Compartir

11 Diciembre 2025
El 67 % de las grandes empresas en EE. UU. ha sufrido una brecha pese a invertir más en ciberseguridad

El aumento del gasto en ciberseguridad y la proliferación de herramientas no están logrando frenar el impacto real de los ciberataques. Así lo revela el informe The State of Pentesting 2025, elaborado por Pentera a partir de una encuesta a 500 CISOs y altos directivos de seguridad, 200 de ellos en Estados Unidos 2025-state-of-manual-pentesting….

Según el estudio, dos de cada tres grandes empresas estadounidenses (67 %) han sufrido al menos una brecha de seguridad en los últimos 24 meses, a pesar de gestionar una media de 75 herramientas de seguridad por organización. Un dato que pone en evidencia una paradoja creciente: más tecnología no siempre equivale a menor riesgo.

Más herramientas, más complejidad… y más alertas

El informe confirma que los stacks de seguridad siguen creciendo. El 45 % de los CISOs reconoce haber añadido nuevas soluciones en el último año, y el 62 % opera ya con más de 75 herramientas. Esta expansión tiene un efecto colateral claro: la sobrecarga operativa.

Las organizaciones con entre 76 y 100 soluciones generan más de 2.000 alertas semanales, mientras que aquellas que superan las 100 herramientas alcanzan una media de 3.074 alertas por semana 2025-state-of-manual-pentesting…. La consecuencia es directa: priorizar se vuelve más crítico que nunca y el riesgo de que amenazas relevantes pasen desapercibidas aumenta.

El seguro ciber, nuevo actor clave en la estrategia de seguridad

Uno de los hallazgos más relevantes del informe es el papel creciente de las aseguradoras. El 93 % de los CISOs afirma que su proveedor de ciberseguros ha recomendado o exigido la adopción de nuevas soluciones, y el 59 % ya ha implantado herramientas específicas por petición directa del seguro 2025-state-of-manual-pentesting….

Este fenómeno está redefiniendo las decisiones tecnológicas de muchas empresas, donde el cumplimiento de requisitos de asegurabilidad se convierte en un factor tan determinante como la propia estrategia de riesgo.

Ninguna superficie está a salvo

Las brechas no se concentran en un único punto. El informe muestra que los ataques se reparten por toda la superficie de ataque, con especial incidencia en activos expuestos a internet (30 %), APIs (21 %) y entornos cloud (19 %) 2025-state-of-manual-pentesting….

Este patrón refuerza una conclusión clara: los atacantes son oportunistas y explotan cualquier debilidad disponible, lo que obliga a las organizaciones a adoptar una visión integral y continua de la seguridad.

El pentesting deja de ser un trámite y gana peso estratégico

Aunque tradicionalmente ligado al cumplimiento normativo, el pentesting está evolucionando hacia un enfoque estratégico. Hoy, las principales motivaciones para realizar pruebas de intrusión son la validación de controles de seguridad, la evaluación del impacto real de un ataque y la priorización de inversiones, por encima incluso de la regulación 2025-state-of-manual-pentesting….

En este contexto, el pentesting basado en software gana terreno: el 55 % de las empresas ya lo utiliza en programas internos, frente al 17 % que sigue confiando principalmente en métodos manuales. La automatización permite escalar pruebas y liberar a los equipos humanos para escenarios más complejos.

Más presupuesto, pero con limitaciones reales

El gasto medio anual en pentesting en EE. UU. se sitúa en 187.000 dólares, alrededor del 10,5 % del presupuesto total de seguridad IT, que alcanza los 1,77 millones de dólares de media. Además, el 50 % de las empresas prevé aumentar su presupuesto de pentesting en 2025, y el 48 % incrementará el gasto global en seguridad 2025-state-of-manual-pentesting….

Sin embargo, persisten frenos importantes: la escasez de pentesters, el miedo a impactar en la continuidad del negocio y una creciente presión presupuestaria limitan la frecuencia de las pruebas, incluso en entornos que cambian de forma constante.

Una conclusión incómoda para los CISOs

El informe deja un mensaje claro para los responsables de seguridad: la complejidad está creciendo más rápido que la capacidad de validarla. Invertir más ya no es suficiente; validar mejor, de forma continua y con foco en el riesgo real, se perfila como la única vía para cerrar la brecha entre percepción de seguridad y exposición efectiva.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad