Gobierno del riesgo humano y agéntico: cómo el comportamiento es el nuevo indicador de riesgo

Durante años, la ciberseguridad empresarial se construyó en torno a la tecnología: firewalls, antivirus, cifrado y parches. Sin embargo, la mayoría de los incidentes graves no ocurren porque falle una herramienta, sino porque una persona hace clic, comparte una credencial o configura mal un sistema. 

Por eso la gestión del riesgo humano se ha convertido en una disciplina propia dentro del gobierno del riesgo humano corporativo.

En este artículo explicamos qué es la gestión del riesgo humano, por qué ha dejado de ser un complemento de la capacitación tradicional y cómo las organizaciones mexicanas pueden medirlo, priorizarlo y reducirlo, incorporando también el riesgo que introducen los agentes de inteligencia artificial.

 

Índice:

 

¿Qué son el gobierno y la gestión del riesgo humano en ciberseguridad?

 

 

El gobierno del riesgo humano es el marco estratégico (políticas, roles y responsabilidad directiva) que una organización establece para decidir sobre el comportamiento de sus usuarios. La gestión del riesgo humano es la práctica operativa que ejecuta ese marco: identificar, medir, priorizar e intervenir sobre el comportamiento real. En este artículo, «gobierno» se refiere a la estructura y «gestión» a su ejecución; ambos conviven porque uno dirige al otro, no porque sean intercambiables.

A diferencia de un curso de concientización anual, este modelo trata el comportamiento como un dato: se observa, se puntúa y se corrige de manera dirigida. Es útil distinguir dos formas de entender a las personas en la estrategia de seguridad:

  1. Como vulnerabilidad: el eslabón que un atacante puede engañar.
  2. Como parte activa de la defensa: usuarios que, con las señales correctas, detectan y reportan amenazas antes de que escalen. 

El gobierno del riesgo humano busca mover la organización de la primera visión a la segunda.

 

¿Por qué las personas siguen siendo el eslabón más vulnerable?

 

Las personas combinan dispositivos, aplicaciones y decisiones bajo presión de tiempo, lo que las convierte en un objetivo más predecible que la infraestructura técnica. Las principales razones estructurales son: 

  • Falta de conocimiento técnico. 
  • Manipulación de motivaciones mediante ingeniería social. 
  • Sesgos cognitivos (como el sesgo de autoridad). 
  • La fricción que generan las propias políticas de seguridad. 

Sobre este último punto, hay que añadir lo que señala una encuesta de Gartner de finales de 2025: el 39% de los usuarios considera difíciles de seguir las políticas de ciberseguridad, y el 38% las percibe como un obstáculo laboral.

 

Diferencia entre concientización tradicional y gestión del riesgo humano

 

La concientización tradicional mide lo que los empleados saben. En cambio, la gestión del riesgo humano mide lo que los empleados hacen. 

La primera aplica el mismo contenido a toda la plantilla y se evalúa con exámenes. La segunda segmenta a los usuarios según su comportamiento real (reincidencia en clics, manejo de credenciales, nivel de acceso) y se evalúa con indicadores observados en el entorno de trabajo.

Ambos enfoques se complementan: la formación cubre el conocimiento y la gestión del riesgo humano cubre la acción.

 

El riesgo humano en cifras

 

 

Las estadísticas más recientes muestran que el comportamiento humano continúa siendo uno de los principales factores detrás de las brechas de seguridad. Algunos datos relevantes incluyen*:

  • Aproximadamente 62 % de las brechas de seguridad involucran algún elemento humano, incluyendo phishing, robo de credenciales, errores o ingeniería social.
  • Las organizaciones tardan 241 días en promedio en identificar y contener una brecha de seguridad, incrementando significativamente su impacto operativo y financiero.
  • El ransomware continúa creciendo y estuvo presente en el 48 % de las brechas analizadas.
  • La participación de terceros en incidentes de seguridad se duplicó hasta alcanzar alrededor del 48 % de las brechas analizadas, reflejando el creciente riesgo de la cadena de suministro digital.

Estas cifras muestran una realidad importante: el riesgo ya no depende únicamente de la infraestructura tecnológica, sino también de cómo interactúan las personas, las identidades digitales y los proveedores externos.

