La ciberseguridad según KPMG 2026: IA Agéntica, Identidades No Humanas y Soberanía Digital
El entorno tecnológico y operativo global atraviesa una de sus fases de disrupción más intensas. La velocidad de la innovación, combinada con la fragmentación geopolítica y las nuevas exigencias normativas, ha transformado la ciberseguridad: ya no es una mera función de cumplimiento técnico o defensa perimetral, sino un enhabilitador estratégico del negocio, la resiliencia y la confianza corporativa.
En su informe global Cybersecurity considerations 2026, KPMG International sintetiza las perspectivas de más de 20 líderes globales de ciberseguridad y alianzas estratégicas (Google, Microsoft, Palo Alto Networks, ServiceNow) para definir las 8 consideraciones clave que marcarán la agenda de los Directores de Seguridad de la Información (CISO), Chief Risk Officers (CRO) y comités de dirección durante el presente ejercicio.
Desde Data & Co analizamos minuciosamente este estudio y desglosamos las implicaciones técnicas, regulatorias y operativas para las organizaciones.
El panorama general: vectores macro de cambio
De acuerdo con el KPMG 2025 CEO Outlook y el KPMG Global Tech Report 2026, la ciberresiliencia y la seguridad digital se han consolidado entre las mayores presiones a las que se enfrentan los ejecutivos al tomar decisiones de inversión:
- Incertidumbre y riesgos principales: El 79% de los CEOs identifica el ciberdelito e inseguridad digital como una amenaza directa para la prosperidad de su empresa, seguido por las exigencias regulatorias (69%) y los conflictos geopolíticos (57%).
- El auge de la inteligencia artificial: La IA actúa como una espada de doble filo. Permite automatizar la defensa y la respuesta ante incidentes a velocidades sobrehumanas, pero también dota a los atacantes de capacidad para escalar ciberataques coordinados y autónomos.
- Fragmentación y soberanía: Tras décadas de estandarización global, la tecnología entra en una era de descentralización y soberanía digital, donde las normativas regionales e hiperlocales incrementan la complejidad de los entornos multicloud e híbridos.
Las 8 consideraciones clave para 2026
1. Preparar la fuerza de trabajo cyber para la seguridad autónoma
El Centro de Operaciones de Seguridad (SOC) está transitando hacia modelos altamente automatizados impulsados por agentes de IA autónomos y semi-autónomos. Estos agentes filtran, analizan y responden al flujo masivo de alertas a una velocidad inalcanzable para un analista humano.
- Falta de capacidades y el auge de los «Shadow Agents»: De acuerdo con el KPMG Global Tech Report 2026, el 92% de los ejecutivos de tecnología considera que gestionar agentes de IA será una habilidad imprescindible en los próximos cinco años.
- El riesgo de proliferación: Agentes con capacidad de crear y destruir a otros agentes en la nube generan identidades volátiles (Shadow Agents). La gestión de identidades no humanas exige almacenar y auditar estas entidades en repositorios centralizados mediante arquitecturas Zero Trust.
- El rol humano se eleva: El profesional de ciberseguridad no desaparece, sino que evoluciona hacia funciones de mayor valor: diseño de arquitecturas agénticas, análisis estratégico de amenazas, entrenamiento continuo de modelos y red-teaming algorítmico.
«La analogía es el piloto automático de un avión: no reemplaza al piloto humano, sino que incrementa la eficacia y seguridad del vuelo. Al envolver al humano con flujos automatizados y salvaguardas, alcanzamos una eficacia imposible por medios puramente manuales.»
— Chris Corde, Senior Director de Google Cloud Security Products.
2. Navegar la geopolítica, construir resiliencia y cumplimiento
Las tensiones geopolíticas han convertido la infraestructura digital en el principal campo de batalla. Ataques patrocinados por estados-nación, ciberespionaje y amenazas a activos físicos interconectados (cables submarinos, satélites, centros de datos) obligan a descentralizar las arquitecturas IT/OT globales.
- Fragmentación de la cadena de suministro: Las leyes de soberanía de datos y el desacoplamiento entre bloques económicos obligan a abandonar los sistemas unificados a favor de pilas tecnológicas regionales o locales.
- Presión normativa acumulada: Entran en vigor o se intensifican marcos como NIS2 y CER (Critical Entities Resilience) en la UE, la norma PPD-21/NSM-22 en EE.UU., el proyecto de ley CCSPA (Bill C-8) en Canadá, y la Ley de Ciberseguridad (CSL) revisada en China.
- Cada línea de código es geopolítica: La dependencia de un único gran proveedor de nube (hyperscaler) o la procedencia del código de modelos de IA genera riesgos de interrupción operativa ante sanciones o conflictos internacionales.
3. Proteger los sistemas de inteligencia artificial
A medida que los agentes de IA obtienen privilegios para ejecutar código, consultar bases de datos corporativas y tomar decisiones autónomas, la protección de estos sistemas trasciende la seguridad informática tradicional.
- Los agentes como «cajas negras»: Un estudio de KPMG y la Universidad de Melbourne revela que el 54% de las personas recela de confiar en la IA. En las empresas, los agentes con permisos excesivos pueden sufrir inyecciones de prompts (prompt injection), deriva del modelo (model drift) o tomar decisiones sesgadas.
- Nuevos estándares de observabilidad: Surge la adopción del OWASP Agent Observability Standard (AOS), que exige que cualquier agente de IA sea instrumentable (controlable en ejecución), trazable (registro inmutable del razonamiento y herramientas usadas) e inspeccionable.
- Agentes Guardianes (Guardian Agents): Adopción de arquitecturas de seguridad en las que agentes especializados monitorean de forma continua a otros agentes operacionales para detectar comportamientos anómalos y cortar procesos si se desvían de los límites aprobados.
4. Gestión de identidades no humanas (NHI) en la era de la ia
Las identidades no humanas —cuentas de servicio, claves de máquina, tokens de API, cargas de trabajo en la nube y agentes de IA— superan drásticamente a los usuarios humanos en una proporción estimada de más de 80 a 1 (CyberArk).
- El nuevo vector de ataque: Según datos de SailPoint citados en el informe, el 59% de las empresas sufrió una brecha provocada por un tercero en los últimos 12 meses. Los atacantes ya no buscan contraseñas de empleados, sino credenciales de máquinas y cuentas de servicio con permisos desproporcionados.
- Incapacidad de la gestión estática (IAM): El ciclo de vida dinámico de los agentes (creados y destruidos en minutos por otros algoritmos) imposibilita la aprobación manual. Se requiere Policy-Based Access Control (PBAC) en tiempo real y la rotación automatizada de certificados digitales (Certificate Lifecycle Management – CLM).
- Control del radio de explosión: Implementación de plataformas de Detección y Respuesta a Amenazas de Identidad (ITDR) e Inteligencia de Postura de Seguridad de Identidad (ISPM) respaldadas por «botones de pánico» (kill switches) capaces de neutralizar agentes individuales sin tirar abajo sistemas completos.
5. Habilitar una hiperconectividad IT/OT de confianza
La convergencia entre las redes de Tecnologías de la Información (IT) y las Tecnologías de la Operación (OT) —sensores IoT, robótica industrial, gemelos digitales y sistemas de energía— destruye el perímetro de seguridad tradicional.
- El colapso del modelo purdue: El histórico marco estático de niveles jerárquicos (Modelo Purdue) resulta rígido e insuficiente para redes industriales que requieren analítica en tiempo real y comunicación edge-to-cloud.
- De la arquitectura estática a la red dinámica (Mesh Architecture): Adopción de arquitecturas mesh donde los principios de Zero Trust y cifrado punto a punto se aplican a nivel de dispositivo y sensor industrial.
- El riesgo de la IA en OT: La CISA (Agencia de Ciberseguridad de EE.UU.) advierte explícitamente que la IA no debe utilizarse de forma autónoma para tomar decisiones de seguridad física en entornos OT debido al riesgo de alucinaciones o desviaciones del proceso que podrían causar daños materiales o humanos.
6. Transición hacia la criptografía poscuántica (PQC)
La maduración de la computación cuántica representa una amenaza existencial para los algoritmos de cifrado asimétrico actuales (como RSA y ECC), esenciales para la banca, las comunicaciones gubernamentales y el comercio electrónico.
- Ataques «Harvest Now, Decrypt Later» (HNDL): Grupos cibercriminales y estados adversarios están interceptando y almacenando volúmenes masivos de tráfico cifrado confidencial en la actualidad con el objetivo de descifrarlo en cuanto dispongan de un ordenador cuántico con capacidad relevante.
- Estándares oficiales y coste masivo: Tras la publicación de los estándares FIPS 203, 204 y 205 por el NIST en EE.UU., la preparación cuántica es ya una exigencia técnica. La Oficina de Gestión y Presupuesto de EE.UU. (OMB) calcula un coste de $7.100 millones de dólares solo para migrar los sistemas prioritarios del gobierno federal entre 2025 y 2035.
- Agilidad criptográfica: El 41% de las organizaciones admite temor a quedarse atrás (KPMG Global Tech Report 2026). La transición exige crear un Inventario de Activos Criptográficos (Cryptographic Bill of Materials – CBOM) y sustituir el hardware antiguo que no soporta las mayores longitudes de clave exigidas por la PQC.
7. Proteger la cadena de suministro mediante detección y Respuesta (SCDR)
Las cadenas de suministro modernas dependen de cientos de proveedores SaaS, ecosistemas multi-nube y componentes de software interconectados.
- Obsolescencia del TPRM tradicional: El modelo clásico de Gestión de Riesgos de Terceros (TPRM) basado en cuestionarios estáticos en papel y auditorías anuales ha quedado desfasado ante ataques acelerados por IA.
- Evolución hacia SCDR (Supply Chain Detection and Response): Monitorización continua y automatizada en tiempo real mediante telemetría compartida, inteligencia de amenazas (Threat Intelligence) y rastreo de credenciales filtradas en la Dark Web.
- Gestión de concentración de riesgo: El 45% de las empresas afirma que el riesgo de cumplimiento en la cadena de suministro ha ganado importancia en el último año. La estrategia SCDR se enfoca en auditar y proteger prioritariamente a los proveedores de alto riesgo operativo con baja madurez cibernética (ej. servicios de soporte o helpdesk con acceso remoto).
8. Ampliar el rol e influencia del CISO
El CISO evoluciona desde un perfil estrictamente operativo o reactivo hacia la figura del «Chief Secure Transformation Officer» (Director de Transformación Segura).
- Socio estratégico de innovación: El objetivo del CISO moderno no es actuar como «policía» que frena proyectos, sino construir un marco de seguridad que otorgue velocidad y confianza para adoptar IA y migrar a la nube antes que la competencia.
- Cuantificación monetaria del ciberriesgo: La comunicación con el Consejo de Administración requiere abandonar la jerga técnica y utilizar plataformas de Cuantificación del Riesgo Ciber (CRI) para expresar las amenazas en términos de impacto financiero, operativo y reputacional.
- Transparencia Radical: Fomentar una cultura corporativa donde la ciberseguridad sea responsabilidad de todos los empleados y se incentive la notificación temprana de anomalías sin temor a represalias.
Matriz de prioridades de ciberseguridad por sector (2026)
El informe de KPMG destaca cómo las 8 consideraciones se traducen en prioridades operativas según la naturaleza de cada industria:
| Sector | Top Prioridades 2026 | Implicación Estratégica |
| Servicios Financieros | • Geopolítica • Protección de IA • Criptografía Poscuántica (PQC) | La detección de fraude mediante IA exige máxima explicabilidad para evitar sesgos y sanciones. La migración a PQC es prioritaria para proteger transacciones transfronterizas. |
| Gobierno y Sector Público | • Geopolítica • Seguridad Autónoma • Detección en Cadena de Suministro | Protección de datos de ciudadanos e infraestructuras críticas. Adopción de arquitecturas PQC para evitar el compromiso de secretos de estado vía ataques HNDL. |
| Defensa | • Geopolítica • Identidades No Humanas • Detección en Cadena de Suministro | La guerra híbrida y las incursiones en software/OT exigen aseguramiento de misión (mission assurance) y monitorización continua de componentes de terceros. |
| Energía, Recursos y Química | • Geopolítica • Identidades No Humanas • Detección en Cadena de Suministro | Alta vulnerabilidad en la intersección IT/OT. Aplicación de directivas CER y NIS2 con gobernanza estricta sobre la automatización de planta. |
| Tecnología, Medios y Telecom. | • Seguridad Autónoma • Identidades No Humanas • Cadena de Suministro | Verificación de tráfico máquina-a-máquina (M2M) para prevenir fraudes de facturación e identificación de Shadow Agents en entornos SaaS. |
| Salud y Sanidad | • Hiperconectividad IT/OT • Identidades No Humanas • Cadena de Suministro | La interconexión de dispositivos médicos (IoMT) abre vectores de movimiento lateral. Prioridad en la resiliencia operativa para evitar cortes que afecten al cuidado de pacientes. |
Hoja de ruta recomendada
Para capitalizar las oportunidades de la era digital y proteger los activos corporativos en 2026, KPMG recomienda articular la estrategia cibernética sobre cuatro ejes principales:
- Personas & Cultura:
- Crear un Comité de Gobernanza de IA multidisciplinar (CISO, CRO, DPO, Legal, Negocio).
- Mantener el principio Human-in-the-loop (supervisión humana activa) en decisiones críticas impulsadas por agentes autónomos.
- Retrenar a las plantillas técnicas del SOC en habilidades de ingeniería de datos y orquestación de IA agéntica.
- Procesos Operativos:
- Evolucionar la evaluación de proveedores desde cuestionarios hacia programas SCDR con monitorización continua en tiempo real.
- Ejecutar ejercicios de red-teaming algorítmico y pruebas de estrés de resiliencia operacional bajo marcos como DORA y CER.
- Realizar auditorías de riesgo cuántico para identificar sistemas vulnerables a descifrado futuro.
- Arquitectura y Tecnología:
- Implementar repositorios centralizados de identidades no humanas y aplicar políticas PBAC / Zero Trust.
- Transitar en entornos industriales desde el Modelo Purdue hacia arquitecturas de Red Dinámica (Dynamic Mesh Architecture).
- Diseñar inventarios de software y modelos mediante tarjetas de sistema (AIBOM y CBOM).
- Regulación y Soberanía:
- Armonizar los requisitos de reporte de incidentes y soberanía de datos en los contratos con proveedores de nube.
- Usar la tecnología (RegTech/SupTech) para automatizar la recolección de evidencias de cumplimiento normativo.
- Tratar la ciberseguridad como un activo de confianza que reduce el coste de capital e impulsa la ventaja competitiva en el mercado.
El mensaje central del informe de KPMG para 2026 es inequívoco: la ciberseguridad ya no consiste en construir murallas alrededor de la empresa, sino en gestionar la velocidad, el riesgo y la resiliencia en un ecosistema hiperconectado y autónomo.
Las organizaciones que logren integrar la seguridad desde el diseño (security-by-design), controlar la expansión de sus identidades no humanas y transformar al CISO en un líder de la transformación digital segura, no solo protegerán su valor actual, sino que ganarán la agilidad necesaria para liderar la economía de la Inteligencia Artificial.
En Data & Co ayudamos a las organizaciones a estructurar su gobernanza de datos, optimizar sus activos de información y garantizar un cumplimiento normativo riguroso y eficiente en entornos de alta complejidad tecnológica.

Comentarios recientes