The dangerous moment lasts less than a minute. The median user clicked after 21 seconds and submitted data 28 seconds later. The first defensive skill is a deliberate pause.
El momento peligroso dura menos de un minuto. El usuario mediano hizo clic tras 21 segundos y entregó datos 28 segundos después. La primera habilidad defensiva es una pausa deliberada.
6 términos técnicos sostienen buena parte del argumento.
Phishing stayed near 80% across all 3 survey years. It reached 84% in 2024. Email judgment is therefore a core security control for administrative teams.
El phishing se mantuvo cerca de 80% durante los 3 años. Llegó a 84% en 2024. El criterio frente al correo es, por tanto, un control central para los equipos administrativos.
The measured rate fell and then rose sharply. Detection practices and real exposure can both influence the number. Better reporting can raise recorded incidents while improving response.
La tasa medida cayó y después subió con fuerza. Las prácticas de detección y la exposición real pueden influir en la cifra. Un mejor reporte puede elevar los incidentes registrados mientras mejora la respuesta.
The supplied Verizon series declines, but its 2024 value remains 68%. That keeps employee decisions inside the security system. The build could not verify the live source, so the exact trend requires caution.
La serie suministrada de Verizon desciende, pero su valor de 2024 sigue en 68%. Eso mantiene las decisiones de los empleados dentro del sistema de seguridad. La compilación no pudo verificar la fuente en vivo, por lo que la tendencia exacta requiere cautela.
Google reported 100% protection in all 3 tested attack classes. The result is striking, but this build could not verify the live source. Treat it as directional evidence for stronger authentication, not a universal guarantee.
Google reportó 100% de protección en las 3 clases evaluadas. El resultado es llamativo, pero esta compilación no pudo verificar la fuente en vivo. Debe tratarse como evidencia orientativa, no como garantía universal.
Passwords leak, get reused and get stolen. Microsoft found that multifactor authentication reduced compromise risk by 98.56% in this exposed population. A stolen password becomes an incomplete key.
Las contraseñas se filtran, se reutilizan y se roban. Microsoft encontró que la autenticación multifactor redujo 98,56% el riesgo en esta población expuesta. Una contraseña robada se convierte en una llave incompleta.
Administrative users move between phones and laptops, so secure sign-in must fit their actual workflow.
Los usuarios administrativos alternan entre teléfonos y portátiles, por lo que el acceso seguro debe adaptarse a su flujo de trabajo.
Adding a second factor is the first improvement. Choosing a phishing-resistant factor is the next one. Google's reported test favored security keys, but the figures were not verified live during this build.
Añadir un segundo factor es la primera mejora. Elegir uno resistente al phishing es la siguiente. La prueba reportada por Google favoreció las llaves, pero las cifras no se verificaron en vivo durante esta compilación.
Stolen credentials represented 24% of initial actions. That exceeded phishing at 15% and exploitation at 14%. Unique passwords and multifactor authentication directly weaken this path.
Las credenciales robadas representaron 24% de las acciones iniciales. Superaron al phishing con 15% y a la explotación con 14%. Las contraseñas únicas y la autenticación multifactor debilitan esta ruta.
Length allows memorable passphrases instead of short, predictable secrets. NIST also required screening new passwords against compromised-value blocklists. Good policy supports strong user choices rather than forcing complexity theater.
La longitud permite frases memorables en lugar de secretos cortos y predecibles. NIST también exigía comparar nuevas claves con listas de valores comprometidos. Una buena política facilita decisiones sólidas en vez de imponer complejidad aparente.
Reported losses rose every year in this series. They climbed from $1.87 billion to $2.95 billion. Payment instructions deserve verification through a known phone number or another independent channel.
Las pérdidas reportadas aumentaron cada año de esta serie. Subieron de US$1.870 millones a US$2.950 millones. Las instrucciones de pago deben verificarse mediante un teléfono conocido u otro canal independiente.
Business email compromise produced $2.95 billion in reported 2023 losses. Its requests can resemble ordinary business. Verification must be part of the payment process, not an optional instinct.
El compromiso de correo empresarial produjo US$2.950 millones en pérdidas reportadas durante 2023. Sus solicitudes pueden parecer trabajo normal. La verificación debe formar parte del proceso de pago.
