The human factor is real, but it is not the whole system. Verizon reported human involvement in 60% of 2025 breaches, third-party involvement in 30% and vulnerability exploitation in about 20%. Blaming the last employee action misses the other doors that were open.
El factor humano es real, pero no representa todo el sistema. Verizon reportó participación humana en el 60 % de las brechas de 2025, participación de terceros en el 30 % y explotación de vulnerabilidades en cerca del 20 %. Culpar la última acción del empleado ignora las otras puertas que estaban abiertas.
The ideas behind these terms are simple. Attackers reuse stolen credentials, defenses ask for stronger proof and teams race to detect intrusions. These four definitions will make the evidence easier to follow.
Las ideas detrás de estos términos son sencillas. Los atacantes reutilizan credenciales robadas, las defensas exigen pruebas más fuertes y los equipos intentan detectar intrusiones. Estas cuatro definiciones facilitarán el seguimiento de la evidencia.
The breach pattern is becoming more systemic. Verizon's System Intrusion category rose from 36% in 2024 to 61% in 2026. Training still matters, but it must sit inside a defense built for coordinated attackers.
El patrón de las brechas se vuelve más sistémico. La categoría System Intrusion de Verizon aumentó del 36 % en 2024 al 61 % en 2026. La capacitación sigue importando, pero debe formar parte de una defensa preparada para atacantes coordinados.
Human involvement declined across these reports, from 74% to about 60%. That remains a large exposure. The practical lesson is not to blame people harder, but to design systems where one mistake is less likely to become a breach.
La participación humana disminuyó en estos informes, del 74 % a cerca del 60 %. Sigue siendo una exposición importante. La lección práctica no es culpar más a las personas, sino diseñar sistemas donde un error tenga menos probabilidades de convertirse en una brecha.
Everyday work is where people, processes, and technical safeguards must operate together.
El trabajo cotidiano es donde las personas, los procesos y las salvaguardas técnicas deben operar juntos.
NIST expanded the framework from 5 functions to 6. The added emphasis on governance makes responsibility explicit at the organizational level. Security is incomplete when employees follow instructions but leadership leaves ownership and risk decisions undefined.
NIST amplió el marco de 5 funciones a 6. El nuevo énfasis en gobierno hace explícita la responsabilidad organizacional. La seguridad está incompleta cuando los empleados siguen instrucciones, pero la dirección deja sin definir la propiedad y las decisiones de riesgo.
When institutions govern sensitive data, security decisions become questions of public trust.
Cuando las instituciones gobiernan datos sensibles, las decisiones de seguridad se convierten en asuntos de confianza pública.
Security can fail by blocking the right person, not only by admitting the wrong one. In India, stricter biometric verification reduced corruption but removed legitimate access for 1,500,000 to 2 million beneficiaries. Safe recovery paths are part of security.
La seguridad puede fallar al bloquear a la persona correcta, no solo al admitir a la incorrecta. En India, una verificación biométrica más estricta redujo la corrupción, pero eliminó el acceso legítimo de 1.500.000 a 2 millones de beneficiarios. Las rutas seguras de recuperación también forman parte de la seguridad.
Security fails its purpose when legitimate users cannot complete an ordinary digital task.
La seguridad pierde su propósito cuando los usuarios legítimos no pueden completar una tarea digital cotidiana.
IBM's reported global average moved from USD 3.86 million in 2020 to USD 4.99 million in 2026. The path was not smooth, with a reported decline in 2025 before the new high. These averages establish scale but cannot predict one organization's loss.
El promedio mundial reportado por IBM pasó de USD 3,86 millones en 2020 a USD 4,99 millones en 2026. La trayectoria no fue uniforme, con una reducción reportada en 2025 antes del nuevo máximo. Estos promedios establecen la escala, pero no predicen la pérdida de una organización.
Three different entry routes clustered around USD 4.9 million. The malicious-insider figure also shows why confidentiality must follow information after access is granted. Prevention needs controls before, during and after initial access.
Tres vías de entrada distintas se agruparon alrededor de USD 4,9 millones. La cifra de internos maliciosos también demuestra por qué la confidencialidad debe acompañar a la información después de conceder el acceso. La prevención necesita controles antes, durante y después del acceso inicial.
Confidential information can be biological, commercial and physical at once. A Japanese ministry survey identified suspected overseas leakage of about 50 locally developed crop varieties. Authorization must govern copying and redistribution, not only the first viewing.
La información confidencial puede ser biológica, comercial y física al mismo tiempo. Una encuesta ministerial japonesa identificó posibles filtraciones al exterior de unas 50 variedades desarrolladas localmente. La autorización debe regular la copia y redistribución, no solo la primera consulta.
