TL, DR:
| Las estadísticas de seguridad en la nube muestran los crecientes riesgos derivados de configuraciones incorrectas, fallos de identidad y exposición de datos. |
| Las empresas utilizan esta información para priorizar la monitorización en la nube, el control de acceso y el cumplimiento normativo. |
| Una sólida gobernanza en la nube reduce los incidentes y mejora la visibilidad en los entornos de nube. |
La computación en la nube ha permitido a las empresas crecer más rápido, escalar de forma más eficiente y competir con gigantes. Pero también las ha convertido en objetivos prioritarios.
Hace diez años, las brechas de seguridad se limitaban al robo de portátiles y la pérdida de memorias USB. Hoy, la realidad es algo diferente. Las estadísticas de seguridad en la nube revelan que las configuraciones incorrectas, las migraciones apresuradas y los ataques de phishing se han convertido en los principales puntos de entrada.
Estadísticas de seguridad en la nube: datos clave
Comencemos por presentar el panorama con cifras; cifras que expliquen por qué la seguridad en la nube se convierte en una pesadilla para la mayoría de las organizaciones.
| Estadísticas | Perspectivas |
| 94% de negocios | Expresan preocupación por la seguridad en la nube (fuente: encuesta del sector). |
| 82% de infracciones | Incluye datos almacenados en la nube (Informe de IBM de 2023). |
| Aumento del 75% | Aumento de las intrusiones en la nube entre 2022 y 2023 (CrowdStrike) |
| 94% de empresas | Salt Security se enfrentó a problemas de seguridad relacionados con las API en 2023. |
| $5.08 M | Coste medio de una brecha de seguridad relacionada con ransomware en 2024 (IBM) |
El estado de la seguridad en la nube en 2025
Las brechas de seguridad ya no son eventos raros; se han convertido en parte del día a día de los negocios. La pregunta no es si ocurrirán, sino con qué frecuencia. – Cita de una PYME
- Tan solo en los últimos 18 meses, el 83% de las organizaciones han sufrido una brecha de seguridad, y el 80% informó de una brecha relacionada con la nube solo en el último año. Centinela Uno
- Las consecuencias financieras son graves: el coste medio de una filtración de datos es de 4.35 millones de dólares. Revista de seguridad
- Las configuraciones débiles suelen ser la puerta que queda abierta: el 15% de las brechas de seguridad se deben a configuraciones incorrectas en la nube. fuerteDM
- La superficie de ataque también se está ampliando. Las organizaciones se enfrentan ahora a 1,925 ciberataques por semana, un aumento del 47 % desde 2024. Centinela Uno
- Persisten los puntos ciegos: el 32% de los activos en la nube no están supervisados, y cada uno oculta un promedio de 115 vulnerabilidades. Seguridad de Orca
A pesar del aumento del 126 % en los incidentes de ransomware durante el primer trimestre de 2025, el 45 % de las organizaciones admiten que carecen de personal cualificado para gestionar entornos multinube, lo que deja como puntos de entrada fáciles las políticas de IAM mal configuradas, las deficiencias en la cobertura de CSPM (Gestión de la Postura de Seguridad en la Nube) y CNAPP (Plataforma de Protección de Aplicaciones Nativas en la Nube), y el cifrado inconsistente de datos en la nube.
¿En qué se está invirtiendo el dinero destinado a la seguridad en la nube?
El gasto en seguridad en la nube está aumentando rápidamente, pero no siempre de forma inteligente. Se prevé que los presupuestos globales para seguridad en la nube superen los 40 millones de dólares en 2025, pero muchas pequeñas empresas aún tienen dificultades con aspectos básicos: corregir configuraciones incorrectas de IAM , garantizar un cifrado de datos en la nube coherente o mantenerse al día con las herramientas CSPM y CNAPP que prometen una cobertura mayor de la que la mayoría de los equipos reducidos pueden gestionar de forma realista.
- Detrás del auge En el mercado de la seguridad en la nube, se observan cambios drásticos en la lógica empresarial: todas las organizaciones se apresuran a adoptar modelos de confianza cero, medidas de seguridad a nivel de contenedor y marcos que cumplan con los requisitos normativos y la altísima frecuencia de los ataques.
- Al mismo tiempo, más de la mitad (51%) de las organizaciones tienen previsto aumentar su gasto en seguridad en la nube este año, y algunos equipos empresariales ya están desembolsando 50 millones de dólares o más anualmente en protección en la nube. Exabeam.
- A nivel regional, Norteamérica sigue dominando, con aproximadamente el 35% de la cuota de mercado mundial, y se prevé que el gasto solo en Estados Unidos se dispare hasta los 27.4 millones de dólares en 2034. Búsqueda de precedentes.
- Se prevé que el gasto mundial en ciberseguridad (para usuarios finales) alcance los 213 millones de dólares en 2025, con un crecimiento adicional del 12 % para 2026, con un enfoque notable en la seguridad de las cargas de trabajo en la nube y de inteligencia artificial. Gartner.
- Los servicios de seguridad gestionados también están en auge, y se estima que generarán ingresos de 53.2 millones de dólares a finales de 2031, lo que supone un crecimiento del 264% con respecto a 2021. Alerta de MSSP.
- El mercado de gestión de identidades y accesos (IAM), un elemento fundamental de la seguridad de confianza cero, alcanzó los 36.96 millones de dólares en 2024. Se estima que... CAGR de 16.6% de 2025 a 2030.
El aumento vertiginoso de los presupuestos se debe a la necesidad: el volumen de ataques está en aumento, la presión regulatoria crece y, por consiguiente, también lo hace el costo de las configuraciones incorrectas o el incumplimiento normativo. Para comprender a dónde debería destinarse ese dinero, es necesario analizar las amenazas que lo consumen en primer lugar.
Amenazas y vulnerabilidades comunes en la seguridad de la nube
Invertir más dinero en seguridad solo funciona si se solucionan los problemas correctos. Y en la nube, las brechas más dañinas no suelen provenir de vulnerabilidades de día cero complejas, sino de problemas básicos: almacenamiento mal configurado, políticas de IAM deficientes, activos descuidados e implementaciones de API apresuradas.
- La configuración incorrecta sigue siendo la principal amenaza, ya sea por dejar abiertos depósitos de almacenamiento público, políticas de IAM demasiado permisivas o datos sin cifrar. Solo este problema representa el 23 % de todos los incidentes de seguridad en la nube. fuerteDM
- El error humano es la causa principal de la mayoría de las brechas de seguridad. Un asombroso 88 % de los incidentes están relacionados con errores, no con fallos de software, lo que subraya que las personas, y no solo los sistemas, son el eslabón más débil. Exabeam
- El phishing fue, con diferencia, el tipo de incidente cibernético más común reportado en 2024, afectando al 84% de las empresas y al 83% de las organizaciones benéficas que sufrieron alguna violación de seguridad o ataque. Gov.uk
- Las API inseguras representan un riesgo creciente, especialmente en implementaciones multinube y de IA general, donde las integraciones superan los controles de seguridad adecuados. CheckPoint
- Las cuentas con privilegios excesivos y las malas prácticas de gestión de identidades y accesos (IAM) fomentan el movimiento lateral y la escalada de privilegios una vez que los atacantes acceden al sistema. Unidad42
- Y cuando se producen fallos de seguridad, los tiempos de respuesta son alarmantemente lentos. Solo el 6 % de los incidentes se resuelven en una hora, mientras que la mayoría se prolongan durante más de 24 horas. CheckPoint
Estadísticas de configuración incorrecta en la nube
Las configuraciones incorrectas son conocidas por ser errores simples con consecuencias desproporcionadas. Desde depósitos públicos expuestos a políticas de IAM demasiado permisivas hasta datos sin cifrar, los errores simples en la configuración de entornos en la nube representan casi una cuarta parte de todos los incidentes de seguridad en la nube. Una gestión eficaz de la seguridad en la nube detecta la mayoría de estas vulnerabilidades antes de que se conviertan en incidentes, mediante el análisis continuo del estado de configuración de los depósitos, las políticas de IAM y la configuración de cifrado, comparándolos con la línea base documentada.
- El 15% de las brechas de seguridad comienzan con una configuración incorrecta, lo que la convierte en uno de los vectores de ataque iniciales más comunes. fuerteDM
- Cuando los atacantes logran entrar, el daño perdura: de media, se necesitan 186 días para identificar una brecha de seguridad provocada por una configuración incorrecta y otros 65 días para contenerla. strongDM
- Cada incidente relacionado con una configuración incorrecta tiene un coste aproximado de 3.86 millones de dólares. strongDM
- No es de extrañar que el 68% de las organizaciones consideren la mala configuración como su principal amenaza para la seguridad en la nube. Nube cero
- En el fondo, sin embargo, no se trata de tecnología, sino de personas: el 82% de las configuraciones erróneas se deben a errores humanos. Exabeam
- Y esta tendencia no desaparecerá pronto: los analistas prevén que para 2025 el 99 % de los fallos de seguridad en la nube serán culpa del cliente, no del proveedor. fuerteDM
Desafíos de seguridad en entornos multinube e híbridos
Para muchas pymes, operar en una sola nube ya no es viable. Los equipos adoptan configuraciones híbridas o multinube para mantener la flexibilidad, evitar la dependencia de un único proveedor y escalar según la demanda de los clientes. Sin embargo, cada entorno adicional incrementa la complejidad.
- Actualmente, el 79% utiliza más de un proveedor, una estrategia destinada a aumentar la resiliencia y la flexibilidad. Exabeam
- Garantizar la seguridad de los datos en diferentes entornos es más difícil de lo que parece: el 56 % de las organizaciones tienen dificultades para proteger sus datos de forma coherente. Exabeam
- El 69% admite que no puede mantener controles de seguridad uniformes entre todos los proveedores. Exabeam
- Las deficiencias se hacen evidentes en todas partes. La visibilidad es limitada, la aplicación de la normativa está fragmentada y los entornos híbridos son especialmente propensos a la mala configuración, la supervisión deficiente y los incumplimientos normativos. Rastro oscuro
- El problema del personal no hace más que empeorar la situación: el 45% de las empresas carecen de personal con las habilidades necesarias para gestionar la seguridad en entornos multinube. Exabeam
- Si a esto le sumamos la sobrecarga de herramientas, los equipos de respuesta se ven desbordados: aquejados por la fatiga de alertas, solo detectan el 35 % de las amenazas mediante herramientas automatizadas. CheckPoint
Pero las consecuencias no son las mismas en todas partes. Algunos sectores se ven mucho más afectados que otros, y las tasas de filtración reflejan dónde los datos son más valiosos y las defensas más desiguales.
¿Quiénes son las víctimas de las brechas de seguridad en la nube?
Los atacantes siguen tanto el dinero como los datos. Por eso, sectores como la sanidad, las finanzas y la tecnología registran sistemáticamente tasas de filtración de datos más elevadas que otros.
- Sector público: Uno de los sectores verticales más expuestos, con un 88 % de los usuarios que reportaron filtraciones de datos en la nube durante el último año. Exabeam
- Inauguración: Sorprendentemente, encabezan la lista: el 89% sufrió una brecha de seguridad entre 2023 y 2024. Exabeam
- Cuidado de la salud: Más del 60% de los proveedores sufrieron filtraciones de datos, a menudo relacionadas con información confidencial de los pacientes. Exabeam
- Finanzas: Más del 70% de las instituciones financieras reportaron filtraciones de datos, siendo las API y las políticas de IAM mal configuradas la causa principal con frecuencia. Exabeam
- Bienes raíces: Las filtraciones no siempre se miden en porcentajes: en 2023, el sector sufrió una fuga masiva de 1.5 millones de registros, lo que demuestra que los atacantes no solo buscan dinero, sino también datos de identidad personal. Ascensor espacial
- Agencias gubernamentales: Más allá de las altas tasas de violación, el 88% cita la mala configuración como su principal problema, lo que demuestra que incluso los entornos regulados tienen problemas con aspectos básicos como control de acceso y cifrado.
La verdadera llamada de atención proviene de los propios incidentes. En los últimos dos años se han producido algunas de las brechas de seguridad en la nube más grandes y costosas registradas, cuyos costos ahora se miden no solo en millones, sino en el valor de cada registro expuesto.
