¿Qué ha pasado?
Un estudio reciente de YouGov titulado "Necesidades de digitalización de las empresas 2026", realizado por encargo de 1&1 Versatel, revela que muchos riesgos cibernéticos en las empresas alemanas son de origen propio. Se encuestó a 533 responsables de la toma de decisiones en empresas alemanas entre el 5 y el 13 de enero de 2026. Los resultados se centran en dos vulnerabilidades clave: los crecientes peligros derivados de la ingeniería social y la falta de resiliencia de la propia infraestructura de TI, por ejemplo, debido a la ausencia de copias de seguridad y redundancias.
Los detalles
El porcentaje de empresas que consideran la ingeniería social —es decir, la manipulación deliberada de los empleados para obtener información sensible o eludir medidas de seguridad— como un riesgo relevante ha aumentado en un tercio desde 2024: del 15 al 20 por ciento. Paralelamente, el 18 por ciento de los encuestados menciona la falta de redundancia y copias de seguridad como una vulnerabilidad concreta de su infraestructura de TI.
Las amenazas técnicas siguen dominando la percepción del riesgo en las empresas: el 47 por ciento menciona los ataques DDoS y el 31 por ciento el malware como peligros relevantes. Al mismo tiempo, el "factor humano" cobra cada vez más protagonismo. El phishing, las llamadas manipuladas o las identidades falsificadas pueden eludir incluso los sistemas de protección más modernos. El 35 por ciento de las empresas encuestadas considera el error humano u organizativo como un riesgo de seguridad considerable.
En cuanto a las inversiones en medidas de seguridad, el panorama es mixto: el 40 por ciento de las empresas ya ha invertido, y otro 31 por ciento planea realizar gastos correspondientes. Sin embargo, casi un tercio de las empresas todavía no cuenta con una estrategia de seguridad concreta.
Frank Rosenberger, CEO de 1&1 Versatel, contextualiza los resultados: "La ciberseguridad no termina en los empleados o los cortafuegos. Sin conexiones redundantes, redes estables y estrategias de copia de seguridad bien pensadas, las empresas siguen siendo vulnerables. La seguridad comienza en la infraestructura".
Contextualización
Los resultados del estudio ponen de manifiesto una tendencia importante: mientras que las amenazas técnicas clásicas, como los ataques DDoS y el malware, siguen dominando la percepción de las empresas, los factores organizativos y humanos cobran cada vez más importancia. La ingeniería social apunta específicamente a la vulnerabilidad humana y puede sortear incluso sistemas técnicamente bien protegidos cuando se manipula a los empleados.
También llama la atención que, pese al creciente nivel de amenaza, casi un tercio de las empresas aún no cuenta con una estrategia de seguridad concreta. Esto revela una brecha considerable entre el riesgo percibido y la acción real. Precisamente la combinación de falta de copias de seguridad, escasa redundancia y una sensibilización insuficiente del personal crea una puerta de entrada que los atacantes pueden explotar de forma específica.
Para las empresas del sector de la tecnología de seguridad, esta evolución también es relevante: las medidas de seguridad física, como los sistemas de control de acceso o la videovigilancia, están cada vez más interconectadas y, por lo tanto, constituyen en sí mismas posibles superficies de ataque para los ciberataques. Por ello, una estrategia de seguridad integral debe combinar la seguridad de TI con las medidas de protección física.
Consejos prácticos
- Desarrollar una estrategia de seguridad: las empresas que carecen de un concepto de seguridad concreto deberían tratarlo como prioridad, ya que, según el estudio, aún existe un considerable margen de mejora en este ámbito.
- Establecer conceptos de copia de seguridad y redundancia: el 18 por ciento de los encuestados mencionó la falta de copias de seguridad como una vulnerabilidad; las copias de seguridad periódicas y redundantes son un elemento fundamental de la resiliencia.
- Sensibilizar a los empleados: dado que la ingeniería social ha aumentado notablemente como riesgo, la formación para reconocer el phishing, las llamadas manipuladas y las identidades falsificadas debería ser una parte integral de la cultura de seguridad.
- Entender la infraestructura como un factor de seguridad: según la valoración citada de 1&1 Versatel, las conexiones de red resilientes y los entornos de TI estables son una base necesaria sobre la que se construyen otras medidas de seguridad.
- Continuar las inversiones de forma consecuente: el 31 por ciento de las empresas que planean invertir deberían implementarlo con rapidez para cerrar la brecha con el 40 por ciento que ya ha invertido.
Perspectivas
El estudio deja claro que la percepción del riesgo en las empresas alemanas está cambiando: se pasa de una visión puramente técnica de las ciberamenazas a una comprensión más integral que incorpora en mayor medida las debilidades organizativas y el factor humano. El notable aumento en la percepción de la ingeniería social como riesgo probablemente continuará dada la creciente profesionalización de los métodos de ataque correspondientes.
Proveedores como 1&1 Versatel se posicionan cada vez más como socios para infraestructuras de red seguras y a prueba de fallos, desde la conectividad hasta los servicios de seguridad gestionados. Para las empresas, esto significa que los temas de resiliencia, estrategias de copia de seguridad y sensibilización del personal probablemente cobrarán aún más protagonismo en los próximos años, con el fin de cerrar la brecha existente entre la percepción del riesgo y la protección real.