Octubre es a nivel internacional el Mes de la Ciberseguridad, impulsado desde 2004 por la CISA —Agencia de Ciberseguridad y de Seguridad de Infraestructuras de Estados Unidos— y declarado en México como Mes Nacional por el Senado. Su propósito es recordar que cada click compromete no solo dinero, sino la identidad y los datos personales.
México llega a este mes de octubre como uno de los países más atacados del mundo. Fortinet reportó 59 millones de ciberataques diarios en el primer trimestre del año pasado, lo que nos coloca como el segundo país más vulnerable de América Latina. El INEGI —Instituto Nacional de Estadística y Geografía—, en su Censo Nacional de Seguridad Pública 2025, documentó un aumento de 153% en intrusiones a sistemas, de 196 casos en 2024 subió a 496 en 2025, y un crecimiento de casi el 20% en phishing —técnica de suplantación para robar credenciales e información —, de 2,393 a 2,863 casos.
Sin embargo, el dato más preocupante es el impacto en datos personales. SILIKN, firma independiente mexicana de ciberseguridad, reportó que 13.5 millones de los internautas mexicanos, fueron víctimas de phishing en el primer semestre de 2025. La CONDUSEF —Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros— contabilizó 6 millones de fraudes cibernéticos en 2024 con una pérdida de más de 20 mil millones de pesos, donde 7 de cada 10 ocurrieron en banca en línea y comercio electrónico y el 15.4% implicó acceso no autorizado a cuentas.
También IQSEC empresa líder de ciberseguridad en México, reportó que el ransomware —secuestro de información— se duplicó de 37 a 74 organizaciones en 2025, con exposición de bases de datos en la dark web —mercado clandestino en internet—. Se han documentado ventas de paquetes con huellas, iris, foto, firma y RFC presuntamente extraídos del SAT —Servicio de Administración Tributaria—, además de todas las vulneraciones que hemos sabido a partir de los casos de “Guacamaya Leaks”, entre otros, y que dado lo laxo de nuestra ley, en estos asuntos pocas sanciones se pueden esperar en el sector público.
Además, esto ocurre justo cuando hay un cambio de modelo de protección de datos personales y ahora la autoridad competente para actuar en el sector privado es un órgano desconcentrado, dependiente del Ejecutivo, es decir, el ciudadano ya no cuenta con un órgano autónomo que sancione con independencia; sin embargo, habrá que estar atento, porque algo interesante es que en semanas anteriores, la autoridad especializada de privacidad en México ha empezado a actuar.
Me refiero a la Unidad de Protección de Datos dentro de la Secretaría Anticorrupción y Buen Gobierno, que frente a casos de vulneraciones, como el que se ha hecho público, ha señalado como responsable a la aerolínea de bandera en México, por lo que esperemos que estas actuaciones, más allá de lo criticable en las formas, sean el inicio de un verdadero enfoque técnico y se trabaje de manera colaborativa junto a la ATDT —Agencia de Transformación Digital y Telecomunicaciones— y la Guardia Nacional que ahora concentran los CERT-MX —Equipo de Respuesta a Emergencias Informáticas—, para mandar un mensaje muy claro a la ciberdelincuencia y a las instituciones que deben hacer su tarea en la lógica de prevención y análisis de riesgo para evitar brechas de seguridad.
El reto de Ciberseguridad, sin embargo, no es solo técnico. Es de política pública, de regulación amplia y de supervisión, para que las instituciones públicas y privadas protejan no solo la CURP o la biometría, sino a todo el patrimonio digital de más de 130 millones de mexicanos, lo anterior, con ayuda de una ley general en la materia, una ENCS —Estrategia Nacional de Ciberseguridad— que esté actualizada, una ley federal de datos renovada y una verdadera política de educación preventiva.