Las mayores brechas en la nube
Los últimos tres años han sido de los más costosos registrados en cuanto a brechas de seguridad en la nube. Los costos siguen aumentando, los incidentes se multiplican y los atacantes actúan con mayor rapidez que nunca. Las cifras revelan tanto la magnitud del problema como la gravedad financiera que conllevan actualmente las brechas de seguridad en la nube.
- Para 2025, el 80% de las empresas habían sufrido una brecha de seguridad en la nube durante el último año. Ascensor espacial
- Y de ellas, el 60% de las organizaciones reportaron incidentes en la nube pública en 2024. Ascensor espacial
- Entre 2022 y 2023, las brechas de seguridad en entornos de nube aumentaron un 75%, consolidando así esta tendencia. Ascensor espacial
- El coste medio de una filtración de datos alcanzó los 4.76 millones de dólares a nivel mundial en 2025, y los incidentes en EE. UU. y el Reino Unido superaron con frecuencia los 9.5 millones de dólares. GoAllSecure
- Los sectores de salud y finanzas son los más afectados, con costos promedio de entre 10 y 11 millones de dólares por cada filtración de datos. A nivel individual, el costo por registro oscila entre 180 y 260 dólares, dependiendo del sector y la ubicación geográfica. GoAllSecure
- Casi el 45% de las empresas informaron haber gestionado cuatro o más incidentes en la nube durante el último año. Ascensor espacial
- El ataque de ransomware a Change Healthcare en 2024 afectó a más de 100 millones de personas, convirtiéndose en una de las violaciones de seguridad sanitaria más perjudiciales de la historia de Estados Unidos. Ascensor espacial
- La filtración de datos públicos nacionales de 2024 expuso 2.9 millones de registros, una de las mayores filtraciones jamás registradas. tecnico
- La vulnerabilidad de día cero MOVEit, lanzada en 2023, comprometió a 94 millones de usuarios y causó daños por más de 15 mil millones de dólares en 2,500 organizaciones. Actualización
- La filtración de datos de Ticketmaster en 2024 puso a la venta por parte de los atacantes los datos de 560 millones de clientes. Ascensor espacial
- La filtración de datos de AT&T en 2024 comprometió los registros de 73 millones de clientes, tanto actuales como antiguos. Ascensor espacial
- El ataque de fuerza bruta a Dell en 2024 dejó al descubierto 49 millones de registros. tecnico
- Un error de configuración de Toyota en 2023 dejó al descubierto 260,000 registros de clientes. Ascensor espacial
- La filtración de datos de la Red de Gestión Patrimonial Inmobiliaria en 2023 expuso 1.5 millones de registros. Ascensor espacial
- La filtración de datos de Roblox en 2025 expuso información de 4,000 miembros de la comunidad de desarrolladores. SecureBlink
- El incidente cibernético de McDonald's en 2025 filtró 64 millones de registros de solicitantes de empleo a través de una vulnerabilidad en un chatbot. MalwareBytesLABS
- La brecha de seguridad que sufrió Google Salesforce CRM en 2025 utilizó ingeniería social para acceder a datos de docenas de empresas. Protección en la nube
- La filtración de datos de Yale New Haven Health en 2025 expuso los registros de 5.6 millones de pacientes. Registro de New Haven
La magnitud de las recientes brechas de seguridad deja una cosa clara: los atacantes rara vez necesitan exploits sofisticados cuando faltan las defensas básicas.
Tendencias en la adopción del cifrado de datos en la nube y el modelo de confianza cero
El cifrado débil y los modelos de confianza basados en el perímetro han convertido los datos en la nube en un blanco fácil. Por eso, cada vez más organizaciones están adoptando un cifrado de datos en la nube más robusto y el modelo de confianza cero como medidas de defensa de primera línea.
- Menos del 10% de las empresas cifran el 80% o más de sus datos en la nube, lo que deja la mayor parte de la información confidencial expuesta a riesgos. Thales
- Casi el 47% de todos los datos almacenados en la nube se clasifican como sensibles, pero solo el 53% de las organizaciones les aplican algún tipo de cifrado. HelpnetSecurity
- Lo que resulta aún más preocupante es que solo el 21% de las empresas han cifrado más del 60% de sus datos confidenciales en la nube. Centinela
La tecnología en sí misma está avanzando rápidamente. Los estándares de cifrado están evolucionando para ser resistentes a la computación cuántica (como AES-256 y la criptografía postcuántica) y se extienden desde el extremo de la red hasta la nube, abarcando incluso dispositivos médicos de IoT como bombas de insulina y dispositivos portátiles.
Al mismo tiempo, el cifrado homomórfico está ganando terreno en sectores regulados porque permite un análisis seguro de los datos operativos y de los pacientes sin exponer la información subyacente.
Tendencias de adopción del modelo de confianza cero
- El modelo de seguridad de confianza cero es el predeterminado para las grandes organizaciones, con más de 8,000 empresas que utilizan plataformas de intercambio de confianza cero. Zscaler
- Actualmente, alrededor del 70% de las nuevas implementaciones de acceso remoto se basan en el acceso a la red de confianza cero (ZTNA). Zscaler
- El modelo en sí sigue evolucionando. El modelo de confianza cero requiere una evaluación continua y contextualizada tanto de los usuarios como de los dispositivos, lo que reduce la dependencia de las defensas perimetrales.
- Las políticas son cada vez más adaptables y utilizan la IA para analizar el comportamiento del usuario, el estado del dispositivo y el contexto ambiental en tiempo real antes de conceder el acceso.
- Las tecnologías emergentes, como las pruebas de identidad autosoberanas basadas en blockchain, también están ayudando a las organizaciones a reducir los intentos de suplantación de identidad y secuestro de sesiones dirigidos a los recursos en la nube.
- El Servicio de acceso seguro Edge (SASE) Este modelo combina la filosofía de confianza cero con la protección de datos e identidad basada en la nube, creando marcos unificados para entornos híbridos y multinube.
La automatización es un factor clave que da vida a la gobernanza en la nube en las operaciones diarias de una empresa. Sprinto es, en esencia, un motor de automatización. Automatiza la capacidad de supervisar los controles de seguridad.
– Meeta Sharma, líder de marketing de productos, Sprinto.
El futuro de la seguridad en la nube
A medida que las organizaciones apuestan por la nube pública, el verdadero peligro reside en los descuidos cotidianos. Los riesgos de seguridad en la nube pública, desde el almacenamiento expuesto hasta una gestión deficiente de identidades y accesos (IAM), siguen siendo los vectores de ataque más comunes y no desaparecen con presupuestos más elevados.
La migración de cargas de trabajo entre entornos locales, privados y múltiples proveedores de nube crea más puntos débiles que los atacantes pueden aprovechar. Las principales amenazas a la nube identificadas por la CSA reflejan este cambio.
Sin embargo, el futuro no es solo defensivo. El auge del cifrado de datos en la nube, la confianza cero y las plataformas integradas CNAPP/CSPM demuestran que la industria finalmente está tratando la seguridad como un principio de diseño en lugar de una consideración secundaria.
Ahí es donde entra Sprinto. Sprinto automatiza el cumplimiento normativo en toda su infraestructura en la nube, aplicaciones SaaS y flujos de trabajo, alineándolos directamente con marcos como SOC 2, ISO 27001, HIPAA y GDPR. En lugar de tratar el cumplimiento como una tarea tediosa que se realiza una vez al año, Sprinto lo convierte en un proceso continuo, para que pueda escalar la adopción de la nube con confianza.
Preguntas frecuentes
Autor
Pensamiento
Pansy es una especialista en marketing de contenidos certificada por ISC2 en ciberseguridad, con formación en ingeniería informática. Últimamente, explora el mundo del marketing desde la perspectiva de GRC (Gobierno, Riesgo y Cumplimiento) con Sprinto. En su tiempo libre, se sumerge en la novela política o perfecciona sus habilidades culinarias. También es posible encontrarla tomando el sol en la playa o haciendo senderismo en un bosque frondoso.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.






















