartes contractuales) asociadas con el evento

Estos términos se utilizan a lo largo del informe y se combinan en diversas formas. A veces, podemos agruparlos por simplicidad y por motivos de presentación (por ejemplo, los impactos de privacidad incluyen elementos como litigio, actuación regulatoria y eventos empresariales de violación de la privacidad).

Tendencias clave de 2025

selected option

La gravedad de las reclamaciones por extorsión está aumentando incluso cuando el número de reclamaciones disminuye  

A pesar de que el volumen de reclamaciones por extorsión ha ido disminuyendo desde 2023, la gravedad media de las reclamaciones ha aumentado en los últimos dos años a medida que los actores de amenazas pasan de la extorsión basada únicamente en cifrado a monetizar el acceso mediante la exfiltración, las amenazas de filtración y tácticas disruptivas. 

Por tanto, la respuesta ante incidentes y el diseño de la cobertura deben abordar escenarios de robo de datos y divulgación pública además de la restauración de sistemas y el descifrado. Las organizaciones también deberían estar preparadas para comunicaciones complejas con las partes interesadas y para las exposiciones regulatorias vinculadas a la divulgación.

Los incidentes no maliciosos pueden tener impactos desproporcionados

Los incidentes que no surgen de ataques, sino de errores y de la recopilación pasiva/indebida de datos, siguen adquiriendo mayor relevancia y representan una parte creciente de la actividad de reclamaciones. Cabe destacar que en 2024 y 2025 se continuó observando un aumento general en las reclamaciones por eventos no maliciosos.

El riesgo interno y el de terceros son más prominentes

Si bien los actores externos siguen siendo la principal fuente de actividad, las amenazas internas y las de terceros continúan ganando relevancia y, de manera similar, conducen a un conjunto complejo de resultados. A continuación, desglosamos los eventos empresariales derivados de estas fuentes de actividad.

Las distribuciones de severidad se están sesgando hacia valores más altos

Los valores medianos de severidad se han mantenido en gran medida estables año tras año, pero estamos observando una expansión del extremo superior de las reclamaciones — el percentil 75 que se muestra en el gráfico a continuación. Esto muestra dónde la distribución de resultados se está volviendo más sesgada hacia la cola o, más bien, dónde los “peores escenarios posibles” están empeorando. 

La interrupción de la actividad empresarial, como era de esperar, encabeza la lista, pero los litigios y la responsabilidad civil también aparecen en nuestros cinco principales riesgos de severidad, a medida que el panorama de la privacidad sigue evolucionando. Algunas de las reclamaciones más grandes en 2025 fueron — quizá sorprendentemente — impulsadas por litigios sobre privacidad, no por extorsión. Incluso en muchos casos donde los costos relacionados con la extorsión fueron altos, por lo general no se trata de pagos de rescate, sino de otros costos relacionados con la brecha que contribuyen a la severidad.

Para la interrupción de la actividad empresarial, la pérdida en el percentil 75 es 63.53x la pérdida mediana, lo que significa que una reclamación por interrupción de la actividad empresarial de mayor severidad (en el 25% superior) suele ser más de sesenta veces mayor que la reclamación mediana.

Desglose por industria

Las reclamaciones se distribuyeron ampliamente entre industrias en 2025, pero varias industrias clave se mantienen cerca de la cima como en años anteriores. A continuación se muestra el desglose de las diez principales industrias por volumen de reclamaciones en 2025, y un desglose de las áreas de riesgo específicas presentes en las cuatro principales.

Desgloses

Las empresas de comunicaciones, medios y tecnología a menudo dependen de cadenas de suministro complejas, con muchos terceros implicados que podrían verse comprometidos. Por la naturaleza de estas industrias, también manejan altos niveles de propiedad intelectual, lo que las convierte en un objetivo clave para actores maliciosos.   

Aunque varias de estas áreas de riesgo no son nuevas, debe prestarse atención a la interceptación y a la recopilación pasiva que conducen a violaciones de privacidad. Este sector industrial tiene una exposición particular a riesgos relacionados con la recopilación y el procesamiento de registros digitales.

Esta gráfica muestra qué patrones de eventos cibernéticos están más fuertemente asociados con cada tipo de evento empresarial en este sector. El mapa de calor sugiere que:

  • Una brecha de red es un desencadenante relativamente probable de incidentes de violación de la privacidad, por ejemplo cuando atacantes acceden a sistemas internos y extraen datos sensibles o personales.
  • Una brecha de red también es una vía relativamente probable hacia la extorsión cibernética.
  • La degradación del sistema es un factor relativamente probable que provoca impacto por interrupción de la actividad empresarial.

La privacidad lo es todo en la atención sanitaria, y el mapa de calor siguiente lo demuestra. Casi todos los incidentes cibernéticos, salvo la suplantación de identidad (fraude), provocan impactos por violaciones de la privacidad en este sector. Además, la suplantación de identidad que derivó en transferencias fraudulentas de fondos fue frecuente.

