← Archivo de newsletters ShellTI Insights
ShellTI Insights
Compliance · Ciberseguridad · Datos Personales
Edición especial
#007
Ciberseguridad · Estadísticas 2024-2025
DATOS VERIFICADOS
Phishing · Malware · Ransomware · Suplantación
Ciberseguridad en cifras:
lo que los datos revelan sobre los ataques
Estadísticas verificadas de IBM, Fortinet, Sophos, Verizon y fuentes chilenas. Qué tipos de ataque predominan, cuánto cuestan, y cómo una política de seguridad sólida — y el cumplimiento de la Ley 21.719 — reducen la exposición.
$4,88M
costo prom. brecha 2024 (IBM)
27.600M
intentos de ataque en Chile 2024 (Fortinet)
258 días
promedio para detectar una brecha (IBM)

Los ataques de ciberseguridad no son un problema de grandes corporaciones ni de países lejanos. En 2024, Chile sufrió 27.600 millones de intentos de ciberataques, casi cinco veces más que el año anterior, según el reporte de FortiGuard Labs. El cibercrimen organizado creció un 30% en la región (Entel Digital CCI, 2025). Y el 55% de las empresas chilenas reportó haber sido víctima de ransomware ese mismo año.

Los números son contundentes. Pero también lo son las soluciones. Esta edición analiza los cuatro tipos de ataque más comunes, su impacto real y qué medidas — incluyendo el cumplimiento de la Ley 21.719 — reducen de forma concreta la exposición al riesgo.

01 — Phishing: la puerta de entrada
39,6%
de todos los ataques por email son phishing
Hornetsecurity 2024
15%
de las brechas globales iniciaron con phishing
IBM 2024
$4,76M
costo promedio de una brecha iniciada por phishing
IBM 2024

El phishing sigue siendo el vector de ataque más prevalente a nivel global. Un correo que imita a un banco, un proveedor o un servicio gubernamental — hoy potenciado por IA generativa que elimina los errores ortográficos que antes los delataban — es suficiente para comprometer credenciales y abrir la puerta a ataques mayores.

En Chile, el phishing y el malware en documentos de Microsoft Office son las técnicas más utilizadas por los cibercriminales, según Fortinet. El correo electrónico sigue siendo el principal vector de entrada.

Conexión con Ley 21.719
Un ataque de phishing exitoso que derive en brecha de datos personales obliga a notificar a la APDP y a los afectados (Art. 49). Sin protocolo previo, la notificación dentro del plazo legal es prácticamente imposible — y la ausencia de protocolo es en sí misma una infracción sancionable.
02 — Malware: el intruso silencioso
54%
de las infecciones ransomware provienen de phishing previo
Statista 2024
61%
aumento de incidentes malware en cloud vs 2023
Entel Digital CCI 2025
83%
de las empresas sufrió al menos un ataque interno en 2024
AAG IT 2024

El malware moderno no se instala con un click obvio — llega embebido en documentos adjuntos legítimos, en actualizaciones falsas o a través de conexiones a redes comprometidas. Una vez dentro, puede permanecer inactivo por semanas antes de activarse.

El informe de Sophos 2025 indica que el tiempo mediano entre la intrusión inicial y la ejecución del malware bajó a 5 días — los atacantes han acelerado el ciclo para reducir el tiempo de detección. Las herramientas de IA generativa como FraudGPT y BlackmailerV3 están impulsando campañas más escalables y difíciles de detectar.

Conexión con Ley 21.719
El Art. 46 obliga a implementar medidas técnicas y organizativas proporcionales al riesgo. Un ambiente sin MFA, sin segmentación de redes y sin control de acceso por roles no cumple ese estándar — y si ocurre una brecha, la organización no podrá demostrar diligencia ante la Agencia.
03 — Ransomware: el costo de no estar preparado
55%
de empresas chilenas atacadas por ransomware en 2024
Prey Project 2025
$3M
costo promedio de recuperación post-ransomware 2024
Entel Digital CCI 2025
60%
de víctimas sufrieron un segundo ataque tras pagar
Varonis 2024

El ransomware es hoy la principal amenaza en Latinoamérica, representando el 38% de todos los ciberataques registrados en la región en 2024, según el Centro de Ciberinteligencia de Entel Digital. Chile concentra el 7% de los incidentes regionales. Los sectores más afectados en el país son manufactura (17%), servicios empresariales (11%), construcción (9%) y comercio minorista (9%).

El modelo de doble extorsión — cifrar los datos y amenazar con publicarlos — se ha consolidado: el 90% de las víctimas enfrentaron amenazas de exposición pública de datos robados. Pagar el rescate no garantiza nada: el 60% de quienes pagaron fueron atacados nuevamente.

