Las organizaciones empresariales gastan un promedio de $16.20 millones anualmente en contener incidentes de amenazas internas, mientras que el 34.0% de todas las brechas de seguridad se originan en empleados internos, el 72.0% de los trabajadores que renuncian roban datos propietarios de la empresa, el tiempo promedio de contención alcanza los 85.0 días y el 28.0% de los empleados pegan datos confidenciales en chatbots públicos de IA. Mientras que los empleados descuidados causan el 55% de los incidentes y el robo malicioso de datos cuesta $4.92 millones por evento, las unidades en la nube personal representan el 48% de los canales de exfiltración y el 11.5% del personal técnico reporta haber recibido ofertas de sobornos en efectivo de cibercriminales. Las cifras a continuación provienen de investigaciones empíricas publicadas por Ponemon Institute, Verizon DBIR, CISA, Code42, DTEX Systems y Cyberhaven.
TL;DR
- Las organizaciones empresariales gastan un promedio de $16.20 millones anualmente en contener y remediar incidentes de amenazas internas
- El 34.0% de todos los incidentes de ciberseguridad y fugas de datos empresariales se originan en empleados y contratistas internos (Verizon DBIR)
- La frecuencia de incidentes corporativos de amenazas internas ha aumentado un +44.0% en los últimos dos años (Ponemon Institute)
- El 55.0% de los incidentes internos son causados por empleados descuidados/negligentes, el 25.0% por credenciales comprometidas y el 20.0% por insiders maliciosos
- Un incidente individual que involucre a un empleado malicioso que roba datos cuesta un promedio de $4.92 millones en investigar y remediar
- Los equipos de seguridad empresarial tardan un promedio de 85.0 días en detectar, investigar y contener por completo un evento de amenaza interna
- El 72.0% de los empleados corporativos que se marchan admiten haber descargado y robado datos propietarios o código fuente antes de renunciar
- Las cuentas de almacenamiento en la nube personal (Google Drive, Dropbox) se utilizan en el 48.0% de los incidentes de exfiltración de datos por parte de empleados (DTEX)
- El 28.0% de los empleados corporativos admiten haber pegado código fuente confidencial o datos de clientes en herramientas públicas de IA generativa
- El 62.0% de los departamentos de seguridad empresarial implementan análisis automatizado del comportamiento de usuarios y entidades (UEBA) para detectar acumulación de datos
- Los incidentes de amenazas internas que tardan más de 90 días en contenerse incurren en una penalización de costo del +104.0% ($18.3M frente a $8.9M)
- El 11.5% de los trabajadores empresariales de tecnología y finanzas reportan haber recibido ofertas directas de sobornos en efectivo de cibercriminales a cambio de credenciales
- Solo el 22.0% de las empresas corporativas emprenden acciones penales formales contra ex empleados por robo de secretos comerciales
1. Impacto Financiero: Costo Anual de $16.2M y 34% de Participación en Incidentes
Los privilegios de acceso legítimos permiten que empleados deshonestos o descuidados eludan por completo los firewalls perimetrales tradicionales sin ser detectados. Ponemon estima los costos internos anuales en $16.20 millones.
Prevalencia de incidentes: el 34.0% de las brechas se originan en insiders (+44.0% de aumento en 2 años, DTEX), lo que exige una auditoría exhaustiva de la telemetría interna.
| Métrica | Valor | Fuente |
|---|---|---|
| Costo total promedio anual incurrido por organizaciones empresariales para contener y remediar incidentes de amenazas internas | $16.20 Millones de costo promedio anual por amenazas internas por organización empresarial | Ponemon Institute Cost of Insider Threats Global Report |
| Proporción de incidentes globales de ciberseguridad empresarial causados u originados por empleados y contratistas internos (incidentes internos) | 34.0% de todos los incidentes de seguridad empresarial se originan en insiders internos | Verizon Data Breach Investigations Report (DBIR) / CISA |
| Aumento en la frecuencia de incidentes empresariales de amenazas internas durante los últimos dos años | +44.0% de aumento en la frecuencia de eventos de seguridad por amenazas internas corporativas | Ponemon Institute / DTEX Systems Telemetry |
El impacto financiero y el análisis forense de las brechas de datos se relacionan con nuestras estadísticas de brechas de datos. Fuente: Ponemon Institute Cost of Insider Threats.
2. Anatomía de la Amenaza y Retraso en la Remediación: 55% de Negligencia y Contención en 85 Días
La mayoría de los incidentes internos se deben al extravío accidental de datos más que al espionaje, aunque el sabotaje intencional conlleva una gravedad financiera extrema. Los errores por descuido causan el 55.0% de los incidentes.
Gravedad maliciosa: el robo intencional de datos cuesta $4.92 millones por incidente (Ponemon), requiriendo un promedio de 85.0 días para investigar y contener.
| Métrica | Valor | Fuente |
|---|---|---|
| Desglose de categorización de amenazas internas: empleados descuidados/negligentes vs insiders maliciosos vs insiders con credenciales comprometidas | Negligente/Descuidado: 55.0% | Credencial Comprometida: 25.0% |
| Costo de incidentes maliciosos internos: costo financiero promedio de contención por evento individual de robo de datos por insider malicioso | $4.92 Millones de costo promedio por incidente individual con insider malicioso (frente a $484,000 por errores por descuido) | Ponemon Institute Benchmark Analysis |
| Tiempo requerido para contener una amenaza interna: duración promedio desde el inicio del incidente hasta la contención total (días) | 85.0 días de tiempo promedio requerido para contener un incidente de amenaza interna empresarial | Ponemon Institute / Proofpoint Insider Threat Report |
La detección de amenazas en operaciones de SIEM y SOC se conecta con nuestras estadísticas de siem y soc. Fuente: Verizon DBIR.
3. Empleados Salientes e IA Generativa: 72% de Robo de Datos y 28% de Fugas por IA
Los profesionales que se trasladan a empresas competidoras descargan frecuentemente carteras de propiedad intelectual durante sus dos últimas semanas de empleo. El 72.0% del personal saliente se lleva datos de la empresa.
Vectores de exfiltración: el 48.0% utiliza almacenamiento en la nube personal (DTEX), mientras que el 28.0% de los empleados corporativos pegan código fuente confidencial en herramientas públicas de IA (Cyberhaven).
| Métrica | Valor | Fuente |
|---|---|---|
| Robo de datos por empleados salientes: trabajadores que descargan o exfiltran datos propietarios de la empresa dentro de los 90 días previos a renunciar o ser despedidos | 72.0% de los empleados corporativos salientes admiten llevarse datos de la empresa, listas de clientes o código fuente | Code42 Data Exposure Report / Cybersecurity Insiders |
| Principales canales de exfiltración: métodos utilizados por los empleados para robar propiedad intelectual corporativa (Nube Personal, Unidades USB, Correo Personal) | Nube Personal (Google Drive/Dropbox): 48.0% | Almacenamiento USB: 28.0% |
| Fuga de datos en IA generativa: empleados corporativos que pegan código fuente confidencial o PII de clientes en chatbots públicos de IA (ChatGPT) | 28.0% de los empleados corporativos admiten pegar datos confidenciales de la empresa en herramientas públicas de IA generativa | Cyberhaven State of Generative AI Data Security |
La atención al cliente con IA y la privacidad de los chatbots se conectan con nuestras estadísticas de soporte al cliente con ia. Fuente: Code42 Data Exposure Report.
4. Análisis del Comportamiento UEBA: 62% de Adopción y 76% de Fugas en Trabajo Remoto
Establecer perfiles de referencia del comportamiento del usuario permite que los motores de anomalías activen alertas cuando un empleado descarga volúmenes inusuales de archivos en gigabytes. El 62.0% implementa analítica UEBA.
