Skip to main content Skip to footer
ENCUESTA 10 MINUTOS DE LECTURA

Redefiniendo la ciberresiliencia

30 junio 2026

Los CEO y los CISO están divididos respecto a la resiliencia. Cerrar esa brecha es la clave para sobrevivir a las interrupciones.

A medida que los ciberataques se vuelven más frecuentes y difíciles de detener, la ciberresiliencia debe convertirse en el eje central de la estrategia de toda empresa. Sin embargo, los líderes están divididos respecto a qué significa la resiliencia y quién es responsable de ella. Para sobrevivir a las interrupciones constantes, las organizaciones deben alinearse: pasar de una mentalidad basada únicamente en la protección a priorizar cómo se recuperan.

Las interrupciones cibernéticas ya no son una excepción, sino una realidad operativa.

El aumento de las vulnerabilidades, la complejidad añadida y la reducción de los plazos de ataque dificultan la recuperación.

El 87%

de las organizaciones ve la interrupción cibernética como una realidad operativa recurrente.

El 72%

declara que prevenir todas las interrupciones cibernéticas ya no es realista, dado el complejo ecosistema tecnológico actual.

89%

El incremento interanual en ciberataques impulsados por IA en 2025.1

83%

Tasa de éxito alcanzada por los modelos fronterizos de IA en su primer intento por encontrar y explotar vulnerabilidades.2 Esta cifra era antes prácticamente cero.

Con los modelos fronterizos de IA, el coste de descubrir vulnerabilidades se ha desplomado hasta casi cero, y la brecha entre el descubrimiento, el desarrollo del ataque y la explotación se ha reducido de semanas a horas.

En el complejo ecosistema digital actual, las organizaciones se ven obligadas a operar bajo interrupciones continuas.

La creciente adopción de la nube, la IA, las plataformas y los socios comerciales generan profundas dependencias que dificultan aislar las interrupciones.

El 69%

de las organizaciones afirma que sus operaciones dependen cada vez más de ecosistemas digitales complejos, tanto internos como de terceros.

El 61%

declara que su capacidad para mantener operaciones comerciales críticas se ve afectada por dependencias externas.

29 minutos

es el tiempo medio de interrupción para que los atacantes se propaguen más allá del punto de entrada inicial.3

El 81%

de los líderes señala que gestionar una interrupción cibernética implica operar bajo condiciones degradadas del sistema.

La mayoría de los líderes afirma entender la resiliencia, pero sus suposiciones no dicen lo mismo.

Muchos líderes basan su comprensión en la protección, el cumplimiento y en la suposición de que los sistemas son estables.

El 54%

de los directivos cree que unos controles de protección sólidos son suficientes para garantizar la continuidad del negocio tras un ataque.

136%

Los CEO tienen un 136% más de probabilidades que los CISO de afirmar que el cumplimiento de las normativas garantiza la ciberresiliencia.

La seguridad centrada en la prevención no tiene en cuenta la continuidad operativa, la velocidad de recuperación, la priorización del valor ni la responsabilidad del liderazgo, que son las verdaderas medidas de ciberresiliencia.

En toda la organización, las expectativas de recuperación no reflejan las realidades cambiantes.

El 81%

de los directivos asume que el tiempo de inactividad de las TI críticas será de 10 días o menos en caso de incidente grave. En realidad, la recuperación promedia es de tres a seis meses.

El 64%

diseña, gestiona y mide la tecnología asumiendo que los sistemas son generalmente estables y están totalmente disponibles (a pesar de que 8 de cada 10 esperan que las operaciones se degraden durante la interrupción).

Un falso consenso: los CEO y los CISO tienen ideas diferentes sobre la resiliencia.

Las investigaciones revelan brechas en la forma en que los líderes perciben la prevención, la recuperación y el rol del CISO.

El gráfico de barras que compara las perspectivas de los CEO y CISO muestra brechas constantes; los CISOs son más propensos que los CEOs a reconocer la disminución de la eficacia de la seguridad basada en el control, lo que resalta una falta de alineación entre ambos respecto a las prioridades y responsabilidades de la ciberresiliencia.
El gráfico de barras que compara las perspectivas de los CEO y CISO muestra brechas constantes; los CISOs son más propensos que los CEOs a reconocer la disminución de la eficacia de la seguridad basada en el control, lo que resalta una falta de alineación entre ambos respecto a las prioridades y responsabilidades de la ciberresiliencia.

No se trata de una falta de conocimiento, sino de una desalineación estructural donde los líderes asumen que están de acuerdo, pero actúan bajo suposiciones incompatibles.

Mientras tanto, la propiedad y la responsabilidad de la ciberresiliencia siguen sin estar claras.

