Cálculo del elevado coste de las filtraciones de datos en 2021
Publicado el: 27 Abr 2021
Última modificación: 6 Ago 2026
Cuando hablamos de filtraciones de datos, es habitual referirse únicamente a los «registros» que han quedado expuestos. El problema es que, si no se tiene en cuenta el coste de dichas filtraciones, se pierde el contexto. Al fin y al cabo, hay pocos ejemplos más claros del impacto en la empresa que el efecto negativo que esto tiene en los resultados financieros.
En este artículo analizaremos:
- Por qué se producen las filtraciones de datos.
- Principales factores que influyen en los costes de las filtraciones de datos.
- Coste medio de una filtración de datos.
- Ejemplos de filtraciones de datos en 2020 y 2021.
- Cuánto podrían haber costado estas filtraciones de datos.
- Qué puede hacer su organización para mitigar el impacto.
(Si dispone de poco tiempo, al final del artículo encontrará un resumen breve)
¿Por qué se producen las filtraciones de datos?
Existen tres categorías principales de causas de las filtraciones de datos: el error humano, los ataques maliciosos y los fallos del sistema.
Sin embargo, gracias a un informe de IBM Security sobre los costes de las filtraciones de datos, podemos constatar que rara vez la culpa recae exclusivamente en el aspecto técnico. No, en el 75 % de los casos, la culpa la tiene el factor humano que utiliza la tecnología. Ya sea por error humano o por algún tipo de ataque malicioso.

Fuente: Informe sobre el coste de las filtraciones de datos 2020, IBM Security
Si analizamos con más detalle la categoría de ataques maliciosos, podemos observar que las configuraciones en la nube poco seguras y las contraseñas débiles son en gran parte responsables de ello. De hecho, ambos factores pueden mitigarse mediante una formación periódica en materia de seguridad y una política de seguridad eficaz.

Fuente: Informe sobre el coste de las filtraciones de datos 2020, IBM Security
La complejidad de los sistemas de seguridad modernos ha supuesto, sin duda, un aumento de los retos a los que se enfrentan los equipos de seguridad. Dado que las distintas áreas de la organización necesitan recurrir cada vez más a software externo, esto abre un nuevo vector de amenaza contra el que hay que protegerse. Asimismo, resulta difícil pasar por alto los ataques de phishing como posible vector de amenaza, ya que representan el 14 % de las filtraciones de datos maliciosas.
Cálculo del coste de las filtraciones de datos
Hay muchos factores que hay que tener en cuenta si queremos intentar calcular cuánto podría costar una filtración de datos, pero, en esencia, podemos desglosarlo en cuatro partidas de gasto clave:
- Detección y notificación: se refiere a cualquier medida que adopte una empresa para detectar una violación de la seguridad, como, por ejemplo, los servicios de auditoría.
- Notificación: una vez que una organización haya detectado que existe un problema, deberá comunicarse no solo con los interesados, sino también con las autoridades reguladoras, los expertos jurídicos y los consultores en materia de normativa.
- Pérdida de negocio: dependiendo de la naturaleza de la violación de seguridad, una organización puede sufrir interrupciones en su actividad que afecten a sus ingresos y, a largo plazo, tendrá que hacer frente al deterioro de su imagen de marca.
- Respuesta a posteriori: una vez que se ha producido la filtración y se ha informado a los usuarios afectados, se produce una avalancha de consultas, posibles costes legales, multas y, tal vez, ofertas y descuentos para recuperar en cierta medida esa reputación dañada.
Además de esos principales centros de coste, hay algunos factores más que podemos tener en cuenta. Por ejemplo, el coste por expediente varía según el país y el sector, siendo los expedientes sanitarios de EE. UU. los más costosos.
Por otra parte, está el tipo de datos en sí mismo. La información de identificación personal (PII) de los clientes es el tipo de datos más costoso y, con diferencia, el que más se ve comprometido. Sin embargo, en términos generales, podemos observar que el coste medio por registro en las filtraciones de datos, tanto pequeñas como grandes, asciende a la inquietante cifra de 146 dólares.

Fuente: Informe sobre el coste de las filtraciones de datos 2020, IBM Security
Decimos «de pequeño a grande» porque existe otro factor de coste relacionado con la escala:
La temida«mega filtración».
Cualquier filtración que afecte a más de un millón de registros se define como una «mega filtración»; representa el peor escenario posible para las organizaciones afectadas. Estas son también las filtraciones de las que más se oye hablar, simplemente por su enorme magnitud.

Fuente: Informe sobre el coste de las filtraciones de datos 2020, IBM Security
Dada su enorme magnitud, también es necesario analizarlas por separado, distinguiendo entre las infracciones de menor y mayor envergadura; de lo contrario, acabarían sesgando las cifras.
Las filtraciones de datos recientes y su coste
A partir de las cifras anteriores, podemos calcular cuánto han costado a estas empresas algunas de las filtraciones de datos más sonadas.
Sin seguir ningún orden en particular, a continuación se ofrece un resumen de algunas de las filtraciones de datos más importantes que se han producido en los últimos doce meses o así, y cuánto han costado.
533 millones - Facebook, 3 de abril de 2021
Coste estimado: 3.7 mil millones de dólares
Tipo de datos expuestos: números de teléfono, fecha de nacimiento, ubicaciones (incluidos datos históricos), nombre completo y algunas direcciones de correo electrónico.
A principios de abril de 2021, se supo que se había producido una filtración de los datos personales de más de 500 millones de usuarios de Facebook. Facebook se negó a notificar a los usuarios afectados (quizás como medida de ahorro, ya que sabemos que la notificación y la respuesta a posteriori son dos de los principales centros de coste) después de que sus datos fueran extraídos aprovechando una vulnerabilidad en una función que ya ha dejado de estar disponible.
250 millones - Microsoft, 22 de enero de 2020
Coste estimado: 1.800 millones de dólares
Tipo de datos expuestos: direcciones de correo electrónico, direcciones IP, registros de chat.
El año 2020 apenas había comenzado cuando Microsoft anunció una importante filtración de datos. Aunque no se facilitaron cifras concretas, las estimaciones sitúan el número de registros expuestos en 250 millones. Dichos registros contenían direcciones de correo electrónico y direcciones IP, así como registros de chat entre el personal de atención al cliente y los usuarios. Microsoft admitió que esta filtración se debió a una «configuración errónea de una base de datos interna de atención al cliente».
9 millones - EasyJet, 12 de mayo de 2020
Coste estimado: 50 millones de dólares
Tipo de datos expuestos: tarjetas de crédito y débito
En mayo de 2020, EasyJet anunció que se había «accedido» a 9 millones de registros de clientes en lo que describieron como un «ciberataque muy sofisticado». Este ataque se produjo en un mal momento para EasyJet, ya que el impacto de la pandemia comenzaba a hacerse notar y afectaba a datos de tarjetas de crédito. Además, provocó que 10 000 personas se sumaran a una demanda contra EasyJet. Dependiendo del resultado de este caso, la estimación de 50 millones de dólares podría ascender a miles de millones, ya que cada una de las víctimas podría tener derecho a recibir 2 500 dólares.
5,2 millones - Marriott, 31 de marzo de 2020
Coste estimado: 50 millones de dólares
Tipo de datos filtrados: nombres, direcciones, algunos números de teléfono y direcciones de correo electrónico
El gigante hotelero Marriott reveló que los datos de 5,2 millones de huéspedes habían quedado expuestos después de que unos piratas informáticos obtuvieran los datos de acceso de dos empleados. Esto se sumó a una filtración anterior, ocurrida en 2018, cuando una de las filiales de Marriott fue víctima de un ataque informático, lo que provocó la filtración de millones de números de pasaporte y registros de tarjetas de crédito sin cifrar.
¿Qué puede hacer su organización para mitigar el impacto?
Es evidente que las organizaciones de todo tipo y tamaño no son totalmente inmunes. Ya sea por descuido o por intención maliciosa, cuando hay personas que interactúan con máquinas, siempre habrá puntos débiles.
Además, habrá personas dispuestas y capaces de aprovecharse de esos puntos débiles.
Sin embargo, no todo es pesimismo, ya que hay muchas medidas que su organización puede empezar a aplicar de inmediato para reducir la probabilidad de que se produzca una filtración de datos.

Fuente: Informe sobre el coste de las filtraciones de datos 2020, IBM Security
- Pruebas de respuesta ante incidentes: Saber qué hacer cuando ocurre lo peor puede ahorrar a su organización más de 230 000 dólares. Las herramientas de gestión de incidentes le ayudan a coordinar todos los elementos implicados, ofreciéndole una visión general del ciclo de vida de un incidente cuando este se produce. Sin embargo, también es fundamental que ponga todo ello a prueba mediante ataques simulados. No solo el equipo de TI debe participar en las pruebas. Todo el mundo, desde los comerciales hasta el personal de asistencia, debe participar. Especialmente teniendo en cuenta la naturaleza en constante evolución de amenazas como el phishing y el ransomware. El 96 % de las filtraciones de datos tienen su origen en el correo electrónico, pero llevar a cabo ataques de phishing simulados para preparar a su equipo no tiene por qué ser costoso ni requerir mucho tiempo.
- Formación en concienciación sobre seguridad: El aumento del teletrabajo ha añadido otra capa de vulnerabilidad, ya que los empleados utilizan dispositivos y conexiones potencialmente inseguros para acceder a datos confidenciales. Por ello, ahora más que nunca, la formación en ciberseguridad de los empleados puede contribuir a reducir los riesgos (y los posibles costes) derivados de las filtraciones de datos.
- Cifrado exhaustivo: Muchas filtraciones de datos de gran repercusión mediática han consistido en casos en los que se han almacenado datos confidenciales en archivos sin cifrar, en los que, en ocasiones, las contraseñas y los datos de tarjetas de crédito figuraban sin cifrar, en texto plano. La implantación del cifrado en toda la empresa puede tener un impacto enorme, pero sigue dependiendo de que sus empleados estén al día. Lo cual nos lleva directamente a la siguiente solución.
- Gestión de políticas: Para que soluciones como el cifrado funcionen, es necesario contar con una política de ciberseguridad eficaz y, lo que es aún más importante, asegurarse de que todos sepan qué deben hacer. Los enfoques tradicionales de la gestión de políticas suelen implicar que el departamento de RR. HH. tenga que perseguir a los miembros del equipo, enviándoles correos electrónicos cada vez más airados en los que se les pregunta si han leído y comprendido la nueva política de ciberseguridad. Y, si dicho miembro del equipo la ha leído, ¿podría, por favor, firmarla y devolverla? ¿Por favor? En cambio, al implementar una plataforma de gestión de políticas de ciberseguridad, su organización podrá detectar lagunas en los conocimientos del personal, deficiencias en las políticas y reducir al mínimo los costes derivados de las filtraciones de datos.
En resumen
- Pueden resultar extremadamente costosas: a nivel mundial, las filtraciones de datos suponen para las organizaciones un coste medio de 2,8 millones de libras por cada incidente.
- La mayoría de las filtraciones de datos son de carácter malintencionado: más de la mitad de todas las filtraciones de datos son consecuencia de algún tipo de actividad malintencionada.
- Como siempre decía mi madre: «Una preparación y planificación previas evitan un mal resultado»: contar con un equipo de respuesta ante incidentes, poner a prueba su plan de respuesta ante incidentes, utilizar el cifrado y formar a sus usuarios son algunas de las medidas que tienen mayor repercusión.