La inteligencia artificial se ha convertido en un nuevo acelerador de la ciberdelincuencia. Los atacantes están utilizando esta tecnología para automatizar procesos, acelerar la explotación de vulnerabilidades y perfeccionar técnicas como la suplantación de identidad mediante deepfakes. Esta evolución está teniendo un impacto directo en el coste de los incidentes: una de cada cuatro brechas maliciosas ya se lleva a cabo mediante IA y estas intrusiones tienen un coste medio de 6 millones de dólares, frente a los 4,99 millones de media global.
Son algunos de los principales datos del IBM Cost of a Data Breach Report 2026, elaborado por el Instituto Ponemon y patrocinado y analizado por IBM. El estudio analiza 602 organizaciones de todo el mundo que sufrieron brechas de seguridad entre marzo de 2025 y febrero de 2026.
El avance de la IA está modificando así la economía de los ciberataques. Mientras las herramientas basadas en inteligencia artificial permiten a los ciberdelincuentes lanzar ataques de forma más rápida y económica, para las empresas la detección, contención y recuperación de una brecha continúa suponiendo un coste cada vez mayor.
La tecnología también puede contribuir a reducir este impacto. Las organizaciones que utilizan IA y automatización en sus operaciones de seguridad reducen en casi 2 millones de dólares de media el coste asociado a una brecha. Sin embargo, una de cada cuatro compañías todavía no ha incorporado estas capacidades a sus operaciones de ciberseguridad.
Anticiparse, clave
El incremento de las capacidades ofensivas de la IA está llevando a las organizaciones a actuar antes de sufrir un incidente. Una investigación independiente posterior realizada por Ponemon Institute revela que el 85 % de los encuestados familiarizados con las nuevas amenazas asociadas a los modelos avanzados de IA prevé aumentar su inversión en seguridad para hacerles frente.
El porcentaje es significativamente superior al registrado inicialmente entre las organizaciones que habían sufrido una brecha: entonces, el 64 % afirmaba que incrementaría su gasto en seguridad después de experimentar un incidente.
El problema es que esta aceleración no se está produciendo al mismo ritmo en todas las áreas. Más de la mitad de las organizaciones ya utiliza agentes de IA para detectar y contener amenazas, pero solo el 18 % los emplea en la gestión de vulnerabilidades. Esta diferencia puede dejar abiertas exposiciones conocidas durante demasiado tiempo, especialmente en un escenario en el que la inteligencia artificial permite a los atacantes reducir los tiempos necesarios para explotarlas.
Cerca de tres de cada cuatro organizaciones reconoce que las nuevas amenazas relacionadas con la IA están llevando a replantearse cómo utilizar agentes en sus operaciones de seguridad. “Lo que está cambiando es la economía de los ciberataques. La IA está haciendo que los ataques sean más rápidos y baratos, mientras que las brechas de seguridad resultan cada vez más costosas”, explica Suja Viswesan, vicepresidenta de IBM Security Software. A su juicio, el reto pasa por eliminar el retraso entre la identificación y la corrección de las vulnerabilidades, integrando la remediación en los procesos de desarrollo, protegiendo la identidad en tiempo de ejecución y abordando los riesgos con la misma velocidad con la que actúan los atacantes.
Las infraestructuras críticas, en el punto de mira
El estudio también pone el foco en el impacto que los ataques impulsados por IA pueden tener sobre sectores esenciales. El 62 % de estos ataques se dirigió contra organizaciones de infraestructuras críticas, con una especial concentración en los servicios financieros y el sector energético.
Las consecuencias económicas también son superiores en estos ámbitos. Las brechas sufridas por compañías de servicios financieros alcanzan un coste medio de 6,3 millones de dólares, mientras que en las empresas energéticas la cifra se sitúa en 5,2 millones de dólares.
La concentración de las amenazas en estas industrias incrementa además el riesgo de efectos en cadena sobre las economías, las cadenas de suministro y la prestación de servicios esenciales.
La IA, objetivo
La inteligencia artificial no solo está siendo utilizada como herramienta de ataque, sino que también se ha convertido en un nuevo activo que las organizaciones deben proteger. Más del 20 % de las empresas analizadas sufrió una brecha dirigida contra modelos o aplicaciones de IA.
En estos incidentes, los principales puntos débiles se encontraban en sistemas que rodean a las propias aplicaciones de IA. El 27 % de los casos estuvo relacionado con API, aplicaciones o complementos comprometidos, mientras que otro 27 % tuvo su origen en configuraciones incorrectas de la nube que afectaban a cargas de trabajo de inteligencia artificial.
Estos datos ponen de manifiesto que la protección de la IA no puede limitarse al modelo, sino que debe extenderse a toda la infraestructura, aplicaciones, identidades, API y entornos cloud que intervienen en su funcionamiento.
Cifrado y ransomware, otros frentes de preocupación
El informe también alerta sobre las carencias que todavía existen en materia de cifrado ante el avance del riesgo cuántico. Aunque las empresas están incrementando su inversión en tecnologías resistentes a la computación cuántica, persisten importantes lagunas.
Solo el 37 % de las organizaciones que sufrieron una brecha cifra los datos sensibles tanto en reposo como en tránsito, mientras que apenas el 34 % dispone de visibilidad sobre sus activos criptográficos.
Por otra parte, el ransomware continúa ganando peso. Los incidentes asociados a este tipo de ataques representan ya el 39 % de las brechas, frente al 34 % del año anterior. La IA está permitiendo a los grupos de ransomware automatizar y ampliar sus operaciones, al tiempo que los ciberdelincuentes están utilizando nuevos mecanismos de presión sobre sus víctimas.
La interrupción de las operaciones sigue siendo una de sus principales armas, pero aumenta el recurso a la reputación corporativa como elemento de extorsión. El 41 % de los ataques buscó explotar la reputación de la marca, seguido por los datos de los empleados, con un 35 %, y la propiedad intelectual, con un 31 %.
