El gráfico de barras apiladas muestra que las responsabilidades de la ciberresiliencia son propiedad o propiedad conjunta de los CISO; los CEO retienen una participación menor y existe una propiedad conjunta significativa entre diversos roles. En general, la responsabilidad se distribuye entre los puestos de los altos directivos, pero se concentra de forma desigual en el CISO.
El gráfico de barras apiladas muestra que las responsabilidades de la ciberresiliencia son propiedad o propiedad conjunta de los CISO; los CEO retienen una participación menor y existe una propiedad conjunta significativa entre diversos roles. En general, la responsabilidad se distribuye entre los puestos de los altos directivos, pero se concentra de forma desigual en el CISO.

Una responsabilidad fragmentada genera puntos ciegos y retrasa la recuperación. Esto puede transformar un incidente aislado en una interrupción prolongada que afecte a toda la empresa. 

La diferencia entre protección y resiliencia.

La protección reduce la probabilidad de una interrupción. La ciberresiliencia es la capacidad de mantener y restaurar rápidamente las operaciones críticas durante las interrupciones para proteger el valor empresarial.

El gráfico comparativo muestra la transición de una seguridad basada en el control hacia la resiliencia, pasando de la prevención de ataques y el cumplimiento normativo a la aceptación de la interrupción, priorizando la continuidad, la recuperación y una responsabilidad compartida por toda la empresa.
El gráfico comparativo muestra la transición de una seguridad basada en el control hacia la resiliencia, pasando de la prevención de ataques y el cumplimiento normativo a la aceptación de la interrupción, priorizando la continuidad, la recuperación y una responsabilidad compartida por toda la empresa.

Abordar seis mitos puede allanar el camino hacia la ciberresiliencia 

Las organizaciones que logren desacreditar estos argumentos comunes estarán mejor preparadas para guiar a sus empresas en una interrupción.
01

Mito: "Cumplimos las normas, por lo que estamos protegidos".

Realidad: El cumplimiento demuestra que sigues las reglas. No garantiza que pueda seguir operando cuando se produzcan interrupciones.

El 87%

de las organizaciones cree que el cumplimiento normativo garantiza la ciberresiliencia.

Sin embargo, solo el 35%

evalúa regularmente la resiliencia mediante ejercicios reales de recuperación y continuidad, no solo con auditorías.

La solución: Demuestra la resiliencia a través de simulacros de recuperación, no mediante auditorías.

02

Mito: "Estamos protegidos, por lo que podremos recuperarnos".

Realidad: La protección reduce la probabilidad de un fallo. La resiliencia determina si la empresa sigue funcionando cuando ocurre lo inevitable.

El 87%

de las organizaciones confía en los controles de seguridad para mantener las operaciones críticas durante las interrupciones cibernéticas graves.

Solo el 11%

está totalmente de acuerdo en que la seguridad basada en predecir y controlar está perdiendo eficacia en sistemas complejos.

La solución: Diseña para sobrevivir, asumiendo que los controles fallarán.

03

Mito: "Los terceros son responsables de su propia seguridad".

Realidad: Tus socios pueden ser contractualmente responsables, pero los contratos no mitigarán el impacto operativo compartido.

El 61%

de las organizaciones afirma que su capacidad para mantener las operaciones críticas depende de socios externos.

Solo el 38%

tiene una visión clara de su cadena de valor y de sus dependencias más críticas.

La solución: Extiende la resiliencia a lo largo de toda tu cadena de valor, no solo dentro de tus propias fronteras.

04

Mito: "Respondemos a los incidentes, por lo que somos resilientes".

Realidad: La respuesta a incidentes se encarga de mitigar el evento de interrupción en sí. La resiliencia determina cómo la empresa opera y se recupera durante y después del evento.

El 98%

de las organizaciones cree que una detección y contención rápidas indican resiliencia operativa.

Solo el 40%

cuenta con rutas de recuperación predefinidas y probadas para sistemas críticos.

La solución: Diseña la capacidad de absorber el impacto, no solo de responder a él.

05

Mito: "El ciberseguro cubrirá el impacto".

Realidad: Los seguros pueden compensar algunas pérdidas financieras, pero no pueden restaurar las operaciones, la confianza de los clientes ni la posición en el mercado.

El 60%

de las organizaciones depende del ciberseguro como un sustituto de la ciberresiliencia en lugar de usarlo como un respaldo financiero.

10 veces mayor

pueden llegar a ser los costes totales de la interrupción respecto a los pagos del seguro una vez que se contabilizan el tiempo de inactividad, la pérdida de ingresos y el daño reputacional.

