El DBIR 2026 de Verizon analizó más de 31,000 incidentes y más de 22,000 brechas confirmadas en 145 países. El 31 % de las brechas comenzó con la explotación de vulnerabilidades de software, mientras que el ransomware intervino en el 48 % de los casos analizados.
El informe también encontró que la inteligencia artificial generativa reforzó el 15 % de las técnicas de ataque observadas. Las amenazas dirigidas a dispositivos móviles registraron tasas de clic 40 % mayores que otros métodos analizados.
Aunque estos datos son globales, muestran los riesgos que también deben considerar las PyMEs mexicanas: interrupción de operaciones, pérdida de archivos, fraude, exposición de información de clientes y costos de recuperación.
Tantius ayuda a las pequeñas y medianas empresas a reducir estos riesgos mediante monitoreo continuo, respaldos automáticos, protección del correo, control de accesos y capacitación del personal.
Tantius te resume
- Las vulnerabilidades sin corregir permiten que los atacantes ingresen a sistemas, aplicaciones y dispositivos empresariales.
- El ransomware sigue afectando a organizaciones de distintos tamaños. Los respaldos aislados, las pruebas de restauración y el control de accesos deben formar parte del plan de continuidad.
- La inteligencia artificial facilita la creación de mensajes, audios y documentos falsos que pueden resultar más difíciles de detectar.
- Los celulares representan un punto de entrada para mensajes fraudulentos, llamadas falsas y robo de credenciales.
- Las fuentes públicas consultadas no reúnen los intentos de ataque, fraudes digitales, incidentes confirmados y brechas de México en una sola base comparable.
Panorama de los ciberataques en México
Los reportes disponibles muestran que los ataques contra organizaciones mexicanas se concentran en el robo de credenciales, el phishing, la extorsión digital, el malware, el ransomware y el acceso a sistemas desactualizados.
Las empresas financieras, instituciones públicas, comercios, proveedores de servicios, compañías industriales y organizaciones de salud enfrentan riesgos distintos. En todos los sectores, los atacantes buscan cuentas con privilegios, información personal, datos financieros o sistemas que puedan detener.
No todas las cifras publicadas representan ataques exitosos. Algunos proveedores contabilizan intentos bloqueados, conexiones sospechosas, archivos maliciosos o eventos detectados automáticamente.
Un intento puede ser bloqueado antes de causar daño. Un incidente implica que ocurrió una actividad que requiere investigación. Una brecha confirma que alguien accedió, modificó, destruyó o extrajo información sin autorización.
Esta diferencia permite interpretar mejor las estadísticas de ataques cibernéticos en México y evita presentar miles de alertas automáticas como miles de empresas comprometidas.

Ciberdelitos más comunes en México
Los ciberdelitos más comunes en México afectan tanto a personas como a negocios. Entre los principales se encuentran:
- Phishing por correo electrónico, mensajes de texto o aplicaciones de mensajería.
- Robo y reutilización de contraseñas filtradas.
- Suplantación de bancos, proveedores, directivos o dependencias públicas.
- Ransomware que cifra archivos y amenaza con publicar información.
- Fraude por transferencias o cambios falsos de cuentas bancarias.
- Malware diseñado para robar datos, controlar dispositivos o espiar actividades.
- Accesos de exempleados o proveedores cuyos permisos no fueron cancelados.
- Ataques a páginas web, servicios en la nube, redes privadas virtuales y dispositivos perimetrales.
El phishing suele iniciar con una factura, una notificación bancaria, una solicitud urgente o un archivo que aparenta provenir de alguien conocido. El objetivo es lograr que una persona entregue sus credenciales, descargue un programa malicioso o autorice un pago.
Panorama actual de la ciberseguridad
Cifras clave de ciberseguridad en 2026
Los reportes de Verizon, IBM e INEGI permiten comparar brechas, costos, tiempos de respuesta y fraude. Las cifras internacionales se presentan como contexto y no como resultados exclusivos de México.
| Indicador | Cifra | Alcance |
|---|---|---|
| Brechas iniciadas mediante vulnerabilidades | 31 % | Global, Verizon 2026 |
| Brechas relacionadas con ransomware | 48 % | Global, Verizon 2026 |
| Técnicas de ataque apoyadas por IA generativa | 15 % | Global, Verizon 2026 |
| Aumento en clics sobre amenazas móviles | 40 % | Global, Verizon 2026 |
| Tiempo para identificar y contener una brecha | 241 días | Global, IBM 2025 |
| Costo promedio de una brecha | 4.44 millones de dólares | Global, IBM 2025 |
| Tasa de fraude | 7,574 casos por cada 100,000 habitantes | México, INEGI 2024 |
Fuentes: DBIR 2026 de Verizon, Cost of a Data Breach Report 2025 de IBM y ENVIPE 2025 del INEGI.
