Estadísticas de Gestión de Identidad y Acceso (IAM) (2026): 48 Datos sobre Okta, FIDO2 y PAM

Estadísticas de IAM e identidad 2026: datos de Gartner y Okta sobre el mercado de $21,5B, 80% de brechas por credenciales, ratio 45:1 de máquinas, 76% de SSO Microsoft/Okta, 14,5% de prompt bombing y costes de $4,90M.

El mercado global de Gestión de Identidad y Acceso (IAM) alcanzó los $21,50 mil millones a medida que el 80,0% de las brechas de datos empresariales involucra credenciales comprometidas, las identidades de máquina superan a los empleados humanos en 45 a 1, Microsoft Entra y Okta capturan el 76,0% del SSO en la nube y las brechas con credenciales privilegiadas promedian $4,90 millones. Mientras los empleados reutilizan contraseñas en el 62% de los inicios de sesión y el 14,5% aprueba bombardeos maliciosos de push MFA, el 36% de las empresas exige llaves FIDO2 resistentes al phishing y la automatización SCIM reduce la mano de obra de incorporación en un -82%. Las cifras a continuación provienen de investigaciones empíricas publicadas por Gartner, IDC, CrowdStrike, Okta, CyberArk, Mandiant e IBM Security.

TL;DR

  • El mercado global de Gestión de Identidad y Acceso (IAM), PAM y Gobernanza de Identidad alcanzó los $21,50 mil millones (Gartner)
  • El 80,0% de todas las brechas de datos cibernéticos empresariales involucra credenciales de identidad comprometidas, robadas o abusadas (Verizon DBIR)
  • Las identidades de máquina no humanas (API, tokens, cuentas de servicio) superan a los empleados humanos en 45 a 1 en las empresas (CyberArk)
  • Las organizaciones empresariales gestionan un promedio de 93 aplicaciones de negocio SaaS distintas por empresa (Okta)
  • El 62,0% de los empleados corporativos admite reutilizar contraseñas entre estaciones de trabajo corporativas y cuentas personales en línea
  • El 72,0% de las organizaciones empresariales despliega bóvedas dedicadas de Privileged Access Management (PAM) para cuentas raíz
  • El 24,0% de las cuentas SaaS corporativas permanece activa tras la renuncia o despido de un empleado debido a brechas en el offboarding
  • Microsoft Entra ID y Okta dominan una cuota de mercado combinada del 76,0% en Single Sign-On (SSO) empresarial en la nube
  • El 14,5% de los empleados corporativos aprueba inadvertidamente notificaciones push de MFA no autorizadas durante oleadas de prompt bombing de atacantes
  • El 36,0% de las empresas exige llaves de hardware o passkeys FIDO2 resistentes al phishing para eliminar los OTP por SMS y push (CISA)
  • El departamento de TI empresarial tarda un promedio de 4,8 días en desaprovisionar por completo el acceso de un exempleado en todas las aplicaciones SaaS
  • El 58,0% de los empleados empresariales posee permisos administrativos excesivos e innecesarios más allá de sus funciones laborales diarias
  • Una brecha importante de datos empresariales originada por credenciales administrativas privilegiadas comprometidas cuesta un promedio de $4,90 millones

1. Dimensionamiento del Mercado: Industria de $21,5B y 80% de Brechas por Credenciales

El compromiso de credenciales ha reemplazado la explotación de redes como el principal vector de acceso inicial en los ataques corporativos globales. Gartner valora el mercado en $21,50 mil millones.

Ubicuidad de la identidad: el 80,0% de las brechas de datos involucra credenciales robadas (+22,6% de CAGR en ITDR, IDC), lo que establece la verificación de identidad como la base de la ciberseguridad moderna.

MétricaValorFuente
Valoración del mercado global de Gestión de Identidad y Acceso (IAM), Privileged Access Management (PAM) y Gobernanza de Identidad (IGA)Mercado global de IAM y seguridad de identidad de $21,50 Mil millonesGartner / IDC / MarketsandMarkets
Proporción de ciberataques empresariales que involucran credenciales de identidad comprometidas, robadas o abusadas (contraseñas, cookies de sesión, tokens de API)El 80,0% de todas las brechas de datos empresariales involucra credenciales de identidad comprometidasCrowdStrike Global Threat Report / Verizon DBIR
Tasa de crecimiento anual del software de Detección y Respuesta a Amenazas de Identidad (ITDR) y autenticación sin contraseña+22,6% de tasa de crecimiento anual compuesta (CAGR)Gartner Emerging Tech: ITDR Forecast

La autenticación mediante llaves de acceso y la adopción de FIDO2 se conectan con nuestras estadísticas de adopción de llaves de acceso. Fuente: Gartner Research.

2. Proliferación de Máquinas y Reutilización de Contraseñas: Ratio 45:1 y 93 Apps SaaS

La automatización en la nube y los microservicios han generado poblaciones masivas de cuentas de servicio, tokens y claves automatizadas de bots. Las identidades de máquina superan a los humanos en 45 a 1.