La solución: Construye continuidad en lugar de asegurar la fragilidad.

06

Mito: "La ciberresiliencia es problema del equipo de seguridad".

Realidad: Las interrupciones cibernéticas afectan a los modelos operativos, los derechos de decisión, los incentivos y a terceros. En consecuencia, la responsabilidad debe ser compartida.

El 74%

de las organizaciones afirma que la ciberresiliencia es principalmente una responsabilidad de seguridad o de TI.

Solo el 43%

gestiona plenamente la ciberresiliencia como un resultado de negocio compartido por toda la dirección de la empresa.

La solución: Convierte la resiliencia en una responsabilidad empresarial compartida, no en algo exclusivo del equipo de TI.

Cómo pueden alinearse los líderes para mantener el negocio operativo durante una interrupción

Las interrupciones cibernéticas pueden tener un impacto empresarial de gran alcance, especialmente en los entornos interconectados de hoy en día. Por eso es importante que el CEO y el CISO estén en sintonía en lo que respecta a la resiliencia. Juntos, pueden trazar un plan claro para mantener la continuidad del negocio cuando ocurra un incidente.

Esto comienza con una decisión clave: ¿cuál es el conjunto mínimo de operaciones que se debe proteger y recuperar primero para que la empresa pueda seguir funcionando durante la interrupción? A partir de ahí, se debe estabilizar aquello que el negocio no se puede permitir perder, mantener las operaciones esenciales y recuperarse con confianza en un entorno seguro.

5 acciones prioritarias

1.

Identificar las funciones más críticas y asignar sus dependencias a lo largo de toda la cadena de valor.

2.

Predefinir las decisiones de recuperación (secuencia, autoridad, desencadenantes y compensaciones) antes de que ocurra la interrupción, no durante ella.

3.

Construir un entorno de recuperación capaz de operar bajo condiciones hostiles y equipado con los elementos esenciales para la reconstrucción.

4.

Automatizar la reconstitución del sistema para minimizar aún más el impacto, reduciendo el tiempo de recuperación de semanas a horas.

5.

Realizar pruebas bajo escenarios reales y reevaluar continuamente a medida que el negocio evolucione.

La recompensa: las organizaciones que eligen la ciberresiliencia toman la delantera

Los líderes ciberresilientes de hoy en día no se quedan en la protección; integran la recuperación en sus estrategias para mantener el valor del negocio.

El resultado va mucho más allá de la tranquilidad. Las organizaciones con capacidades maduras de resiliencia logran un mejor rendimiento financiero y operativo.

Optimización del gasto mediante el equilibrio de las inversiones entre los controles de protección y los de resiliencia.

Inversiones cibernéticas ajustadas al tamaño ideal a partir de una visión clara de lo que más importa.

Menores costes de cumplimiento gracias a una propiedad más clara, una mejor asignación de controles y una menor duplicación de esfuerzos.

Las organizaciones ciberresilientes sobreviven para prosperar en un panorama de amenazas en constante cambio.

 

Agradecimientos

Gracias a todos los que han contribuido con su experiencia y sus conocimientos en esta investigación.

Autores: Harpreet Sidhu, Jason Lewkowicz, Charlie Hosner y Yusof Seedat.

Contribuidores: Vikram Desai, Rouzbeh Hashemi y Lachlan George.

Fuentes

1.CrowdStrike Global Threat Report, 2026

2.CyberGym Vulnerability Reproduction Benchmark

3.CrowdStrike Global Threat Report, 2026
 

Acerca del estudio

Accenture llevó a cabo una encuesta global a 1.000 altos directivos entre febrero y marzo de 2026. Entre ellos, 505 CEO o líderes equivalentes y 495 CISO o líderes equivalentes de diversos sectores.

  • Chief Executive Officer (CEO)
  • CEO de país/región/unidad de negocio
  • CEO o máximo responsable del departamento o la agencia
  • Chief Information Security Officer (CISO)
  • Director de seguridad de la información
  • Australia
  • Brasil
  • Canadá
  • Francia
  • Alemania
  • Italia
  • Japón
  • Reino de Arabia Saudita
  • Singapur
  • España
  • Emiratos Árabes Unidos
  • Reino Unido
  • Estados Unidos
  • Aeroespacial y Defensa
  • Alta tecnología
  • Automoción
  • Banca
  • Bienes y servicios de consumo
  • Ciencias de la vida
  • Comercio minorista
  • Comunicaciones y medios de comunicación
  • Energía
  • Industria
  • Mercados de Capitales
  • Química
  • Recursos Naturales
  • Salud
  • Seguros
  • Servicio Público
  • Servicios públicos
  • Software y plataformas
  • Turismo