Causas que han propiciado aumentar la seguridad cibernética
La necesidad de reforzar la seguridad cibernética creció por la dependencia de servicios digitales. La facturación, la comunicación, los pagos, los contratos y la información de clientes ahora circulan entre computadoras, celulares, aplicaciones y plataformas en la nube.
El trabajo remoto amplió el número de conexiones externas. Muchas empresas permiten el acceso desde redes domésticas, equipos personales o dispositivos que no reciben actualizaciones centralizadas.
La cadena de proveedores también aumentó el riesgo. Una organización puede tener controles adecuados y sufrir una brecha a través de un despacho, desarrollador, distribuidor o servicio externo con permisos activos.
A esto se suma el uso de contraseñas repetidas, cuentas compartidas, sistemas antiguos, parches pendientes y falta de capacitación. Estas prácticas permiten que un ataque simple tenga consecuencias graves.
Amenazas emergentes en 2026
La inteligencia artificial permite crear correos, audios, imágenes y conversaciones falsas con mayor rapidez. Los atacantes pueden imitar la forma de escribir de un directivo, fabricar una llamada urgente o generar documentos que parezcan legítimos.
El phishing con voz sintética y los deepfakes aumentan el riesgo de fraude financiero. Una solicitud que antes parecía sospechosa ahora puede incluir la voz, el rostro o el estilo de comunicación de una persona conocida.
También crece el uso de aplicaciones de inteligencia artificial sin autorización. Un empleado puede copiar información de clientes, contratos o datos internos en una herramienta pública sin saber cómo se almacenará.
El Microsoft Digital Defense Report analiza cómo la automatización, el robo de identidad y el uso de inteligencia artificial están modificando las operaciones de los atacantes.
La respuesta no consiste en prohibir toda herramienta nueva. La empresa debe definir qué aplicaciones están autorizadas, qué información puede compartirse y cómo se controlan los accesos.
Seguridad en la nube y ataques DDoS
Los servicios en la nube permiten almacenar archivos, ejecutar aplicaciones y administrar cuentas desde diferentes ubicaciones. También concentran riesgos relacionados con identidades comprometidas, permisos excesivos y vulnerabilidades en software de terceros.
El Cloud Threat Horizons Report H1 2026 de Google Cloud encontró que los problemas de identidad participaron como vía inicial en el 83 % de los incidentes analizados en grandes entornos de nube y aplicaciones SaaS. El dato muestra la importancia de proteger cuentas, permisos y métodos de autenticación.
Los ataques de denegación de servicio distribuido, conocidos como DDoS, buscan saturar páginas, aplicaciones o redes hasta volverlas inaccesibles. Cloudflare mitigó 47.1 millones de estos ataques durante 2025, más del doble que en 2024.
Los ataques dirigidos a la capa de red pasaron de 11.4 millones en 2024 a 34.4 millones en 2025. Estas cifras proceden de la infraestructura protegida por Cloudflare y no representan el total mundial ni un conteo exclusivo de México. Fuente: DDoS Threat Report 2025 de Cloudflare.
Para una PyME, un ataque DDoS puede impedir el acceso a una tienda en línea, un portal de clientes, un sistema de pedidos o una aplicación empresarial. La protección debe incluir monitoreo de tráfico, filtrado automático y un procedimiento para mantener la operación durante una interrupción.
Qué es la ciberseguridad y por qué importa en 2026
La ciberseguridad es el conjunto de procesos, controles y herramientas que protegen sistemas, usuarios, redes, aplicaciones e información.
No se limita a instalar antivirus. Una estrategia de ciberseguridad para PyMEs también incluye respaldos, autenticación multifactor, actualizaciones, control de permisos, capacitación y respuesta ante incidentes.
Su objetivo es mantener tres condiciones:
- Confidencialidad, para que solo las personas autorizadas accedan a la información.
- Integridad, para impedir cambios o eliminaciones no autorizadas.
- Disponibilidad, para que los sistemas y archivos estén accesibles cuando el negocio los necesite.