Los datos altamente sensibles, las conexiones y el procesamiento de datos por parte de proveedores externos están aumentando las superficies de ataque y sometiendo a la infraestructura crítica a ataques (incluidos los orientados a la interrupción, como los ataques DDoS).

La industria manufacturera se está convirtiendo — lamentablemente — en un sector cada vez más blanco para varios actores de amenaza. Los actores de ransomware pueden ver el sector manufacturero como un área donde pueden obtener apalancamiento para motivar pagos. Las tensiones geopolíticas han puesto cada vez más a la manufactura y a otras industrias intensivas en OT en el punto de mira del riesgo cibernético. Además, la cadena de suministro cada vez más compleja y digitalizada añade mayor complejidad a los riesgos en este sector.

La inteligencia artificial (IA) se incorpora a las clases de riesgo cibernético

En 2025 recopilamos un puñado de reclamaciones que mencionaban la IA, ya sea como un servicio afectado, una fuente de terceros u otra mención en la naturaleza de la reclamación. Sin embargo, la IA no se está convirtiendo en una nueva clase de riesgo, sino que encaja en las clases existentes que ya rastreamos. 

Actualmente, esas clases de riesgo parecen ser:

  • Errores y misconfiguraciones – Esta es quizá el área más urgente donde actualmente se vislumbra el riesgo de la IA. A medida que las organizaciones se apresuran a desplegar y obtener los beneficios de la IA, ocurren errores y puntos ciegos. Además, los servicios y proveedores terceros pueden integrar servicios habilitados por IA en sus plataformas, introduciendo nuevo riesgo sin conocimiento explícito de los efectos aguas abajo.
  • Suplantación sin brecha de seguridad – La primera frontera del uso de IA por parte de atacantes ha sido un aumento tanto en el volumen como en la calidad del ingeniero social. Esto conduce a cebos más convincentes y a una industria creciente de fraude financiero. Tanto es así que Marsh —junto con socios clave de los sectores financiero, ciberseguridad y minorista— ha trabajado como parte de la iniciativa Fight Financial Fraud de MITRE para mejorar la notificación y las defensas contra esta amenaza creciente.
  • Brechas en la red – Desarrollos a principios de 2026 han indicado que este puede ser el año en que las brechas en la red impulsadas por IA lleguen realmente. Tanto si eso ocurre a escala como si no, ya es cierto que la IA ha rebajado el umbral de pericia requerido para los atacantes y ha proporcionado herramientas para que escalen sus ataques. Dado el aumento esperado en el volumen de intentos, es aún más importante que las organizaciones incorporen resiliencia en sus programas de ciberseguridad. La seguridad por oscuridad no es una estrategia ganadora en un entorno adversario escalado por la IA.

Conclusiones y perspectivas

2025 mostró un cambio claro: los incidentes se volvieron más complejos y costosos. Muchas reclamaciones combinaron exposición de datos personales, extorsión, interrupción prolongada del negocio y litigios dentro de eventos únicos, generando pérdidas mayores, más prolongadas y más complejas. Los incidentes no maliciosos (errores, misconfiguraciones y recopilación pasiva de datos) y las acciones de privacidad sin implicar una brecha cobraron mayor protagonismo, mientras que la extorsión evolucionó del cifrado a estrategias de robo y filtración de datos que inflan los costes posteriores. La cola de severidad se expandió: las pérdidas medianas se mantuvieron estables, pero el percentil 75 y superiores representaron una mayor parte del coste total.

En 2026, espere más de lo mismo, amplificado. Los eventos impulsados por la agregación seguirán siendo el peligro principal a medida que las cadenas de suministro interdependientes y los servicios de terceros propaguen el impacto a través de sectores y geografías. Es probable que aumenten los litigios por privacidad y el escrutinio regulatorio, particularmente en torno a prácticas de datos que no implican brechas. La extorsión continuará monetizando la exfiltración y el riesgo reputacional en lugar de limitarse a pagos por cifrado. La IA aumentará el riesgo base al reducir los costes de entrada para los atacantes e introducir nuevos modos de error en despliegues y servicios de proveedores, al tiempo que mejora la escala y la plausibilidad de las campañas de ingeniería social. 

A medida que las pérdidas cibernéticas se vuelven más complejas y severas, las organizaciones deberían reevaluar si los límites de sus pólizas siguen siendo adecuados para el entorno de riesgo actual, especialmente dado el potencial de reclamaciones multifacéticas y de alta gravedad. La preparación ante incidentes y reclamaciones también debe ser una prioridad, incluyendo mantener acceso a comunicaciones fuera de banda, como Marsh Central, y protocolos de respuesta claros. Ejercicios regulares de mesa (tabletop exercises), ya sea en persona o facilitados a través de herramientas digitales, como Marsh Central, pueden ayudar a los equipos a responder con mayor eficacia bajo presión. Las organizaciones también deberían revisar y gestionar activamente las dependencias de terceros, al tiempo que se mantienen al día con los requisitos de privacidad en evolución y las tendencias de aplicación.

¿Le interesa saber más?

Rellene el formulario para hablar con un representante de Marsh.