El informe ‘Voice of the CISO 2026’ de Proofpoint revela una mejora de la ciberresiliencia, mientras la IA amplía las responsabilidades del CISO
En España, las preocupaciones sobre la seguridad de la IA generativa aumentan 39 puntos porcentuales, hasta el 77% de los CISOs encuestados que asumen mayores responsabilidades relacionadas con la IA sin recursos proporcionales
Proofpoint, líder mundial en ciberseguridad centrada en las personas y los agentes, ha publicado su informe Voice of the CISO 2026, que revela indicios de una mayor ciberresiliencia, incluso mientras la naturaleza de los riesgos empresariales adquiere una mayor complejidad. El porcentaje global de CISOs que considera que su organización corre el riesgo de sufrir un ciberataque de impacto significativo durante los próximos 12 meses ha descendido hasta el 61%, frente al 76% registrado en 2025, mientras que la pérdida de datos también ha disminuido, del 66% al 53%.
Sin embargo, estos avances no han simplificado el trabajo de los CISOs. Este estudio global, realizado entre 1.600 CISOs de 16 países, señala que el riesgo se concentra cada vez más en las personas, los datos, las aplicaciones y los sistemas de IA integrados en actividades cotidianas. El riesgo humano aumenta: el 79% de los CISOs lo identifica ahora como la mayor vulnerabilidad de ciberseguridad de su organización, frente al 66% en 2025. Como consecuencia, las pérdidas de datos tienen efectos cada vez más graves, y los CISOs asumen mayor responsabilidad a la hora de facilitar el uso seguro de la IA. Además, se prevé que el 78% gestione los riesgos relacionados con la IA durante los próximos dos años sin que se produzca un aumento de recursos o de la experiencia especializada.
“La IA está transformando las responsabilidades del CISO”, declara Patrick Joyce, CISO residente global de Proofpoint. “A los responsables de seguridad se les pide que hagan dos cosas al mismo tiempo: proteger a la empresa frente a los riesgos tecnológicos y ayudarla a adoptar de forma segura y rápida tecnologías transformadoras. A medida que los asistentes de IA, los copilotos, la automatización y las herramientas públicas de IA generativa se integran en los procesos empresariales cotidianos, se confía en los CISOs para impulsar la innovación y evitar también que queden expuestos datos sensibles, accesos con privilegios y procesos críticos. Esta doble responsabilidad se está convirtiendo rápidamente en uno de los principales desafíos del puesto”.
Respecto a los CISOs españoles, estas son las principales conclusiones de este informe de Proofpoint en 2026:
- Ahora se espera que los CISOs protejan y lideren la adopción de la IA. Las preocupaciones sobre la seguridad de la IA generativa en España han aumentado 39 puntos porcentuales interanuales, con un 77% de los CISOs españoles que la considera actualmente un riesgo para la seguridad. Al mismo tiempo, el 93% afirma que facilitar el uso seguro de asistentes de IA, copilotos y herramientas de automatización será una de las principales prioridades durante los próximos dos años, mientras que se prevé que el 76% gestione los riesgos relacionados con la IA sin aumentar proporcionalmente los recursos o la experiencia especializada.
- La ciberresiliencia mejora, pero el modelo de riesgo está cambiando. Las expectativas de sufrir un ciberataque de impacto significativo entre los CISOs españoles ha descendido del 59% en 2025 al 58 % en 2026, y la pérdida de datos de impacto significativo ha subido del 33% al 42%. Sin embargo, el 60% de los CISOs españoles sigue afirmando que su organización no está preparada para hacer frente a un ciberataque dirigido. La preocupación se centra cada vez más en tecnologías integradas en el trabajo cotidiano, entre ellas las herramientas públicas de IA generativa (38%); los asistentes de IA, copilotos o agentes autónomos (34%); las plataformas de almacenamiento en la nube y de intercambio de archivos (31%); las aplicaciones SaaS y las integraciones con terceros (30%), y las APIs y herramientas de automatización (25%).
- El mayor riesgo es el comportamiento de los empleados. El 79% de los CISOs españoles identifica el riesgo humano como la mayor vulnerabilidad de ciberseguridad de su organización, frente al 49% en 2025. Entre las organizaciones que han sufrido una pérdida de datos de impacto significativo, los empleados internos malintencionados o con fines delictivos han sido la principal causa (40%), mientras que tanto los empleados internos negligentes como los empleados internos cuyas cuentas o accesos habían sido comprometidos han sido citados por el 31%. Cabe destacar que el 100% de los CISOs españoles de organizaciones con al menos una pérdida de datos de impacto significativo afirma que los empleados que han abandonado la organización han tenido algún papel en el incidente.
- Aumenta la pérdida de datos y también lo hacen sus consecuencias. La proporción de organizaciones españolas que han experimentado una pérdida de datos de impacto significativo ha aumentado interanualmente, del 33% en 2025 al 42% en 2026, agravándose el impacto empresarial. Las sanciones regulatorias han crecido del 30% al 38%, y las pérdidas financieras han pasado del 15% al 26%. Los costes de recuperación posteriores al ataque han disminuido del 36% al 33%, mientras que el daño reputacional ha subido del 15% al 31%.
- Los CISO confían en sus defensas, pero no en los hábitos de sus propios empleados respecto a la IA. Aunque el 90% de los CISOs españoles considera que sus controles mitigan eficazmente los riesgos introducidos por la IA, el SaaS y las nuevas formas de trabajo, el 78% cree que es probable que los empleados usen la IA exponiendo datos sensibles. El 74% se muestra preocupado por la pérdida de datos de clientes a través de herramientas públicas de IA generativa, y el 79% bloquea o restringe el uso de IA generativa por parte de los empleados.
- Los consejos de administración escuchan más a los CISOs y, a cambio, esperan más de ellos. El 89% de los CISOs españoles afirma estar plenamente alineado con sus consejos de administración en materia de ciberseguridad, lo que supone un aumento significativo frente al 47% de 2025. No obstante, esa mayor alineación no está reduciendo la presión sobre los responsables de seguridad. Los consejos evalúan el ciberriesgo desde una perspectiva empresarial, situando entre sus principales preocupaciones el valor de la empresa, las interrupciones operativas, el daño reputacional, la disrupción de las operaciones y la pérdida de datos sensibles. El 74% de los CISOs españoles afirma que se depositan en ellos unas expectativas excesivas. El 94% considera que la experiencia en ciberseguridad debería ser un requisito para pertenecer al consejo de administración, frente al 47% en 2025.
“La mejora de la resiliencia es una señal alentadora, pero no significa que el entorno de riesgo sea cada vez menos complejo”, afirma Patrick Joyce. “El riesgo está cada vez más vinculado a la forma en que las personas, los datos, las aplicaciones y la IA interactúan a diario, mientras que a los CISOs se les pide que gestionen esa exposición en términos empresariales. Los resultados dejan claro que el progreso continuo dependerá de que las estrategias de seguridad evolucionen al mismo ritmo que el trabajo y el riesgo”.
###
Descarga el informe completo ‘Voice of the CISO 2026’: https://www.proofpoint.com/us/resources/white-papers/voice-of-the-ciso-report.
Metodología
El informe Voice of the CISO se ha elaborado a partir de una encuesta realizada a más de 1.600 CISOs de organizaciones con 1.000 empleados o más en distintos sectores. Se ha entrevistado a 100 CISOs en cada mercado de los siguientes 16 países: Estados Unidos, Canadá, Brasil, México, Reino Unido, Francia, Alemania, Italia, España, Países Bajos, Emiratos Árabes Unidos, Arabia Saudí, Australia, Japón, Singapur e India. El estudio ha sido realizado por Censuswide en mayo de 2026.
Acerca de Proofpoint, Inc.
Proofpoint, Inc. es líder mundial en ciberseguridad centrada en las personas y los agentes, y protege la forma en que las personas, los datos y los agentes IA se conectan a través del correo electrónico, la nube y las herramientas de colaboración. Proofpoint es un partner de confianza para más de 80 de las empresas de la lista Fortune 100, para más de 14.000 grandes empresas y para millones de organizaciones más pequeñas a la hora de detener amenazas, prevenir la pérdida de datos y crear resiliencia entre las personas y los flujos de trabajo de IA. La plataforma de colaboración y seguridad de datos de Proofpoint ayuda a organizaciones de todos los tamaños a proteger y ayudar a su personal, al mismo tiempo que adoptan la IA de forma segura y con confianza. Más información en www.proofpoint.com.
Conecta con Proofpoint en LinkedIn.
Proofpoint es una marca registrada o nombre comercial de Proofpoint, Inc. en los Estados Unidos y/o en otros países. Todas las demás marcas comerciales mencionadas en este documento son propiedad de sus respectivos titulares.