Una empresa protegida puede continuar operando durante un incidente menor. Una organización sin respaldos ni procedimientos puede perder ventas, retrasar entregas y detener la facturación.
Áreas del mercado de ciberseguridad en México
El mercado de ciberseguridad en México comprende servicios de protección de redes, aplicaciones, identidades, respaldos, monitoreo y respuesta ante incidentes.
Las empresas necesitan combinar diferentes controles. Una sola herramienta no protege el correo, los dispositivos, las aplicaciones, los accesos y la información almacenada en la nube.
El mercado de seguridad de redes en México incluye firewalls, segmentación, conexiones privadas, monitoreo de tráfico y protección de dispositivos conectados.
La seguridad de aplicaciones protege sistemas de facturación, plataformas de clientes, portales web, bases de datos y herramientas desarrolladas por terceros. Su función es detectar errores de configuración, vulnerabilidades y accesos indebidos.
Las PyMEs no siempre necesitan crear un departamento interno. Muchas recurren a proveedores externos que combinan ciberseguridad y soporte técnico para PyMEs.
Tantius integra protección, mantenimiento, capacitación y supervisión para que los controles funcionen de forma continua y no solo después de un problema.
México frente a las estadísticas globales
México comparte con otros países vías de entrada como credenciales robadas, phishing, vulnerabilidades sin corregir, proveedores comprometidos y errores internos.
Las organizaciones con monitoreo, respaldos probados y responsabilidades definidas pueden detectar y contener un incidente antes de que afecte la facturación, las comunicaciones o el acceso a archivos.
Las empresas sin registros de actividad suelen descubrir el problema cuando los documentos ya están cifrados, un cliente reporta un correo falso o aparece una transferencia no reconocida.
Las estadísticas de ataques cibernéticos en el mundo sirven como contexto, pero no deben presentarse como datos exclusivos de México. Cada reporte utiliza una muestra, un periodo, un alcance geográfico y una definición distinta de ataque, incidente o brecha.
Estadísticas de ataques de phishing en México
El phishing sigue entre las amenazas más frecuentes para usuarios y empresas mexicanas. Los mensajes suelen imitar bancos, servicios de paquetería, proveedores, áreas de recursos humanos o plataformas de facturación.
Las fuentes públicas consultadas no ofrecen un conteo consolidado de todos los intentos de phishing recibidos en México. Los resultados cambian según el proveedor, la red analizada, el periodo y el tipo de mensaje incluido.
La ENVIPE 2025 del INEGI identificó el fraude como el delito más frecuente durante 2024, con una tasa de 7,574 casos por cada 100,000 habitantes.
La tasa aumentó frente a los 6,962 casos por cada 100,000 habitantes registrados durante 2023. La categoría incluye fraude bancario y fraude al consumidor, por lo que esta comparación no representa exclusivamente ciberfraudes ni ataques contra empresas.
Para una empresa, resulta más útil medir su propia exposición:
- Correos sospechosos bloqueados.
- Usuarios que hicieron clic en simulaciones.
- Intentos de acceso desde ubicaciones inusuales.
- Contraseñas filtradas asociadas con cuentas corporativas.
- Transferencias o cambios de cuenta detenidos.
- Tiempo transcurrido entre la alerta y la respuesta.
Estas métricas permiten comprobar si la capacitación, los filtros de correo y la autenticación multifactor están funcionando.
Casos relevantes de ciberataques en México
Los incidentes de ciberseguridad registrados en México muestran que tanto las organizaciones públicas como las empresas privadas pueden sufrir interrupciones operativas, pérdida de información y exposición de documentos confidenciales.
Uno de los casos más conocidos fue el ataque de ransomware que afectó los servidores de PEMEX en 2019. El incidente provocó la suspensión de tareas administrativas y afectó el acceso a distintos equipos.
La filtración relacionada con la SEDENA y el grupo Guacamaya también evidenció la exposición de las dependencias públicas. El acceso no autorizado permitió obtener correos, documentos y comunicaciones vinculadas con sus operaciones.
Otro caso relevante fue el ataque de ransomware contra la CONAGUA. El incidente afectó sus activos informáticos y una auditoría posterior indicó que no había elementos suficientes para confirmar que la amenaza hubiera sido eliminada por completo.
Aunque cada ataque tuvo un alcance distinto, todos muestran los riesgos de mantener sistemas desactualizados, accesos sin control y respaldos que no han sido verificados.
