La próxima brecha de seguridad de su empresa podría no comenzar en un servidor, sino en la identidad de una persona. Una fotografía, un cargo, una agenda pública, un correo visible o una conversación aparentemente inocente pueden convertirse en piezas suficientes para construir un engaño convincente. El problema ya no consiste únicamente en proteger sistemas: también debemos proteger la forma en que empleados, directivos, proveedores y clientes existen digitalmente alrededor de la organización. Cuando esa identidad queda expuesta sin criterio, los ciberdelincuentes encuentran información para suplantar, presionar, manipular y abrir puertas que la tecnología por sí sola no puede cerrar. La inteligencia artificial acelera este riesgo porque permite personalizar ataques, imitar estilos de comunicación y multiplicar intentos con una precisión creciente. Comprender esta nueva realidad exige mirar la seguridad desde la confianza, los accesos, los datos y el comportamiento humano como un único problema empresarial integrado. 👉 LEE NUESTRO BLOG...
Durante muchos años las organizaciones entendimos la ciberseguridad principalmente desde la infraestructura: antivirus, firewall, copias de respaldo, servidores, actualizaciones, protección del correo electrónico y controles sobre los dispositivos.
Todo eso continúa siendo necesario.
Pero ya no es suficiente.
El cambio que los empresarios debemos comprender es más profundo: la identidad se está convirtiendo en parte de la infraestructura crítica de la organización.
Un delincuente no necesita necesariamente romper una barrera tecnológica cuando puede conseguir que alguien con autorización abra voluntariamente la puerta.
Y para lograrlo tiene cada vez más información disponible.
Cuando conocer a una persona equivale a conocer una puerta de entrada
Pensemos por un momento en un gerente financiero.
En LinkedIn puede aparecer su cargo, antigüedad, empresa, compañeros y algunos de sus contactos profesionales.
En otras redes pueden encontrarse fotografías, viajes, eventos empresariales o actividades personales.
La página de la compañía puede revelar quién es el gerente general, qué proveedores utiliza, cuáles son sus proyectos recientes y quiénes integran su equipo.
Un directorio empresarial podría mostrar su correo.
Una filtración antigua puede aportar un número telefónico.
Una publicación institucional permite conocer el tono utilizado por los directivos.
Cada fragmento, considerado por separado, puede parecer insignificante.
El problema surge cuando alguien los combina.
El artículo que motivó esta reflexión advierte precisamente sobre esa transformación: fotografías, puestos de trabajo, contactos profesionales y formas habituales de comunicación pueden utilizarse para construir perfiles y engaños considerablemente más creíbles.
Desde la perspectiva empresarial, entonces, debemos cambiar una pregunta.
Ya no basta con preguntarnos:
“¿Qué tan protegidos están nuestros computadores?”
También debemos preguntarnos:
“¿Qué puede saber un tercero acerca de las personas que tienen capacidad para tomar decisiones, autorizar pagos, acceder a información o modificar procesos dentro de nuestra empresa?”
Ese cambio aparentemente pequeño modifica completamente la conversación sobre ciberseguridad.
La identidad digital también tiene privilegios
No todas las identidades representan el mismo riesgo.
Un auxiliar administrativo, un proveedor externo, un jefe de compras, un administrador de sistemas y el gerente general poseen capacidades diferentes.
Por eso la protección no debería depender exclusivamente del cargo, sino de lo que cada identidad puede hacer.
¿Puede aprobar pagos?
¿Puede cambiar una cuenta bancaria?
¿Puede descargar bases de datos?
¿Puede restablecer contraseñas?
¿Puede crear usuarios?
¿Tiene acceso a información comercial?
¿Puede modificar un contrato?
¿Administra redes sociales?
¿Puede autorizar a un proveedor?
Este es uno de los cambios más importantes que estamos observando en seguridad empresarial.
Microsoft advertía en marzo de 2026 que los ataques relacionados con identidad deben analizarse cada vez más según aquello a lo que una identidad comprometida puede acceder. También señalaba el crecimiento simultáneo de identidades humanas, aplicaciones, servicios y agentes de inteligencia artificial dentro de las organizaciones.
