| | |

La identidad personal es hoy uno de los mayores riesgos de ciberseguridad

Cuando hablamos de ciberseguridad todavía pensamos mucho en antivirus, firewalls, servidores o ataques a empresas.

Pero cada vez veo más claro que uno de los principales problemas está en algo mucho más sencillo: nuestra identidad digital.

Y esto afecta tanto dentro como fuera de la empresa.

En España, INCIBE gestionó más de 122.000 incidentes de ciberseguridad durante 2025, un 26% más que el año anterior. Dentro de estos casos aparecen miles relacionados con phishing, robo de información y suplantación de identidad.

El problema es que hoy un atacante muchas veces no necesita “hackear” una empresa.

Le resulta más fácil hackear a una persona.

Dentro de una compañía, nuestra identidad puede tener acceso al correo, Teams, ERP, CRM, SharePoint, información de clientes, proveedores o incluso datos financieros.

Si alguien consigue nuestras credenciales, en muchos casos ya tiene una puerta de entrada.

Por eso el MFA (doble factor de autenticación) es importante, pero ya no es suficiente. Hay ataques capaces de robar sesiones, utilizar páginas falsas de Microsoft 365 o engañar al usuario para conseguir acceso.

Pero para mí el problema más interesante está fuera de la empresa.

LinkedIn, WhatsApp, nuestro correo personal, teléfono, redes sociales, fotografías, DNI o incluso nuestra voz forman parte hoy de nuestra identidad.

Un atacante puede buscar información sobre una persona en Internet, saber dónde trabaja, quién es su jefe, qué puesto tiene y después utilizar esa información para preparar un ataque mucho más creíble.

Y con la inteligencia artificial esto todavía se complica más.

INCIBE ya ha publicado casos en España donde se ha utilizado aparentemente clonación de voz mediante IA para intentar engañar a clientes de una empresa y cambiar cuentas bancarias.

Por eso creo que tenemos que cambiar un poco la forma de pensar la ciberseguridad.

Ya no es solamente:

¿Está segura mi empresa?

También debería ser:

¿Está segura la identidad de las personas que tienen acceso a mi empresa?

Podemos tener EDR, XDR, SIEM, firewalls y muchas herramientas más, pero si alguien consigue hacerse pasar por un empleado o directivo, el problema ya está dentro.

Para mí ahí está uno de los grandes retos de la ciberseguridad en los próximos años: proteger a la persona y su identidad, no solamente el dispositivo que utiliza.

Para esto la concientización y la educación constante del sector público y privado es clave para subir el nivel de madurez en ciberseguridad de los ciudadanos.

¿Creeis que las empresas están invirtiendo demasiado en proteger dispositivos y redes, pero todavía muy poco en proteger realmente la identidad de las personas?


Me interesa especialmente conocer cómo lo están viendo desde IT, ciberseguridad y dirección.

Publicaciones Similares