*Fuentes: Data Breach Investigation Report 2026 de Verizon e IBM Cost of a Data Breach Report 2025.

 

Cómo la IA está cambiando el riesgo humano

 

La adopción masiva de inteligencia artificial generativa está transformando tanto las capacidades defensivas como las ofensivas. Hoy los atacantes pueden utilizar IA para:

  • Crear campañas de phishing altamente personalizadas.
  • Generar correos prácticamente indistinguibles de comunicaciones legítimas.
  • Automatizar ingeniería social.
  • Suplantar identidades mediante voz o video.
  • Analizar grandes volúmenes de información pública para construir ataques más efectivos.

Al mismo tiempo, los empleados y colaboradores comienzan a utilizar herramientas de IA para resumir documentos, redactar contenido, analizar información o automatizar tareas.

Si estas plataformas reciben datos sensibles sin controles adecuados, pueden convertirse en una nueva fuente de exposición.

Por esta razón surge el concepto de riesgo agéntico, que considera no solo el comportamiento humano, sino también la interacción entre personas y agentes inteligentes dentro del entorno corporativo.

 

Seguridad centrada en la persona (Human-Centric Security): un cambio de paradigma

 

 

La seguridad centrada en la persona parte de una premisa distinta a la seguridad perimetral clásica: en lugar de construir muros alrededor de la red, coloca a la persona (su comportamiento, contexto y nivel de exposición) en el centro de las decisiones de seguridad.

 

¿Qué es un programa de Human Risk Management?

 

Un programa de Human Risk Management (HRM) combina tecnología, análisis de comportamiento y procesos de mejora continua para reducir el riesgo asociado a las personas. Generalmente incluye:

  • Evaluación del riesgo por usuario.
  • Simulaciones de phishing.
  • Medición de indicadores de comportamiento.
  • Capacitación adaptativa.
  • Protección de identidades.
  • Monitoreo continuo.
  • Reportes ejecutivos.

El objetivo no consiste únicamente en disminuir los clics sobre enlaces maliciosos, sino en fortalecer la capacidad de toda la organización para tomar decisiones seguras.

 

Principios del enfoque human-centric

 

Un modelo efectivo de Human-Centric Security suele apoyarse en principios como: 

  • Basar las decisiones en datos y no en percepciones.
  • Priorizar los riesgos con mayor impacto para el negocio.
  • Personalizar las intervenciones según cada usuario.
  • Integrar la seguridad con la estrategia organizacional.
  • Medir continuamente la evolución del comportamiento.

Este enfoque permite pasar de una seguridad reactiva a una gestión preventiva del riesgo.

 

De la cultura del miedo a la cultura de la confianza

 

Muchos programas tradicionales se apoyan en el temor a la sanción, lo que suele generar ocultamiento de errores en lugar de reportes oportunos. Un modelo centrado en la persona busca lo contrario: que un usuario que sospecha haber cometido un error se sienta seguro al reportarlo de inmediato, reduciendo el tiempo de detección y el daño de los incidentes reales.

 

¿Por qué el factor humano en ciberseguridad es hoy una prioridad estratégica?

 

 

La transformación digital ha cambiado por completo la manera en que las organizaciones gestionan su seguridad. El gobierno del riesgo humano ha dejado de ser una iniciativa exclusiva del área de Seguridad de la Información para convertirse en una prioridad estratégica que impacta la continuidad del negocio, el cumplimiento normativo y la resiliencia organizacional.

 

El trabajo híbrido y la desaparición del perímetro tradicional

 

Antes, la seguridad se apoyaba en un perímetro claro: firewall, VPN corporativa y oficina física. Actualmente, ese perímetro prácticamente ha desaparecido.

Los colaboradores trabajan desde múltiples ubicaciones, utilizan aplicaciones SaaS, acceden a recursos en la nube y colaboran con terceros. Además, interactúan diariamente con asistentes de inteligencia artificial y herramientas de automatización. Hoy el nuevo perímetro está formado por:

  • Usuarios.
  • Identidades digitales.
  • Credenciales.
  • Dispositivos.
  • Aplicaciones en la nube.
  • Servicios de IA.
  • Proveedores y terceros.

Esta realidad obliga a cambiar la pregunta tradicional de «¿qué sistema debemos proteger?» por «¿qué comportamiento representa un mayor nivel de riesgo?»

 

La identidad es el nuevo perímetro de seguridad

 

La identidad digital se ha convertido en uno de los activos más valiosos para un atacante. Una credencial comprometida puede otorgar acceso legítimo a correo electrónico, aplicaciones empresariales, repositorios de código, plataformas financieras o sistemas críticos sin necesidad de explotar una vulnerabilidad técnica. Por ello, la gestión del riesgo humano debe integrar controles como:

La protección de identidades ya no depende únicamente del departamento de TI; requiere comprender cómo interactúan los usuarios con los recursos digitales y detectar comportamientos anómalos antes de que se conviertan en incidentes.

 

El crecimiento de la IA y las identidades digitales

 

Cada agente de IA que una empresa despliega genera una nueva identidad digital con permisos propios. Gobernar el riesgo humano hoy implica también gobernar estas identidades no humanas. Algunas preguntas que comienzan a formar parte de la gestión del riesgo humano son:

  • ¿Qué usuarios utilizan herramientas de IA con mayor frecuencia?
  • ¿Qué información comparten con estas plataformas?
  • ¿Existen controles para evitar la exposición de datos sensibles?
  • ¿Qué procesos están siendo automatizados mediante agentes inteligentes?
  • ¿Quién supervisa las decisiones tomadas por estos sistemas?

Responder estas preguntas permite reducir el denominado riesgo agéntico, una dimensión cada vez más relevante dentro de las estrategias de Human Risk Management.

 

Cumplimiento normativo y presión regulatoria

 

Las regulaciones en materia de privacidad, protección de datos y continuidad operativa otorgan cada vez mayor importancia al comportamiento de los usuarios. Aunque los marcos regulatorios suelen centrarse en controles técnicos, también exigen procesos relacionados con:

  • Capacitación continua.
  • Gestión de accesos.
  • Gobierno de identidades.
  • Registro de actividades.
  • Gestión del riesgo de terceros.
  • Evidencia de mejora continua.

Por ello, medir el riesgo humano deja de ser una buena práctica para convertirse en un elemento que fortalece el cumplimiento y facilita las auditorías.

 

¿Cómo se mide el riesgo humano?

 

 

Durante muchos años, las organizaciones asumieron que conocían cuáles eran sus usuarios más riesgosos. Sin embargo, esa percepción rara vez estaba respaldada por evidencia. La gestión del riesgo humano propone medir el comportamiento de manera objetiva para identificar prioridades y dirigir mejor los esfuerzos de protección.

 

¿Cómo saber quiénes son los usuarios de mayor riesgo?

 

No todos los colaboradores representan el mismo nivel de exposición. Un analista financiero, un administrador de sistemas, un desarrollador, un ejecutivo de dirección y un proveedor externo enfrentan riesgos distintos debido a sus funciones, privilegios y acceso a información crítica. La identificación del riesgo suele considerar variables como:

  • Rol dentro de la organización.
  • Nivel de privilegios.
  • Tipo de información administrada.
  • Historial de incidentes.
  • Resultados de simulaciones de phishing.
  • Uso de aplicaciones no autorizadas.
  • Exposición de credenciales.
  • Interacción con herramientas de IA.
  • Riesgo asociado a terceros.

Este perfilamiento permite concentrar recursos en quienes realmente requieren mayor atención.

 

¿Qué indicadores deben seguirse?

 

Una estrategia de Human Risk Management debe apoyarse en indicadores medibles y comparables en el tiempo. Entre los más utilizados destacan:

  • Human Risk Score: índice que refleja el nivel de riesgo de cada usuario.
  • Click Rate: porcentaje de clics en campañas simuladas de phishing.
  • Repeat Offenders: usuarios que reinciden en comportamientos inseguros.
  • Privileged User Risk: nivel de exposición de cuentas con privilegios elevados.
  • Third-party Risk: riesgo asociado a proveedores y terceros.
  • Password Hygiene: calidad de las prácticas relacionadas con contraseñas.
  • MFA Adoption: porcentaje de usuarios protegidos mediante autenticación multifactor.

Más que analizar cada indicador de forma aislada, el objetivo consiste en comprender tendencias y priorizar acciones con base en evidencia.

 

¿Cómo funciona un modelo de gobierno del riesgo humano?

 

Un modelo efectivo combina personas, procesos, tecnología y análisis para reducir el riesgo de forma permanente. En VIRMAR Ciberseguridad, este enfoque puede representarse mediante cinco pilares:

  1. Identificar. Localizar usuarios, roles, identidades privilegiadas, terceros y agentes inteligentes que puedan incrementar la superficie de riesgo.
  2. Medir. Recopilar indicadores de comportamiento, métricas de exposición y niveles de riesgo por usuario, equipo o área.
  3. Priorizar. Determinar dónde invertir primero los esfuerzos de protección con base en impacto y probabilidad.
  4. Intervenir. Aplicar acciones específicas como capacitación personalizada, fortalecimiento de controles, campañas dirigidas o ajustes en privilegios.
  5. Mejorar. Evaluar continuamente la evolución del riesgo, actualizar indicadores y adaptar la estrategia conforme cambian el negocio y las amenazas.

Este ciclo permite convertir la gestión del riesgo humano en un proceso permanente, en lugar de un proyecto puntual.

 

Beneficios de adoptar la gestión del riesgo humano en las organizaciones

 

 

Las organizaciones que incorporan un modelo de gobierno del riesgo humano no solo reducen incidentes de seguridad, sino que también mejoran la eficiencia operativa y fortalecen la cultura organizacional.

 

Reducción de incidentes derivados de error humano

 

Al comprender cómo se comportan los usuarios, las organizaciones pueden intervenir antes de que un error se convierta en una brecha de seguridad. Esto permite disminuir incidentes relacionados con:

  • Phishing.
  • Robo de credenciales.
  • Configuraciones inseguras.
  • Compartición accidental de información.
  • Uso indebido de aplicaciones.
  • Exposición de datos sensibles mediante herramientas de IA.

 

Fortalecimiento de la cultura organizacional de seguridad

 

Cuando las personas reciben orientación personalizada y comprenden el impacto de sus decisiones, la seguridad deja de percibirse como una obligación y comienza a integrarse en la cultura organizacional. El resultado es una mayor participación, mejores hábitos digitales y una colaboración más estrecha entre usuarios y equipos de seguridad.

 

Protección de la reputación y continuidad operativa

 

Cada incidente evitado protege mucho más que la infraestructura tecnológica. También contribuye a preservar:

  • La confianza de clientes y socios.
  • La continuidad del negocio.
  • La disponibilidad de los servicios.
  • La reputación de la organización.
  • La capacidad para adoptar nuevas tecnologías de forma segura.

Por ello, el gobierno del riesgo humano se ha convertido en un componente esencial de las estrategias actuales de resiliencia cibernética.

 

Contáctanos para apoyar tu gestión del riesgo humano

 

Un caso práctico

 

Imaginemos una organización con 2,000 colaboradores. Después de implementar un programa de Human Risk Management:

  • Se identifican 150 usuarios con mayor nivel de exposición.
  • Se personalizan campañas de capacitación únicamente para esos perfiles.
  • Se fortalecen controles sobre cuentas privilegiadas.
  • Se revisan permisos y accesos críticos.
  • Se monitorean indicadores durante varios meses.

Como resultado, la organización logra una reducción del 60 % en los clics sobre campañas simuladas de phishing y disminuye significativamente la probabilidad de incidentes derivados del comportamiento humano. 

Aunque los resultados variarán según cada organización, este ejemplo ilustra el valor de dirigir los esfuerzos hacia quienes representan mayor riesgo.

 

Retos comunes al implementar la gobernanza del riesgo humano

 

 

Aunque los beneficios de adoptar un modelo de gestión del riesgo humano son evidentes, existen desafíos que conviene abordar desde el inicio.

 

Resistencia cultural y falta de involucramiento directivo

 

Uno de los errores más frecuentes consiste en considerar el riesgo humano como un problema exclusivo del área de TI. En realidad, el comportamiento de los usuarios está influenciado por la cultura organizacional, los procesos internos y el liderazgo. Para superar esta barrera es recomendable:

  • Obtener patrocinio de la alta dirección.
  • Integrar Seguridad, Recursos Humanos, TI y Cumplimiento.
  • Comunicar que el objetivo es reducir riesgos, no supervisar personas.
  • Compartir indicadores ejecutivos comprensibles para la dirección.
  • Promover una cultura de aprendizaje continuo.

Cuando la seguridad deja de percibirse como una obligación y comienza a formar parte de la cultura empresarial, el nivel de participación aumenta significativamente.

 

Falta de visibilidad sobre el comportamiento real de los usuarios

 

Muchas organizaciones invierten en tecnologías avanzadas, pero desconocen preguntas tan básicas como:

  • ¿Quién hace clic repetidamente en campañas de phishing?
  • ¿Qué usuarios trabajan con información altamente sensible?
  • ¿Quién comparte archivos corporativos mediante herramientas de IA?
  • ¿Qué terceros tienen acceso privilegiado?
  • ¿Qué departamentos presentan mayor nivel de exposición?

Sin esta información resulta difícil priorizar inversiones o demostrar la reducción del riesgo.

 

Buenas prácticas para construir una estrategia de seguridad centrada en la persona

 

 

No existe un modelo único para todas las organizaciones. Sin embargo, las iniciativas más exitosas comparten principios comunes que permiten evolucionar desde una seguridad reactiva hacia una estrategia basada en la gestión continua del riesgo.

 

Evaluar el nivel de madurez actual de la organización

 

Antes de implementar nuevas herramientas, conviene conocer el punto de partida. Algunas preguntas clave son:

  • ¿Existe una estrategia formal de gestión del riesgo humano?
  • ¿Se mide el comportamiento de los usuarios?
  • ¿Se identifican las identidades privilegiadas?
  • ¿Se monitorea el riesgo asociado a terceros?
  • ¿Existen políticas para el uso de inteligencia artificial?

Este diagnóstico facilita la definición de prioridades y objetivos realistas.

 

Diseñar programas basados en comportamiento, no solo en cumplimiento

 

Un programa que solo busca cumplir con un requisito normativo rara vez cambia el comportamiento. Los más efectivos se ajustan al rol, al historial y al nivel de exposición de cada grupo de usuarios.

 

Acompañar la estrategia con apoyo especializado

 

Diseñar y mantener un programa de gobierno del riesgo humano requiere experiencia y herramientas específicas. Contar con un socio especializado, como VIRMAR Ciberseguridad, ayuda a las organizaciones mexicanas a estructurar este proceso desde el diagnóstico inicial hasta la medición continua.

Contáctanos

 

¿Cómo puede una organización medir, priorizar y reducir de forma continua el riesgo humano?

 

 

La mejora continua depende de la capacidad para medir el desempeño y convertir los datos en decisiones.

 

KPIs

Algunos indicadores ejecutivos incluyen:

  • Evolución del Human Risk Score.
  • Porcentaje de usuarios de alto riesgo.
  • Tasa de adopción de MFA.
  • Tiempo promedio para corregir comportamientos inseguros.
  • Tendencia de incidentes relacionados con el factor humano.

 

Métricas

Las métricas operativas permiten profundizar en el análisis:

  • Click Rate.
  • Report Rate.
  • Password Hygiene.
  • Riesgo por departamento.
  • Riesgo por proveedor.
  • Riesgo por tipo de identidad.

 

Dashboards

Los paneles ejecutivos deben responder preguntas como:

  • ¿Dónde se concentra el mayor riesgo?
  • ¿Qué áreas mejoran más rápido?
  • ¿Qué usuarios requieren intervención inmediata?
  • ¿Cómo evoluciona el riesgo trimestre a trimestre?

 

Human Risk Score

Este indicador consolida múltiples variables para estimar el nivel de exposición de cada usuario y facilitar la priorización.

 

Usuarios críticos

Los usuarios con privilegios elevados o acceso a información sensible requieren monitoreo continuo y controles adicionales.

 

Privileged Identities

Las identidades privilegiadas deben contar con:

  • MFA.
  • Gestión de accesos privilegiados (PAM).
  • Revisión periódica de permisos.
  • Monitoreo de actividades.
  • Registro de sesiones.

 

Benchmark

Comparar indicadores históricos permite demostrar el impacto del programa y orientar nuevas inversiones.

 

¿Qué impacto tiene la gestión del riesgo humano en las empresas?

 

La gestión del riesgo humano no debe analizarse únicamente desde una perspectiva tecnológica. Su verdadero valor reside en la capacidad para proteger los objetivos estratégicos de la organización:

 

 

El camino hacia una organización más resiliente y consciente

 

El gobierno del riesgo humano y agéntico no es una moda pasajera: es la respuesta a un hecho constatado por múltiples estudios, la mayoría de los incidentes de seguridad siguen originándose en el comportamiento de las personas, ahora ampliado por el de los agentes de IA.

Avanzar hacia una organización más resiliente implica medir con datos reales, priorizar con criterio y acompañar a los equipos con intervenciones específicas, no genéricas. 

En VIRMAR Ciberseguridad apoyamos a empresas mexicanas a diseñar e implementar programas de gestión del riesgo humano adaptados a su nivel de madurez, integrando identidad, comportamiento y cumplimiento en una sola estrategia de protección.

 

Contáctanos para apoyar tu gestión del riesgo humano

 

Preguntas frecuentes

 

¿Qué diferencia hay entre la gobernanza del riesgo humano y concientización en ciberseguridad?

La concientización transmite conocimiento general a todos por igual. La gestión del riesgo humano mide el comportamiento real y segmenta a los usuarios por exposición, dentro del marco que define el gobierno del riesgo humano.

 

¿Por qué las personas representan el mayor riesgo… y también la mayor oportunidad?

El mismo comportamiento que origina un incidente también puede detenerlo si el usuario reporta a tiempo. Bien entrenado, se convierte en un sensor adicional de detección.

 

¿Quiénes son mis usuarios de mayor riesgo?

Quienes combinan alto nivel de acceso, mayor exposición a ataques dirigidos y comportamiento reincidente en simulacros previos.

 

¿Qué es la seguridad centrada en la persona (human-centric security)?

Un enfoque que coloca el comportamiento y contexto del usuario, en lugar del perímetro de red, como centro de las decisiones de seguridad.

 

¿Qué empleados interactúan con GenAI y datos sensibles?

Equipos de análisis, finanzas, legal y atención al cliente, que combinan acceso confidencial con uso creciente de IA generativa.

 

¿Qué terceros representan un mayor riesgo?

Proveedores y colaboradores con acceso directo a sistemas internos o credenciales compartidas sin supervisión periódica.

 

¿Cómo puede una empresa mexicana comenzar a implementar un gobierno del riesgo humano?

Con un diagnóstico de madurez que identifique qué datos de comportamiento existen y qué usuarios concentran mayor exposición.

 

¿La gestión del riesgo humano sustituye a las soluciones tecnológicas de ciberseguridad?

No. Complementa controles técnicos como firewalls, MFA o protección de correo, enfocándose en el comportamiento que esas herramientas no controlan.

 

¿Qué identidades privilegiadas requieren controles adicionales?

Cuentas de administradores de sistemas, accesos financieros críticos y credenciales de servicio con permisos elevados.

 

¿Cómo priorizo intervenciones cuando no puedo entrenar a todos por igual?

Enfocando primero a los usuarios con mayor Human Risk Score, siguiendo el modelo de identificar, medir y priorizar antes de intervenir.

 

Categorías

Artículos Relacionados

Riesgos de seguridad al comprar en línea y cómo protegerte en México

Riesgos de seguridad al comprar en línea y cómo protegerte en México

Comprar por Internet se ha convertido en una práctica cotidiana para millones de personas, pero también en un terreno fértil para los ciberdelincuentes. Los riesgos de comprar en línea van desde el robo de datos personales hasta fraudes financieros que afectan tanto a...

Ataques de phishing más comunes en México

Ataques de phishing más comunes en México

El phishing es uno de los tipos de ciberataques más utilizados en México y en el mundo para robar datos personales y financieros. En este tipo de ataques, los ciberdelincuentes suelen utilizar ingeniería social para engañar a los usuarios y hacer que les entreguen...

¿Quién se encarga de la ciberseguridad en México?

¿Quién se encarga de la ciberseguridad en México?

La ciberseguridad se ha convertido en un pilar fundamental para la protección de la información en un mundo digital cada vez más complejo. México, como muchos otros países, enfrenta crecientes amenazas cibernéticas que ponen en riesgo tanto a sus instituciones como a...