Las 10 principales amenazas de seguridad de la información 2026 — cómo leer el ranking y qué deben abordar realmente las pymes
· Actualizado el: · Go Komura · Seguridad de la información, Medidas de seguridad, 10 grandes amenazas, Ransomware, Ataques a la cadena de suministro, IA, Pymes, IPA, B2B
«Ransomware», «ataques a la cadena de suministro», «riesgos de la IA». Muchas personas ven estas palabras en las noticias y las dejan pasar sin saber realmente cuánto le conciernen a su propia empresa.
Un material que puede usarse cada año para tomar esa decisión son las 10 principales amenazas de seguridad de la información, publicadas por IPA (Agencia de Promoción de las Tecnologías de la Información, un organismo administrativo independiente). Un comité de selección formado por unas 250 personas, entre investigadores y responsables técnicos de empresas, elige mediante deliberación y votación las amenazas que tuvieron mayor impacto social el año anterior; la versión 2026 se publicó el 29 de enero de 2026.
En este artículo repasamos el top 10 para organizaciones de la versión 2026 y analizamos cuáles debe considerar como propias cada pyme y por dónde conviene empezar.
1. Primero, la conclusión
- La edición 2026 para organizaciones mantiene fijas las primeras posiciones: el ransomware en 1.º lugar (11 años consecutivos) y la cadena de suministro en 2.º lugar (8 años consecutivos). Es decir, no es que «haya cambiado la moda», sino que «los mismos ataques siguen funcionando»
- El «riesgo cibernético del uso de la IA», seleccionado por primera vez, ocupa el 3.º lugar. Incluye no solo el uso indebido de la IA por parte de los atacantes, sino también las filtraciones de información derivadas del uso de la IA por los propios empleados
- Para las pymes, las amenazas especialmente relevantes son el ransomware, los ataques a la cadena de suministro (como blanco), el aprovechamiento de vulnerabilidades y el fraude por correo electrónico de negocios
- La base de muchas de las amenazas principales son las medidas básicas: actualizar el sistema operativo y el software, hacer copias de seguridad, reforzar las contraseñas y conocer los métodos de ataque. Antes de comprar un producto nuevo al ver el ranking, conviene comprobar el grado de cumplimiento de lo básico
- Use el ranking como «una oportunidad para revisar una vez al año las medidas de la propia empresa». Más que el puesto en sí, lo que debe determinar la prioridad es el impacto que tendría cada amenaza si ocurriera en su empresa
2. Los 10 principales para organizaciones (versión 2026)
| Puesto | Amenaza | Situación de selección |
|---|---|---|
| 1 | Daños por ataques de ransomware | 11.º año consecutivo, 11.ª vez |
| 2 | Ataques dirigidos a la cadena de suministro y a subcontratistas | 8.º año consecutivo, 8.ª vez |
| 3 | Riesgo cibernético del uso de la IA | Primera selección |
| 4 | Ataques que aprovechan vulnerabilidades del sistema | 6.º año consecutivo, 9.ª vez |
| 5 | Ataques dirigidos en busca de información confidencial | 11.º año consecutivo, 11.ª vez |
| 6 | Ciberataques derivados de riesgos geopolíticos | 2.º año consecutivo, 2.ª vez |
| 7 | Filtración de información por actos indebidos internos, entre otros | 11.º año consecutivo, 11.ª vez |
| 8 | Ataques dirigidos a entornos y sistemas de teletrabajo, entre otros | 6.º año consecutivo, 6.ª vez |
| 9 | Ataques DDoS | 2.º año consecutivo, 7.ª vez |
| 10 | Fraude por correo electrónico de negocios | 9.º año consecutivo, 9.ª vez |
También existe una edición para particulares, pero en este caso no se asignan puestos: se presentan 10 elementos ordenados alfabéticamente. Es un recurso para evitar la lectura errónea de que «un puesto bajo significa que se puede estar tranquilo», y esta misma idea aplica igualmente a la forma de leer la edición para organizaciones. Su contenido incluye elementos que los empleados suelen encontrar en su vida privada, como «estafa de información personal mediante phishing», «uso fraudulento de datos de tarjetas de crédito», «daños económicos por fraude de soporte técnico (falsas alertas)» e «inicio de sesión no autorizado en servicios de internet». No se convierten en medidas para la empresa, pero en la formación interna pueden tratarse como «un asunto que le concierne a uno mismo y a su familia», por lo que despiertan más interés y, como resultado, también facilitan la comprensión de la edición para organizaciones.
Comparación con la versión del año anterior
Al observar la lista, lo que se aprecia es que las mismas amenazas se mantienen fijas. Esto se hace evidente al compararla con la versión 2025.
| Versión 2026 | Amenaza | Versión 2025 |
|---|---|---|
| 1 | Daños por ataques de ransomware | 1 |
| 2 | Ataques dirigidos a la cadena de suministro y a subcontratistas | 2 |
| 3 | Riesgo cibernético del uso de la IA | — (primera selección) |
| 4 | Ataques que aprovechan vulnerabilidades del sistema | 3 |
| 5 | Ataques dirigidos en busca de información confidencial | 5 |
| 6 | Ciberataques derivados de riesgos geopolíticos | 7 |
| 7 | Filtración de información por actos indebidos internos, entre otros | 4 |
| 8 | Ataques dirigidos a entornos y sistemas de teletrabajo, entre otros | 6 |
| 9 | Ataques DDoS | 8 |
| 10 | Fraude por correo electrónico de negocios | 9 |
| — (fuera del ranking) | Filtración de información por descuido | 10 |
El panorama es el siguiente: del 1.º al 9.º puesto de la versión 2025 se mantienen todos, y solo desaparece el 10.º, «filtración de información por descuido». En el hueco que deja, entra directamente en 3.º lugar el «riesgo cibernético del uso de la IA», seleccionado por primera vez, y el resto de puestos inferiores se desplaza como consecuencia. El mayor cambio de posición es de tres lugares (el fraude interno pasa del 4.º al 7.º puesto), por lo que se trata más de un efecto dominó que de un intercambio real entre puestos. Cabe señalar que los nombres de las amenazas se ajustan ligeramente cada año: en la versión 2025 figuraban como «ataques que explotan vulnerabilidades del sistema», «ataques dirigidos en busca de información confidencial, entre otra» y «ataque de denegación de servicio distribuido (ataque DDoS)».
El 1.º y el 2.º puesto no cambian desde hace más de cuatro años, y la mayor parte del top 10 lleva más de cinco años siendo seleccionada. Los métodos de ataque se vuelven más sofisticados cada año, pero «qué es lo que se ataca» no ha cambiado. Es decir, tampoco hace falta replantear el enfoque de las medidas desde cero cada año: lo central sigue siendo elevar continuamente el grado de cumplimiento de lo básico.
3. Las principales amenazas desde la perspectiva de las pymes
1.er puesto: ataques de ransomware — «tomar los datos como rehén para paralizar el negocio»
Es un ataque que cifra los datos, entre otras técnicas, para exigir un rescate. No es un problema exclusivo de las grandes empresas: las pymes con medidas de seguridad débiles son elegidas como blancos fáciles de penetrar. El daño no se limita a la filtración de información, sino que se traduce directamente en la paralización del negocio, sin poder recibir pedidos ni realizar envíos.
Los dos pilares de las medidas son cerrar las vías de entrada (actualizar los equipos VPN, el sistema operativo y el software, y reforzar las contraseñas) y contar con la capacidad de reanudar la actividad aunque se produzca una intrusión (obtener copias de seguridad, almacenarlas de forma aislada y comprobar que se pueden restaurar). Que la versión 4.0 de la «Guía de medidas de seguridad de la información para pymes» de IPA añadiera «¡Haga copias de seguridad!» a las «6 reglas de seguridad de la información» responde precisamente a la necesidad de prepararse frente a esta amenaza (para más detalles, consulte el artículo sobre la versión 4.0 de la guía).
Cabe señalar que las «6 reglas de seguridad de la información» son el conjunto mínimo de medidas que IPA recomienda a las pymes: (1) mantenga siempre actualizados el sistema operativo y el software, (2) instale software antivirus, (3) refuerce las contraseñas, (4) revise la configuración de los recursos compartidos, (5) haga copias de seguridad y (6) conozca las amenazas y los métodos de ataque. La versión 4.0 añadió el punto (5). Lo que este artículo llama «medidas básicas» corresponde, en general, a estos seis puntos.
2.º puesto: ataques dirigidos a la cadena de suministro y a subcontratistas — las pymes son atacadas como «punto de entrada»
Es un ataque que no ataca directamente a la empresa objetivo, sino que utiliza como trampolín a un proveedor o subcontratista con seguridad débil para penetrar en ella. Para las pymes, esta amenaza tiene un doble significado: no solo «que la propia empresa sufra el ataque», sino también «que la propia empresa sea usada como punto de entrada para perjudicar a un cliente».
Esta es la razón por la que ahora llegan listas de verificación de seguridad enviadas por los clientes. En adelante, la tendencia a comprobar el nivel de las medidas en toda la cadena de suministro solo se reforzará, nunca se debilitará. Tener las propias medidas avanzadas y poder explicarlas se está convirtiendo, además de en una medida de seguridad, en un requisito comercial para poder seguir haciendo negocios.
3.er puesto: riesgo cibernético del uso de la IA — primera selección
Se convirtió por primera vez en candidata a amenaza y entró directamente en el 3.º puesto. Su contenido abarca tanto el ataque como el uso. En el comunicado de prensa de IPA se mencionan la filtración de información no intencionada y la vulneración de derechos de terceros derivadas de una comprensión insuficiente de la IA, los problemas que surgen al aceptar sin verificar suficientemente los resultados procesados o generados por la IA, y la facilitación y sofisticación de los ciberataques mediante el uso indebido de la IA.
Para las pymes, la cuestión práctica no es tanto el uso de la IA por parte de los atacantes como el uso de IA generativa por sus propios empleados. ¿Se puede introducir información de clientes o de diseño en un servicio de IA? ¿Se puede usar sin verificar un texto o un código generado? Tanto prohibirlo por completo como dejarlo sin control alguno puede derivar en incidentes, por lo que el primer paso es establecer reglas internas sencillas sobre «qué se puede introducir» y «cómo se verifica el resultado».
4.º puesto: ataques que aprovechan vulnerabilidades del sistema — «dejar las actualizaciones sin aplicar» se convierte en la puerta de entrada
Es un ataque que explota debilidades conocidas del software. Los objetivos son equipos y programas para los que ya existe un parche publicado, pero que no se ha aplicado. Los casos típicos son equipos VPN, sistemas operativos sin soporte y sitios de WordPress cuyas actualizaciones se han dejado de aplicar.
No se trata de un problema técnicamente complejo, sino de un problema de operación: si está decidido quién aplica las actualizaciones y cuándo. Si cree que esto puede aplicarse al sitio web de su empresa, consulte también el artículo sobre la guía de IPA «Cómo crear un sitio web seguro».
7.º puesto: fraude interno y 10.º puesto: fraude por correo electrónico de negocios — amenazas de personas y procedimientos
La filtración de información por actos indebidos internos es una amenaza que involucra a empleados o antiguos empleados, como la sustracción de datos de clientes por parte de una persona que deja la empresa. Las medidas consisten en la acumulación de procedimientos poco vistosos, como ordenar los permisos de acceso, desactivar las cuentas al momento de la baja y borrar los datos de los PC dados de baja.
El fraude por correo electrónico de negocios consiste en hacerse pasar por un cliente o un directivo para inducir una transferencia a una cuenta falsa. Junto con las medidas técnicas, una regla de trabajo como «confirmar siempre por teléfono cualquier cambio de cuenta bancaria de destino» resulta decisiva. Al revisar la gestión del correo electrónico, también puede considerarse en este mismo contexto el artículo sobre dejar de usar PPAP.
Sobre las cuatro amenazas no abordadas
En este apartado se han omitido el 5.º, el 6.º, el 8.º y el 9.º puesto. No es porque no tengan relación con las pymes, sino porque sus medidas se solapan con las de amenazas de puestos más altos, o solo se aplican a un número limitado de empresas. A continuación se comenta cada una brevemente.
- 5.º puesto, ataques dirigidos en busca de información confidencial: es un ataque que apunta a una organización concreta y penetra, por ejemplo, mediante correos disfrazados de comunicaciones de trabajo. Las medidas del lado de la pyme (el trato de correos sospechosos, aplicar las actualizaciones a fondo, mecanismos para detectar una intrusión) tienen un contenido casi idéntico al de las defensas del 1.º y el 2.º puesto, por lo que se han integrado allí. Las empresas que manejan datos de diseño propios o información de investigación deben tratar esta amenaza como prioritaria, con independencia del puesto que ocupe
- 6.º puesto, ciberataques derivados de riesgos geopolíticos: son ataques o guerras de información motivados por la situación internacional. Una sola empresa no puede hacer frente a la coyuntura por sí sola, y lo que realmente puede hacer se reduce a reforzar a fondo las medidas básicas del 1.º y el 4.º puesto. No obstante, si la empresa forma parte de la cadena de suministro de infraestructuras críticas o del sector de defensa, es un ámbito en el que pueden llegar requisitos específicos por parte del cliente
- 8.º puesto, ataques dirigidos a entornos y sistemas de teletrabajo, entre otros: son intrusiones a través de equipos VPN o de los PC del domicilio. Se aplica plenamente a las pymes, pero las medidas concretas son «actualizar los equipos VPN» y «reglas de uso laboral de los PC personales», que se solapan con las medidas frente a vulnerabilidades del 4.º puesto. Si su empresa mantiene el teletrabajo de forma permanente, aplique directamente lo dicho sobre el 4.º puesto a su propio entorno remoto
- 9.º puesto, ataques DDoS: son ataques que envían un gran volumen de tráfico para detener un servicio. El blanco principal son los proveedores de servicios en línea; si el sitio de su empresa es principalmente informativo, el daño previsto es menor. Si su empresa opera directamente una tienda en línea o un servicio para socios, vale la pena comprobar las funciones de protección del hosting o la CDN que utiliza
«Omitido» no significa «se puede ignorar». Si el tipo de negocio de su empresa encaja en alguno de estos casos, elevarlo a prioridad alta con independencia de su puesto es precisamente el «uso correcto del ranking» que se explica en el siguiente apartado.
4. El uso correcto del ranking
Las 10 grandes amenazas se convierten en tema de conversación cada año, pero si se usan mal se produce el error de fondo de «comprar el producto de moda para la amenaza número 1 de este año y quedarse tranquilo». Lo que IPA subraya es recopilar información sobre amenazas de forma continua e identificar los riesgos relacionados con la propia organización para aplicar medidas.
En la práctica, lo realista es convertirlo en un ritual anual:
- En la publicación de finales de enero de cada año, revisar el top 10 y pensar, amenaza por amenaza, «qué se detendría si ocurriera en mi empresa»
- Para las amenazas más relevantes para la propia empresa, comprobar el grado de cumplimiento de las medidas básicas (actualizar el sistema operativo y el software, copias de seguridad, contraseñas, configuración de recursos compartidos y conocer los métodos de ataque)
- Si se detectan carencias, cubrirlas con el autodiagnóstico y los anexos de la Guía de medidas de seguridad de la información para pymes
IPA también publica de forma gratuita, para la edición de organizaciones, un manual explicativo (64 páginas) y material de presentación, que pueden usarse directamente como material para reuniones matutinas o formación interna. «Conozca las amenazas y los métodos de ataque» es también uno de los puntos de las 6 reglas de seguridad de la información, y simplemente compartir las 10 grandes amenazas una vez al año dentro de la empresa ya supone ponerlo en práctica.
Tres puntos que conviene verificar primero
Aunque todavía no pueda dedicar tiempo a los 25 puntos del autodiagnóstico, hoy mismo puede comprobar estos tres puntos. Los tres inciden directamente en el 1.º, el 2.º, el 4.º y el 7.º puesto, y son los que ofrecen la mejor relación entre esfuerzo y resultado.
- Si realmente se puede restaurar desde la copia de seguridad. No se trata de «si se hacen copias», sino de «si alguna vez se ha restaurado algo». Si no ha probado una recuperación en el último año, empiece por restaurar un solo archivo de prueba. Compruebe también si las copias se guardan separadas del entorno de producción (y no se limitan a un disco externo conectado permanentemente)
- Si las actualizaciones de los equipos y servicios accesibles desde el exterior están al día. Equipos VPN, routers, NAS, sitios web públicos (como los de WordPress). Aunque se preste atención a Windows Update en los PC internos, estos otros elementos suelen quedar abandonados durante años bajo la lógica de «funciona, así que no se toca». Anote el modelo y la versión actual de cada uno, y compruebe la fecha límite de soporte del fabricante y la última versión disponible
- Si quedan cuentas activas de personas que dejaron la empresa o cambiaron de puesto. Sistemas de negocio, servicios en la nube, carpetas compartidas, VPN. Si permanecen habilitadas, pueden convertirse tanto en el fraude interno del 7.º puesto como en la vía de entrada del 1.º puesto. Para el inventario, lo más fiable es no organizarlo por «persona», sino comparar la «lista de usuarios de cada servicio»
Si hay algún punto de estos tres al que no pueda responder «sí» con seguridad, esa es la prioridad, antes incluso de decidir por cuál de las 10 grandes amenazas empezar.
Resumen
Repasemos los puntos clave de las 10 principales amenazas de seguridad de la información 2026.
- La edición para organizaciones tiene el ransomware en 1.º lugar, los ataques a la cadena de suministro en 2.º y el riesgo de la IA, seleccionado por primera vez, en 3.º. Las primeras posiciones llevan varios años fijas, lo que muestra que «los mismos ataques siguen funcionando»
- Las pymes deben considerar especialmente propios el ransomware, la cadena de suministro, el aprovechamiento de vulnerabilidades y el fraude por correo electrónico de negocios
- El riesgo de la IA no se limita al lado del ataque: también incluye la filtración de información y la aceptación sin verificar de resultados por el uso de IA generativa por parte de los empleados. Empiece por reglas internas sencillas
- La base de las medidas frente a las amenazas principales es el cumplimiento riguroso de lo básico. Use el ranking como una oportunidad de revisión una vez al año
- El puesto refleja el «impacto en la sociedad en su conjunto»; la prioridad para la propia empresa debe decidirla usted mismo a partir del impacto en su actividad
¿Le cuesta identificar qué amenazas afectan a su empresa?
Para determinar «qué amenazas afectan a la propia empresa» es necesario conocer bien la configuración del sistema y el flujo de trabajo de la organización. ¿Existe una VPN? ¿Dónde se sigue ejecutando software antiguo? ¿Se puede restaurar realmente desde la copia de seguridad? Esta identificación no es una cuestión general, sino un trabajo de verificación específico de cada empresa.
En KomuraSoft LLC, con base en nuestra experiencia en el desarrollo y mantenimiento de aplicaciones Windows para empresas y sistemas web, atendemos consultas sobre la identificación de riesgos en torno a los sistemas de negocio, así como sobre la modernización y el mantenimiento de software existente cuyas actualizaciones se han detenido. Puede consultarnos incluso si todavía está en la etapa de «no saber por dónde empezar a comprobar».
Artículos relacionados
Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.
Medidas de seguridad para pymes, por dónde empezar — Cómo recorrer la versión 4.0 de la «Guía de medidas de seguridad de la información para pymes» del IPA
¿Por dónde empezar la seguridad en una pyme? La guía v4.0 del IPA explica los seis principios básicos, la autoevaluación de 5 minutos y S...
Lo que también debe saber quien encarga un sitio web — cómo usar la guía «Cómo crear un sitio web seguro» de la IPA como checklist
¿Con qué criterio revisar la seguridad de su sitio web? Explicamos las 11 vulnerabilidades de la guía IPA «Cómo crear un sitio web seguro...
Análisis del examen de Especialista en Seguridad de la Información Registrado, primavera de Reiwa 6, tarde, pregunta 1 — el alg=none de JWT, la autorización de API y las medidas provisionales de WAF
A partir de la pregunta 1 de la tarde del examen de Especialista en Seguridad de la Información Registrado, primavera de Reiwa 6, se expl...
Especialista en Seguridad de la Información, otoño de Reiwa 5, pregunta 2 de la tarde — Archivos sustraídos por el Wi-Fi de invitados
A partir de la pregunta 2 de la tarde de R5 otoño, explica cómo se filtran archivos por el Wi-Fi de invitados pese a bloquear el USB, y r...
Análisis del examen de Especialista en Seguridad de la Información Registrado, otoño de Reiwa 5, tarde, pregunta 1 — el XSS almacenado donde 16 reseñas se muestran como solo 2
A partir de la pregunta 1 de la tarde del examen de Especialista en Seguridad de la Información Registrado, otoño de Reiwa 5, se explica ...
Temas relacionados
Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.
Temas técnicos de Windows
Portal sobre desarrollo de Windows, investigación de fallos y aprovechamiento de activos existentes.
Servicios relacionados con este tema
El artículo está directamente relacionado con los siguientes servicios.
Consultoría técnica y revisión de diseño
Identificar las amenazas más relevantes para la empresa y determinar en qué puntos de la configuración y la operación del sistema hay puntos débiles forma parte de una consultoría técnica que incluye una revisión de diseño.
Mantenimiento y modernización de software Windows
Las medidas frente a los «ataques que aprovechan vulnerabilidades» no pueden separarse de la modernización y el mantenimiento de los sistemas empresariales que siguen ejecutando versiones antiguas de Windows o software sin actualizaciones.
Preguntas frecuentes
Preguntas habituales en las consultas sobre el tema del artículo.
- ¿Qué son las 10 principales amenazas de seguridad de la información?
- Es un ranking que IPA (Agencia de Promoción de las Tecnologías de la Información, un organismo administrativo independiente) publica cada año con las amenazas de seguridad de la información que tuvieron mayor impacto social durante el año anterior. IPA selecciona los candidatos a amenaza, y el resultado final se decide mediante la deliberación y votación del «Comité de Selección de las 10 Grandes Amenazas», formado por unas 250 personas entre investigadores y responsables técnicos de empresas. Existe una edición para organizaciones y otra para particulares; la versión 2026 se publicó el 29 de enero de 2026. Para la edición de organizaciones, IPA también publica de forma gratuita un manual explicativo y material de presentación, que pueden usarse en la formación interna de la empresa.
- ¿Hay alguna amenaza nueva en la edición para organizaciones de la versión 2026?
- El «riesgo cibernético del uso de la IA» se convirtió por primera vez en candidato y fue seleccionado directamente en el 3.º puesto. Incluye riesgos tanto en el uso como en el ataque: filtraciones de información no intencionadas y vulneraciones de derechos de terceros derivadas de una comprensión insuficiente de la IA, problemas causados por aceptar sin verificar los resultados generados por la IA, y la facilitación y sofisticación de los ataques cibernéticos mediante el uso indebido de la IA.
- ¿Por cuál amenaza del ranking deberían empezar las pymes?
- Lo básico es elegir en función del «impacto que tendría si ocurriera en la propia empresa» y no del puesto en el ranking, pero las amenazas que suelen afectar en común a muchas pymes son: el ransomware en 1.º lugar (copias de seguridad y protección del punto de entrada), los ataques a la cadena de suministro en 2.º lugar (ser el blanco como proveedor o tener que cumplir requisitos de seguridad), los ataques que aprovechan vulnerabilidades del sistema en 4.º lugar (equipos VPN o software antiguo sin actualizar) y el fraude por correo electrónico de negocios en 10.º lugar (engaños como el cambio de cuenta bancaria de destino). En todos los casos, la base son las medidas básicas: actualizar el sistema operativo y el software, hacer copias de seguridad y reforzar las contraseñas.
- ¿Se pueden ignorar las amenazas que quedan fuera del ranking?
- No es recomendable. El ranking de las 10 grandes amenazas es solo un orden basado en el impacto social del año anterior, y la importancia que tiene cada amenaza para la propia empresa es algo distinto. IPA también subraya la importancia de recopilar información sobre amenazas de forma continua e identificar los riesgos relacionados con la propia organización para aplicar medidas. Lo adecuado es usar el ranking como «una oportunidad para conocer las tendencias generales y revisar las medidas de la propia empresa».
Perfil del autor
Página de presentación del autor del artículo.
Go Komura
Representante de KomuraSoft LLC
Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.