Vulnerabilidad remota: el 76.0% de las exfiltraciones ocurren en redes domésticas remotas (Fortinet), y los retrasos que superan los 90 días aumentan los costos totales de contención en un +104.0%.
| Métrica | Valor | Fuente |
|---|---|---|
| Adopción de User and Entity Behavior Analytics (UEBA): empresas que implementan monitoreo del comportamiento impulsado por IA para detectar descargas anómalas de archivos | 62.0% de los departamentos de seguridad empresarial utilizan analítica de comportamiento UEBA automatizada | Gartner Market Guide for Insider Threat Mitigation |
| Aumento de costos por retraso en la contención: escalada de costos financieros cuando la contención de amenazas internas supera los 90 días (frente a <30 días) | +104.0% de aumento en el costo para incidentes internos que requieren más de 90 días para ser contenidos ($18.3M frente a $8.9M) | Ponemon Institute Cost of Insider Threats |
| Correlación con el trabajo remoto e híbrido: proporción de eventos de exfiltración interna de datos ocurridos fuera de las redes tradicionales de oficinas corporativas | 76.0% de los eventos de exfiltración de datos por empleados ocurren en redes domésticas remotas o híbridas | Fortinet Threat Landscape Report |
La seguridad de endpoints y el monitoreo de agentes de comportamiento se conectan con nuestras estadísticas de seguridad de endpoints. Fuente: Gartner Research.
5. Soborno Cibernético y Administradores Privilegiados: 11.5% de Enfoques de Soborno y 42% de Administradores
Los cárteles de ransomware ofrecen sustanciales pagos en criptomonedas directamente a empleados descontentos dispuestos a facilitar el acceso inicial remoto. El 11.5% del personal enfrentó intentos de soborno cibernético.
Riesgo privilegiado: el 42.0% de las fugas maliciosas involucran a administradores de sistemas (CISA), mientras que el 38.0% de los trabajadores técnicos saben cómo eludir el software DLP en endpoints.
| Métrica | Valor | Fuente |
|---|---|---|
| Soborno financiero de empleados: bandas de ransomware cibercriminales que intentan activamente reclutar y sobornar a empleados corporativos para obtener acceso a la red | 11.5% de los empleados corporativos de tecnología y finanzas reportan haber recibido ofertas de sobornos en efectivo de cibercriminales | Hitachi ID Cyber Bribery Survey / Mandiant |
| Evasión de agentes de Prevención de Pérdida de Datos (DLP): empleados que eluden con éxito el software DLP corporativo de endpoint para transferir archivos | 38.0% de los empleados técnicos saben cómo eludir las restricciones estándar corporativas de DLP | Gartner Enterprise DLP Research |
| Riesgo de ejecutivos y usuarios privilegiados: proporción de incidentes maliciosos de exfiltración de datos cometidos por ejecutivos, gerentes o administradores de sistemas | 42.0% de los incidentes maliciosos internos involucran a administradores de sistemas privilegiados o gerentes | CISA Insider Threat Mitigation Guide |
Las operaciones de extorsión de ransomware y el acceso inicial se conectan con nuestras estadísticas de ransomware. Fuente: Hitachi ID Cyber Bribery Survey.
6. Procesamiento Judicial y ROI de Concientización: 22% Procesados y Reducción del -54% en Negligencia
Los asesores legales corporativos evitan con frecuencia juicios penales públicos por robo de secretos comerciales para proteger la reputación de la marca y la confianza de los accionistas. Solo el 22.0% presenta cargos penales.
Eficacia de la capacitación: las simulaciones trimestrales de concientización sobre seguridad reducen las violaciones por negligencia en un -54.0% (SANS), mitigando exfiltraciones promedio de 4.8 GB de datos.