Puedes consultar una cronología más amplia en el artículo sobre ciberataques a empresas en México en el último año.
Estos casos no significan que solo las grandes organizaciones estén expuestas. Los atacantes también buscan PyMEs con contraseñas débiles, permisos innecesarios, respaldos vulnerables o equipos que no reciben actualizaciones a tiempo.

Impacto real de los ciberataques en México
Costos financieros y tiempo de recuperación
El costo de un incidente incluye más que un rescate o la reparación de computadoras. También puede abarcar horas sin trabajar, ventas perdidas, investigación técnica, asesoría legal, comunicación con clientes y recuperación de información.
IBM calculó que el costo promedio mundial de una brecha de datos fue de 4.44 millones de dólares en 2025, frente a 4.88 millones en 2024. La disminución fue de 9 % y estuvo relacionada con una detección y contención más rápida.
El promedio mundial no representa el costo de una PyME mexicana. El estudio incluye organizaciones de distintos países, sectores y tamaños.
En una PyME, incluso un incidente por debajo del promedio mundial puede detener la facturación, los pagos, las entregas o la atención al cliente.
La recuperación puede tomar horas cuando existen copias verificadas y procedimientos claros. Puede extenderse durante semanas cuando los respaldos también fueron cifrados, no se documentaron los sistemas o nadie sabe quién conserva los accesos.
Ejemplo del impacto en una PyME
Una empresa de distribución recibe un correo que aparenta venir de su proveedor. El encargado de compras abre el archivo y entrega sus credenciales sin darse cuenta.
Los atacantes ingresan al correo, revisan conversaciones y envían instrucciones de pago con una cuenta bancaria distinta. También intentan acceder a carpetas compartidas y sistemas administrativos.
Si la empresa cuenta con autenticación multifactor, alertas de inicio de sesión y monitoreo, puede bloquear el acceso antes de que se complete el fraude.
Sin esos controles, puede descubrirlo cuando el proveedor informa que nunca recibió el pago o cuando los empleados pierden acceso a los archivos.
El caso muestra por qué la prevención debe combinar tecnología, procesos y capacitación. Una sola herramienta no cubre todos los puntos de entrada.
Para conocer otros escenarios, revisa los riesgos de ciberseguridad en las empresas.
Riesgos y costos de ciberseguridad por sector
El costo de una brecha cambia según el tipo de información, la regulación y la dependencia de sistemas digitales. El reporte 2025 de IBM presenta los siguientes promedios mundiales:
| Sector | Costo promedio de una brecha |
|---|---|
| Salud | 7.42 millones de dólares |
| Finanzas | 5.56 millones de dólares |
| Manufactura e industria | 5 millones de dólares |
| Servicios profesionales | 4.56 millones de dólares |
| Transporte y logística | 3.98 millones de dólares |
| Comercio minorista | 3.54 millones de dólares |
Estas cifras son globales y no representan costos promedio exclusivos de México. El estudio incluyó organizaciones de diferentes tamaños, países y sectores. Fuente: Cost of a Data Breach Report 2025 de IBM.
Servicios y comercio
Estas empresas dependen del correo, plataformas de pago, facturación y bases de clientes. El phishing y el fraude por suplantación de proveedores pueden afectar pagos y cuentas bancarias.
Manufactura e industria
El riesgo incluye el paro de sistemas administrativos, producción, logística y control de inventarios. El ransomware puede detener procesos que dependen de equipos conectados.
Salud
Las organizaciones de salud manejan datos personales y clínicos. Una brecha puede afectar la atención, la privacidad y la disponibilidad de expedientes.
Finanzas y contabilidad
Los atacantes buscan credenciales, transferencias, estados de cuenta e información fiscal. La suplantación de directivos y proveedores representa un riesgo constante.
Logística
La operación depende de rutas, almacenes, pedidos y comunicación con clientes. Un incidente puede detener entregas y generar costos contractuales.
Cada sector debe identificar qué sistema no puede perder, cuánto tiempo puede operar sin él y quién debe responder cuando aparece una alerta.
Cómo usar estas estadísticas en una PyME
Estas cifras permiten priorizar controles según los activos, accesos y procesos que podrían detener la operación de la empresa.
Primero identifica los recursos esenciales: correo, facturación, archivos, aplicaciones, cuentas bancarias y datos de clientes.
Después revisa qué amenazas pueden afectar cada activo. Un correo falso representa un riesgo diferente a un servidor desactualizado o un excolaborador que todavía conserva acceso.