Transfer fraud produced an average loss of €1,500, compared with €125 for card fraud. That is a 12-fold gap. The person approving a transfer controls a high-impact decision.
El fraude por transferencia produjo una pérdida promedio de €1.500, frente a €125 por fraude con tarjetas. Es una diferencia de 12 veces. La persona que aprueba una transferencia controla una decisión de alto impacto.
The request arrived as a change to a bank account. The company made 2 transfers totaling more than €1.6 million. A call to a known contact could have challenged the request before payment.
La solicitud llegó como un cambio de cuenta bancaria. La empresa realizó 2 transferencias por más de €1,6 millones. Una llamada a un contacto conocido podría haber cuestionado la solicitud antes del pago.
Invoice-fraud controls must interrupt routine work before a bank-detail change is approved.
Los controles contra el fraude de facturas deben interrumpir la rutina antes de aprobar un cambio bancario.
Veeam reported that repositories were targeted in 96% of incidents. Backups were affected in 76% of attempted attacks. Copies need isolation, access controls and restoration tests.
Veeam reportó que los repositorios fueron atacados en 96% de los incidentes. Las copias fueron afectadas en 76% de los intentos. Necesitan aislamiento, controles de acceso y pruebas de restauración.
The series rose, fell and then rose again. Complaint counts do not measure every attack, but they show persistent exposure. The exact series remains low-confidence because live verification was unavailable.
La serie subió, cayó y volvió a subir. Las denuncias no miden todos los ataques, pero muestran una exposición persistente. La serie mantiene confianza baja porque no fue posible verificarla en vivo.
IBM estimated an average cost of $9.77 million in healthcare. Finance reached $6.08 million and industry $5.56 million. Sensitive data should be minimized and shared only through approved channels.
IBM estimó un costo promedio de US$9,77 millones en salud. Finanzas alcanzó US$6,08 millones e industria US$5,56 millones. Los datos sensibles deben minimizarse y compartirse solo por canales aprobados.
IBM's reported average increased in every year shown. It rose from $3.86 million to $4.88 million. Prevention protects both information and operations.
El promedio reportado por IBM aumentó en cada año mostrado. Subió de US$3,86 millones a US$4,88 millones. La prevención protege tanto la información como las operaciones.
The 3 leading paths were close in size. Exploited vulnerabilities accounted for 32%, compromised credentials for 29% and malicious email for 23%. Managed devices, patching and user verification must work together.
Las 3 rutas principales tuvieron tamaños cercanos. Las vulnerabilidades explotadas representaron 32%, las credenciales comprometidas 29% y el correo malicioso 23%. Los dispositivos administrados, los parches y la verificación deben trabajar juntos.
Mandiant's median dwell time fell from 24 days to 10. IBM's broader lifecycle still averaged 258 days in 2024. A reported click can provide an early signal inside a much longer process.
La permanencia mediana de Mandiant cayó de 24 días a 10. El ciclo más amplio de IBM todavía promedió 258 días en 2024. Un clic reportado puede aportar una señal temprana dentro de un proceso mucho más largo.
Third-party involvement rose from about 9% to 15%, then reached 30% in the supplied 2025 finding. Supplier access needs an owner, monitoring and a removal date. A side entrance still belongs in the security plan.
La participación de terceros subió de cerca de 9% a 15% y llegó a 30% en el hallazgo suministrado de 2025. El acceso de proveedores necesita responsable, monitoreo y fecha de retiro. Una entrada lateral también pertenece al plan de seguridad.
KnowBe4 reported susceptibility falling from 34.3% to 4.6% over 1 year. That is a large simulated improvement. The source was not verified live, and simulation performance should be paired with reporting and response measures.
KnowBe4 reportó que la susceptibilidad cayó de 34,3% a 4,6% durante 1 año. Es una gran mejora simulada. La fuente no se verificó en vivo y el resultado debe combinarse con medidas de reporte y respuesta.
Internet use rose sharply in all 3 countries. Chile reached 95.59% and Argentina 89.67% in 2024. Company information therefore needs managed controls wherever employees connect.
El uso de internet aumentó con fuerza en los 3 países. Chile llegó a 95,59% y Argentina a 89,67% en 2024. La información empresarial necesita controles administrados dondequiera que se conecten los empleados.
