Las tendencias que marcaron la ciberseguridad en 2025 pueden resumirse en una frase: la inteligencia artificial dejó de ser una promesa para convertirse en herramienta de trabajo diaria, tanto para quienes defienden como para quienes atacan. A lo largo del año vimos crecer el ransomware dirigido a proveedores y cadenas de suministro, un aumento del fraude por suplantación de identidad potenciado por voz y vídeo sintéticos, y una presión regulatoria más firme en Europa con la aplicación de NIS2 y DORA. Esta guía repasa lo que ocurrió, por qué importa para una empresa pequeña o mediana, y qué conviene mirar de cara a 2026.

Qué definió la ciberseguridad en 2025

Si hubiera que elegir un hilo conductor, sería la automatización. Los defensores empezaron a apoyarse en modelos de IA para clasificar alertas, resumir incidentes y acelerar la respuesta. Los atacantes, por su parte, usaron esas mismas capacidades para redactar correos de phishing más convincentes, generar variantes de código malicioso con mayor rapidez y personalizar el engaño a escala.

Esto no significa que hayan aparecido amenazas completamente nuevas. El phishing, el ransomware y el robo de credenciales siguen siendo los vectores dominantes, igual que en años anteriores. Lo que cambió es la eficiencia: un fraude que antes requería horas de trabajo manual ahora se produce en minutos y con menos errores gramaticales que delataban al remitente.

Para entender la dirección estratégica de este cambio conviene mirar el trabajo académico sobre adopción de IA en las organizaciones. Investigaciones como las del MIT Sloan Management Review insisten en un punto que también aplica a la seguridad: la tecnología rinde cuando se acompaña de procesos y personas preparadas, no cuando se compra como si fuera una solución mágica. Una herramienta de detección basada en IA sin un equipo que sepa interpretar sus resultados genera ruido, no protección.

Inteligencia artificial: en ambos lados de la mesa

El uso defensivo de la IA maduró durante 2025. Los centros de operaciones de seguridad la emplean para reducir el volumen de falsas alarmas y para dar contexto a los analistas, que de otro modo se ahogan en alertas. En empresas sin equipo de seguridad propio, esta capacidad llega a través de servicios gestionados, lo que acerca una vigilancia decente a organizaciones que antes no podían permitírsela.

El lado ofensivo es el que más titulares generó. El fenómeno de los deepfakes de voz y vídeo pasó de la curiosidad técnica al fraude concreto. Se documentaron casos de suplantación de directivos en videollamadas para autorizar transferencias, una variante sofisticada del fraude del CEO que lleva años circulando. La defensa aquí no es tecnológica sino de proceso: ninguna transferencia relevante debería aprobarse solo porque una voz o una cara conocida lo pidan por un canal digital. Un segundo canal de verificación, acordado de antemano, sigue siendo la barrera más eficaz.

Conviene una advertencia honesta: no existe todavía una herramienta fiable que detecte todos los deepfakes en tiempo real. Los métodos de detección mejoran, pero también lo hace la generación. Apoyarse solo en un detector automático es arriesgado. La formación del personal y los controles internos pesan más que cualquier filtro.

Ransomware y cadena de suministro

El ransomware siguió siendo la amenaza con mayor impacto económico para las empresas medianas. La tendencia de 2025 fue el desplazamiento hacia el ataque a proveedores: en lugar de golpear a una sola compañía, los grupos criminales comprometen a un proveedor de software o de servicios y alcanzan de golpe a decenas o cientos de sus clientes.

Este modelo cambia el cálculo de riesgo. Una empresa puede tener una higiene interna razonable y aun así verse afectada por la brecha de un tercero en el que confía. Por eso ganó peso la gestión de riesgo de proveedores: saber qué empresas tienen acceso a tus datos o a tus sistemas, y exigirles un mínimo de garantías por contrato. La agencia estadounidense CISA publica guías prácticas sobre este punto que resultan útiles incluso fuera de Estados Unidos.

