Mientras que los perímetros de ciberseguridad corporativos mantienen sólidas barreras defensivas frente a cárteles externos de ransomware y botnets automatizadas, algunas de las pérdidas más catastróficas de propiedad intelectual se originan dentro de los propios límites organizativos autorizados. La exfiltración de datos provocada por actores internos cuesta a las empresas una media de $16,2 millones anuales, con un 63% de los robos documentados de secretos comerciales produciéndose durante los 90 días previos a la marcha de un empleado. Las referencias empíricas que figuran a continuación proceden de investigaciones e inteligencia sobre amenazas recopiladas por el Verizon Data Breach Investigations Report (DBIR), el Ponemon Institute, el Carnegie Mellon SEI CERT Insider Threat Center, CISA y la Unidad de Espionaje Económico del FBI.
Para consultar investigaciones complementarias sobre identidad, exposiciones en la nube y gobernanza corporativa, explore nuestros análisis sobre shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 y mfa-fatigue-statistics-2026.
TL;DR
- $16,2 millones es el coste medio anual por organización de incidentes de seguridad y exfiltración de datos internos (Ponemon Institute).
- El 28% de todas las brechas de datos empresariales involucra a actores internos, mediante robo malicioso o transferencia no autorizada de datos (Verizon DBIR).
- El 63% de los empleados salientes que se llevan datos corporativos lo hace dentro de los 90 días previos a dimitir (Code42 Data Exposure Report).
- 86 días es el tiempo medio necesario para contener un incidente de exfiltración interna tras iniciarse (Ponemon / IBM Security).
- El almacenamiento personal en la nube y el correo electrónico personal representan el 44% de todos los canales técnicos de exfiltración (Gartner).
- Los dispositivos extraíbles USB suponen el 21% de los incidentes de exfiltración física en entornos corporativos de oficina (CERT Insider Threat Center).
- Las listas de clientes y contactos de CRM constituyen el 41% de la propiedad intelectual sustraída (Verizon DBIR).
- El 54% de los robos de datos por empleados se descubre tras su partida, a menudo alertados por quejas de clientes o movimientos de la competencia (DTEX Systems).
- El 87% de los infractores internos utilizó credenciales legítimas y activas para recopilar archivos sin activar las alarmas perimetrales (CISA).
- Los administradores con privilegios representan el 14% de los casos de amenazas internas, pero generan más del 52% del coste total de remediación financiera (Ponemon).
- Las técnicas de elusión de agentes de Prevención de Pérdida de Datos (DLP) tienen éxito en el 38% de los intentos de transferencia interna mediante compresión o cambio de nombres (SANS).
- Los entornos de trabajo remoto e híbrido incrementaron el movimiento interno de archivos corporativos en un 48% (Microsoft Digital Defense Report).
1. Costes de Brechas Internas y Plazos de Contención
Los incidentes internos provocan daños económicos graves debido a que el personal de la organización ya conoce dónde reside la propiedad intelectual de alto valor y dispone de los accesos legítimos necesarios para consultar bases de datos críticas.
| Métrica de Coste y Tiempo del Incidente | Valor de Referencia Medido | Comparación Histórica | Fuente |
|---|---|---|---|
| Coste Total Medio Anual de Amenazas Internas | $16,2 millones | $11,4 millones en 2020 | Ponemon Institute |
| Coste Medio para Remediar un Incidente Malicioso Interno | $4,9 millones | $3,8 millones en 2021 | IBM Security |
| Tiempo Medio para Identificar y Contener una Brecha Interna | 86,4 días | 77,0 días en 2020 | Ponemon Institute |
| Incidentes que Requieren Más de 90 Días para Contención | 32,8% | 24,1% en 2019 | Verizon DBIR |
| Coste Medio de Investigación Forense y Auditoría | $840.000 | Peritaje forense digital especializado y descubrimiento legal | Gartner |
| Gasto Legal y Procesal Medio por Pleito de Secretos Comerciales | $1,8 millones | Demandas judiciales por apropiación indebida de secretos comerciales | American Bar Association |
Fuente: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.
2. Vectores Técnicos y Canales de Exfiltración
Las amenazas internas eluden los perímetros de seguridad habituales empleando herramientas de comunicación corporativa, servicios de almacenamiento en la nube orientados al consumidor e interfaces locales de hardware.
| Vector de Exfiltración / Tecnología | Porcentaje de Incidentes Documentados | Método Técnico / Comportamiento | Fuente |
|---|---|---|---|
| Almacenamiento Personal en la Nube (Google Drive, Dropbox) | 26,4% | Subida web mediante navegador hacia cuentas de consumo personales | Code42 |
| Correo Web Personal y Reenvío de E-mail | 17,8% | Envío de archivos zip con adjuntos confidenciales protegidos | Verizon DBIR |
| Medios Extraíbles (Unidades USB, SSD Externos) | 21,3% | Copia masiva de archivos a almacenamiento flash USB sin cifrar | CERT Insider Threat |
| Repositorios de Código y Herramientas Dev (GitHub, GitLab) | 11,5% | Envío (push) de código fuente corporativo a repositorios públicos o privados | GitGuardian |
| Mensajería Empresarial y Chat (Slack, Teams, Discord) | 7,2% | Transferencia de volcados de bases de datos mediante canales no supervisados | DTEX Systems |
| Impresión Física y Fotografía de Pantallas | 5,8% | Fotos capturadas con teléfonos móviles personales de pantallas seguras | CISA |
| Archivos Comprimidos Cifrados y Renombrado (Ofuscación) | 10,0% | Archivos .7z/.rar con contraseña para evadir reglas regex de DLP | SANS Institute |
Fuente: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.
3. Activos de Datos Objetivos y Propiedad Intelectual
Los agentes maliciosos dentro de una empresa se centran de forma predominante en la propiedad intelectual más valiosa, aquella capaz de proporcionar una ventaja comercial inmediata en un competidor o posibilitar la creación de una nueva empresa.
| Clasificación de Activos Exfiltrados | Frecuencia en Casos de Robo | Impacto en el Valor Comercial | Fuente |
|---|---|---|---|
| Listas de Clientes / Contactos de CRM y Registros de Clientes | 41,2% | Captación indebida de cartera de ventas y pérdida inmediata de clientes | Verizon DBIR |
| Código Fuente de Software Propietario y Algoritmos | 24,1% | Robo del núcleo de propiedad intelectual y reutilización en herramientas rivales | Code42 |
| Diseños Técnicos de Productos, Planos e I+D | 18,5% | Espionaje de fabricación y elusión de costes de inversión en I+D | FBI Economic Espionage |
| Proyecciones Financieras Internas, Datos de M&A y Tarifas | 12,3% | Riesgo de uso de información privilegiada y socavamiento de precios | SEC Enforcement |
| Datos Personales (PII) de Empleados y Retribución Directiva | 8,4% | Fuga de talentos clave en ingeniería y posible fraude de identidad | Ponemon Institute |
| Credenciales de Administrador y Claves de API | 6,8% | Creación de puertas traseras persistentes para acceso continuado | CISA |
Fuente: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.
4. Patrones de Comportamiento de Empleados Salientes
La inmensa mayoría de las sustracciones de datos internas no procede de topos corporativos infiltrados a largo plazo ni de agentes de inteligencia extranjeros, sino de empleados corrientes que se preparan para cambiar de trabajo o emprender un proyecto competidor.
| Métrica de Empleados Salientes | Porcentaje Registrado | Contexto Laboral | Fuente |
|---|---|---|---|
| Exfiltración Producida dentro de los 90 Días Previos a Dimisión | 63,2% | Incremento masivo de descargas antes de presentar el preaviso | Code42 |
| Empleados que Creen ser Dueños de los Datos Creados en el Trabajo | 49,8% | Creencia errónea sobre la propiedad intelectual creada bajo contrato laboral | Ponemon Institute |
| Descarga de Archivos Corporativos en Dispositivos Personales | 71,4% | El teletrabajo difumina las barreras entre equipos personales y de la empresa | Microsoft |
| Exfiltración Iniciada dentro de los 14 Días Posteriores a un PIP | 28,5% | Robo en represalia o preventivo tras una mala evaluación de desempeño | DTEX Systems |
| Incidentes Detectados Únicamente tras la Salida del Empleado | 54,1% | Inexistencia de alertas de salida en tiempo real vinculadas a fechas de baja | Gartner |
| Proporción de Datos Robados Transferidos Directamente al Rival | 38,6% | Nuevo empleador demandado como codemandado en litigios de secretos | Littler Mendelson |
Fuente: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.
5. Tecnologías Defensivas y Evasión de DLP
Las empresas despliegan Detección y Respuesta en Endpoints (EDR), Prevención de Pérdida de Datos (DLP) y Analítica de Comportamiento de Usuarios y Entidades (UEBA) para detectar transferencias anómalas de datos, aunque los métodos técnicos de elusión siguen siendo habituales.
| Tecnología / Control de Seguridad | Despliegue Empresarial | Tasa de Evasión o Elusión | Fuente |
|---|---|---|---|
| Agentes de Prevención de Pérdida de Datos (DLP) en Endpoints | 62,4% | 38,2% eludidos mediante compresión o alteración de extensiones | Gartner |
| Agentes de Seguridad de Acceso a la Nube (CASB) | 54,8% | 27,5% eludidos a través de sesiones no autorizadas en navegadores personales | Forrester |
| Bloqueo de Puertos USB / Listas Blancas de Hardware | 48,2% | 12,1% eludidos mediante dispositivos de arranque secundario o adaptadores | SANS Institute |
| Análisis de Comportamiento de Usuarios y Entidades (UEBA) | 39,5% | 19,8% de falsos positivos que provocan fatiga de alertas en el SOC | ISACA |
| Auditorías Forenses Automatizadas de Endpoints tras Bajas | 31,2% | El 68,8% de las empresas no ejecuta revisiones forenses al cesar personal | DTEX Systems |
| Programas Formales de Gestión de Amenazas Internas | 36,4% | Equipos de trabajo multidisciplinares entre los departamentos legal, RRHH y TI | CERT Insider Threat |
Fuente: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.
