471 millones de avisos de brecha en seis meses
En todo 2025 se enviaron 297.5 millones de avisos de brecha de datos a personas afectadas.
En los primeros seis meses de 2026 se enviaron 471 millones.
No es un aumento. Es el año pasado completo, superado antes de julio, con la mitad del calendario por delante.
Los números, en orden
CNBC publicó el 14 de agosto un análisis de los datos del Identity Theft Resource Center (ITRC), que lleva el conteo público más consistente de compromisos de datos en Estados Unidos. Fui a la fuente original para verificar las cifras. Estas son:
- 1,803 compromisos de datos en el primer semestre de 2026, contra 1,732 en el mismo período de 2025.
- 471 millones de avisos a víctimas, contra 297.5 millones en todo 2025.
- 1,029 compromisos solo en el segundo trimestre, el segundo trimestre más alto en la historia del registro del ITRC.
- Al ritmo actual, el año cerraría cerca de 3,600 eventos, por encima de los 3,321 de 2025.
- 21 incidentes por “insiders maliciosos”, siete veces más que en todo 2025.
- Solo el 24% de los avisos incluyó detalles sobre el vector de ataque. Es el porcentaje más bajo jamás registrado.
Ese último dato es el que menos titulares genera y el que más me preocupa. Explico por qué más abajo.
La brecha de datos ya no crece igual que el número de brechas
Fíjate en la relación entre los dos números principales. Los compromisos subieron apenas un 4% contra el año pasado. Los avisos a víctimas se multiplicaron.
Eso significa que no hay más ataques: hay ataques que alcanzan más gente por evento. Un solo compromiso en una plataforma que agrega datos de miles de organizaciones produce más víctimas que cien ataques a empresas individuales.
Es la consecuencia directa de la concentración. Tu empresa puede no ser atacada nunca y aparecer igual en la lista, porque el proveedor de nómina, el sistema escolar o la plataforma de RRHH que usas sí lo fue.
Dónde entra la IA
El dato duro no viene del ITRC sino de IBM, que publicó su informe anual de costo de brechas a fines de julio. Entre marzo de 2025 y febrero de 2026:
- Una de cada cuatro brechas maliciosas fue habilitada por IA, un aumento del 56% contra el año anterior.
- Esas brechas costaron en promedio $6 millones, cerca de un millón más que el promedio global de $4.99 millones.
- El tipo de ataque dominante fue la suplantación con deepfakes y el malware asistido por IA.
Y el contrapeso, que casi nadie cita: las organizaciones que reportaron usar IA y automatización en sus operaciones de seguridad redujeron el costo de sus brechas en cerca de $2 millones en promedio. Una de cada cuatro organizaciones todavía no adoptó ninguna de esas herramientas.
Dos datos más del mismo informe que dicen mucho sobre el estado real de las cosas: solo el 37% de las organizaciones que sufrieron una brecha cifra sus datos sensibles tanto en reposo como en tránsito. Y apenas el 34% tiene visibilidad de sus activos criptográficos.
Es decir: dos tercios de las empresas que fueron comprometidas no tenían cifrado completo. Eso no es un problema de IA. Es un problema de higiene básica que la IA ahora hace más rentable de explotar.
El insider que se va molesto
El salto de 3 a 21 incidentes de insiders maliciosos es proporcionalmente el cambio más grande del informe, y tiene dos causas identificadas: despidos en el sector tecnológico y un esquema de trabajadores remotos falsos vinculado a Corea del Norte, donde operativos consiguen empleo legítimo en empresas occidentales.
Para una pyme regional el segundo escenario suena lejano. El primero no.
La pregunta operativa es simple y casi nadie puede responderla rápido: cuando alguien sale de tu empresa hoy, ¿cuánto tiempo pasa hasta que pierde acceso a todo? No al correo. A todo: el CRM, el repositorio de código, la cuenta compartida de la herramienta que alguien contrató con tarjeta personal, el grupo de WhatsApp donde se comparten credenciales.
Si la respuesta es “depende de si IT se enteró”, ya tienes el hallazgo.
El cambio de idea
El dato que menos se comenta del informe es el más grave: solo el 24% de los avisos de brecha explica cómo ocurrió el ataque.
Ese porcentaje es el más bajo en la historia del registro, y significa que la industria está perdiendo su mecanismo de aprendizaje colectivo. Cada aviso sin vector es una lección que nadie puede usar.
Cuando el atacante mejora con IA a velocidad industrial y el defensor pierde acceso a información sobre cómo lo atacaron, la asimetría no crece por capacidad técnica. Crece por opacidad.
Como dijo James Lee, presidente del ITRC, sobre el número creciente de brechas: no parece estar desacelerando.
Tres cosas concretas, en orden de retorno
Nada de esto requiere presupuesto nuevo:
-
Haz una lista de terceros que tienen datos de tus clientes o empleados. Nómina, contabilidad, RRHH, marketing, el CRM. La mayoría de las empresas no la tiene escrita. Sin esa lista no puedes ni enterarte de que te afectó una brecha ajena.
-
Define y cronometra tu proceso de baja de empleado. Un checklist con todos los sistemas y un responsable. Mide cuánto tarda hoy en ejecutarse completo.
-
Cifra en reposo y en tránsito lo que sea sensible. Si estás en el 63% que no lo hace completo, ese es el trabajo de mayor retorno disponible ahora mismo, y en Panamá tiene además implicaciones bajo la Ley 81 de protección de datos personales.
Las tres son aburridas. Las tres mueven el número.
Si tuvieras que escribir hoy la lista de todos los terceros que guardan datos de tus clientes, ¿en cuánto tiempo la tendrías completa?
Esa respuesta es una medida bastante honesta de tu exposición real.
Bibliografía
Fuente principal
- CNBC. Data breaches surge in 2026 as AI plays a growing role in cyberattacks. 14 de agosto de 2026. https://www.cnbc.com/2026/08/14/data-breaches-surge-2026-ai-cyberattacks.html
Fuente primaria de los datos
- Identity Theft Resource Center. ITRC: Malicious Insiders Surge as H1 2026 Data Compromises Set Pace for Record Year. 22 de julio de 2026. https://www.idtheftcenter.org/post/mega-breaches-malicious-insiders-h1-2026-data-breach-report/
- Identity Theft Resource Center. A Peek Behind the Numbers — ITRC H1 2026 Data Breach Report. https://www.idtheftcenter.org/podcast/weekly-breach-breakdown-itrc-h1-2026-data-breach-report/
Fuentes de verificación y ampliación
- IBM Newsroom. IBM Study: One in Four Malicious Breaches are AI-Enabled, Costing Companies $6 Million on Average. 29 de julio de 2026. https://newsroom.ibm.com/2026-07-29-ibm-study-one-in-four-malicious-breaches-are-ai-enabled,-costing-companies-6-million-on-average
- Help Net Security. Data breach cost 2026 averaged $4.99 million, AI attacks ran higher. 30 de julio de 2026. https://www.helpnetsecurity.com/2026/07/30/ibm-cost-of-a-data-breach-2026/ — fuente de los datos de cifrado (37%) y visibilidad criptográfica (34%).
- HIPAA Journal. Report Shows Surge in Malicious Insider Incidents; Mega Data Breaches. https://www.hipaajournal.com/itrc-h1-2026-data-breach-report/
- Security Magazine. Data Breaches Could Set a Record in 2026. https://www.securitymagazine.com/articles/102488-data-breaches-could-set-a-record-in-2026
Nota metodológica: el conteo del ITRC cubre compromisos reportados públicamente en Estados Unidos. No es un censo global. Se usa como indicador de tendencia, que es para lo que sirve.
Cómo trabajamos