Fragmentación de aplicaciones: las empresas gestionan 93 aplicaciones SaaS (Okta), mientras que el 62,0% de los empleados admite reutilizar contraseñas en inicios de sesión corporativos (SpyCloud).

MétricaValorFuente
Ratio de identidad Máquina vs Humano: ratio promedio de identidades de máquina no humanas (API, cuentas de servicio, bots, tokens) respecto a empleados humanosRatio de 45 a 1 de identidades de máquina respecto a empleados humanos en empresas modernasCyberArk State of Identity Security Report
Promedio de aplicaciones SaaS por empresa: aplicaciones de negocio en la nube distintas desplegadas por organización que requieren gestión de SSOPromedio de 93 aplicaciones SaaS desplegadas por empresa (más de 210 en grandes empresas)Okta Businesses at Work Report
Reutilización de contraseñas en la empresa: empleados que admiten reutilizar contraseñas entre cuentas personales y estaciones de trabajo corporativasEl 62,0% de los empleados corporativos reutiliza contraseñas en múltiples inicios de sesión corporativos y personalesSpyCloud Annual Identity Exposure Report

La ciencia forense de brechas de datos y la exfiltración de credenciales se conectan con nuestras estadísticas de brechas de datos. Fuente: CyberArk State of Identity Security.

3. PAM y Cuentas Huérfanas: 72% de Adopción de PAM y 24% de Acceso de Exempleados

Restringir las credenciales administrativas dentro de bóvedas de sesión cifradas bloquea la escalada de privilegios lateral durante ataques de ransomware. El 72,0% de las empresas implementa PAM.

Riesgos de desvinculación: el 24,0% de las cuentas SaaS permanece activo tras la salida de empleados (SailPoint), mientras que Microsoft y Okta capturan el 76,0% del SSO en la nube (IDC).

MétricaValorFuente
Adopción de Privileged Access Management (PAM): proporción de empresas que aplican grabación de sesiones, custodia de credenciales y MFA en cuentas de administradorEl 72,0% de las empresas despliega software PAM dedicado para inicios de sesión administrativos root/dominioCyberArk Corporate Telemetry / Gartner
Cuentas de usuario huérfanas: cuentas activas de directorio corporativo pertenecientes a antiguos empleados que han dejado la empresa (acceso de exempleados)El 24,0% de las cuentas SaaS empresariales permanece activa tras la renuncia o despido de un empleadoSailPoint Identity Governance Survey / CPO Magazine
Liderazgo en el mercado de Single Sign-On (SSO): cuota combinada de Okta, Microsoft Entra ID y Ping Identity en SSO empresarial en la nube76,0% de cuota combinada de mercado de SSO empresarial en la nube en manos de Microsoft Entra y OktaIDC Worldwide Identity and Access Management Market Shares

La arquitectura Zero Trust y la identidad de privilegio mínimo se conectan con nuestras estadísticas de seguridad zero trust. Fuente: SailPoint Identity Governance.

4. MFA Bombing y Passkeys FIDO2: 14,5% de Prompt Bombs y 36% de Mandatos FIDO2

Los kits de phishing por proxy inverso y el spam repetido de notificaciones push móviles engañan a empleados agotados para que autoricen sesiones no autorizadas. El 14,5% aprueba bombardeos de prompts.

Claves resistentes al phishing: el 36,0% de las empresas exige llaves de hardware FIDO2 (CISA), superando los retrasos de desaprovisionamiento manual de 4,8 días (BeyondIdentity).

MétricaValorFuente
Fatiga de MFA y ataques de prompt bombing: usuarios que aprueban inadvertidamente notificaciones push maliciosas durante oleadas de bombardeo MFA de atacantesEl 14,5% de los empleados aprueba una notificación push de MFA no autorizada cuando es bombardeado por atacantesMandiant Threat Intelligence / Microsoft Security
Adopción de passkeys FIDO2 resistentes al phishing: empresas que exigen llaves de hardware FIDO2 (YubiKey) o passkeys de dispositivo para eliminar SMS/Push OTPEl 36,0% de las empresas exige autenticación FIDO2 resistente al phishing para sistemas críticosFIDO Alliance Enterprise Adoption Report / CISA
Tiempo medio para desaprovisionar acceso de empleados: duración promedio requerida por TI para revocar todo el acceso a aplicaciones al salir un empleadoRetraso promedio de 4,8 días para desaprovisionar por completo el acceso a la nube de exempleados en todas las aplicaciones SaaSBeyondIdentity State of Deprovisioning Study

La autenticación de dos factores y la adopción de tokens de seguridad se conectan con nuestras estadísticas de autenticación de dos factores. Fuente: FIDO Alliance Enterprise Adoption.

5. Gobernanza y Automatización SCIM: 58% con Sobreprivilegios y -82% de Horas de Trabajo

El aprovisionamiento de permisos de usuario mediante API SCIM estandarizadas sincroniza los cambios de directorio directamente con las plataformas SaaS descendentes. SCIM reduce la mano de obra de aprovisionamiento en un -82,0%.

Exceso de privilegios: el 58,0% de los empleados posee derechos administrativos excesivos (CyberArk), lo que impulsa al 54,0% de las empresas a realizar certificaciones trimestrales automatizadas de acceso.

MétricaValorFuente
Cumplimiento de Gobernanza y Administración de Identidades (IGA): organizaciones que realizan revisiones trimestrales automatizadas de certificación de acceso (SOX, SOC 2)El 54,0% de las empresas realiza revisiones trimestrales automatizadas de derechos de acceso de usuariosSailPoint State of Identity Security / KuppingerCole
Usuarios humanos con sobreprivilegios: empleados empresariales que poseen permisos administrativos que superan los requisitos de su descripción de puesto diariaEl 58,0% de los empleados empresariales posee derechos de acceso administrativo excesivos e innecesariosCyberArk Identity Security Benchmark
Ahorro de costes en incorporación/desvinculación automatizada: horas de mano de obra administrativa ahorradas por transición de empleado mediante aprovisionamiento SCIMReducción del -82,0% en horas de mano de obra de soporte de TI en incorporación y desvinculación mediante SCIMOkta Integration Network Economic Impact Study

La postura de seguridad en la nube y la asignación de derechos de infraestructura se conectan con nuestras estadísticas de postura de seguridad en la nube. Fuente: Okta Integration Network.

6. Robo de Tokens de Sesión y Coste de Brechas: 38% de Robo por InfoStealers y Costes de $4,90M

Familias de malware como RedLine y Lumma extraen cookies de sesión activas del navegador desde la memoria, lo que permite a los atacantes secuestrar sesiones autenticadas sin introducir contraseñas. El 38,0% de los ataques roba tokens de sesión.

Daños financieros: las brechas que involucran credenciales privilegiadas promedian $4,90 millones (IBM Security), lo que impulsa al 48,0% de las empresas a aplicar acceso condicional en tiempo real (Microsoft).

MétricaValorFuente
Secuestro de cookies de sesión / Robo de tokens: incidentes cibernéticos donde los atacantes eluden el MFA robando cookies de sesión del navegador autenticadasEl 38,0% de los ataques avanzados de credenciales utiliza malware InfoStealer para extraer tokens de sesión del navegadorRed Canary Threat Detection Report / Mandiant
Coste de brecha de datos impulsada por identidad: pérdida financiera promedio total incurrida cuando una brecha de datos se origina en credenciales privilegiadas comprometidasCoste promedio de $4,90 Millones de una brecha de datos originada en credenciales privilegiadas comprometidasIBM Security Cost of a Data Breach Report
Evaluación continua de riesgo de identidad: empresas que evalúan puntuaciones de riesgo de usuarios (anomalías de geolocalización, viajes imposibles, estado del dispositivo) en cada solicitudEl 48,0% de las empresas aplica políticas de acceso condicional continuo en tiempo realMicrosoft Entra Identity Telemetry

Resumen: Gestión de Identidad y Acceso en Números

MétricaValorFuente principal
Valoración del mercado global de IAM y seguridad de identidad$21,50 Mil millonesGartner / IDC / MarketsandMarkets
Brechas que involucran credenciales comprometidas80,0% de las brechas de datosCrowdStrike / Verizon DBIR
CAGR del mercado de detección de amenazas de identidad ITDR+22,6% CAGRGartner Emerging Tech
Ratio de identidades de máquina respecto a empleados humanosRatio de 45 a 1 en máquinasCyberArk State of Identity
Promedio de aplicaciones SaaS desplegadas por empresa93 apps / empresaOkta Businesses at Work
Empleados corporativos que reutilizan contraseñas entre cuentas62,0% reutiliza contraseñasSpyCloud Identity Report
Empresas que despliegan software PAM dedicado72,0% despliega PAMCyberArk / Gartner
Cuentas activas pertenecientes a antiguos empleados24,0% de cuentas huérfanasSailPoint / CPO Magazine
Cuota de Microsoft Entra y Okta en SSO empresarial76,0% de cuota combinadaIDC IAM Market Shares
Empleados que aprueban notificaciones push maliciosas de MFA14,5% aprueba prompt bombsMandiant / Microsoft
Empresas que exigen llaves FIDO2 resistentes al phishing36,0% exige FIDO2FIDO Alliance / CISA
Retraso promedio para desaprovisionar a exempleados4,8 días para desaprovisionarBeyondIdentity Study
Empleados con privilegios excesivos e innecesarios58,0% sobreprivilegiadosCyberArk Identity Benchmark
Reducción de mano de obra de TI mediante aprovisionamiento SCIM-82,0% mano de obra de soporteOkta Economic Impact
Coste de brecha por acceso privilegiado comprometido$4,90 Millones / brechaIBM Cost of Data Breach

Metodología y Fuentes

Las estadísticas de este informe se recopilaron a partir de resúmenes de cuota de mercado de Gartner e IDC, telemetría empírica de amenazas de identidad de CyberArk, Okta y Microsoft Entra, investigaciones de brechas de Verizon DBIR y CrowdStrike, análisis de robo de sesiones de Red Canary y Mandiant, estudios de exposición de credenciales de SpyCloud y puntos de referencia de costes de IBM Security.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis