Proofpoint ha presentado su estudio global ‘Voice of the CISO 2026’, elaborado a partir de encuestas a 1.600 responsables de seguridad de la información en 16 países. La investigación muestra indicios de una mayor ciberresiliencia generalizada, situando el porcentaje global de CISOs que prevé un ciberataque de impacto significativo en el 61%, una cifra inferior al 76% registrado en 2025. Asimismo, la percepción de riesgo por pérdida de datos a escala global se ha reducido del 66% al 53%.
No obstante, esta evolución no ha disminuido la carga operativa de los directivos del área. El informe constata una mayor concentración de las vulnerabilidades en los factores humanos, los datos, las aplicaciones y los sistemas de inteligencia artificial integrados en la actividad corporativa cotidiana. A nivel global, el 79% de los CISOs identifica el factor humano como la principal vulnerabilidad de sus organizaciones, frente al 66% registrado el año previo. Además, un 78% de los encuestados prevé gestionar los riesgos vinculados a la IA durante los próximos dos años sin contar con aumentos en sus presupuestos ni en el personal especializado.
Índice de temas
Impacto de la inteligencia artificial en el entorno corporativo español
En el contexto del mercado español, las preocupaciones relativas a la seguridad de la IA generativa han experimentado un incremento de 39 puntos porcentuales interanuales, alcanzando al 77% de los CISOs españoles. En esta misma línea, el 93% de los responsables en España señala que facilitar el uso seguro de asistentes de IA, copilotos y herramientas de automatización constituirá una prioridad estratégica en los próximos dos años. El 76% de los directivos locales deberá asumir estas funciones sin disponer de una ampliación proporcional de sus recursos.
A pesar de que el 90% de los CISOs españoles confía en que sus controles actuales mitigan los riesgos introducidos por la IA y el SaaS, un 78% estima probable que los empleados expongan datos sensibles al utilizar estas herramientas. El 74% manifiesta inquietud por la fuga de información de clientes a través de soluciones de IA generativa pública, y un 79% aplica restricciones o bloqueos directos sobre el uso de estas aplicaciones por parte de la plantilla. Entre las tecnologías integradas en la operativa diaria que generan mayor preocupación técnica en España figuran las herramientas públicas de IA generativa (38%), los asistentes y agentes autónomos (34%), el almacenamiento en la nube y la compartición de archivos (31%), las aplicaciones SaaS e integraciones con terceros (30%), así como las APIs y sistemas de automatización (25%).
Evolución del modelo de riesgo y factor humano en España
La previsión de sufrir un ciberataque de impacto significativo en España muestra un leve descenso, pasando del 59% en 2025 al 58% en 2026. Sin embargo, el 60% de los CISOs españoles considera que su organización carece de la preparación necesaria frente a un ciberataque dirigido. A su vez, el porcentaje de empresas que sufrió una pérdida de datos de impacto significativo aumentó del 33% al 42%.
El comportamiento de los empleados se posiciona como el principal vector de vulnerabilidad para el 79% de los encuestados en España, una cifra superior al 49% documentado en el ejercicio anterior. En aquellos incidentes donde se produjo una pérdida de datos relevante, los empleados internos malintencionados representaron el motivo principal en el 40% de los casos. Las negligencias internas y el compromiso de credenciales afectaron al 31% de las organizaciones en ambos escenarios. La totalidad de los CISOs españoles que reportó pérdidas significativas de datos confirmó que los empleados salientes tuvieron implicación en los incidentes.
Respecto a las consecuencias empresariales de las brechas de información en el mercado español, el análisis refleja un incremento en las sanciones regulatorias (del 30% al 38%), las pérdidas financieras directas (del 15% al 26%) y el daño reputacional (del 15% al 31%). Por el contrario, los costes asociados a la recuperación tras un ataque mostraron una disminución, pasando del 36% al 33%.
Relación estratégica con los consejos de administración
La alineación entre los CISOs españoles y sus respectivos consejos de administración ha aumentado hasta el 89%, frente al 47% detectado en 2025. Las prioridades de los órganos de gobierno se centran prioritariamente en métricas de negocio como el valor corporativo, la continuidad de las operaciones, la reputación y la protección de activos de información confidencial.
A pesar de esta mayor convergencia, el 74% de los CISOs en España percibe que se depositan expectativas excesivas sobre su gestión. Como respuesta a la complejidad del contexto actual, el 94% de los responsables españoles sostiene que la experiencia en ciberseguridad debería constituir un requisito formal para integrar los consejos de administración, una postura que en el informe de 2025 defendía el 47% de los profesionales consultados.





