Hay una fórmula que se aprende para el examen CISSP y que luego nadie se atreve a aplicar al pie de la letra: una medida de seguridad no debería costar más que las pérdidas que evita. Suena razonable. El problema es que, si metes cifras reales de Polonia, muy a menudo el resultado es que la seguridad no compensa. 💥
Y antes de que alguien me tire una zapatilla: yo no inventé esta fórmula. La inventaron personas que querían que la seguridad fuera racional y no religiosa. Hoy quiero tomarla en serio, hacer las cuentas con honestidad y comprobar dónde se rompe.
⚡ En resumen (para quien tiene prisa):
- La fórmula del CISSP: pérdida anual esperada (ALE) = pérdida de un solo incidente × frecuencia anual. Una medida que cuesta más que el ALE es «irracional».
- La realidad: una brecha media cuesta hoy 4,99 millones de dólares (IBM 2026). Equifax pagó unos 1.400 millones de dólares por un parche que faltaba. Change Healthcare unos 2.900 millones por no tener MFA en un solo servidor Citrix.
- Pero: la acción de Equifax se recuperó en un año y marcó máximos históricos en 2021; Żabka, tres días después de una oferta de compra por 7.560 millones de euros, perdió código fuente que un hacker tasó en 5.000 euros, y la cotización ni se inmutó. En ocho años de RGPD, las empresas polacas han recibido multas por un total de unos 25 millones de euros, y tras una brecha solo se va alrededor del 11 % de los clientes, aunque el 78 % dice que se iría.
- Solo que la media no muere: KNP Logistics (158 años, 730 empleos) terminó con una sola contraseña adivinada; Travelex, Vastaamo, Lincoln College y National Public Data tampoco se levantaron, y en Polonia el fabricante de bicicletas 7Anna (Rondo, NS Bikes) solicitó el concurso tras una única transferencia desviada.
- Conclusión: la fórmula está bien; lo que hacen las empresas es alimentarla con cifras infladas a la baja. Y la única variable que de verdad cambia el resultado es un cliente consciente y un regulador que va alcanzándonos.
Empecemos con una herejía: la seguridad es un coste, no un valor
La versión corta para lectores no técnicos. En gestión de riesgos se calcula así:
- SLE (Single Loss Expectancy): cuánto pierdes si algo ocurre una vez. En cristiano: el precio de un solo tropiezo.
- ARO (Annualized Rate of Occurrence): cuántas veces al año ocurre. En cristiano: la probabilidad.
- ALE (Annualized Loss Expectancy) = SLE × ARO. En cristiano: cuánto te cuesta ese riesgo al año, de media, si no haces nada.
Y ahora la regla que todo CISSP sabe de memoria: el coste anual de una medida de seguridad no debería superar el ALE que esa medida reduce. Si la caja fuerte cuesta más que lo que guardas dentro, no compres la caja fuerte.
Hagamos un ejemplo (cifras inventadas, mecánica real). Una tienda online con 200.000 clientes. El dueño estima: una brecha significa multa, abogados, algunos clientes que se van; digamos 1,5 millones de złotys. ¿Probabilidad? «Bueno, quizá una vez cada diez años», es decir, ARO = 0,1.
La calculadora del manual (datos hipotéticos)
Resultado: según la fórmula, no compensa. Sale más barato pagar el tropiezo cuando ocurra.
Lección n.º 1: La fórmula no es tonta. Tontas suelen ser las cifras que le metemos. Y enseguida verás hasta qué punto.
Prueba de realidad: las facturas después del ataque
En vez de estimaciones «a ojo», tomemos facturas reales.
¿Cuánto cuesta una brecha de datos en 2026?
Según el informe IBM Cost of a Data Breach 2026 (602 organizaciones, incidentes de marzo de 2025 a febrero de 2026), el coste medio de una brecha es de 4,99 millones de dólares: récord y un 12 % más que el año anterior. En EE. UU., 11,5 millones. Tiempo medio desde la intrusión hasta la contención: 247 días. Y lo más importante para nuestra fórmula: casi dos tercios de ese coste no son el rescate ni la multa, sino detección, escalado y negocio perdido: paradas, clientes que mientras tanto compraron en otro sitio.
Coste medio global de una brecha de datos (millones USD)
Fuente: IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026. EE. UU. en 2026: 11,5 millones USD.
