Estadísticas de Exfiltración de Datos (2026): 48 Datos sobre Fugas Internas, Robo en la Nube y Espionaje de PI

La exfiltración de datos provocada por actores internos cuesta a las empresas una media de $16,2 millones al año, y el 63% de los robos de propiedad intelectual se produce justo antes de la salida del empleado.

Mientras que los perímetros de ciberseguridad corporativos mantienen sólidas barreras defensivas frente a cárteles externos de ransomware y botnets automatizadas, algunas de las pérdidas más catastróficas de propiedad intelectual se originan dentro de los propios límites organizativos autorizados. La exfiltración de datos provocada por actores internos cuesta a las empresas una media de $16,2 millones anuales, con un 63% de los robos documentados de secretos comerciales produciéndose durante los 90 días previos a la marcha de un empleado. Las referencias empíricas que figuran a continuación proceden de investigaciones e inteligencia sobre amenazas recopiladas por el Verizon Data Breach Investigations Report (DBIR), el Ponemon Institute, el Carnegie Mellon SEI CERT Insider Threat Center, CISA y la Unidad de Espionaje Económico del FBI.

Para consultar investigaciones complementarias sobre identidad, exposiciones en la nube y gobernanza corporativa, explore nuestros análisis sobre shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 y mfa-fatigue-statistics-2026.

TL;DR

  • $16,2 millones es el coste medio anual por organización de incidentes de seguridad y exfiltración de datos internos (Ponemon Institute).
  • El 28% de todas las brechas de datos empresariales involucra a actores internos, mediante robo malicioso o transferencia no autorizada de datos (Verizon DBIR).
  • El 63% de los empleados salientes que se llevan datos corporativos lo hace dentro de los 90 días previos a dimitir (Code42 Data Exposure Report).
  • 86 días es el tiempo medio necesario para contener un incidente de exfiltración interna tras iniciarse (Ponemon / IBM Security).
  • El almacenamiento personal en la nube y el correo electrónico personal representan el 44% de todos los canales técnicos de exfiltración (Gartner).
  • Los dispositivos extraíbles USB suponen el 21% de los incidentes de exfiltración física en entornos corporativos de oficina (CERT Insider Threat Center).
  • Las listas de clientes y contactos de CRM constituyen el 41% de la propiedad intelectual sustraída (Verizon DBIR).
  • El 54% de los robos de datos por empleados se descubre tras su partida, a menudo alertados por quejas de clientes o movimientos de la competencia (DTEX Systems).
  • El 87% de los infractores internos utilizó credenciales legítimas y activas para recopilar archivos sin activar las alarmas perimetrales (CISA).
  • Los administradores con privilegios representan el 14% de los casos de amenazas internas, pero generan más del 52% del coste total de remediación financiera (Ponemon).
  • Las técnicas de elusión de agentes de Prevención de Pérdida de Datos (DLP) tienen éxito en el 38% de los intentos de transferencia interna mediante compresión o cambio de nombres (SANS).
  • Los entornos de trabajo remoto e híbrido incrementaron el movimiento interno de archivos corporativos en un 48% (Microsoft Digital Defense Report).

1. Costes de Brechas Internas y Plazos de Contención

Los incidentes internos provocan daños económicos graves debido a que el personal de la organización ya conoce dónde reside la propiedad intelectual de alto valor y dispone de los accesos legítimos necesarios para consultar bases de datos críticas.

Métrica de Coste y Tiempo del IncidenteValor de Referencia MedidoComparación HistóricaFuente
Coste Total Medio Anual de Amenazas Internas$16,2 millones$11,4 millones en 2020Ponemon Institute
Coste Medio para Remediar un Incidente Malicioso Interno$4,9 millones$3,8 millones en 2021IBM Security
Tiempo Medio para Identificar y Contener una Brecha Interna86,4 días77,0 días en 2020Ponemon Institute
Incidentes que Requieren Más de 90 Días para Contención32,8%24,1% en 2019Verizon DBIR
Coste Medio de Investigación Forense y Auditoría$840.000Peritaje forense digital especializado y descubrimiento legalGartner
Gasto Legal y Procesal Medio por Pleito de Secretos Comerciales$1,8 millonesDemandas judiciales por apropiación indebida de secretos comercialesAmerican Bar Association

Fuente: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.

2. Vectores Técnicos y Canales de Exfiltración

Las amenazas internas eluden los perímetros de seguridad habituales empleando herramientas de comunicación corporativa, servicios de almacenamiento en la nube orientados al consumidor e interfaces locales de hardware.

Vector de Exfiltración / TecnologíaPorcentaje de Incidentes DocumentadosMétodo Técnico / ComportamientoFuente
Almacenamiento Personal en la Nube (Google Drive, Dropbox)26,4%Subida web mediante navegador hacia cuentas de consumo personalesCode42
Correo Web Personal y Reenvío de E-mail17,8%Envío de archivos zip con adjuntos confidenciales protegidosVerizon DBIR
Medios Extraíbles (Unidades USB, SSD Externos)21,3%Copia masiva de archivos a almacenamiento flash USB sin cifrarCERT Insider Threat
Repositorios de Código y Herramientas Dev (GitHub, GitLab)11,5%Envío (push) de código fuente corporativo a repositorios públicos o privadosGitGuardian
Mensajería Empresarial y Chat (Slack, Teams, Discord)7,2%Transferencia de volcados de bases de datos mediante canales no supervisadosDTEX Systems
Impresión Física y Fotografía de Pantallas5,8%Fotos capturadas con teléfonos móviles personales de pantallas segurasCISA
Archivos Comprimidos Cifrados y Renombrado (Ofuscación)10,0%Archivos .7z/.rar con contraseña para evadir reglas regex de DLPSANS Institute

Fuente: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.

3. Activos de Datos Objetivos y Propiedad Intelectual

Los agentes maliciosos dentro de una empresa se centran de forma predominante en la propiedad intelectual más valiosa, aquella capaz de proporcionar una ventaja comercial inmediata en un competidor o posibilitar la creación de una nueva empresa.

Clasificación de Activos ExfiltradosFrecuencia en Casos de RoboImpacto en el Valor ComercialFuente
Listas de Clientes / Contactos de CRM y Registros de Clientes41,2%Captación indebida de cartera de ventas y pérdida inmediata de clientesVerizon DBIR
Código Fuente de Software Propietario y Algoritmos24,1%Robo del núcleo de propiedad intelectual y reutilización en herramientas rivalesCode42
Diseños Técnicos de Productos, Planos e I+D18,5%Espionaje de fabricación y elusión de costes de inversión en I+DFBI Economic Espionage
Proyecciones Financieras Internas, Datos de M&A y Tarifas12,3%Riesgo de uso de información privilegiada y socavamiento de preciosSEC Enforcement
Datos Personales (PII) de Empleados y Retribución Directiva8,4%Fuga de talentos clave en ingeniería y posible fraude de identidadPonemon Institute
Credenciales de Administrador y Claves de API6,8%Creación de puertas traseras persistentes para acceso continuadoCISA

Fuente: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.

4. Patrones de Comportamiento de Empleados Salientes

La inmensa mayoría de las sustracciones de datos internas no procede de topos corporativos infiltrados a largo plazo ni de agentes de inteligencia extranjeros, sino de empleados corrientes que se preparan para cambiar de trabajo o emprender un proyecto competidor.

Métrica de Empleados SalientesPorcentaje RegistradoContexto LaboralFuente
Exfiltración Producida dentro de los 90 Días Previos a Dimisión63,2%Incremento masivo de descargas antes de presentar el preavisoCode42
Empleados que Creen ser Dueños de los Datos Creados en el Trabajo49,8%Creencia errónea sobre la propiedad intelectual creada bajo contrato laboralPonemon Institute
Descarga de Archivos Corporativos en Dispositivos Personales71,4%El teletrabajo difumina las barreras entre equipos personales y de la empresaMicrosoft
Exfiltración Iniciada dentro de los 14 Días Posteriores a un PIP28,5%Robo en represalia o preventivo tras una mala evaluación de desempeñoDTEX Systems
Incidentes Detectados Únicamente tras la Salida del Empleado54,1%Inexistencia de alertas de salida en tiempo real vinculadas a fechas de bajaGartner
Proporción de Datos Robados Transferidos Directamente al Rival38,6%Nuevo empleador demandado como codemandado en litigios de secretosLittler Mendelson

Fuente: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.

5. Tecnologías Defensivas y Evasión de DLP

Las empresas despliegan Detección y Respuesta en Endpoints (EDR), Prevención de Pérdida de Datos (DLP) y Analítica de Comportamiento de Usuarios y Entidades (UEBA) para detectar transferencias anómalas de datos, aunque los métodos técnicos de elusión siguen siendo habituales.

Tecnología / Control de SeguridadDespliegue EmpresarialTasa de Evasión o ElusiónFuente
Agentes de Prevención de Pérdida de Datos (DLP) en Endpoints62,4%38,2% eludidos mediante compresión o alteración de extensionesGartner
Agentes de Seguridad de Acceso a la Nube (CASB)54,8%27,5% eludidos a través de sesiones no autorizadas en navegadores personalesForrester
Bloqueo de Puertos USB / Listas Blancas de Hardware48,2%12,1% eludidos mediante dispositivos de arranque secundario o adaptadoresSANS Institute
Análisis de Comportamiento de Usuarios y Entidades (UEBA)39,5%19,8% de falsos positivos que provocan fatiga de alertas en el SOCISACA
Auditorías Forenses Automatizadas de Endpoints tras Bajas31,2%El 68,8% de las empresas no ejecuta revisiones forenses al cesar personalDTEX Systems
Programas Formales de Gestión de Amenazas Internas36,4%Equipos de trabajo multidisciplinares entre los departamentos legal, RRHH y TICERT Insider Threat

Fuente: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.

Resumen: La Exfiltración de Datos en Cifras

DimensiónMétrica PrincipalComparación de ReferenciaFuente Primaria
Coste Anual de Incidentes Internos$16,2 millones por empresa$11,4 millones en 2020Ponemon Institute
Proporción de Brechas con Actores Internos28,0% de las brechas totales18,0% en 2018Verizon DBIR
Ventana de Robo de Empleados Salientes63,2% dentro de los 90 días previos a la bajaRiesgo operativo críticoCode42
Tiempo para Contener el Robo Interno86,4 días de media77,0 días en 2020Ponemon Institute
Cuota de la Nube y el Correo como Canales44,2% de todas las exfiltracionesSupera a las unidades USB físicasGartner
Cuota de Medios Extraíbles USB21,3% de los canales54,0% en 2012CERT Insider Threat
Frecuencia de Robo de Listas de Clientes41,2% de la PI sustraídaEl tipo de activo individual más comúnVerizon DBIR
Descubrimiento Producido tras la Marcha54,1% de los casos68,0% en 2019DTEX Systems
Uso de Credenciales Legítimas87,0% de los incidentesTraspasa los firewalls perimetralesCISA
Coste de Incidentes con Usuarios Privilegiados$4,9 millones por incidenteEl triple que el personal sin privilegiosIBM Security
Frecuencia de Evasión de Agentes DLP38,2% de tasa de elusión con éxitoElude la detección simple por cadenasSANS Institute
Aumento de Movimiento de Archivos en TeletrabajoIncremento del +48,0%Impulsado por la dispersión en la nubeMicrosoft
Mito de la Propiedad de los Datos por el Empleado49,8% cree poseer la propiedad intelectualCausa psicológica de basePonemon Institute
Programas Específicos contra Amenazas Internas36,4% de adopción en empresas19,0% en 2018CERT Insider Threat
Filtraciones en Repositorios de Código Fuente11,5% de las exfiltracionesConcentrado en el sector tecnológicoGitGuardian
Adopción de Auditorías Forenses tras la Baja31,2% audita al personal salienteBrecha organizativa considerableDTEX Systems

Metodología y Fuentes

Las métricas empíricas sintetizadas en este informe recopilan investigaciones forenses digitales del entorno real, demandas judiciales corporativas y conjuntos globales de datos de brechas examinados entre 2021 y 2026. Los principales repositorios de fuentes incluyen:

  • Verizon Data Breach Investigations Report (DBIR): Análisis de más de 30.000 incidentes de seguridad y 5.000 brechas confirmadas en organizaciones internacionales.
  • Ponemon Institute: Estudio comparativo longitudinal anual que encuesta a más de 1.000 directivos de seguridad TI sobre el coste financiero real de las amenazas internas.
  • Carnegie Mellon University SEI CERT National Insider Threat Center: Base de datos de causas penales, procesos por espionaje económico y vectores técnicos de amenazas internas.
  • Code42 & DTEX Systems: Telemetría anónima de movimiento de archivos que registra miles de millones de eventos en endpoints, subidas a la nube y transferencias a memorias USB en millones de puestos de trabajo corporativos.
  • U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Avisos de amenazas interagenciales sobre robo de secretos comerciales, espionaje económico y riesgos internos en infraestructuras críticas.

Observación sobre los datos: Las estadísticas empresariales de exfiltración de datos por amenazas internas suelen subestimar el impacto económico global real, ya que las compañías suelen recurrir a acuerdos privados de rescisión con indemnizaciones, cláusulas de no divulgación y pactos de devolución de información para evitar perjuicios reputacionales públicos y requerimientos regulatorios de notificación. Los casos que culminan en acciones penales reflejan únicamente los incidentes más flagrantes de sustracción comercial.

Última actualización: 17 de septiembre de 2026. Revisión periódica trimestral.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis