Si buscas estadísticas de phishing y de riesgo humano para sustentar un reporte o una decisión, aquí tienes las cifras de 2026 que se pueden citar solas, cada una con su fuente primaria y su edición. Reunimos únicamente datos que verificamos contra la fuente original, no números que circulan de diapositiva en diapositiva sin dueño. Las cinco que más pesan aparecen primero, en la tabla; el resto va agrupado por tema, para que tomes solo la que necesitas.
| # | Cifra | Fuente |
|---|---|---|
| 1 | Cerca del 90 por ciento de las brechas involucran un factor humano | Marco 90-5-5 de Cisco (2025) |
| 2 | Más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing | CISA |
| 3 | 4,4 millones de dólares: costo promedio global de una brecha de datos en 2025 | IBM, Cost of a Data Breach 2025 |
| 4 | 22 segundos: tiempo de traspaso del acceso inicial al actor que ejecuta el ataque en 2025 | Mandiant, M-Trends 2026 |
| 5 | 6,74 mil millones de dólares: mercado de capacitación en concientización de seguridad en 2026 | Mordor Intelligence |
Una advertencia de método antes de las cifras: dejamos por fuera a propósito varios números que verás citados en otros lados porque no pudimos rastrearlos hasta una fuente primaria abierta y estable. Preferimos una lista más corta y verificable a una más larga y frágil. Cada dato que sigue trae la fuente en la misma línea.
El factor humano sigue siendo el vector principal
1. Cerca del 90 por ciento de las brechas involucran un factor humano. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano. Es la cifra ancla de toda la categoría, y conviene leerla bien: no dice que las personas sean torpes, dice que la mayoría de los incidentes pasa por una decisión humana que un atacante supo provocar. Por eso hablamos de factor humano: nombra una superficie de riesgo sin señalar a la persona.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
2. El resto se reparte entre herramientas y recursos. El desglose del marco 90-5-5 de Cisco reparte lo demás así: un 5 por ciento la falta de herramientas o herramientas mal configuradas, y el 5 por ciento restante limitaciones de recursos como tiempo o personal. La lectura útil no es repartir culpas, es entender que invertir en ese 10 por ciento de tecnología y recursos es justo lo que sostiene al 90 por ciento humano.
3. Completar una capacitación no predice por sí solo que la conducta cambie. Dos estudios revisados por pares del IEEE Symposium on Security and Privacy (Ho et al., 2025; Lain et al., 2022) encontraron que haber completado la capacitación no predice por sí solo una menor probabilidad de caer en un ataque real. No es una cifra de portada, es el hallazgo que explica por qué medir cursos completados no equivale a medir riesgo, y por qué la única prueba de que alguien aprendió es volver a probarlo.
El phishing por correo es la puerta de entrada
4. Más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing. Es el dato de CISA, la agencia de ciberseguridad de Estados Unidos, y es la razón por la que el correo sigue siendo el primer frente a cubrir, por encima de cualquier canal nuevo.
5. El phishing impulsado por IA es hoy tres veces más efectivo que las campañas tradicionales. Lo reporta el Microsoft Digital Defense Report 2025. La conclusión incómoda es que el correo no está en retirada: se volvió más barato de producir y más difícil de detectar. En su forma dirigida, el fraude del correo corporativo (BEC), esos mensajes que suplantan a un ejecutivo o a un proveedor para desviar un pago, es la cara más costosa de este mismo vector. Por eso las simulaciones adaptativas de phishing apuntan al correo antes que a ningún otro canal.
Cuánto cuesta una brecha
6. 4,4 millones de dólares es el costo promedio global de una brecha de datos en 2025. Según el Cost of a Data Breach 2025 de IBM, ese fue el costo promedio a nivel mundial. Es la cifra que traduce el riesgo humano a lenguaje de dirección financiera.
7. Ese costo cayó un 9 por ciento frente al año anterior. El mismo informe de IBM atribuye la baja a una identificación y contención más rápidas. El mensaje no es que las brechas cuesten menos porque importen menos, es que las empresas que detectan y contienen antes pagan menos: la velocidad de reacción tiene un precio medible.
En cuánto tiempo actúa el atacante
8. 22 segundos es lo que tarda hoy el traspaso entre el acceso inicial y el actor que ejecuta el ataque. El M-Trends 2026 de Mandiant (Google Cloud) documenta que ese tiempo pasó de más de 8 horas en 2022 a 22 segundos en 2025. Traducido a la práctica: cuando una credencial se filtra o alguien cae en un correo, la ventana para reaccionar dejó de medirse en horas.
El tamaño de la categoría
El mercado que responde a este problema, la gestión de riesgo humano (Human Risk Management, HRM), tiene un tamaño y un crecimiento que también se pueden citar.
9. 6,74 mil millones de dólares es el tamaño del mercado de capacitación en concientización de seguridad en 2026. Mordor Intelligence lo valora en 6,74 mil millones, desde 5,77 mil millones en 2025.
10. Se proyecta a 14,66 mil millones de dólares para 2031. La misma fuente, Mordor Intelligence, marca esa trayectoria a cinco años.
11. La categoría crece a una tasa anual compuesta cercana al 16,82 por ciento. Es de los ritmos más altos dentro de la seguridad, y explica por qué cada vez más proveedores entran a competir por el presupuesto de las personas.
12. Las pymes son el segmento de más rápido crecimiento. Mordor lo atribuye a que la entrega en la nube baja las barreras de costo y despliegue. Es el tramo de 25 a 500 empleados, donde el factor humano pesa igual que en una gran empresa pero el presupuesto de seguridad es una fracción.
Leídas juntas, las doce cifras cuentan una sola historia: el problema es humano y por correo, cuesta millones, se ejecuta en segundos, y la capacitación por sí sola no lo resuelve. Lo que cambia el resultado no es acumular datos, es actuar sobre ellos y validar que el comportamiento cambió.
En Fensivo trabajamos precisamente sobre este ciclo: monitoreamos de forma continua más de 680 bases públicas de brechas y la dark web para reducir de meses a horas el tiempo en que una credencial filtrada sigue siendo útil para un atacante, enviamos simulaciones de phishing por correo personalizadas por persona y, cuando alguien cae, entregamos un microaprendizaje en minutos. Lo que distingue el ciclo es el retest: semanas después volvemos a probar el mismo tipo de ataque con otra plantilla, para validar que la conducta cambió y no solo que se recordó un correo. Está pensado para empresas de 25 a 500 empleados, donde el factor humano pesa igual que en una gran corporación. Puedes ver cómo encaja todo en la gestión de riesgo humano.
¿Cuántas de las cifras con las que hoy justificas tu presupuesto de seguridad podrías rastrear hasta su fuente primaria, y cuántas repites solo porque las viste en la diapositiva de alguien más?
Fuentes y referencias
Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
Microsoft, "Microsoft Digital Defense Report 2025". https://www.microsoft.com/en-us/security/security-insider/threat-landscape/microsoft-digital-defense-report-2025
IBM, "Cost of a Data Breach Report 2025". https://www.ibm.com/reports/data-breach
Mandiant (Google Cloud), "M-Trends 2026 Report". https://cloud.google.com/security/resources/m-trends
Mordor Intelligence, "Security Awareness Training Market Size & Share Analysis (2026-2031)". https://www.mordorintelligence.com/industry-reports/security-awareness-training-market
Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/11023357
Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
