Estadísticas de incidentes de seguridad de la información en primer semestre 2026
Estadísticas
Durante el primer semestre de 2026 se detectaron y respondieron 32.399 incidentes, de los cuales 1% fueron clasificados con severidad “alta” o “muy alta” de acuerdo con la categorización de la Agencia de la Unión Europea para la Ciberseguridad (Enisa, por su sigla en inglés).
En comparación con los incidentes relevados en el mismo período de 2025, en 2026 hubo un incremento del 52%. Las causas de este incremento responden a múltiples factores:
- crecimiento sostenido de los incidentes a nivel global;
- automatización de ciertos tipos de ataques, como la prueba de credenciales robadas de cuentas o de sistemas;
- fortalecimiento continuo de las capacidades de monitoreo e inteligencia del CERTuy para la detección de incidentes.
Distribución de incidentes por categoría 2026
La distribución de incidentes del primer semestre del 2026 muestra los siguientes resultados por categoría: recolección de información 69,06%; seguridad de la información 23,35%; malware 2,94%; intentos de intrusión 1,66%; intrusión 1,64%; indisponibilidad de sistemas 0,50%; vulnerable 0,35%; fraude 0,25%; no aplica 0,19%; otros 0,06%.
En lo que refiere a la categoría “Seguridad de la Información”, el CERTuy continuó trabajando para ampliar la cantidad de fuentes de inteligencia de amenazas disponibles, el análisis y la correlación de datos. Como resultado, la detección de este tipo de incidentes se situó en el 23,35% del total registrado.
Distribución mensual de incidentes durante el primer semestre del 2026
A nivel mensual, se registró un mínimo de 3.640 incidentes en enero y un máximo de 7.586 en abril. Los meses con mayor cantidad de incidentes analizados fueron abril, mayo y febrero, en ese orden. En el período analizado, los incidentes relacionados con “Malware” representaron casi un 3% del total y mantuvieron la tendencia de crecimiento en números absolutos.
En comparación con años anteriores, el aumento en la detección se atribuye, en parte, a los siguientes factores: el trabajo realizado en el desarrollo de nuevos casos de uso de detección; el modelado de nuevas amenazas emergentes; la optimización de la información de inteligencia de amenazas que recibe el CERTuy; la mejora continua de las reglas para la detección de la categoría “Recolección de Información”; el ajuste y la automatización de los casos de uso desplegados.
La distribución de incidentes en 2026 muestra los siguientes resultados por mes: enero 3640; febrero 5070; marzo 4514; abril 7586; mayo 6979; junio 4610.
Distribución de incidentes según clasificación Mitre ATT&CK
Además de la categorización de incidentes basada en la taxonomía de Enisa, se emplea el marco de referencia Mitre ATT&CK que clasifica las tácticas, técnicas y procedimientos (TTPs) reales utilizados por atacantes, organizándolos según las distintas fases de un ataque (acceso inicial, ejecución, persistencia, movimiento lateral, exfiltración, etc.). Su utilización para mapear incidentes proporciona una estructura y lenguaje común que facilita el análisis y la comprensión de los ataques y permite obtener una visión más completa del panorama de amenazas.
Durante el período analizado, la distribución de las seis principales amenazas observadas según la clasificación MitreATT&CK fue la siguiente: T1598: phishing para obtención de información 25,15%; T1078 cuentas válidas 20,88%; T1566 phishing 18,28%; sin técnica asociada 16,2%; T1046 descubrimiento de servicios de red, con 10,64%; T9999 otras técnicas 4,31%; T1098 manipulación de cuentas 2,34%; T1195 compromiso de la cadena de suministro 2,20%.
Sobre la taxonomía Enisa
La taxonomía Enisa es un marco de clasificación desarrollado por la Agencia de la Unión Europea para la Ciberseguridad (Enisa), y permite organizar y estructurar información, especialmente, en áreas como amenazas, incidentes y estándares de ciberseguridad, con el objetivo de mejorar la comprensión, la interoperabilidad y la gestión de crisis cibernéticas, aportando un vocabulario común para el sector.
Sobre Mitre ATT&CK
Mitre ATT&CK es un marco de referencia que organiza las tácticas y técnicas utilizadas por actores maliciosos a lo largo de las distintas fases de un ciberataque. Su utilización permite analizar los incidentes con un lenguaje común, facilitando la comprensión de las amenazas, la identificación de patrones de ataque y el fortalecimiento de las capacidades de detección y respuesta.