Microsoft reported roughly 7,000 identity attacks per second in 2024. That equals about 420,000 per minute and more than 600 million per day. Unique credentials, compromised-password screening and automated defenses are necessary at this scale.
Microsoft reportó cerca de 7.000 ataques contra identidades por segundo en 2024. Eso equivale a unos 420.000 por minuto y más de 600 millones por día. Las credenciales únicas, la detección de contraseñas filtradas y las defensas automatizadas son necesarias a esta escala.
Passwords remain the main target in Microsoft's observed identity attacks. More than 97% were password attacks in 2025, especially password spraying. Unique credentials and password managers reduce the value of credentials stolen elsewhere.
Las contraseñas siguen siendo el principal objetivo en los ataques contra identidades observados por Microsoft. Más del 97 % fueron ataques de contraseña en 2025, especialmente password spraying. Las credenciales únicas y los gestores reducen el valor de contraseñas robadas en otros servicios.
Conventional MFA sharply reduced estimated compromise risk, and phishing-resistant MFA went further. The strongest result was 99.99% lower risk than the password-only baseline. USDA documented a FIDO implementation designed for more than 130,000 employees.
El MFA convencional redujo de forma marcada el riesgo estimado de compromiso, y el MFA resistente al phishing fue aún más lejos. El resultado más fuerte fue un 99,99 % menos de riesgo frente a la base de solo contraseña. El USDA documentó una implementación FIDO diseñada para más de 130.000 empleados.
On 7 May 2026, the ICO fined South Staffordshire entities £963,900. The enforcement action followed exfiltration affecting about 633,887 UK data subjects. A breach can become a direct governance and regulatory event.
El 7 de mayo de 2026, la ICO multó con £963.900 a entidades de South Staffordshire. La medida siguió a una exfiltración que afectó a unas 633.887 personas en el Reino Unido. Una brecha puede convertirse en un evento directo de gobierno y regulación.
A breach at a service provider raises stakes beyond systems and balance sheets.
Una brecha en un proveedor de servicios eleva el riesgo más allá de los sistemas y los balances.
Reported US losses rose each year, reaching USD 2.95 billion in 2023. The visual polish of a message is no longer dependable evidence of authenticity. Independent verification matters more as generative AI improves fraudulent language.
Las pérdidas reportadas en Estados Unidos aumentaron cada año y alcanzaron USD 2.950 millones en 2023. La apariencia pulida de un mensaje ya no es evidencia confiable de autenticidad. La verificación independiente importa más a medida que la IA generativa mejora el lenguaje fraudulento.
A familiar keyboard and convincing message can become the starting point for costly fraud.
Un teclado familiar y un mensaje convincente pueden convertirse en el inicio de un fraude costoso.
Ransomware involvement moved from roughly one quarter of breaches to 44% in 2025. The sharp rise after 2023 makes recovery readiness a central control. Careful employees cannot build backups, segment systems or test restoration on their own.
La participación de ransomware pasó de cerca de una cuarta parte de las brechas al 44 % en 2025. El fuerte aumento después de 2023 convierte la preparación para la recuperación en un control central. Los empleados cuidadosos no pueden crear respaldos, segmentar sistemas ni probar la restauración por sí solos.
Microsoft reported that more than 90% of multicloud identities used less than 5% of their granted permissions. That gap is a large reserve of unnecessary authority. Minimum privilege reduces what stolen or misused credentials can reach.
Microsoft reportó que más del 90 % de las identidades multinube utilizó menos del 5 % de sus permisos concedidos. Esa brecha representa una gran reserva de autoridad innecesaria. El mínimo privilegio reduce lo que pueden alcanzar las credenciales robadas o mal utilizadas.
The global median dwell time fell from 24 days to 10. Faster detection gives defenders less damage to unwind. Employees can help only when reporting procedures are defined, simple and safe to use.
La mediana mundial de permanencia bajó de 24 días a 10. Una detección más rápida deja menos daño por revertir. Los empleados solo pueden ayudar cuando los procedimientos de reporte están definidos, son sencillos y seguros.
IBM associated internal detection with an average cost of USD 4.30 million. Attacker disclosure was associated with USD 5.23 million, a difference of USD 0.93 million. A fast reporting path can turn a suspicious click into useful warning time.
IBM asoció la detección interna con un costo promedio de USD 4,30 millones. La revelación por el atacante se asoció con USD 5,23 millones, una diferencia de USD 0,93 millones. Una ruta rápida de reporte puede convertir un clic sospechoso en tiempo útil de advertencia.
