Menos CISOs esperan un ciberataque grave en 2026, pero la IA, el riesgo humano y la presión de los consejos de administración están transformando el puesto más rápido de lo que los presupuestos pueden seguir, según la nueva encuesta global de Proofpoint a 1.600 responsables de seguridad.
Los responsables de seguridad, según su propia valoración, están mejorando en su trabajo. Menos directores de seguridad de la información (CISO) esperan ahora un ciberataque grave en el próximo año, y menos informan de una pérdida de datos importante que hace doce meses. Sin embargo, según el informe «Voice of the CISO 2026» de Proofpoint, publicado esta semana, ese aparente progreso oculta una verdad más dura: el riesgo no ha disminuido, se ha desplazado hacia las herramientas de IA, las plataformas en la nube y las identidades que hoy sostienen la actividad diaria de las empresas.
El informe se basa en una encuesta global a 1.600 CISOs de 16 países, realizada por Censuswide entre el 11 y el 18 de mayo de 2026. Según la empresa, describe un sector en transición más que uno que se prepara para una escalada mayor. El 61% de los CISOs cree ahora que su organización sufrirá un ciberataque material en los próximos doce meses, frente al 76% en 2025. La pérdida material de datos reportada también cayó, del 66% al 53%.
Proofpoint advierte contra interpretar esto como una señal de que el problema está resuelto. El 56% de los encuestados todavía describe a su organización como no preparada para un ataque dirigido, apenas por debajo del 58% del año anterior. Las categorías de amenazas tradicionales también se han enfriado: la preocupación por el ransomware, el malware y el fraude por correo electrónico disminuyó interanualmente. En su lugar, la toma de control de cuentas en la nube se ha convertido en la amenaza más citada (33%), junto con una creciente inquietud por las plataformas de colaboración, los asistentes de IA y las integraciones SaaS, las herramientas cotidianas por las que hoy circulan los datos sensibles.
La IA: de preocupación a mandato central
En ningún ámbito es más visible este cambio que en la inteligencia artificial. El 78% de los CISOs encuestados califica ahora la IA generativa como un riesgo de seguridad, frente al 60% del año pasado, y el 77% se preocupa específicamente por la pérdida de datos de clientes a través de herramientas públicas de GenAI. Al mismo tiempo, el 85% afirma que habilitar el uso seguro de asistentes de IA y copilotos es una prioridad máxima, y una proporción igual busca desplegar defensas propias basadas en IA.
Muchas organizaciones han respondido endureciendo las restricciones: el 78% ahora bloquea o limita el uso de herramientas de GenAI por parte de los empleados, frente al 59% en 2025. Sin embargo, según Ben McLaughlin, CISO de Proofpoint, la restricción por sí sola no bastará a medida que la IA se integre en las aplicaciones cotidianas. Quizás la cifra más urgente sea esta: el 79% de los CISOs afirma que se espera que gestionen los riesgos relacionados con la IA sin un aumento correspondiente de recursos o experiencia.
El riesgo humano pasa al centro
El informe también documenta un cambio marcado en cómo los CISOs enmarcan su mayor vulnerabilidad. El 79% identifica ahora el riesgo humano como la mayor debilidad de su organización, frente al 66% del año pasado, uno de los mayores saltos interanuales del estudio. Entre las organizaciones que sufrieron una pérdida material de datos, los insiders maliciosos o criminales fueron la causa más citada (46%), seguidos de cerca por los insiders descuidados y comprometidos (38% cada uno) y la mala configuración de herramientas de IA (37%).
Los empleados que abandonan la empresa surgieron como un punto de fricción particular: el 93% de los CISOs cuyas organizaciones sufrieron pérdida de datos afirmó que la salida de empleados jugó un papel, lo que subraya, según el informe, la importancia de controles que abarquen todo el ciclo de vida laboral, no solo la incorporación.
Consecuencias más severas cuando ocurren incidentes
Aunque la frecuencia de los incidentes disminuye, sus consecuencias parecen intensificarse. Entre las organizaciones que reportaron pérdida material de datos, las sanciones regulatorias aumentaron del 34% al 40% interanual, las pérdidas financieras subieron del 27% al 38%, y los costes de recuperación tras un ataque aumentaron del 32% al 38%. El daño reputacional y el robo de credenciales alcanzaron cada uno el 37%.
Las expectativas del consejo aumentan junto con la alineación
El compromiso de los consejos de administración con la ciberseguridad también se ha recuperado notablemente: el 85% de los CISOs afirma ahora que su consejo está alineado con ellos en materia de seguridad, frente al 64% en 2025, aunque Proofpoint señala que esta métrica ha oscilado considerablemente en los últimos años, del 51% en 2022 al 84% en 2024, antes de caer y volver a recuperarse. Los consejos, según los CISOs, enmarcan cada vez más el riesgo cibernético en términos comerciales: el impacto en la valoración del negocio (42%) encabeza la lista de preocupaciones del consejo, seguido del tiempo de inactividad y el daño reputacional (38% cada uno).
Esa mayor atención tiene un coste. El 77% de los CISOs afirma que las expectativas depositadas en su función se han vuelto excesivas, frente al 66% del año anterior. El agotamiento, aunque disminuye ligeramente (del 66% en 2024 al 57% este año), sigue afectando a más de la mitad de la profesión.
La variación regional fue pronunciada en todo el informe. India registró los niveles más altos de preocupación en casi todas las métricas, incluidos el riesgo de IA (92%), el riesgo humano (93%) y la probabilidad de ciberataque (94%). Francia mostró la respuesta restrictiva más fuerte frente a la GenAI (95% bloqueando o limitando su uso), mientras que Japón reportó consistentemente los niveles de preocupación más bajos en la mayoría de las categorías.
Proofpoint concluye que las organizaciones mejor posicionadas para el próximo año serán aquellas que combinen la adopción de IA con una gobernanza proporcional, y que otorguen a los CISOs la autoridad y los recursos necesarios para un mandato cada vez más comercial y complejo.

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM.
Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de