All 5 countries expanded, but their endpoints differ greatly. Chile and Argentina moved far above Colombia, Peru and Mexico. Infrastructure context matters, although server density does not prove secure organizational behavior.
Los 5 países se expandieron, pero sus valores finales difieren mucho. Chile y Argentina quedaron muy por encima de Colombia, Perú y México. El contexto importa, aunque la densidad de servidores no prueba una conducta organizacional segura.
Fixed broadband expanded across all 5 countries. Argentina ended highest at 26.10 subscriptions per 100 people. Remote access should therefore use managed devices, secure connections and approved storage.
La banda ancha fija se expandió en los 5 países. Argentina terminó más arriba con 26,10 suscripciones por cada 100 personas. El acceso remoto debe usar dispositivos administrados, conexiones seguras y almacenamiento aprobado.
Mobile subscriptions rose far above population counts in several markets because people can hold multiple subscriptions. Colombia reached 174.09 per 100 people in 2024. Security policy must follow the account and device, not only the building.
Las suscripciones móviles superaron ampliamente la población en varios mercados porque una persona puede tener varias. Colombia llegó a 174,09 por cada 100 personas en 2024. La política de seguridad debe seguir a la cuenta y al dispositivo, no solo al edificio.
Remote work moves activity beyond the office, but company data still needs managed controls. IBM observed a $1.07 million average cost difference. The study was observational, so it shows association rather than causation.
El trabajo remoto traslada la actividad fuera de la oficina, pero los datos todavía necesitan controles administrados. IBM observó una diferencia promedio de US$1,07 millones. El estudio fue observacional, por lo que muestra asociación y no causalidad.
This is Hanademi's calculation, not a World Bank conclusion. Chile's value minus Argentina's produced a 5.92-point gap in 2024. Connectivity scale helps define how broadly managed controls must reach.
Este es un cálculo de Hanademi, no una conclusión del Banco Mundial. El valor de Chile menos el de Argentina produjo una brecha de 5,92 puntos en 2024. La escala de conectividad ayuda a definir el alcance de los controles administrados.
Hanademi subtracted Mexico's series from Colombia's. The calculated 2024 difference was 594.55 servers per million, presented as 595. This is infrastructure context, not proof that Colombian organizations are safer.
Hanademi restó la serie de México a la de Colombia. La diferencia calculada para 2024 fue de 594,55 servidores por millón, presentada como 595. Es contexto de infraestructura, no prueba de que las organizaciones colombianas sean más seguras.
The difference began below zero, meaning Chile was ahead. It crossed into Argentina's favor and reached 2.37 in 2024. Hanademi calculated the gap from the 2 World Bank series.
La diferencia comenzó por debajo de cero, lo que significa que Chile estaba por delante. Después pasó a favor de Argentina y llegó a 2,37 en 2024. Hanademi calculó la brecha a partir de las 2 series del Banco Mundial.
The Argentina-Chile difference changed sign several times. Hanademi's calculation places Argentina 7.57 subscriptions per 100 people ahead in 2024. Managed controls must remain useful as connection patterns change.
La diferencia entre Argentina y Chile cambió de signo varias veces. El cálculo de Hanademi sitúa a Argentina 7,57 suscripciones por cada 100 personas por delante en 2024. Los controles administrados deben seguir siendo útiles cuando cambian los patrones de conexión.
A regulatory line can define who is covered without changing behavior by itself. This study found no significant aggregate effect around the 50-employee threshold. Rules need usable controls, management follow-through and repeated practice.
Una línea regulatoria puede definir quién está cubierto sin cambiar la conducta por sí sola. Este estudio no encontró un efecto agregado significativo alrededor del umbral de 50 empleados. Las reglas necesitan controles utilizables, seguimiento y práctica repetida.
Training must create a pause before instinct becomes disclosure. 6 technical terms carry much of the argument.