El 39 % de las empresas encuestadas sufrió al menos un ataque de ransomware en el último año. Mete eso como ARO en lugar de «una vez cada 10 años» y tu ALE acaba de multiplicarse por cuatro.
Equifax: 1.400 millones por un parche
En 2017, la agencia de crédito estadounidense Equifax filtró los datos de unos 148 millones de personas. La entrada: una vulnerabilidad conocida en Apache Struts (CVE-2017-5638) para la que existía un parche desde hacía dos meses. Coste según los informes de la propia empresa: más de 1.400 millones de dólares: acuerdos, reguladores, abogados, monitorización de crédito para las víctimas y, además, la obligación de invertir al menos 1.000 millones en seguridad. La aseguradora cubrió 125 millones. Una gota en el océano.
Change Healthcare: 22 millones de rescate, casi 3.000 millones de factura
Febrero de 2024, el mayor procesador de facturación médica de EE. UU. Los atacantes entraron por un acceso remoto Citrix sin MFA activado (autenticación multifactor: ese segundo código de la aplicación). La matriz, UnitedHealth, pagó 22 millones de dólares de rescate a ALPHV/BlackCat, que luego desapareció con el dinero. Coste total del incidente en 2024: casi 2.900 millones de dólares: paradas, reconstrucción, préstamos sin interés a hospitales que dejaron de cobrar. El rescate fue menos del 1 % de la factura.
Qué faltó y cuánto costó
Lección n.º 2: Cuando calcules el SLE, no pongas la multa de la ley. Pon la parada, la gente, los abogados, los contratos perdidos y 247 días de limpieza. Eso sí es el precio de un incidente.
La bolsa tiene memoria de pez 🐟
Aquí la cosa se pone interesante, porque el argumento «no compensa» tiene un fuerte respaldo en los datos. Comparitech lleva años analizando cotizaciones tras la revelación de brechas. En la edición de 2024 (118 empresas del NYSE, incidentes 2007-2023) salió:
- la acción cae de media apenas un 1,4 % y toca fondo a los 41 días de mercado;
- vuelve al nivel previo a la brecha a los 53 días;
- a seis meses, las empresas afectadas van de media un 3,2 % por detrás del NASDAQ: perceptible, no trágico.
Cotización tras revelarse una brecha: media de 118 empresas (Comparitech 2024)
Días de mercado. La media lo suaviza todo; por eso abajo muestro empresas concretas.
Equifax: del pánico al máximo histórico
Una cosa es la media y otra una empresa concreta. Sigamos a Equifax paso a paso, con cifras de la prensa financiera. El 7 de septiembre de 2017 la acción costaba 142,72 dólares. El día después de la revelación: -13,7 %, la mayor caída en un día desde 1999. Una semana después, la cotización perforó los 100 dólares, y en el mínimo rondó los 93: más de un tercio abajo.
Equifax (EFX) – cotización en momentos clave, USD
día anterior
-13,7 %
bajo 100 $
mínimo
un año después
récord
hoy
Cierres y niveles publicados por CNBC, Fortune, AJC (2017), The Daily Swig (2018), Zacks (2021), Trading Economics (2026). Gráfico orientativo, sin dividendos.
Un año después de la brecha, el 7 de septiembre de 2018, la acción costaba 135,91 dólares: casi lo mismo que antes. Un analista citado entonces por The Daily Swig lo resumió con brutalidad: los inversores simplemente se olvidaron. En diciembre de 2020 la acción marcaba máximos históricos, y en abril de 2021, tras los resultados trimestrales, saltó un 14,9 % hasta 221,41 dólares. Una empresa que había perdido los datos de casi la mitad de los adultos estadounidenses y pagado 1.400 millones de dólares valía más que nunca. 🤷
El día después: del pánico al encogimiento de hombros
Para que nadie diga que elijo ejemplos cómodos, aquí va la primera sesión tras revelarse el incidente en varias empresas, incluidas tres de la Bolsa de Varsovia (GPW):
Reacción de la cotización en la primera sesión tras revelarse el incidente
* UnitedHealth: reacción en la preapertura a los resultados trimestrales en los que la empresa reportó 872 millones USD de costes por el ataque a Change Healthcare; el resto del negocio tapó el incidente. Fuentes: MarketBeat, CNBC, AJC, money.pl, Stockwatch, Interia, FXMAG, The Register.
