Imaginemos esto: son las 3:00 de la mañana, tu teléfono vibra. Un mensaje urgente del SOC indica “sistemas críticos cifrados”. No hay acceso a pagos, ni operaciones, ni clientes. En menos de una hora, el problema deja de ser de TI para convertirse en un tema de supervivencia empresarial.
Este no es un escenario de película. El 74% de los líderes de auditoría interna de América Latina ubica la ciberseguridad entre sus cinco riesgos principales, la posición más alta del ranking regional y por encima del promedio mundial, según Risk in Focus 2025 del Internal Audit Foundation. Y el contexto en el que operan es el peor posible: según el Banco Mundial, América Latina y el Caribe es la región del mundo donde más crecen los incidentes cíber divulgados, con un promedio del 25% anual en la última década contra un 21% mundial, y es a la vez la región menos preparada para absorberlos. Máxima exposición, mínima defensa.
Perfecciona tus habilidades
Desarrolla tus capacidades a través de nuestros programas formativos, membresías y contenidos multimedia interactivos.
El costo invisible de los bits
La digitalización ha traído eficiencia, pero también una deuda de resiliencia. Cada API, cada contrato SaaS y cada dispositivo no gestionado es un eslabón vulnerable. El ransomware actual no se limita a cifrar archivos; paraliza orquestadores de pagos, chantajea hospitales, centros turísticos y exige rescates en criptomonedas antes de los plazos regulatorios.
Los costos ya no se cuentan solo en horas de inactividad. Hoy se miden en millones de dólares, pérdida de clientes y depreciación de marca. Para los directorios, la resiliencia operativa digital dejó de ser un tema técnico: es ahora un factor estratégico de supervivencia y liderazgo.
Frente a esa exposición, el directorio necesita estrategias de ciberseguridad empresarial basadas en riesgo.
En la banca de la región, este riesgo se cruza con el riesgo operacional que el directorio debe exigir.
Diplomado Gestión de Riesgos No Financieros
Certificación Internacional
Un panorama regional que exige reacción
- - 74% de los líderes de auditoría interna en LATAM ubica la ciberseguridad entre sus cinco riesgos principales, y 67% la coloca entre sus cinco prioridades de auditoría (Risk in Focus 2025, Internal Audit Foundation, n=614).
- - Fortinet detectó 34,4 millones de intentos de ciberataque en Jamaica solo en el primer semestre de 2025 (FortiGuard Labs, 2025).
- - Grupos de ransomware como FOG y Akira dominan el escenario, utilizando técnicas cada vez más sofisticadas.
Mientras tanto, los reguladores del Caribe corren relojes distintos sobre el mismo incidente. El Bank of Jamaica exige reportar dentro de las 72 horas, según su Standard of Sound Practice de septiembre de 2024. El Central Bank of Trinidad and Tobago exige una notificación inicial dentro de las 24 horas y el reporte completo dentro de las 72, por su circular de febrero de 2025. Un banco con operación en ambas jurisdicciones corre los dos plazos en paralelo. Y si hay datos personales comprometidos, la Data Protection Act de Jamaica suma su propio plazo de 72 horas. El marco europeo DORA, aplicable desde enero de 2025, funciona como referencia y, para quien le presta servicios a una entidad europea, ya lo alcanza por contrato.
Perfecciona tus habilidades
Desarrolla tus capacidades a través de nuestros programas formativos, membresías y contenidos multimedia interactivos.
Vectores que amplifican la superficie de ataque
- - Digitalización acelerada y trabajo remoto. Más dispositivos, más riesgos y shadow IT sin control.
- - Dependencia de nube y terceros críticos. Cada subproveedor suma opacidad jurídica y vulnerabilidad técnica.
- - Ransomware evolucionado. Ataques de doble extorsión que paralizan ecosistemas de pagos y fintech.
Diplomado Gestión de Riesgos No Financieros
Certificación Internacional
Casos que marcan la agenda
- - Brasil (junio 2025): el ataque al proveedor C&M Software, que conecta instituciones financieras con el Banco Central, permitió desviar fondos vía PIX desde cuentas de reserva. La Policía Federal confirmó más de R$ 541 millones sustraídos de una sola institución. El vector inicial: un desarrollador junior que vendió sus credenciales por R$ 5.000 tras ser abordado en un bar. Ningún firewall detiene esa transacción.
- - Jamaica: ataques FOG/Akira a entidades financieras bajo la Data Protection Act (≤72 h).
- - República Dominicana (2022): el ransomware Quantum comprometió al Instituto Agrario
Dominicano y exigió USD 600.000 de rescate. El gobierno se negó a pagar. La agencia
solo contaba con antivirus básico y no tenía un área de seguridad dedicada. El
hallazgo no fue el ataque: fue que nadie estaba mirando.
Perfecciona tus habilidades
Desarrolla tus capacidades a través de nuestros programas formativos, membresías y contenidos multimedia interactivos.
De la reacción a la resiliencia: el marco integrado
La diferencia entre empresas que sobreviven y las que quedan en titulares negativos está en cómo integran sus defensas. No se trata solo de tecnología:
- - Prevención (NIST CSF, CIS v8)
- - Preparación (ISO 22301, BIA cloud)
- - Respuesta inmediata (ISO/IEC 27035, playbooks CERT)
- - Recuperación con aprendizaje (COSO ERM, KRIs de resiliencia)
Algunos equipos en la región ya ejecutan simulaciones table-top transfronterizas y programas de formación que combinan ciberseguridad, continuidad de negocio y gestión de crisis.
Diplomado Gestión de Riesgos No Financieros
Certificación Internacional
Roadmap para equipos de riesgo
- - Corto plazo: Inventariar servicios críticos y terceros, definir RTO/RPO, ajustar políticas de notificación. Resultado: Visibilidad y quick wins de cumplimiento.
- - Mediano plazo: Ejecución de pen-test, simulacros de ransomware y canales de comunicación segura. Resultado: Validación técnica y reducción de tiempos de detección <15 min.
- - Largo plazo: Mesa de crisis LATAM-Caribe, auditoría cruzada de fintech aliadas, métricas MTTR ≤4h. Resultado: Cultura de resiliencia y mejora continua.
Vincular cada hito con certificaciones prácticas no solo fortalece controles, sino también el perfil profesional de los responsables.
Perfecciona tus habilidades
Desarrolla tus capacidades a través de nuestros programas formativos, membresías y contenidos multimedia interactivos.
Diseñar la confianza digital
En este escenario, no se trata de evitar incidentes, sino de construir confianza antes, durante y después de ellos. Las empresas que logran resiliencia operativa no solo cumplen con regulaciones; ganan ventaja competitiva y liderazgo regional.
¿Está tu organización —y tu carrera— preparada para este desafío?
La respuesta depende de la preparación que elija hoy.
Para quienes buscan convertir conocimiento en acción:
La resiliencia es la nueva moneda de la confianza. Cada decisión de hoy acerca o aleja a su organización de esa meta —y su carrera profesional puede ser el factor decisivo.
Existe una ruta probada: el Diplomado en Gestión de Riesgos No Financieros de IBEE. Más que teoría, ofrece simulaciones, marcos internacionales y casos reales de LATAM y el Caribe, para líderes que necesitan resultados tangibles. Explora nuestro programa práctico, estratégico y alineado con estándares internacionales.
Diplomado Gestión de Riesgos No Financieros
Certificación Internacional
Preguntas frecuentes
¿Por qué la ciberseguridad es el principal riesgo en América Latina y el Caribe?
Por dos datos que se refuerzan. El primero: según Risk in Focus 2025, edición Latinoamérica, del Internal Audit Foundation, el 74% de los líderes de auditoría interna de la región ubica la ciberseguridad entre sus cinco riesgos principales, la posición más alta del ranking regional y por encima del promedio mundial. El segundo, del Banco Mundial: América Latina y el Caribe es la región del mundo donde más crecen los incidentes cíber divulgados, con un promedio del 25% anual en la última década, contra un 21% mundial, y es a la vez la menos protegida. Máxima exposición, mínima defensa.
¿Qué plazo hay para reportar un incidente cíber ante un regulador del Caribe?
Depende del país, y ahí está la trampa para los grupos regionales. El Bank of Jamaica, en su Standard of Sound Practice de septiembre de 2024, exige reportar dentro de las 72 horas. El Central Bank of Trinidad and Tobago, por su circular de reporte obligatorio de febrero de 2025, exige una notificación inicial dentro de las 24 horas y el reporte completo dentro de las 72. Un banco con operación en ambas jurisdicciones corre dos relojes distintos y simultáneos desde el mismo incidente. En Jamaica, además, si hay datos personales comprometidos, la Data Protection Act suma su propio plazo de 72 horas ante la Information Commissioner.
¿Cuánto cuesta una brecha de datos en América Latina?
2,76 millones de dólares en promedio, según el corte regional del Cost of a Data Breach Report 2024 de IBM, con un aumento del 12% interanual. Los sectores más caros de la región son el industrial, con 3,54 millones, y el financiero, con 3,22. El vector inicial más común es el phishing, presente en el 16% de los casos, con un costo promedio de 2,91 millones. En Brasil, el país con más ataques de la región, el costo promedio subió a 7,19 millones de reales en 2025, a contramano de la caída global.
¿Cuál es el caso más aleccionador de riesgo cíber en la banca de la región?
El ataque a C&M Software, en Brasil, el 30 de junio de 2025. C&M es proveedor de infraestructura de conexión al Banco Central, y a través de él se desviaron fondos vía PIX desde cuentas de reserva de instituciones financieras. La Policía Federal confirmó más de 541 millones de reales sustraídos de una sola institución, y las estimaciones totales van de 800 a más de 1.000 millones. El detalle que un directorio debería tener grabado: el vector inicial fue un desarrollador junior que vendió sus credenciales por 5.000 reales tras ser abordado en un bar. Ningún firewall del mundo detiene esa transacción.
¿Qué marcos se usan para pasar de la reacción a la resiliencia cíber?
Cuatro etapas y cuatro marcos. Prevención con NIST CSF 2.0, que desde febrero de 2024 tiene seis funciones y no cinco: la nueva es GOVERN, que eleva la ciberseguridad a decisión de dirección y la pone a la par del riesgo financiero. Preparación con ISO 22301:2019 y el análisis de impacto en el negocio. Respuesta con ISO/IEC 27035, cuyas partes 1 y 2 fueron actualizadas en 2023. Y recuperación con aprendizaje, apoyada en COSO ERM y en indicadores de resiliencia. El eslabón que más falla no es técnico: es que nadie en el directorio tiene asignada la función GOVERN.
¿Qué debería preguntar un directorio después de un incidente cíber?
Tres preguntas que casi nunca se hacen. Primera: cuánto tardamos en detectarlo, no cuánto tardamos en resolverlo. Segunda: el incidente entró por nuestra infraestructura o por la de un tercero. Según el Data Breach Investigations Report 2026 de Verizon, el 48% de las brechas ya involucra a un tercero, contra el 15% de hace dos años. Tercera: qué control falló y qué evidencia teníamos de que ese control funcionaba antes del incidente. Si la respuesta a la tercera es que el control figuraba como implementado en un tablero, el hallazgo no es el ataque: es el tablero.
¿Te has preguntado cómo gestionar eficazmente estos riesgos?
¡No busques más!
En Iberoamericana Educación Ejecutiva, hemos creado programas pensando en tus necesidades de información y formación.
Nuestros expertos internacionales han diseñado un completo Programa al respecto para brindarte las herramientas necesarias para comprender y enfrentar estos desafíos de manera efectiva.
¡No esperes más para inscribirte!
Los programas de formación ya están disponibles y estamos aquí para ayudarte a ampliar tus conocimientos y habilidades en esta área crucial.
Entradas recientes
- El reporte de sostenibilidad obligatorio no espera a la SEC ni al Omnibus europeo
- Las obligaciones del AI Act se corrieron a 2027 y el directorio se quedó sin fecha de vencimiento
- Cuando la corrupción no aparece como soborno: información privilegiada, conflicto de interés e ISO 37001:2025
- Masterclass: Gestión de Riesgos No Financieros 2026
- Riesgo Operacional en la Banca 2026: Qué debe exigir el Directorio en Latinoamérica
- Resiliencia Operacional como Ventaja Competitiva: el nuevo mandato del CRO
- IA en la Gestión de Riesgos No Financieros: de la detección reactiva a la anticipación estratégica
- Mapa de riesgos obsoleto: el precio de gestionar en silos
- Resiliencia operativa: Métricas que toman decisiones