Key findings
Fixed broadband subscriptions: the gap between Argentina and Chile reached 2.4 per 100 people in 2024. World Bank Open Data
Individuals using the Internet: the gap between Chile and Argentina reached 6 % of population in 2024. World Bank Open Data
Mobile cellular subscriptions: the gap between Argentina and Chile reached 7.6 per 100 people in 2024. World Bank Open Data
Secure Internet servers: the gap between Colombia and Mexico reached 595 per 1 million people in 2024. World Bank Open Data
In Verizon simulations, the median user clicked a phishing lure after 21 seconds and submitted data 28 seconds later. Verizon
A 15-month study of 14,733 employees found embedded phishing education pages did not significantly improve later resistance. IEEE
Microsoft states that multifactor authentication can block more than 99.9% of account-compromise attacks observed in its identity telemetry. Microsoft
NIST advises against arbitrary periodic password changes without evidence of compromise, challenging common 30, 60 and 90-day expiration rules. National Institute of Standards and Technology
Reported US business-email-compromise losses rose from $1.87 billion in 2020 to $2.95 billion in 2023. Federal Bureau of Investigation
Veeam reported backup repositories were targeted in 96% of ransomware incidents and affected in 76% of attempted attacks. Veeam
Sophos reported mean ransomware recovery costs excluding ransom of $1.4 million in 2022, $1.82 million in 2023 and $2.73 million in 2024. Sophos
KnowBe4 reported simulated-phishing susceptibility falling from 34.3% before training to 18.9% after 90 days and 4.6% after one year. KnowBe4
The argument
The inbox remains a primary security decision point.
Recorded incidents depend partly on whether organizations detect and report them.
Technology provides the locks, but people still handle many requests for entry.
Phishing-resistant authentication can stop attacks that awareness may miss.
Microsoft found a 98.56% risk reduction among accounts with leaked credentials.
Administrative users move between phones and laptops, so secure sign-in must fit their actual workflow.
This research is published in English and Spanish. Ver en español
La investigación detrás de esta presentación
La capacitación debe crear una pausa antes de que el impulso se convierta en divulgación. 6 términos técnicos sostienen buena parte del argumento.
Hallazgos clave
Fixed broadband subscriptions: la brecha entre Argentina y Chile alcanzó 2,4 per 100 people en 2024. World Bank Open Data
Individuals using the Internet: la brecha entre Chile y Argentina alcanzó 6 % of population en 2024. World Bank Open Data
Mobile cellular subscriptions: la brecha entre Argentina y Chile alcanzó 7,6 per 100 people en 2024. World Bank Open Data
Secure Internet servers: la brecha entre Colombia y Mexico alcanzó 595 per 1 million people en 2024. World Bank Open Data
En simulaciones de Verizon, el usuario mediano hizo clic en un señuelo tras 21 segundos y entregó datos 28 segundos después. Verizon
Un estudio de 15 meses con 14.733 empleados encontró que las páginas educativas integradas no mejoraron significativamente la resistencia posterior. IEEE
Microsoft afirma que la autenticación multifactor puede bloquear más del 99,9% de los ataques contra cuentas observados en su telemetría de identidad. Microsoft
NIST desaconseja cambios periódicos arbitrarios sin evidencia de compromiso, cuestionando las reglas comunes de vencimiento a 30, 60 y 90 días. National Institute of Standards and Technology
Las pérdidas estadounidenses reportadas por compromiso de correo empresarial subieron de US$1.870 millones en 2020 a US$2.950 millones en 2023. Federal Bureau of Investigation
Veeam reportó que los repositorios de respaldo fueron atacados en 96% de incidentes y afectados en 76% de los intentos. Veeam
Sophos reportó costos medios de recuperación sin rescate de US$1,4 millones en 2022, US$1,82 millones en 2023 y US$2,73 millones en 2024. Sophos
KnowBe4 reportó que la susceptibilidad al phishing simulado cayó de 34,3% antes de capacitar a 18,9% tras 90 días y 4,6% después de un año. KnowBe4
El argumento
La bandeja de entrada sigue siendo un punto central de decisión de seguridad.
Los incidentes registrados dependen en parte de que las organizaciones los detecten y reporten.
La tecnología proporciona las cerraduras, pero las personas todavía gestionan muchas solicitudes de entrada.
La autenticación resistente al phishing puede detener ataques que la concientización no detecte.
Microsoft encontró una reducción de 98,56% entre cuentas con credenciales filtradas.
Los usuarios administrativos alternan entre teléfonos y portátiles, por lo que el acceso seguro debe adaptarse a su flujo de trabajo.
Esta investigación se publica en inglés y español. Read in English