KnowBe4 reported a steep decline in simulated-phishing failures over 12 months. The rate moved from 34.3% to 4.6%. That supports repeated practice, but NIST notes that message difficulty and context also shape the score.
KnowBe4 reportó una fuerte reducción de los fallos en phishing simulado durante 12 meses. La tasa pasó del 34,3 % al 4,6 %. Esto respalda la práctica repetida, pero NIST señala que la dificultad y el contexto del mensaje también influyen en la puntuación.
Fixed broadband expanded across every country in this comparison. By 2024, values ranged from 17.2 subscriptions per 100 people in Colombia to 38.9 in the United States. Identity, device and cloud controls must therefore work wherever people connect.
La banda ancha fija creció en todos los países de esta comparación. En 2024, los valores iban de 17,2 suscripciones por cada 100 personas en Colombia a 38,9 en Estados Unidos. Los controles de identidad, dispositivos y nube deben funcionar donde las personas se conecten.
Brazil led this comparison until the middle of the last decade. Colombia then moved ahead and reached 174 subscriptions per 100 people in 2024. Secure authentication has become everyday infrastructure across devices and locations.
Brasil lideró esta comparación hasta mediados de la década pasada. Colombia luego avanzó y alcanzó 174 suscripciones por cada 100 personas en 2024. La autenticación segura se ha convertido en infraestructura cotidiana entre dispositivos y ubicaciones.
The United States began this period far ahead of Mexico in mobile subscription density. By 2024, Mexico had reached 116.5 subscriptions per 100 people, slightly above the US value of 113.2. Secure identity controls must scale across both markets.
Estados Unidos comenzó este periodo muy por delante de México en densidad de suscripciones móviles. Para 2024, México había alcanzado 116,5 suscripciones por cada 100 personas, ligeramente por encima del valor estadounidense de 113,2. Los controles seguros de identidad deben escalar en ambos mercados.
Secure-server density increased in all four markets, but the levels remain radically different. Colombia reached about 1,126 servers per million people in 2024, while the United States exceeded 196,000. The log scale keeps every country visible.
La densidad de servidores seguros aumentó en los cuatro mercados, pero los niveles siguen siendo radicalmente distintos. Colombia alcanzó cerca de 1.126 servidores por millón de personas en 2024, mientras Estados Unidos superó 196.000. La escala logarítmica mantiene visibles a todos los países.
Chile's secure-server density accelerated sharply after 2015 and remained well above Costa Rica and Uruguay. Uruguay also grew strongly, while Costa Rica followed a steadier path. Infrastructure scale varies widely even among regional peers.
La densidad de servidores seguros de Chile se aceleró con fuerza después de 2015 y se mantuvo muy por encima de Costa Rica y Uruguay. Uruguay también creció con fuerza, mientras Costa Rica siguió una trayectoria más estable. La escala de infraestructura varía mucho incluso entre pares regionales.
Internet use rose from low single digits to roughly 4 in 5 people in both countries. Brazil reached 84.5% and Colombia 79.3% in 2024. The practical security boundary is the identity and device, not only the office.
El uso de Internet pasó de niveles bajos a cerca de 4 de cada 5 personas en ambos países. Brasil alcanzó el 84,5 % y Colombia el 79,3 % en 2024. El límite práctico de la seguridad es la identidad y el dispositivo, no solo la oficina.
Account ownership in Brazil rose from 55.9% in 2011 to 86.4% in 2024. That expansion is positive, but it makes secure verification relevant to a much larger population. A familiar logo should never replace an independent check.
La titularidad de cuentas en Brasil aumentó del 55,9 % en 2011 al 86,4 % en 2024. Esa expansión es positiva, pero vuelve relevante la verificación segura para una población mucho mayor. Un logotipo familiar nunca debe reemplazar una comprobación independiente.
A New York Attorney General investigation linked credential stuffing to more than 1,100,000 compromised accounts across 17 businesses. Attackers reused credentials stolen elsewhere at automated scale.
Una investigación de la Fiscalía General de Nueva York vinculó el credential stuffing con más de 1.100.000 cuentas comprometidas en 17 empresas. Los atacantes reutilizaron credenciales robadas en otros lugares a escala automatizada.
The last click matters, but so do suppliers and unpatched systems. These terms describe how attackers enter and how defenses slow them.