DATO CLAVE — SOPHOS STATE OF RANSOMWARE 2025
El 40,2% de las víctimas de ransomware en 2025 atribuye el ataque a falta de expertise en ciberseguridad. El 39,4% cita insuficiencia de personal. El 40,1% identifica brechas de seguridad desconocidas dentro de la organización.
Conexión con Ley 21.719
Un ransomware que cifra bases de datos con información personal es una brecha que activa el Art. 49: notificación obligatoria a la APDP y a los titulares afectados. Si los datos cifrados incluyen información sensible (salud, biometría, datos financieros), las sanciones se agravan. El Registro de Actividades de Tratamiento (RAT) es esencial para saber qué datos fueron comprometidos y notificar con precisión.
04 — Suplantación de identidad: el ataque más invisible
292 días
promedio para detectar brecha por credenciales robadas
IBM 2024
46%
de las brechas involucran datos personales de clientes (PII)
IBM 2024
$2M
pago promedio de rescate en 2024 (94% de víctimas pagó)
Comcast Business 2024

La suplantación de identidad — ya sea de personas, marcas o instituciones — es el mecanismo detrás de la mayoría de los ataques exitosos. Un atacante que obtiene las credenciales de un ejecutivo puede operar dentro de los sistemas durante meses sin ser detectado.

Las brechas que involucran credenciales robadas son las más lentas de detectar: 292 días en promedio, según IBM. Ese tiempo es suficiente para exfiltrar bases de datos completas, modificar registros y cubrir las huellas antes de que alguien lo note.

Conexión con Ley 21.719
Cuando una suplantación compromete datos personales, la Ley 21.719 aplica en toda su extensión: brecha notificable, responsabilidad del responsable del tratamiento, y posible infracción al Art. 46 por falta de medidas de autenticación robusta. El MFA no es una recomendación — es parte de las "medidas técnicas proporcionales al riesgo" que la ley exige.
05 — Lo que una política de seguridad cambia en los números

Los datos no solo muestran el problema — también confirman que las medidas funcionan. Las organizaciones que implementan programas de seguridad estructurados reducen de forma medible su exposición y el costo de los incidentes.

Medida implementada Impacto verificado Fuente
IA y automatización en seguridad Detección 108 días más rápida. Ahorro promedio de $1,76M por brecha IBM 2024
Equipo de respuesta a incidentes (IR) 63% de organizaciones con IR evitaron pagar rescate. Ahorro promedio de $1M IBM 2024
Capacitación en seguridad al personal Factor #1 en reducción del costo de brechas. Detecta y detiene phishing antes de que escale IBM 2024
Gestión de identidad y acceso (IAM) Ahorro de hasta $223.000 al año. Reduce la ventana de exposición por credenciales comprometidas IBM 2024
Involucramiento de fuerzas del orden Reduce el costo del incidente en casi $1M adicional en promedio IBM 2024
06 — Ley 21.719 y ciberseguridad: dos caras de la misma moneda

La Ley 21.719 no es solo una ley de privacidad. Es también una ley que obliga a las organizaciones a tener controles de seguridad proporcionales al riesgo — lo que en la práctica se alinea directamente con las mejores prácticas de ciberseguridad.

Lo que exige la Ley 21.719
+Medidas técnicas proporcionales al riesgo (Art. 46)
+Notificación de brechas a APDP y afectados (Art. 49)
+Registro de Actividades de Tratamiento (Art. 16)
+Evaluación de Impacto en Privacidad — EIPD (Art. 15)
+Contratos DPA con proveedores que traten datos
Lo que exige la ciberseguridad
+MFA, cifrado, control de acceso por roles
+Protocolo de respuesta a incidentes (IR)
+Inventario de activos y clasificación de datos
+Evaluación de riesgos periódica
+Contratos de seguridad con terceros
Una organización que construye su programa de ciberseguridad correctamente — con controles técnicos, gestión de accesos, respuesta a incidentes y capacitación — está, al mismo tiempo, cumpliendo los requisitos de seguridad de la Ley 21.719. No son dos proyectos distintos. Son el mismo proyecto.
Evalúe su postura de seguridad antes de diciembre
ShellTI realiza diagnósticos de brecha en ciberseguridad y cumplimiento de Ley 21.719 para empresas chilenas. Identifique sus vulnerabilidades antes de que lo haga un atacante — o la Agencia.
Solicitar diagnóstico gratuito
Fuentes
IBM Cost of a Data Breach Report 2024 · FortiGuard Labs Global Threat Landscape Report 2025 · Sophos State of Ransomware 2025 · Entel Digital Centro de Ciberinteligencia (CCI) 2025 · Hornetsecurity Cyber Security Report 2024 · Verizon DBIR 2025 · Statista 2024 · Prey Project / INCIBE 2025 · Varonis 2024 · Comcast Business Cybersecurity Threat Report 2024 · CSIRT Gobierno de Chile Q1 2024 · Cobalt.io Cybersecurity Statistics 2025
ShellTI · Compliance Consulting
ShellTI Insights · Edición #007
www.shellti.com · contacto@shellti.com
© 2026 ShellTI
Recibiste este email porque te suscribiste a ShellTI Insights. Cancelar suscripción