Otra evolución fue el auge de la extorsión sin cifrado. En lugar de bloquear los sistemas, algunos grupos simplemente roban datos y amenazan con publicarlos. Esto reduce la utilidad de las copias de seguridad como única defensa: recuperar tus archivos no impide que el atacante filtre información confidencial. La respuesta pasa por cifrar los datos sensibles en reposo y limitar quién puede acceder a grandes volúmenes de información.

Lo que dejaron las noticias de abril y mayo de 2025

Revisar las noticias de ciberseguridad de abril de 2025 y de mayo de 2025 ayuda a ver las tendencias en movimiento, no como abstracciones. Durante esos meses se mantuvo el goteo constante de vulnerabilidades explotadas en dispositivos de acceso remoto y en equipos de red perimetral: cortafuegos, VPN y puertas de enlace. Es un patrón que se repite porque esos dispositivos están expuestos a internet por diseño y, si no se actualizan a tiempo, ofrecen una puerta directa.

La lección práctica no cambia: aplicar los parches con rapidez, sobre todo en cualquier equipo accesible desde fuera, sigue siendo una de las medidas de mayor rendimiento por su coste. Cuando CISA o el fabricante correspondiente publican un aviso, el margen entre la divulgación y la explotación activa suele ser corto.

También se consolidó en esos meses la atención a la seguridad de las identidades. Buena parte de las intrusiones no empiezan rompiendo nada, sino iniciando sesión con credenciales robadas o reutilizadas. La autenticación multifactor resistente al phishing, el control de sesiones y la revisión de accesos privilegiados dejaron de ser recomendaciones para convertirse en requisitos de facto.

Para seguir estos hechos con detalle, en CiberValle mantenemos una cobertura continua en noticias de ciberseguridad y en el resumen de noticias recientes, que conviene contrastar siempre con las fuentes primarias antes de tomar decisiones.

Regulación: NIS2, DORA y la presión sobre las pymes

En Europa, 2025 fue el año en que la regulación empezó a notarse de verdad. La directiva NIS2 amplió el número de sectores obligados a cumplir requisitos mínimos de seguridad, y muchas empresas medianas descubrieron que quedaban dentro de su alcance por primera vez. En el sector financiero, el reglamento DORA puso el foco en la resiliencia operativa digital y en el control de los proveedores tecnológicos.

El efecto práctico es que la seguridad ya no es solo una cuestión técnica, sino también de cumplimiento y de responsabilidad de la dirección. Los organismos europeos, como ENISA, publican material de apoyo, y marcos internacionales como el NIST Cybersecurity Framework o la norma ISO 27001 siguen siendo la referencia para estructurar un programa de seguridad sin reinventar la rueda.

Una nota de cautela: esta guía es material educativo general. Determinar si tu organización está sujeta a NIS2, DORA u otra obligación concreta requiere asesoramiento legal específico y, en muchos casos, una auditoría adaptada a tu entorno. No tomes una decisión de cumplimiento basándote solo en un artículo. Si operas en España, nuestra guía de ciberseguridad en España ofrece contexto local adicional.

Qué mirar de cara a 2026

Las tendencias de 2025 no desaparecen en enero; se prolongan y se profundizan. De cara a 2026, tres líneas merecen atención sin caer en la alarma.

La primera es la consolidación de la IA en las operaciones de seguridad, con el reto de gobernarla: qué datos ve, qué decisiones toma de forma autónoma y quién responde cuando se equivoca. La segunda es la preparación frente a la criptografía poscuántica, un tema que suena lejano pero cuya planificación empieza ahora, porque migrar los sistemas de cifrado lleva años. NIST ya publicó los primeros estándares en este campo, y las organizaciones grandes empezaron a inventariar dónde usan criptografía. Para una pyme, la acción razonable en 2026 es informativa, no urgente: entender el asunto y esperar a que los proveedores incorporen los nuevos algoritmos.

La tercera línea es la más humana. A medida que los ataques se automatizan y personalizan, la formación del personal y una cultura de verificación sana pesan más que cualquier producto. Educar a los equipos, y también a las familias, sobre cómo reconocer un engaño sigue siendo la inversión con mejor retorno. Nuestros artículos sobre consejos de ciberseguridad y cómo educar a los niños en ciberseguridad desarrollan este punto.

Preguntas frecuentes

¿Cuál fue la principal tendencia de ciberseguridad en 2025?

La adopción práctica de la inteligencia artificial en ambos lados: los defensores la usaron para acelerar la detección y la respuesta, y los atacantes para producir engaños más creíbles y a mayor escala. El resto de amenazas conocidas –ransomware, phishing, robo de credenciales– no desapareció, sino que se volvió más eficiente.

¿Qué es un deepfake y por qué preocupa a las empresas?

Es contenido de audio o vídeo sintético que imita a una persona real. Preocupa porque permite suplantar a directivos o proveedores para autorizar pagos o pedir información. La defensa más eficaz no es un detector, sino un proceso: verificar cualquier solicitud sensible por un segundo canal acordado de antemano.

¿Sigue siendo el ransomware la mayor amenaza?

Para las empresas medianas, sí, por su impacto económico. En 2025 evolucionó hacia el ataque a proveedores y hacia la extorsión sin cifrado, en la que los delincuentes roban datos y amenazan con publicarlos en lugar de bloquear los sistemas.

¿Qué mostraron las noticias de ciberseguridad de abril y mayo de 2025?

Un goteo constante de vulnerabilidades explotadas en dispositivos de red expuestos a internet, como VPN y cortafuegos, y un foco creciente en la seguridad de las identidades. La conclusión práctica es aplicar los parches con rapidez y reforzar la autenticación multifactor.

¿Cómo afecta NIS2 a una empresa mediana?

NIS2 amplió los sectores obligados a cumplir requisitos mínimos de seguridad, e incluyó a muchas empresas medianas que antes quedaban fuera. Determinar si tu organización está sujeta exige asesoramiento legal específico; no basta con una lectura general.

¿Debe una pyme preocuparse ya por la criptografía poscuántica?

No con urgencia. Es un tema de planificación a largo plazo. En 2026, lo razonable para una pyme es informarse y esperar a que sus proveedores incorporen los nuevos algoritmos que NIST ya empezó a estandarizar, en lugar de acometer una migración por cuenta propia.

¿Sirve de algo la IA defensiva sin un equipo de seguridad?

Sirve si llega a través de un servicio gestionado con personas que interpreten sus resultados. Una herramienta de IA sin nadie que sepa leer sus alertas genera ruido en lugar de protección. La tecnología rinde acompañada de procesos y personas preparadas.

¿Dónde puedo verificar la información de seguridad que leo?

Contrasta siempre con fuentes primarias: los avisos de CISA, las publicaciones de ENISA, los marcos de NIST, la norma ISO 27001 y los boletines oficiales del propio fabricante. Un artículo divulgativo, incluido este, sirve para orientarte, no para sustituir una auditoría o un asesoramiento adaptado a tu entorno.

Por dónde empezar esta semana

Si quieres traducir estas tendencias en acción concreta, elige una sola cosa y hazla bien antes de pasar a la siguiente. Un buen primer paso es revisar qué dispositivos de tu red están expuestos a internet y confirmar que tienen los últimos parches. El segundo, activar autenticación multifactor resistente al phishing en las cuentas más sensibles. El tercero, acordar con tu equipo un procedimiento de verificación por doble canal para cualquier pago o cambio de datos bancarios.

Ninguna de estas medidas es glamurosa, y todas tienen fricción: los parches interrumpen, la autenticación añade un paso, la verificación ralentiza. Esa fricción es el precio razonable de reducir el riesgo real. Para profundizar en el marco general, la guía de ciberseguridad y el artículo sobre la importancia de la ciberseguridad sitúan estas decisiones en contexto, y las últimas noticias de 2026 te ayudan a mantener la vigilancia al día.

Contenido educativo. No sustituye una auditoría de seguridad cualificada ni asesoramiento de respuesta a incidentes para tu entorno específico.