Algunas observaciones de esta lista:
- SolarWinds y Okta fueron las más castigadas porque la seguridad es su producto. SolarWinds vende software de gestión de redes por el que, en 2020, los atacantes entraron en ministerios de EE. UU.; la acción cayó un 17 % el lunes, un 23 % en la semana y más de un tercio en total. La empresa pagó después 26 millones de dólares en un acuerdo con los accionistas. Okta, que vende inicio de sesión y MFA, perdió cerca del 20 % en un día tras la brecha de octubre de 2023. Si vendes confianza, el mercado te cobra la brecha de otra manera.
- CD Projekt es el ejemplo de manual de cómo bajar el SLE. En febrero de 2021 un grupo de ransomware cifró parte de sus sistemas y robó código fuente de sus juegos. La empresa tenía copias de seguridad intactas, rechazó negociar y pagar, y la acción cayó un 5-6 % con volumen alto. Nota al margen: a los inversores no les gustó que la noticia saliera por Twitter y no por comunicado oficial a la bolsa; la comunicación también forma parte de la factura.
- Żabka mostró algo aún más interesante. Lo cuento más abajo, porque es un caso reciente, polaco y excepcionalmente instructivo.
Lección n.º 3: Si eres una gran empresa con un negocio sólido, el mercado te perdona la brecha antes de que consigas cerrar el expediente ante el regulador. Esa es la verdadera razón por la que los consejos no entran en pánico. Dos salvedades: cuando la seguridad es tu producto, el mercado cuenta distinto (SolarWinds, Okta), y cuando tienes copias de seguridad y sabes decir «no» (CD Projekt), no necesitas el perdón de nadie. Y una advertencia: si no cotizas, no tienes ni ese colchón; solo tienes la factura.
Los que no se levantaron ⚰️
Todo lo anterior trata de empresas que sobrevivieron. Vamos ahora con las que no están en las estadísticas de Comparitech, porque ya no tienen cotización. No es una lista larga, y eso importa, enseguida explico por qué, pero cada entrada sigue el mismo patrón.
Empresas cerradas o en concurso tras un ataque
Fuentes: BBC/Panorama, Infosecurity Magazine, Tom’s Hardware, TechRadar, Malwarebytes, Assured, rp.pl, gdpr.pl (enlaces al final del artículo).
KNP: 158 años, 500 camiones, una contraseña
Una historia que contó BBC Panorama en 2025 y que merece contarse en cada consejo de administración. KNP Logistics Group (marca Knights of Old, desde 1865) tenía ciberseguro, copias de seguridad y procedimientos. En junio de 2023, el grupo Akira adivinó la contraseña de un empleado: no había MFA. Cuando por la mañana llegó el equipo de crisis de la aseguradora, todo estaba cifrado: servidores, copias, recuperación ante desastres, equipos. La demanda se estimó en unos 5 millones de libras; la empresa no los tenía. Sin datos financieros no había forma de conseguir un préstamo puente ni de vender el negocio. En septiembre de 2023: administración concursal, 730 despidos. El antiguo copropietario cuenta hoy en los medios que una sola contraseña acabó con 158 años de historia.
Travelex, Vastaamo, Lincoln College: tres sectores, el mismo final
Travelex recibió un ransomware en Nochevieja de 2019, apagó sistemas en 30 países y, según las informaciones, negoció con REvil, pagando finalmente unos 2,3 millones de dólares. Ocho meses después entró en administración concursal; la pandemia la remató, pero fue el ataque el que agotó las reservas. Vastaamo, una cadena finlandesa de psicoterapia, perdió las notas de terapia de unos 33.000 pacientes; el atacante los chantajeó directamente. La empresa quebró en 2021 y su antiguo CEO fue condenado por negligencia en la protección de datos: probablemente la mejor ilustración de responsabilidad personal en Europa. Lincoln College, en Illinois, sobrevivió a la gripe española, la Gran Depresión y dos guerras mundiales, pero no sobrevivió a tres meses sin sistema de admisiones tras un ransomware en diciembre de 2021. Cerró en mayo de 2022, tras 157 años.
Polonia: 7Anna y una lista que se alarga
Nuestro caso no es «ransomware», sino algo aún más banal. 7Anna, fabricante de bicicletas premium de Gdańsk (marcas Rondo, NS Bikes, Creme), solicitó el concurso en agosto de 2025. La dirección lo dijo sin rodeos: el golpe decisivo fue un ataque en el que los hackers desviaron la transferencia de un cliente a una cuenta fraudulenta en Portugal. BEC clásico (Business Email Compromise): un número de cuenta cambiado en la factura tras secuestrar un buzón. La empresa ya arrastraba problemas con clientes y financiación, y «nos robaron una cantidad enorme» bastó para colmar el vaso. Cero cifrado, cero rescate, cero fuga de datos, y concurso.
Rzeczpospolita, en el mismo artículo, sigue enumerando: Herbapol Lublin con una exigencia de rescate de 900.000 dólares (la empresa no pagó y restauró sus sistemas por su cuenta: prueba de que se puede sobrevivir), el fabricante de muebles Kler con costes de unos 800.000 złotys, Polada con 250 GB de datos robados. Y debajo, toda una capa de empresas de las que ningún portal escribirá jamás, porque no tienen gabinete de prensa. CERT Polska registró en 2025 un récord de 260.783 incidentes; en el estudio de Sophos «Ransomware en Polonia 2024», el 6 % de las empresas atacadas perdió todos sus datos y solo el 14 % los recuperó por completo. Justo al otro lado de nuestra frontera occidental: ZEGO, una empresa alemana de acabado textil de Aschaffenburg, 60 personas, 35 años en el mercado; ransomware en marzo de 2026, seis semanas sin producción con los costes fijos corriendo y solicitud de insolvencia en julio.
Honestidad con las estadísticas: por internet circula que «el 60 % de las pequeñas empresas cierra en los seis meses siguientes a un ataque». Nadie sabe indicar la fuente de esa cifra y yo la trato como una leyenda urbana. Los datos duros dicen otra cosa: según el Sophos State of Ransomware 2026, solo alrededor del 2 % de las organizaciones a las que les cifraron los datos no recuperó nada. La muerte total de una empresa es rara. Pero «rara» no es «imposible», y nunca es aleatoria.
Porque fíjate en lo que une a todas las empresas de esta lista. No es la sofisticación del ataque. Copias de seguridad al alcance del atacante (Code Spaces, KNP). Una contraseña sin MFA (KNP, DigiNotar). Una parada más larga que el colchón financiero (ZEGO, Lincoln College, Travelex). Un buzón secuestrado (7Anna). Ninguna de esas cosas cuesta 300.000 złotys al año arreglarla. Y ninguna cabe en la fila «ALE» de la hoja de cálculo, porque la hoja de cálculo da por hecho que la empresa sigue existiendo después del incidente y puede pagar la factura.
Lección n.º 4: La fórmula del CISSP tiene una suposición oculta: que sobrevives para asumir la pérdida. Para Equifax es cierto. Para una empresa con dos semanas de liquidez y las copias en la misma red que producción, el ALE no es un coste anual: es una fecha de caducidad.
Polonia: multas que (de momento) no duelen
Ahora nuestro patio. Porque en Polonia el argumento «no compensa» sonó durante años excepcionalmente convincente.
- En ocho años de RGPD, las empresas polacas recibieron 106 multas por un total de unos 24,9 millones de euros. En letra: todo el país, todas las empresas, ocho años; menos que una sola brecha media en EE. UU. según IBM.
- En 2025 algo se movió: la UODO, la autoridad polaca de protección de datos, impuso 32 multas por casi 64,5 millones de złotys, frente a 13,9 millones el año anterior. El récord son 27 millones de złotys para Poczta Polska (el correo estatal), la mayor multa a una empresa privada son 18,4 millones para ING Bank Śląski, y McDonald’s Polonia recibió casi 17 millones por una fuga de datos de empleados en un subcontratista que nadie había verificado.
Multas de la UODO: valor total por año (millones PLN)
Mayores multas individuales por RGPD en Polonia (millones PLN)
Fuentes: UODO/PAP (balance 2025), LexDigital, Forsal. Para comparar: la brecha media en EE. UU. según IBM 2026 son 11,5 millones USD, más que todas las multas RGPD de Polonia en ocho años (unos 24,9 millones EUR).
Mi caso polaco favorito, sin embargo, es Morele.net, una tienda online de electrónica. Noviembre de 2018: filtración de datos de 2,2 millones de clientes. Septiembre de 2019: la UODO impone una multa de 2,8 millones de złotys (parte de los datos sin cifrar, sin inicio de sesión de dos factores, sin análisis de riesgos). Febrero de 2023: el Tribunal Supremo Administrativo anula la decisión por motivos procesales. Febrero de 2024: la UODO impone la multa de nuevo, esta vez de 3,8 millones de złotys. La empresa anuncia otro recurso. Estamos en 2026, la tienda funciona, los clientes compran y el caso va por su octavo año.
Morele.net: una multa, octavo año de litigio
Desde el punto de vista de la hoja de cálculo: una multa repartida en ocho años, con la opción de no pagarla nunca. Difícil encontrar un argumento mejor a favor de «no hacer nada».
Lo mismo con ALAB Laboratoria: hasta 2026, la mayor fuga de datos médicos de Polonia (noviembre de 2023, resultados de análisis, números de identidad). La empresa no pagó el rescate; la UODO abrió una inspección en diciembre de 2023, la ha concluido y, según las últimas informaciones, sigue analizando el material: no hay multa. Tres años después de la mayor fuga de datos médicos del país.
Agosto de 2026: Żabka y MyDr, una lección en directo
Hace poco Polonia recibió dos casos frescos que ilustran perfectamente los dos lados de la ecuación.
Polonia, agosto de 2026: dos incidentes, dos escalas
Fuentes: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, money.pl, Zaufana Trzecia Strona, Antyweb.
Żabka. El 31 de julio de 2026, la canadiense Couche-Tard anuncia una oferta para comprar el Grupo Żabka, la mayor cadena de tiendas de conveniencia de Polonia, por 7.560 millones de euros. El 2 de agosto aparece un anuncio en un foro de hackers: código fuente de 89 repositorios de GitLab, 541.000 tickets de Jira, 229.000 tickets del service desk de TI, documentación y credenciales de producción, todo por 5.000 euros. En las muestras, el mismo token de acceso aparece en todos los volcados de repositorios. La empresa confirmó un acceso no autorizado a los sistemas de intercambio de información con los franquiciados. ¿Y la cotización? Según las crónicas bursátiles, los inversores se tomaron la noticia con calma: la oferta de compra sostenía la valoración. Todo el patrimonio de TI de una empresa valorada en 32.600 millones de złotys en oferta por 5.000 euros, y la hoja de cálculo dice: no ha pasado nada. Exactamente así funciona nuestra ecuación en la práctica.
MyDr. Dos semanas después: un proveedor de software para más de 12.000 centros médicos (parte del grupo ZnanyLekarz / Doctoralia). Los atacantes afirman tener datos de casi 19 millones de polacos: números de identidad, consultas, recetas; el Gobierno confirmó la magnitud y habilitó una consulta en bezpiecznedane.gov.pl. El detalle: los hackers escribieron ellos mismos a los medios porque los empleados de MyDr no respondían a sus correos y SMS, y llamaron a su propuesta «oferta de compra de los resultados de una auditoría de seguridad». MyDr no cotiza, así que ninguna acción cayó. La inspección de la UODO durará meses. ¿Y los afectados? El presidente de la UODO recuerda las indemnizaciones, pero los tribunales han concedido hasta ahora unos 1.500 złotys por persona. Imagina ahora que demanda aunque sea el 1 % de 19 millones. No es una previsión, es aritmética, y es la única cifra de este artículo ante la que un consejo debería dejar de leer y ponerse a calcular.
Hay un «pero», y escribí sobre él hace poco: NIS2 y la nueva ley polaca KSC introducen multas de hasta 10 millones de euros o el 2 % de la facturación, y el responsable de la organización responde personalmente: hasta el 300 % de su salario. Es la primera regulación que escribe en la fórmula el nombre del director general y no solo el NIF de la empresa.
Lección n.º 5: El regulador nos alcanza despacio, pero nos alcanza. Las multas de la UODO se multiplicaron por más de cuatro en un año, NIS2 añade la responsabilidad personal y, tras MyDr, las reclamaciones civiles dejan de ser teoría. Las empresas que durante años aplazaron «racionalmente» el tema calculaban con el ARO de 2019. Ya no estamos en ese año.
Clientes: el 78 % dice que se va, el 11 % se va
Y llegamos al meollo. Si ni la bolsa ni el regulador castigan lo suficiente, queda el último factor: el cliente.
En una encuesta de Ping Identity (2018, más de 3.000 personas de EE. UU., Reino Unido, Francia y Alemania), el 78 % de los encuestados declaró que dejaría de usar una marca online tras una brecha. Suena al fin del mundo para cualquier empresa.
Solo que RAND Corporation no preguntó «qué harías», sino «qué hiciste». Resultado: entre quienes realmente recibieron una notificación de brecha, solo el 11 % rompió la relación con la empresa, el 65 % no cambió nada y el 77 % quedó satisfecho con cómo reaccionó la empresa. Les dieron monitorización de crédito gratis y siguieron con su vida.
Clientes tras una brecha: palabras frente a hechos
Fuentes: Ping Identity Consumer Survey 2018; RAND Corporation, RR-1187 (2016).
Lo veo en mi propio entorno. ¿Cuánta gente dejó de comprar en Morele tras la fuga? ¿Cuántos cambiaron de laboratorio tras ALAB? ¿Cuántos clientes de Żabka se fueron a la competencia en agosto? No tengo datos duros, pero tengo ojos, y veo las mismas empresas con los mismos clientes.
Lección n.º 6: Mientras los clientes no voten con la cartera, ARO × SLE sale bajo en la hoja de cálculo de la empresa y la fórmula juega contra la seguridad. No es un problema de tecnología. Es un problema de demanda: la seguridad empezará a compensar exactamente cuando los clientes empiecen a exigirla. La regulación es solo una prótesis de esa demanda.
Entonces… ¿no hacer seguridad? Tres cosas que la fórmula no ve 😈
Si terminara aquí, este texto serviría para justificar un recorte de presupuesto. Así que, con honestidad: aquí es donde la fórmula se rompe.
1. La media no muere. Tú sí puedes.
El ALE calcula una media. Pero la distribución de pérdidas tiene una cola gruesa: la mayoría de los incidentes cuestan unos cientos de miles, pero de vez en cuando cae uno de 2.900 millones. Equifax y UnitedHealth sobrevivieron porque tenían con qué. KNP, ZEGO y 7Anna no. Para una empresa de 50 personas, una parada de tres semanas y una multa no son «una pérdida por encima de la media»: son el fin del negocio. Chainalysis muestra en su informe sobre 2025 que los atacantes se han desplazado precisamente hacia las pequeñas y medianas empresas.
Ransomware 2025: menos pagadores, más caro y más frecuente
Fuente: Chainalysis, 2026 Crypto Crime Report; Darkweb IQ.
Tu ARO no es «una vez por década». Alguien acaba de comprar una entrada a tu red por el precio de un depósito de gasolina. Y, como demostró Żabka, venderá toda tu documentación técnica por el precio de un portátil usado.
2. El coste de las medidas cae más rápido que el coste del incidente
Vuelve a mirar las causas: Equifax, un parche. Change Healthcare, MFA en un servidor. Morele, sin 2FA ni cifrado. KNP, una contraseña adivinada y copias al alcance del atacante. 7Anna, un buzón secuestrado. Żabka, un token de acceso repetido en todos los volcados de repositorios. No fueron operaciones sofisticadas. Fue higiene. Hoy el MFA, las copias offline, las actualizaciones y una prueba al año cuestan una fracción de lo que costaban hace una década, y eliminan la mayoría de los escenarios realistas. CD Projekt no pagó el rescate porque tenía copias, y esa es toda la diferencia entre «-5 % en una sesión» y KNP. En la ecuación del principio puse 300.000 złotys para un «programa sensato». La verdad es que el 80 % del efecto lo da el primer 20 % de ese dinero. La fórmula del CISSP no te manda comprarlo todo: te manda comprar lo que reduce el ALE más barato.
3. La fórmula cuenta la empresa. La ley te cuenta a ti.
La cotización vuelve, la multa prescribe, los clientes olvidan. Pero la responsabilidad personal de la dirección según la ley KSC no es una partida del balance de la empresa: es una partida de tu presupuesto doméstico. En Finlandia, el antiguo CEO de Vastaamo fue condenado por negligencia en la protección de datos de pacientes. En octubre de 2023, la SEC estadounidense acusó a SolarWinds y, personalmente, a su CISO de engañar a los inversores sobre el estado de su seguridad. Un tribunal desestimó después la mayoría de los cargos, pero la señal ya había salido: el nombre del jefe de seguridad en una acusación. El primer director general polaco que pague de su bolsillo cambiará las hojas de cálculo de mil empresas más rápido que diez informes de IBM.
Resumen: cómo calcularlo con honestidad ✔️
La misma fórmula, datos honestos
ARO = «una vez cada 10 años»
Medidas = «todo o nada»
Cliente = no se dará cuenta
CEO = no responde
Empresa = sigue existiendo tras el incidente
ARO = 39 % de empresas con ransomware al año
Medidas = MFA, copias, parches, pruebas
Cliente = empieza a preguntar
CEO = hasta el 300 % del salario de su bolsillo
Empresa = solo si las copias están fuera de alcance
- Conserva la fórmula, corrige los datos. El SLE no es la multa de la ley, sino parada + personas + abogados + negocio perdido + 247 días de limpieza. El ARO no es «una vez cada 10 años», sino el 39 % de empresas con ransomware al año. Y añade la fila «¿podemos permitírnoslo si ocurre este trimestre?».
- Compra controles baratos de gran efecto. MFA en todas partes, copias de seguridad que el atacante no alcance desde la red de producción, parches en semanas y no en meses, tokens de acceso con caducidad, una llamada para verificar cualquier cambio de cuenta bancaria en una factura. Son las correcciones que faltaron en todas las historias de este artículo.
- Comprueba que funciona de verdad. El papel lo aguanta todo. KNP tenía seguro, copias y procedimientos. Una prueba de penetración, un ataque controlado a tus propios sistemas, es la forma más barata de saber cuánto vale de verdad tu ALE, y de recibir los «resultados de la auditoría» de ti mismo y no de hackers con lista de precios.
- Y como cliente: pregunta. ¿Tenéis MFA? ¿Probáis vuestra seguridad? ¿Qué pasó tras vuestra última brecha? Cada pregunta así es una subida del SLE en la hoja de cálculo de otro. La seguridad empezará a compensar cuando empecemos a exigirla.
El título de este artículo no es mi opinión. Es el resultado que da la calculadora cuando le metes cifras de hace cinco años. Recalcúlalo con las de hoy.
Preguntas frecuentes (FAQ)
¿Compensa invertir en ciberseguridad?
Depende de cómo calcules la pérdida. Según IBM, el coste medio de una brecha en 2026 es de 4,99 millones de dólares, de los que casi dos tercios son paradas, detección y negocio perdido, no multas. Si en ALE = SLE × ARO metes el coste completo de un incidente y una probabilidad realista (el 39 % de las empresas sufrió ransomware en un año), las medidas básicas como MFA, copias de seguridad y pruebas periódicas se amortizan muchas veces.
¿Qué son ALE, SLE y ARO?
Son conceptos de gestión de riesgos (entre otros, del temario CISSP). SLE es el coste de un solo incidente, ARO es el número esperado de incidentes al año y ALE (= SLE × ARO) es la pérdida anual esperada. La regla dice que el coste anual de una medida no debería superar el ALE que reduce.
¿Cae la cotización de una empresa tras una fuga de datos?
Sí, pero normalmente poco y por poco tiempo. Según el análisis de Comparitech (118 empresas del NYSE, 2007-2023), la acción cae de media un 1,4 %, toca fondo a los 41 días y vuelve al nivel previo a los 53 días. Equifax cayó más de un tercio tras su brecha de 2017, pero un año después estaba casi al nivel previo y en 2021 marcó récords. Pierden más las empresas cuyo producto es la seguridad (SolarWinds -17 % en un día, Okta -20 %). En la Bolsa de Varsovia, CD Projekt perdió cerca del 5 % tras el ransomware de 2021 y Żabka en 2026 prácticamente no reaccionó.
¿Puede una empresa quebrar por un ciberataque?
Sí, aunque es raro: según Sophos, solo alrededor del 2 % de las organizaciones con datos cifrados no recupera nada. Quiebras documentadas tras ataques: DigiNotar (2011), Code Spaces (2014), Travelex (2020), Vastaamo (2021), Lincoln College (2022), KNP Logistics (2023, 730 empleos tras una contraseña adivinada), National Public Data (2024), la alemana ZEGO (2026) y, en Polonia, el fabricante de bicicletas 7Anna (2025, tras una transferencia desviada). Denominador común: copias al alcance del atacante, sin MFA y una parada más larga que la liquidez.
¿Qué sanciones hay en Polonia por una fuga de datos?
Por RGPD: hasta 20 millones de euros o el 4 % de la facturación mundial. En la práctica, en 2025 la UODO impuso 32 multas por unos 64,5 millones de złotys; el récord son 27 millones (Poczta Polska) y, para una empresa privada, 18,4 millones (ING Bank Śląski). Además, desde abril de 2026 rige la reforma de la ley KSC (la transposición polaca de NIS2): multas de hasta 10 millones de euros o el 2 % de la facturación y responsabilidad personal del responsable de la organización hasta el 300 % de su salario. Los afectados también pueden reclamar por vía civil; las sentencias hasta ahora rondan los 1.500 złotys por persona.
¿Cuántos clientes se van tras una fuga de datos?
Menos de los que dicen. En las encuestas, hasta el 78 % afirma que dejaría de usar una marca tras una brecha (Ping Identity, 2018), pero el estudio de RAND entre personas que realmente recibieron una notificación de brecha mostró que solo el 11 % rompió la relación y el 65 % no cambió nada.
Fuentes 📚
- IBM Cost of a Data Breach Report 2026 (4,99 M USD, 247 días, 39 % con ransomware); datos históricos 2020-2025 de ediciones anteriores
- Chainalysis – Crypto Ransomware, 2026 Crypto Crime Report (820 M USD en rescates, +50 % de ataques, mediana ~60.000 USD, 28 % de pagadores, precios de acceso según Darkweb IQ)
- Comparitech – How data breaches affect stock market share prices (2024)
- Equifax – cotización: CNBC 8/9/2017, Fortune 13/9/2017, The Daily Swig 2018, MarketBeat dic 2020; costes: Security Boulevard
- BankInfoSecurity – Change Healthcare attack cost estimate reaches nearly $2.9B y The Register – costes del ataque tras el 1T 2024
- SolarWinds: CNBC dic 2020, SEC – cargos contra SolarWinds y su CISO (oct 2023); Okta: MarketBeat
- CD Projekt: Stockwatch, money.pl; Monnari: Interia
- Quiebras tras ataques: KNP – Tom’s Hardware (BBC Panorama), Infosecurity Magazine; Travelex – TechRadar; DigiNotar, Vastaamo, Travelex – Assured; Lincoln College – Malwarebytes; Code Spaces, National Public Data, Sophos 2026 – N2WS; ZEGO – GDPR.pl
- Polonia: 7Anna, Herbapol, Kler, Polada – Rzeczpospolita; Herbapol – TVN24 Biznes; CERT Polska 2025 y Sophos «Ransomware en Polonia 2024» – rp.pl, rp.pl
- Żabka: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, FXMAG (reacción de la cotización)
- MyDr: money.pl, OKO.press, Antyweb (indemnizaciones)
- Multas de la UODO – balance 2025 y LexDigital – las mayores multas RGPD en Polonia
- Resilia – registro de multas RGPD a empresas polacas (a mayo de 2026)
- Forsal – Morele.net multada con 3,8 M PLN
- RAND – Consumer Attitudes Toward Data Breach Notifications (2016) y Ping Identity 2018 Consumer Survey
- NIS2 ya está en vigor – mi artículo sobre la ley polaca KSC (en polaco)
¿Quieres saber cuánto vale de verdad tu ALE, y no lo que dice una hoja de cálculo de 2019? Una prueba de penetración es un ataque controlado a vuestros sistemas, tras el cual recibís una lista concreta: qué está abierto, cuánto y qué cerrar primero, a menudo por una fracción del coste de un solo día de parada. Pide presupuesto en 2 minutos con la calculadora o escríbeme, antes de que otro os ofrezca los «resultados de la auditoría»… por 5.000 euros. 🔓