Es decir, tenemos muchas más “personas digitales” entrando y saliendo de nuestros ecosistemas empresariales.
Algunas son humanas.
Otras pertenecen a aplicaciones.
Otras corresponden a proveedores.
Y progresivamente aparecerán agentes de inteligencia artificial capaces de consultar información, ejecutar tareas, conectarse con sistemas y actuar bajo determinados permisos.
La pregunta empresarial será siempre la misma:
¿Quién puede hacer qué, bajo cuáles condiciones y quién verifica que todavía debería poder hacerlo?
El error consiste en convertir la ciberseguridad en una compra
He encontrado durante años una situación recurrente en los procesos de transformación empresarial: cuando aparece un problema tecnológico, la reacción inicial suele ser buscar una herramienta.
Necesitamos seguridad: compremos software.
Necesitamos inteligencia artificial: adquiramos una plataforma.
Necesitamos proteger datos: contratemos una solución.
Necesitamos controlar accesos: instalemos otra aplicación.
Pero una herramienta instalada sobre un proceso desorganizado solamente digitaliza el desorden.
Nuestra filosofía en TODO EN UNO.NET ha sido clara durante décadas:
“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”
En identidad digital este principio adquiere especial importancia.
Antes de invertir debemos comprender qué estamos intentando proteger.
Si su organización desconoce dónde están sus datos, quién tiene acceso, qué usuarios continúan activos, qué proveedores conservan permisos, cuáles cuentas tienen privilegios administrativos y quién responde por cada sistema, instalar otra plataforma difícilmente solucionará el problema de fondo.
Cuando una empresa desea revisar este escenario con una visión administrativa, tecnológica y de protección de datos integrada, una conversación diagnóstica puede ser mucho más útil que comenzar comprando herramientas:
https://t.mtrbio.com/todo-en-unonet
La seguridad empieza por comprender la empresa real, no la empresa que suponemos tener.
La inteligencia artificial cambió la economía del engaño
Existe otro elemento que hace especialmente relevante este problema en 2026.
La inteligencia artificial disminuyó considerablemente el esfuerzo necesario para personalizar una operación de ingeniería social.
Durante años acostumbramos a detectar ciertos fraudes porque estaban mal escritos.
El mensaje tenía errores.
La redacción parecía extraña.
El remitente utilizaba expresiones que nuestro jefe jamás emplearía.
La imagen parecía artificial.
La llamada resultaba poco convincente.
Esa ventaja se está reduciendo.
Hoy pueden generarse textos impecables, adaptar un mensaje al perfil profesional de una persona, reproducir estructuras lingüísticas, producir imágenes y sintetizar voces con una facilidad que hace pocos años estaba reservada a operaciones considerablemente más sofisticadas.
La información pública suministra contexto.
La inteligencia artificial suministra capacidad de producción.
La automatización suministra escala.
Y los datos filtrados pueden aportar precisión.
El resultado es una combinación peligrosa.
Un ataque ya no tiene que parecer extraño.
Puede parecer perfectamente razonable.
“Necesito que autorices este pago porque estoy entrando a una reunión.”
“Cambiamos la cuenta bancaria del proveedor.”
“Compárteme nuevamente el archivo del contrato.”
“El director solicitó acceso inmediato.”
“Por favor valida este código que acaba de llegar.”
El verdadero peligro no reside solamente en que el mensaje sea falso.
Está en que el contexto sea verdadero.
La confianza también necesita controles
Muchas organizaciones construyeron sus procesos internos alrededor de relaciones personales.
“Lo conozco.”
“Él siempre solicita eso.”
“La gerente me escribió.”
“Ese proveedor trabaja con nosotros.”
“Reconocí su voz.”
Pero en el entorno actual esas señales ya no deberían constituir, por sí solas, mecanismos de autorización.
Aquí aparece una distinción esencial.
Confiar en una persona es una relación humana.
Autorizar una operación es un proceso empresarial.
Confundir ambas cosas crea vulnerabilidades.
Una empresa madura no desconfía de sus trabajadores; diseña procesos donde una identidad comprometida no pueda provocar fácilmente un daño desproporcionado.
Eso significa, por ejemplo, que determinados cambios financieros requieren una segunda validación.
Que una solicitud extraordinaria utiliza un canal independiente de confirmación.
Que los privilegios administrativos son limitados.
Que las cuentas compartidas desaparecen.
Que los accesos de exempleados se eliminan oportunamente.
Que los permisos de proveedores caducan.
Que los colaboradores no reciben acceso permanente cuando solo necesitan utilizar información durante un proyecto.
La seguridad bien diseñada no debería entorpecer el trabajo.
Debería impedir que una persona, un error o una identidad comprometida puedan comprometer toda la organización.
El problema empieza antes del inicio de sesión
Normalmente pensamos en identidad digital cuando alguien escribe usuario y contraseña.
Pero la identidad empresarial comienza mucho antes.
Comienza cuando contratamos una persona.
Cuando creamos su correo.
Cuando asignamos permisos.
Cuando incorporamos aplicaciones.
Cuando conectamos un dispositivo.
Cuando permitimos utilizar plataformas externas.
Cuando un proveedor accede a información.
Y continúa cuando esa persona cambia de funciones, recibe nuevas responsabilidades, se traslada de área o abandona la organización.
Una empresa puede haber protegido correctamente una contraseña y, al mismo tiempo, mantener abiertos permisos que nadie recuerda.
Esa acumulación silenciosa de accesos representa una deuda organizacional.
Y ninguna autenticación multifactor compensa completamente una mala administración de privilegios.
Por eso la identidad debe administrarse durante todo su ciclo de vida.
Ingreso.
Asignación.
Modificación.
Supervisión.
Suspensión.
Retiro.
Lo mismo debería aplicarse progresivamente a identidades no humanas: aplicaciones, automatizaciones, integraciones, API y agentes inteligentes.
Proteger datos y proteger identidades ya son el mismo problema
Existe además una relación directa entre identidad, protección de datos personales y reputación empresarial.
Una base de datos no es simplemente un archivo.
Contiene personas.
Clientes.
Colaboradores.
Prospectos.
Proveedores.
Contactos.
Hábitos.
Teléfonos.
Documentos.
Correos.
Información que, combinada con otras fuentes, puede utilizarse para intentar representar a alguien.
El riesgo quedó dramáticamente ilustrado esta misma semana. El 2 de septiembre de 2026 Reuters informó que el FBI investigaba un posible incidente relacionado con millones de documentos de identidad y licencias de conducción de Estados Unidos y Canadá ofrecidos en mercados clandestinos. La fuente exacta de la exposición continuaba bajo investigación al publicarse la información.
El caso permite comprender una cuestión empresarial importante sin importar dónde esté ubicada nuestra organización.
No debemos preguntarnos solamente cuánto cuesta perder una base de datos.
Debemos preguntarnos qué podría hacer un delincuente con ella.
Ahí cambia la valoración del riesgo.
Un dato aparentemente sencillo puede convertirse en un componente de autenticación social.
Cumplir la norma no significa necesariamente estar protegido
Las empresas también deben evitar otra falsa sensación de tranquilidad:
“Tenemos políticas de tratamiento de datos, entonces estamos protegidos.”
El cumplimiento documental es necesario.
Pero una política que nadie conoce no protege.
Una autorización almacenada no corrige permisos excesivos.
Un aviso de privacidad no impide una suplantación.
Un manual no detecta accesos indebidos.
La protección real aparece cuando lo jurídico, lo administrativo, lo humano y lo tecnológico trabajan juntos.
Esta es precisamente la razón por la cual en TODO EN UNO.NET concebimos la protección de datos y la confianza digital como un problema empresarial integral.
No debería existir una política redactada por un lado, una configuración tecnológica por otro y unos empleados intentando entender ambas sin acompañamiento.
La organización necesita arquitectura.
Si desea identificar dónde están hoy sus principales exposiciones en datos, accesos, procesos y responsabilidades, puede iniciar una conversación consultiva aquí:
https://t.mtrbio.com/todo-en-unonet
Antes de proteger mejor, necesitamos saber qué estamos protegiendo, quién lo utiliza y para qué.
Una empresa debería conocer su propia huella digital
Existe un ejercicio que considero especialmente útil para los equipos directivos.
Busque su empresa como lo haría alguien que quisiera engañarla.
No como cliente.
No como gerente.
Como observador externo.
¿Qué información encuentra?
¿Quiénes aparecen como directivos?
¿Se publican nombres y cargos?
¿Los empleados describen sus responsabilidades en redes profesionales?
¿Aparecen teléfonos personales?
¿Existen documentos antiguos indexados?
¿Hay directorios abandonados?
¿Correos electrónicos visibles?
¿Fotografías de credenciales?
¿Capturas de sistemas internos?
¿Publicaciones que revelan proveedores?
¿Vacantes que describen detalladamente la infraestructura tecnológica?
¿Personas que anuncian públicamente períodos de vacaciones?
¿Firmas de correo expuestas?
¿Perfiles antiguos que continúan asociados con la organización?
No pretendo recomendar que una empresa desaparezca de internet.
Eso tampoco sería funcional.
La presencia digital es necesaria.
El objetivo consiste en desarrollar criterio sobre aquello que publicamos y comprender cómo diferentes piezas pueden relacionarse entre sí.
La protección de identidad no significa invisibilidad.
Significa exposición consciente.
La dirección empresarial tiene que participar
Otro error frecuente consiste en delegar completamente este problema al área de tecnología.
Tecnología puede implementar controles.
Pero no puede decidir sola cuánto riesgo está dispuesta a aceptar la empresa.
Tampoco puede modificar por sí misma un proceso financiero.
No puede definir quién debería aprobar contratos.
No puede establecer qué información comercial debe publicarse.
No puede sustituir las decisiones de recursos humanos sobre altas y bajas.
No puede administrar correctamente proveedores sin participación de compras.
No puede crear cultura organizacional sin liderazgo.
Por eso la identidad digital pertenece al gobierno empresarial.
La dirección debe comprender qué procesos críticos dependen de identidades, cuáles serían las consecuencias de una suplantación y qué controles existen para reducir ese impacto.
La ciberseguridad deja entonces de ser una conversación sobre antivirus.
Se convierte en continuidad del negocio.
Gobierno.
Reputación.
Responsabilidad.
Datos.
Personas.
Confianza.
No necesitamos empleados paranoicos; necesitamos organizaciones preparadas
También debemos evitar convertir la seguridad en una cultura del miedo.
Un trabajador que teme equivocarse terminará ocultando incidentes.
Un colaborador saturado de advertencias comenzará a ignorarlas.
Una capacitación anual de veinte diapositivas difícilmente modifica comportamientos.
La formación necesita estar conectada con situaciones reales.
¿Qué hacer si el gerente solicita urgentemente una transferencia?
¿Cómo verificar un cambio de cuenta de un proveedor?
¿Qué ocurre si alguien solicita un código de autenticación?
¿Cómo reportar un mensaje sospechoso?
¿A quién llamar?
¿Qué información no debería compartirse?
¿Qué hacer cuando creemos haber cometido un error?
Una organización preparada consigue que reportar una sospecha sea fácil.
El tiempo es crítico.
Un empleado que informa inmediatamente “creo que abrí algo que no debía” puede ayudar a contener un incidente.
Uno que permanece en silencio durante ocho horas por temor a recibir un llamado de atención puede ampliar considerablemente el daño.
La cultura de seguridad también se diseña.
La verdadera protección consiste en reducir las consecuencias
Nunca existirá seguridad absoluta.
Habrá nuevas técnicas.
Nuevas vulnerabilidades.
Errores humanos.
Aplicaciones inesperadas.
Proveedores comprometidos.
Credenciales filtradas.
Ataques asistidos por inteligencia artificial.
Por eso la estrategia empresarial más sensata no consiste en imaginar que podremos impedir cada intento.