| Métrica | Valor | Fuente |
|---|---|---|
| Tasa de procesamiento judicial y condena: organizaciones empresariales que presentan cargos penales formales contra ladrones internos maliciosos de datos | 22.0% de las empresas presentan cargos penales contra ex empleados por robo de datos (prefiriendo acuerdos civiles o acuerdos de confidencialidad) | US Department of Justice (DOJ) Computer Crime & IP Section |
| Volumen promedio de datos exfiltrados por incidente: gigabytes de datos corporativos confidenciales descargados antes de renunciar | 4.8 Gigabytes de volumen promedio de datos corporativos confidenciales exfiltrados por incidente de empleado saliente | Code42 Telemetry Benchmark |
| Impacto de la capacitación en concientización de seguridad: reducción de errores por negligencia interna tras simulaciones continuas mensuales de phishing y manejo de datos | -54.0% de reducción en violaciones de seguridad por empleados descuidados tras capacitación trimestral obligatoria de seguridad | SANS Institute Security Awareness Report |
Summary: Amenazas Internas en Cifras
| Métrica | Valor | Fuente Primaria |
|---|---|---|
| Costo promedio anual empresarial por amenazas internas | $16.20 Millones / año | Ponemon Institute Report |
| Incidentes de seguridad originados en insiders | 34.0% de todos los incidentes | Verizon DBIR / CISA |
| Aumento en la frecuencia de amenazas internas en 2 años | +44.0% de aumento | Ponemon / DTEX Systems |
| Proporción de negligencia/descuido en eventos internos | 55.0% empleados negligentes | Ponemon Institute Data |
| Costo por incidente individual de insider malicioso | $4.92 Millones / incidente | Ponemon Benchmark Study |
| Tiempo promedio para contener una amenaza interna (dias) | 85.0 días para contener | Ponemon / Proofpoint |
| Empleados salientes que se llevan datos/código de la empresa | 72.0% del personal saliente | Code42 Exposure Report |
| Principal canal de exfiltración (Nube Personal) | 48.0% nube personal | DTEX Systems Report |
| Empleados que pegan datos corporativos en IA pública | 28.0% pegan datos en IA | Cyberhaven AI Security |
| Empresas que implementan monitoreo del comportamiento UEBA | 62.0% implementan UEBA | Gartner Market Guide |
| Penalización de costo cuando la contención supera los 90 días | +104.0% penalización de costo | Ponemon Cost of Insiders |
| Exfiltraciones ocurridas en redes remotas/domésticas | 76.0% redes remotas | Fortinet Threat Report |
| Empleados que recibieron ofertas de sobornos en efectivo | 11.5% contactados | Hitachi ID / Mandiant |
| Personal técnico capaz de eludir el DLP corporativo | 38.0% pueden eludir DLP | Gartner DLP Research |
| Empresas que presentan cargos penales por robo | 22.0% procesan penalmente | US Department of Justice |
Methodology and Sources
Las estadísticas de este informe se compilaron a partir del informe global Cost of Insider Threats de Ponemon Institute y Proofpoint, investigaciones de brechas del Verizon Data Breach Investigations Report (DBIR) y CISA, análisis de exposición de datos de Code42 y DTEX Systems, telemetría de seguridad de IA generativa de Cyberhaven, encuestas de sobornos a empleados de Hitachi ID y Mandiant, y estadísticas de enjuiciamiento judicial del US Department of Justice.
-
Ponemon Institute & Proofpoint: Cost of Insider Threats Global Report: Financial Losses, Negligence, and 85-Day Containment ($16.2M de costo anual, 55% negligencia, 85 días de contención).
-
Verizon & CISA: Data Breach Investigations Report (DBIR) and Insider Threat Mitigation Guide (34% origen interno, 42% gerentes privilegiados).
-
Code42 & DTEX Systems: Data Exposure Report: 72% Departing Employee Theft and Personal Cloud Exfiltration (72% robo por personal saliente, 48% nube personal, 4.8 GB de exfiltración promedio).
-
Cyberhaven & Gartner: State of Generative AI Data Security and Market Guide for Insider Threat Mitigation (28% pegan en IA, 62% adopción de UEBA, 38% evasión de DLP).
-
US Department of Justice (DOJ) & SANS Institute: Prosecution of Trade Secret Theft, Cyber Bribery, and Awareness Impact (11.5% intentos de soborno, 22% procesamiento penal, -54% errores por descuido).
-
Data watch: Las estadísticas de amenazas internas reflejan la exfiltración de datos, el sabotaje de sistemas y las violaciones accidentales de políticas cometidas por empleados autenticados, contratistas y proveedores externos de confianza. Las intrusiones externas de malware de día cero sin participación interna se clasifican por separado.
-
Last updated: Agosto de 2026. Este resumen se actualiza trimestralmente a medida que se publican las actualizaciones del Ponemon Institute, los resúmenes de telemetría de Code42 y los boletines de mitigación de amenazas internas de CISA.