Resumen: La Exfiltración de Datos en Cifras
| Dimensión | Métrica Principal | Comparación de Referencia | Fuente Primaria |
|---|---|---|---|
| Coste Anual de Incidentes Internos | $16,2 millones por empresa | $11,4 millones en 2020 | Ponemon Institute |
| Proporción de Brechas con Actores Internos | 28,0% de las brechas totales | 18,0% en 2018 | Verizon DBIR |
| Ventana de Robo de Empleados Salientes | 63,2% dentro de los 90 días previos a la baja | Riesgo operativo crítico | Code42 |
| Tiempo para Contener el Robo Interno | 86,4 días de media | 77,0 días en 2020 | Ponemon Institute |
| Cuota de la Nube y el Correo como Canales | 44,2% de todas las exfiltraciones | Supera a las unidades USB físicas | Gartner |
| Cuota de Medios Extraíbles USB | 21,3% de los canales | 54,0% en 2012 | CERT Insider Threat |
| Frecuencia de Robo de Listas de Clientes | 41,2% de la PI sustraída | El tipo de activo individual más común | Verizon DBIR |
| Descubrimiento Producido tras la Marcha | 54,1% de los casos | 68,0% en 2019 | DTEX Systems |
| Uso de Credenciales Legítimas | 87,0% de los incidentes | Traspasa los firewalls perimetrales | CISA |
| Coste de Incidentes con Usuarios Privilegiados | $4,9 millones por incidente | El triple que el personal sin privilegios | IBM Security |
| Frecuencia de Evasión de Agentes DLP | 38,2% de tasa de elusión con éxito | Elude la detección simple por cadenas | SANS Institute |
| Aumento de Movimiento de Archivos en Teletrabajo | Incremento del +48,0% | Impulsado por la dispersión en la nube | Microsoft |
| Mito de la Propiedad de los Datos por el Empleado | 49,8% cree poseer la propiedad intelectual | Causa psicológica de base | Ponemon Institute |
| Programas Específicos contra Amenazas Internas | 36,4% de adopción en empresas | 19,0% en 2018 | CERT Insider Threat |
| Filtraciones en Repositorios de Código Fuente | 11,5% de las exfiltraciones | Concentrado en el sector tecnológico | GitGuardian |
| Adopción de Auditorías Forenses tras la Baja | 31,2% audita al personal saliente | Brecha organizativa considerable | DTEX Systems |
Metodología y Fuentes
Las métricas empíricas sintetizadas en este informe recopilan investigaciones forenses digitales del entorno real, demandas judiciales corporativas y conjuntos globales de datos de brechas examinados entre 2021 y 2026. Los principales repositorios de fuentes incluyen:
- Verizon Data Breach Investigations Report (DBIR): Análisis de más de 30.000 incidentes de seguridad y 5.000 brechas confirmadas en organizaciones internacionales.
- Ponemon Institute: Estudio comparativo longitudinal anual que encuesta a más de 1.000 directivos de seguridad TI sobre el coste financiero real de las amenazas internas.
- Carnegie Mellon University SEI CERT National Insider Threat Center: Base de datos de causas penales, procesos por espionaje económico y vectores técnicos de amenazas internas.
- Code42 & DTEX Systems: Telemetría anónima de movimiento de archivos que registra miles de millones de eventos en endpoints, subidas a la nube y transferencias a memorias USB en millones de puestos de trabajo corporativos.
- U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Avisos de amenazas interagenciales sobre robo de secretos comerciales, espionaje económico y riesgos internos en infraestructuras críticas.
Observación sobre los datos: Las estadísticas empresariales de exfiltración de datos por amenazas internas suelen subestimar el impacto económico global real, ya que las compañías suelen recurrir a acuerdos privados de rescisión con indemnizaciones, cláusulas de no divulgación y pactos de devolución de información para evitar perjuicios reputacionales públicos y requerimientos regulatorios de notificación. Los casos que culminan en acciones penales reflejan únicamente los incidentes más flagrantes de sustracción comercial.
Última actualización: 17 de septiembre de 2026. Revisión periódica trimestral.