Digital Checkmark single post

No, el 90% de las brechas no es error humano: qué dice el DBIR 2026

Server rack panel with a single amber warning light among green ones

Si te has sentado en una presentación de seguridad en los últimos cinco años, ya escuchaste el número. El noventa por ciento de las brechas las causa el error humano. A veces es el noventa y cinco. A veces se le atribuye a Verizon, a IBM o a Stanford, según quién esté vendiendo.

Fuimos a leer la fuente. El Verizon Data Breach Investigations Report de 2026, construido sobre 19,905 brechas, dice que el elemento humano estuvo presente en el 62% de ellas. No en el noventa. Y «estuvo presente en» no es lo mismo que «fue la causa de».

De dónde sale el 90%

De ningún lado, hasta donde llega cualquier fuente primaria actual. La cifra circula porque es útil: es lo bastante alta para alarmar al dueño de un negocio y lo bastante vaga para que nadie la compruebe. La teníamos en nuestro propio sitio hasta que auditamos las páginas y la quitamos.

Lo que el informe dice de verdad es más interesante que el mito. El elemento humano está en el 62%, y subió desde el 60% del año anterior, que es la parte que merece atención. Las herramientas de seguridad mejoraron y el número aun así subió.

La parte que cambia dónde gastas

Aquí está el hallazgo que debería reorganizar el presupuesto de un negocio pequeño. Por primera vez en la historia del informe, la explotación de vulnerabilidades es la vía de entrada más común, con un 31%. El abuso de credenciales, el campeón anterior, bajó al 13%.

Dicho de otro modo: la forma más probable de que un atacante entre no es engañando a tu personal. Es a través de una máquina tuya, corriendo software con un agujero conocido, que nadie alcanzó a parchar.

Y los números del parcheo son peores que los de la intrusión. De las vulnerabilidades que se sabe que están siendo explotadas activamente, listadas públicamente en el catálogo de CISA, solo el 26% se remedió por completo el año pasado, frente al 38% anterior. La mediana de tiempo para cerrar una pasó de 32 días a 43 días.

Tres cuartas partes de los agujeros críticos siguen abiertos, en máquinas que son de alguien.

¿Entonces la capacitación es tirar el dinero?

No, y aquí es donde la versión honesta le gana a la versión de miedo. La tasa mediana de clic en simulaciones de phishing por correo es del 1.4%. Tampoco es el uno de cada cinco que quizá te hayan citado. Pero un 1.4% de cien personas, recibiendo intentos cada semana, sigue siendo alguien haciendo clic cada mes.

Dos cosas hacen que la capacitación valga la pena, y ninguna es el mito del 90%:

Qué haríamos nosotros primero

Si tienes un negocio pequeño y el dinero y la atención son limitados, el orden que sostiene la evidencia es más o menos este:

  1. Parcha lo que se está explotando. No todo, y no por puntaje. El catálogo de CISA existe justamente para que puedas ordenar por lo que los atacantes están usando ahora mismo. Ese es nuestro trabajo de parches y vulnerabilidades.
  2. Autentica tu dominio. SPF, DKIM y DMARC llevados a rechazo, para que nadie pueda enviar correo como tú. Puedes revisar el tuyo en un minuto, gratis.
  3. Encuentra las credenciales que ya están filtradas. La capacitación no hace nada contra una contraseña expuesta hace tres años en la filtración de otro. Comprueba si las tuyas están circulando.
  4. Y después capacita, de forma continua y contando el teléfono. Ese es nuestro trabajo de concientización, y reportamos la tasa, no la asistencia.

Por qué nos importa un número

Porque una estadística inflada manda el dinero al lugar equivocado. Si crees que el 90% de tu riesgo es tu personal, compras capacitación y te sientes tranquilo. El informe dice que tu brecha más probable empieza en un servidor sin parchar mientras todos duermen.

Preferimos citar un número más chico que sea cierto. Si un proveedor te da una cifra, pregúntale de qué informe y de qué año. Comprobarlo toma diez segundos, y te dice mucho de con quién estás tratando.

Fuentes: Verizon 2026 Data Breach Investigations Report. Cifras citadas tal como se publicaron.