Key findings
India’s stricter biometric welfare verification reduced corruption but caused 1.5–2 million legitimate beneficiaries to lose access to benefits during the reforms. econweb.ucsd.edu
Microsoft reported more than 600 million identity attacks per day in 2024, equivalent to roughly 7,000 attempts per second. Microsoft
Microsoft stated that more than 97% of identity attacks it observed in 2025 were password attacks, particularly password spraying. Microsoft
Microsoft researchers estimated 99.22% lower compromise risk with MFA and 99.99% lower risk with phishing-resistant MFA. Microsoft
Ransomware appeared in 25% of Verizon breaches in 2022, 24% in 2023, 32% in 2024 and 44% in 2025. Verizon
Microsoft reported that more than 90% of multicloud identities used less than 5% of the permissions granted to them. Microsoft
A Japanese farm ministry survey found suspected overseas leakage of about 50 Japanese-developed crop varieties, including Beni Princess citrus. mainichi.jp
Unauthorized overseas cultivation of Japan’s Shine Muscat grapes was associated with estimated annual domestic farming losses of about ¥20 billion. japan-forward.com
Verizon reported human involvement in 74% of breaches in 2023, 68% in 2024 and approximately 60% in 2025. Verizon
Verizon reported third-party involvement in 30% of 2025 breaches and vulnerability exploitation as initial access in approximately 20%. Verizon
IBM reported global average breach costs of USD 3.86 million in 2020, rising to USD 4.88 million in 2024 and falling to USD 4.44 million in 2025. IBM
NIST advises against arbitrary periodic password changes unless compromise evidence exists, because predictable changes can weaken practical security. National Institute of Standards and Technology
The argument
Breaches increasingly reflect organized intrusion, not one careless moment.
The decline does not make behavior irrelevant; it makes blame less useful.
Security belongs in leadership decisions, not only technical operations.
Biometric reforms blocked benefits for at least 1,500,000 legitimate recipients, with estimates reaching 2 million.
A global average proves material risk, not one company's future bill.
Permission to view information is not permission to redistribute it.
This research is published in English and Spanish. Ver en español
La investigación detrás de esta presentación
El último clic importa, pero también los proveedores y los sistemas sin parches. Estos términos describen cómo entran los atacantes y cómo las defensas los frenan.
Hallazgos clave
La verificación biométrica más estricta en programas sociales de India redujo la corrupción, pero hizo que entre 1,5 y 2 millones de beneficiarios legítimos perdieran acceso durante las reformas. econweb.ucsd.edu
Microsoft reportó más de 600 millones de ataques diarios contra identidades en 2024, equivalentes a aproximadamente 7.000 intentos por segundo. Microsoft
Microsoft afirmó que más del 97 % de los ataques contra identidades observados en 2025 fueron ataques de contraseña, especialmente password spraying. Microsoft
Investigadores de Microsoft estimaron 99,22 % menos riesgo de compromiso con MFA y 99,99 % menos con MFA resistente al phishing. Microsoft
El ransomware apareció en 25 % de las brechas de Verizon en 2022, 24 % en 2023, 32 % en 2024 y 44 % en 2025. Verizon
Microsoft reportó que más del 90 % de las identidades multinube utilizó menos del 5 % de los permisos que tenía concedidos. Microsoft
Una encuesta del Ministerio de Agricultura de Japón detectó posibles filtraciones al exterior de unas 50 variedades agrícolas japonesas, incluida la mandarina Beni Princess. mainichi.jp
El cultivo no autorizado en el exterior de la uva japonesa Shine Muscat se asoció con pérdidas agrícolas nacionales estimadas en unos ¥20.000 millones anuales. japan-forward.com
Verizon reportó participación humana en 74 % de las brechas en 2023, 68 % en 2024 y aproximadamente 60 % en 2025. Verizon
Verizon reportó participación de terceros en 30 % de las brechas de 2025 y explotación de vulnerabilidades como acceso inicial en aproximadamente 20 %. Verizon
IBM reportó costos globales promedio de USD 3,86 millones en 2020, que subieron a USD 4,88 millones en 2024 y bajaron a USD 4,44 millones en 2025. IBM
NIST desaconseja cambios periódicos arbitrarios salvo evidencia de compromiso, porque los cambios predecibles pueden debilitar la seguridad práctica. National Institute of Standards and Technology
El argumento
Las brechas reflejan cada vez más intrusiones organizadas, no un solo descuido.
La reducción no vuelve irrelevante la conducta, pero hace menos útil la culpa.
La seguridad pertenece a las decisiones directivas, no solo a las operaciones técnicas.
Las reformas biométricas bloquearon beneficios para al menos 1.500.000 beneficiarios legítimos, con estimaciones de hasta 2 millones.
Un promedio mundial demuestra riesgo material, no la factura futura de una empresa.
El permiso para ver información no es permiso para redistribuirla.
Esta investigación se publica en inglés y español. Read in English