SANS Security Awareness & Culture Report 2026

Once años consecutivos de este reporte anual permiten identificar patrones consistentes sobre qué hace madurar a un programa de concientización en ciberseguridad, y la respuesta sigue girando en torno a dos variables: el tamaño del equipo dedicado y el tiempo de operación del programa. Con base en encuestas a más de 1.700 profesionales de todo el mundo, se establece que los programas capaces de cambiar el comportamiento de la fuerza laboral cuentan con al menos tres empleados de tiempo completo dedicados a esta función, mientras que incrustar una cultura de seguridad genuina, más allá del simple cambio de conducta, exige equipos de 4,3 personas o más y entre cinco y diez años de trabajo sostenido. Los programas con mayor madurez suelen superar los seis empleados dedicados y llevan operando más de una década, lo que confirma que la transformación cultural en seguridad no es un proceso lineal ni rápido, sino un esfuerzo acumulativo que depende de continuidad institucional y respaldo de liderazgo.

Entre los cuatro riesgos humanos prioritarios identificados por los encuestados, la ingeniería social (correos de phishing, mensajes de texto fraudulentos y llamadas de voz manipuladas) mantiene el primer lugar con el 77% de las menciones, en parte porque la tecnología por sí sola no logra contenerla y porque la propia inteligencia artificial facilita a los atacantes personalizar sus intentos de engaño, incluyendo la clonación de voz. Justamente la inteligencia artificial asciende este año al segundo lugar, superando al manejo inadecuado de datos sensibles y a las contraseñas débiles, un desplazamiento que refleja cuán rápido su adopción laboral ha superado la capacidad de las organizaciones para establecer políticas y controles claros. El reporte dedica una sección completa a desglosar tres capas de este riesgo: la IA generativaconvencional, cuyos peligros incluyen el uso de sistemas no autorizados, la exposición de datos confidenciales y la reducción del pensamiento crítico ante resultados que suenan convincentes aunque sean incorrectos; el vibe coding, que permite a personas sin formación técnica generar código funcional sin comprender sus implicaciones de seguridad; y la IA agéntica, que ejecuta acciones de forma autónoma y sin supervisión humana directa, lo que multiplica el riesgo cuanto mayor es su autonomía y el nivel de sensibilidad de los sistemas con los que interactúa.

Las respuestas abiertas, con más de 4.500 comentarios analizados, aportan un contraste valioso frente a los datos cuantitativos: los profesionales más efectivos dejaron de pensar en sí mismos como instructores y comenzaron a actuar como diseñadores de comportamiento, priorizando la retroalimentación inmediata, la personalización por rol y el refuerzo positivo por encima del miedo o la vergüenza pública asociada a simulaciones de phishing punitivas. Un hallazgo recurrente señala que la influencia entre pares resulta más poderosa que cualquier política formal o campaña de incentivos: cuando algunos colaboradores respetados comenzaron a compartir abiertamente sus propios aciertos frente a intentos de fraude, las tasas de reporte de correos sospechosos en sus equipos aumentaron más del 70%.

El reporte complementa este panorama cualitativo con datos de compensación, situando el salario promedio anual de un profesional de concientización en 123.624 dólares a nivel global, con variaciones marcadas según la región y la industria de la organización, y con hallazgos sobre satisfacción laboral que muestran a la mayoría de los profesionales comprometidos con permanecer en este campo. Para organizaciones del sector energético que enfrentan una superficie de ataque creciente por la digitalización de sus operaciones, redes de medición avanzada y sistemas de control industrial, este reporte ofrece evidencia empírica sobre cómo dimensionar equipos de concientización, priorizar riesgos emergentes ligados a la inteligencia artificial y diseñar programas de cambio cultural con expectativas realistas sobre el tiempo y los recursos que requieren.

Para leer más ingrese a:

https://www.sans.org/mlp/ssa-security-awareness-report#form

¡Haz clic para puntuar esta entrada!
(Votos: 0 Promedio: 0)

Compartir artículo

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Busca los documentos, noticias y tendencias más relevantes del sector eléctrico

Buscador de documentos
Buscador de noticias y tendencias

Banco de Información

Descripción del semáforo tecnológico

Los documentos se clasifican en varios colores tipo semáforo tecnológico que indican el nivel de implementación de la tecnología en el país

Tecnología en investigación que no ha sido estudiado o reglamentado por entidades del sector.

La tecnología se aplica de manera focal y se encuentra en estudio por parte de las entidades del sector.

La tecnología se aplica de manera escalable y se encuentran políticas y regulaciones focales establecidas.

La tecnología se aplica a través de servicios  y se encuentran políticas y regulaciones transversales establecidas.

La tecnología se aplica de manera generalizada  y se tiene un despliegue masivo de esta.

Para acceder a todos los documentos publicados y descargarlos ingresa aquí