Un responsable de seguridad de una pyme alemana presupuesta con una amenaza antigua
El responsable de seguridad de un fabricante mediano de maquinaria en Alemania se sienta en septiembre a preparar el presupuesto del año siguiente. Reserva una partida pequeña para 'riesgo de estado', tal como lo ha hecho los últimos tres años: un riesgo raro y lejano, que justifica una reserva modesta, casi de seguro, y poco más. El 26 de agosto de 2026, Bitkom, la asociación alemana de la industria digital, y el BfV, el servicio de inteligencia interior de Alemania, publicaron un estudio que deja esa partida presupuestaria claramente desfasada.
El estudio, llamado Wirtschaftsschutz 2026, encuestó a empresas alemanas sobre robo de datos, espionaje industrial y sabotaje en los últimos doce meses. Entre las empresas que declararon haber sufrido al menos un ataque de este tipo, el 37% pudo atribuir al menos un incidente a un servicio de inteligencia extranjero. Un año antes, la misma pregunta arrojó un 28%. En 2023, un 7%. El modelo mental de este responsable de seguridad, que trata el espionaje como un riesgo marginal, no se ha actualizado con los datos que su propia asociación empresarial acaba de publicar.
Las cifras, con tres años de diferencia
Bitkom y el BfV presentaron las cifras en una rueda de prensa conjunta en Berlín. En conjunto, el 96% de las empresas encuestadas declaró haber sufrido algún tipo de ataque o intento de ataque en los últimos doce meses, desde robo de datos hasta sabotaje o espionaje industrial. El daño total estimado para la economía alemana se sitúa entre 211.000 y 270.800 millones de euros, de los cuales aproximadamente tres cuartas partes corresponden específicamente a ciberataques.
La tendencia detrás de esa cifra es lo que convierte esto en un problema de decisión y no solo en una mala noticia. La atribución a un servicio de inteligencia extranjero, entre las empresas afectadas, se ha movido con cada edición del estudio:
| Año del estudio | Porcentaje de empresas afectadas que atribuyen un ataque a un servicio de inteligencia extranjero |
|---|---|
| 2023 | 7% |
| 2025 (un año antes) | 28% |
| 2026 (Wirtschaftsschutz 2026) | 37% |
Es casi una quintuplicación en tres años, y el salto de un solo año, del 28% al 37%, es mayor que toda la cifra base de 2023.
La trampa: presupuestar sobre una tasa base desactualizada
Este desajuste de tasa base es la misma trampa de decisión que aparece siempre que una empresa mide un riesgo una vez y luego deja de actualizarlo. Una tasa base no es un dato que se aprende y se archiva, sino una cifra que se mueve, y un modelo de riesgo construido sobre una tasa base de hace tres años reparte mal cada euro que sigue esa base. Tratar el espionaje estatal como un suceso exótico y poco probable era una lectura defendible de los datos en 2023, cuando la cifra era del 7%. No es una lectura defendible en 2026, cuando la cifra es del 37%.
La comparación que vale la pena hacer internamente es la misma que se usa para el riesgo de proveedores: una empresa no seguiría comprando a un proveedor cuya tasa de defectos se hubiera quintuplicado en tres años solo porque el contrato original asumía una tasa de defectos baja. Un presupuesto de seguridad construido sobre una tasa base desactualizada es el mismo error, aplicado a una cifra mayor.
El papel de la inteligencia artificial en el aumento de las cifras
Bitkom y el BfV señalaron la inteligencia artificial como uno de los factores que impulsan tanto el volumen como la sofisticación de los ataques recogidos en el estudio. Las herramientas de IA reducen el coste de investigar un objetivo, redactar un mensaje de phishing convincente en alemán fluido, o automatizar tareas de reconocimiento que antes ocupaban días de trabajo a un analista humano. Nada de esto cambia lo que una empresa debería hacer de forma distinta, pero explica en parte por qué la curva del 7% al 37% se ha inclinado hacia arriba tan rápido.
Para un responsable de seguridad que prepara el presupuesto del año siguiente, la lectura práctica es que las herramientas disponibles para un atacante mejoran más rápido de lo que se revisan la mayoría de los modelos de riesgo internos. Una partida presupuestaria escrita en 2023 asumía un atacante de 2023.
Qué cambiar antes del próximo ciclo presupuestario
Las cifras de Bitkom y el BfV son específicas de Alemania y deben leerse así: no dicen nada directamente sobre las tasas de atribución en Francia, los Países Bajos o el Reino Unido. Pero el problema de decisión que ilustran no es exclusivo de Alemania. Cualquier empresario en la UE o el Reino Unido que haya calculado por última vez su riesgo de estado con una suposición anterior a 2023 está trabajando con una tasa base que, según los propios datos alemanes, está desactualizada.
La solución concreta no es un presupuesto mayor por fe, sino una recalibración programada. Revise una vez al año las cifras actuales de atribución de amenazas para su sector y su país, compárelas con la suposición que sustentaba su último ciclo presupuestario, y ajuste la distribución entre higiene cibernética general y medidas de contraespionaje específicas en consecuencia. Una empresa que no ha repetido esa comparación desde 2023 está, por definición, planificando contra un nivel de amenaza que, según el propio servicio de inteligencia alemán, ya no es válido.
Servola Journal
Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.
Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.
Leer a continuación: El Dinero Antidrones Llegó Antes Del Ataque | Venden los Ventiladores de tu Sala de Servidores por 5.400M