Aplica controles según la prioridad:
- Autenticación multifactor para cuentas importantes.
- Respaldos automáticos y pruebas de restauración.
- Filtros de correo contra phishing y malware.
- Eliminación inmediata de accesos de exempleados.
- Actualización centralizada de sistemas.
- Control de permisos según el puesto.
- Registro y revisión de inicios de sesión.
- Procedimientos para reportar incidentes.
Para avanzar con acciones concretas, consulta estas medidas de ciberseguridad para PyMEs.
El monitoreo de seguridad informática en PyMEs permite revisar alertas, accesos y cambios sospechosos de forma continua.
Preguntas frecuentes sobre estadísticas de ciberseguridad
¿Cuántos ciberataques ocurren al día?
No existe una cifra universal. Los proveedores miden eventos, archivos maliciosos, conexiones, intentos de explotación y ataques confirmados de forma distinta.
Una misma campaña puede generar millones de alertas automáticas. Por eso, el dato debe indicar qué se contó, en qué periodo y sobre cuántos sistemas.
¿Cuál es el ciberataque más común en México?
El phishing, el robo de credenciales y la suplantación de identidad aparecen de forma recurrente en alertas, reportes y casos empresariales.
Estos ataques tienen éxito porque se dirigen a personas y procesos, no solo a fallas técnicas.
¿Qué papel tiene el factor humano en las brechas?
Las personas siguen participando en incidentes mediante phishing, ingeniería social, errores, contraseñas robadas y uso incorrecto de accesos.
El DBIR 2026 también muestra que la explotación de vulnerabilidades de software ganó peso como vía inicial. Por eso, la capacitación debe combinarse con actualizaciones, autenticación multifactor, monitoreo y control de permisos.
¿Cuánto cuesta un ciberataque a una PyME?
No existe un costo único. Depende del número de equipos afectados, el tiempo sin operar, la información perdida, las obligaciones legales y la capacidad de recuperación.
El costo debe calcularse con datos propios: ventas por hora, salarios, contratos, penalizaciones, recuperación técnica y pérdida de clientes.
¿Qué sectores enfrentan mayores costos por brechas?
Los sectores de salud, finanzas, manufactura, servicios profesionales, transporte y comercio registran costos promedio distintos cuando ocurre una brecha.
De acuerdo con IBM, salud presenta el costo promedio más alto entre los sectores incluidos en su reporte de 2025. Estas cifras son globales y no representan costos exclusivos de México.
La exposición de cada sector depende del valor de sus datos, su regulación, la cantidad de sistemas conectados y el impacto de una interrupción.
Este cambio hace que la pregunta coincida con la tabla. La tabla muestra costos, no cantidad de ataques.
Fuentes oficiales y actores clave
El INEGI aporta información sobre victimización, fraude y otros delitos que afectan a la población mexicana. La ENVIPE no debe interpretarse como un conteo de todos los ataques informáticos o brechas sufridos por empresas.
IBM analiza los costos, los tiempos de identificación y los efectos de las brechas en organizaciones de distintos países y sectores.
Verizon estudia incidentes y brechas confirmadas para identificar vías de acceso, tipos de ataque, activos afectados y cambios en el comportamiento de los atacantes.
Microsoft publica datos sobre amenazas de identidad, ransomware, inteligencia artificial, phishing y actividad de grupos delictivos.
La UNAM y otros centros académicos estudian privacidad, cultura digital, formación profesional y riesgos relacionados con el uso de tecnología.
Al comparar fuentes, revisa el año, la muestra, el alcance geográfico, el tipo de organización y la definición utilizada para ataque, incidente, fraude o brecha.
Nota metodológica sobre las fuentes
Las estadísticas de ciberseguridad incluidas en este artículo se basan en reportes publicados por INEGI, IBM, Microsoft, Verizon y organismos públicos mexicanos.
Los datos internacionales se presentan como contexto y no como cifras exclusivas de México. Cuando no existe una medición oficial consolidada, no se convierten estimaciones comerciales en resultados nacionales.
Las palabras intento, alerta, incidente, fraude y brecha no significan lo mismo. Por eso, las cifras de diferentes reportes no deben sumarse ni compararse sin revisar su metodología.
Cada dato debe verificarse cuando se publique una nueva edición del reporte original. La fecha de publicación no siempre coincide con el periodo durante el cual se recopilaron los incidentes.