Consiste en construir una organización donde un intento exitoso encuentre límites.
Si roban una contraseña, debería existir otro control.
Si engañan a una persona, debería existir una segunda verificación para operaciones críticas.
Si comprometen un usuario, sus permisos deberían ser limitados.
Si acceden a un dispositivo, los datos sensibles deberían permanecer protegidos.
Si ocurre un incidente, debería existir capacidad de detección y respuesta.
Si un empleado sale de la compañía, sus accesos deberían desaparecer.
Si una tecnología deja de aportar funcionalidad o introduce riesgos innecesarios, debería revisarse.
Eso es resiliencia.
De la herramienta aislada a una Arquitectura de Protección de Datos y Confianza Digital
La respuesta empresarial a esta nueva realidad no debería ser acumular productos de seguridad.
Debería ser construir una Arquitectura de Protección de Datos y Confianza Digital (APDP).
Una arquitectura conecta elementos que normalmente permanecen dispersos:
personas, identidades, datos, permisos, procesos, tecnología, proveedores, cumplimiento, capacitación, monitoreo y gobierno.
El objetivo no consiste en convertir al empresario en especialista en ciberseguridad.
Consiste en darle visibilidad suficiente para tomar buenas decisiones.
Qué tenemos.
Qué necesitamos.
Qué estamos exponiendo.
Quién puede acceder.
Qué debería cambiar.
Qué riesgo podemos aceptar.
Qué controles son razonables.
Qué debemos medir.
Y quién responde cuando algo ocurre.
Esta perspectiva también permite evitar gastos innecesarios.
Porque una organización puede descubrir que su prioridad no es comprar una nueva plataforma, sino eliminar usuarios obsoletos.
Modificar un procedimiento de pagos.
Revisar privilegios.
Capacitar a cinco personas críticas.
Separar funciones.
Mejorar copias de seguridad.
Ordenar información.
Actualizar contratos con proveedores.
O establecer un proceso real de gestión de incidentes.
Tecnología con propósito significa precisamente eso: aplicar la herramienta correcta después de comprender el problema correcto.
La pregunta que todo empresario debería hacerse ahora
Imagine que alguien consigue hacerse pasar mañana por usted, por su gerente financiero, por su director comercial o por uno de sus principales proveedores.
¿Qué podría conseguir?
Si la respuesta es “demasiado”, su problema probablemente no sea solamente tecnológico.
Es organizacional.
Y esa es precisamente la oportunidad.
Porque aquello que se administra puede mejorarse.
Podemos revisar identidades.
Reducir privilegios.
Ordenar datos.
Definir responsabilidades.
Fortalecer verificaciones.
Entrenar personas.
Integrar cumplimiento.
Actualizar infraestructura.
Monitorear comportamientos anómalos.
Y desarrollar una organización en la que confianza no signifique ausencia de control.
Después de décadas acompañando empresas he aprendido que los problemas tecnológicos más peligrosos suelen comenzar mucho antes de que alguien encienda un computador.
Comienzan en decisiones mal definidas, procesos informales, responsabilidades ambiguas y controles que nunca evolucionaron al ritmo de la organización.
La identidad digital simplemente está poniendo ese problema bajo una nueva luz.
No espere necesariamente a una brecha para descubrir cómo circulan los datos y los permisos dentro de su empresa.
Si desea evaluar este riesgo desde una perspectiva funcional —administrativa, tecnológica, humana y de protección de datos— puede conversar con TODO EN UNO.NET:
https://t.mtrbio.com/todo-en-unonet
Proteger la identidad digital no consiste en desconfiar de las personas.
Consiste en diseñar organizaciones donde la confianza pueda mantenerse incluso cuando alguien intente falsificarla.
Ese será uno de los grandes desafíos empresariales de los próximos años.
Y, como ocurre con toda transformación seria, la respuesta no estará en adquirir más tecnología de manera impulsiva, sino en comprender primero la organización, definir el riesgo y utilizar la tecnología exactamente donde produzca funcionalidad, protección y confianza.
