Ciberataques ya generan pérdidas financieras en 36% de las empresas de retail en América Latina
Un estudio de Kaspersky revela que el impacto económico es la principal consecuencia de los incidentes de ciberseguridad en el sector. Además, 33% de las organizaciones reportó interrupciones en sus procesos de negocio.
En el marco del Mes de la Ciberseguridad, un nuevo estudio de Kaspersky revela que los ciberataques ya están teniendo un impacto directo en las finanzas y operaciones de las empresas de retail en América Latina. El 36% de las organizaciones encuestadas señaló las pérdidas financieras como una de las principales consecuencias del incidente de ciberseguridad más grave que experimentó durante los últimos 12 meses, mientras que 33% reportó interrupciones en procesos de negocio, como finanzas, recursos humanos o asuntos legales.
El dato cobra especial relevancia en un sector que depende cada vez más de canales digitales para operar y relacionarse con sus clientes. El comercio electrónico, los programas de fidelización, los pagos digitales, las experiencias personalizadas y la incorporación de nuevas tecnologías han ampliado las posibilidades de interacción con los consumidores, pero también la cantidad de sistemas, datos y procesos que las organizaciones necesitan proteger.
Las consecuencias de un incidente tampoco se limitan a las pérdidas económicas. En América Latina, 30% de las empresas del sector señaló el robo de propiedad intelectual o información de investigación y desarrollo como consecuencia de su incidente más grave, mientras que otro 30% reportó daños reputacionales reflejados en medios de comunicación o redes sociales.
Las brechas también pueden comenzar dentro de la organización
El estudio muestra que algunos de los principales factores que aumentan la exposición de las empresas están relacionados con la gestión de su propia infraestructura tecnológica. Para el 40% de las organizaciones de retail en América Latina, la falta de control centralizado sobre la infraestructura de TI es uno de los factores que más incrementa el riesgo de sufrir un ciberataque exitoso. Le siguen el uso de software o hardware desactualizado (31%) y la toma de decisiones de negocio sin considerar previamente sus implicaciones para la seguridad de TI (29%).
A esto se suman comportamientos cotidianos de los empleados que pueden abrir nuevas oportunidades para los atacantes. El 49% de las empresas identificó las conexiones inseguras de trabajadores remotos a los sistemas corporativos como una práctica de riesgo, mientras que 43% mencionó el uso irresponsable de contraseñas, incluyendo claves débiles, reutilizadas o almacenadas de manera insegura. Por su parte, 40% señaló el uso de dispositivos personales para realizar tareas laborales o almacenar información corporativa.
“Lo que muestran estas cifras es que el impacto de un ciberataque ya no se queda en el área de TI: termina afectando directamente la caja, la operación y hasta la reputación de una empresa. En retail esto es especialmente sensible porque el negocio depende de estar disponible todo el tiempo y de mantener la confianza del consumidor. Además, muchos incidentes no empiezan con técnicas extraordinariamente sofisticadas, sino aprovechando accesos mal protegidos, sistemas desactualizados o errores cotidianos. Por eso, más que reaccionar cuando el ataque ya ocurrió, el reto está en identificar esas brechas antes de que se conviertan en una pérdida para el negocio”, señala Eduardo Chavarro, Director para Américas del Equipo Global de Respuesta a Incidentes en Kaspersky.
Más inversión para responder a un escenario de mayor riesgo
Las empresas parecen estar reaccionando a este escenario. El 94% de las organizaciones de retail encuestadas en América Latina aumentó su presupuesto de seguridad de TI durante el último año, mientras que solo 6% indicó que su inversión se mantuvo prácticamente sin cambios.
El dato evidencia que la protección digital está adquiriendo mayor peso dentro de las prioridades del sector, especialmente en un entorno en el que una interrupción tecnológica puede traducirse rápidamente en afectaciones financieras y operativas.
La inteligencia artificial añade otro elemento a este panorama. Según el estudio, 17% de las empresas de retail de la región ya utiliza activamente herramientas internas basadas en grandes modelos de lenguaje (LLM), mientras que 83% se encuentra en etapas de discusión y desarrollo.
Sin embargo, su adopción contrasta con la percepción de los riesgos asociados: 46% de las organizaciones encuestadas en América Latina afirma no identificar riesgos de seguridad en la inteligencia artificial. Otro 37% considera que existen riesgos, pero que pueden mitigarse mediante un comportamiento responsable de los empleados, mientras que 17% considera que la IA representa un riesgo significativo que no puede mitigarse únicamente a través de la capacitación.
“Los riesgos asociados con la integración de la Inteligencia Artificial en los procesos empresariales, desde la manufactura hasta el análisis de las opiniones de los clientes, no solo requieren expertos en tecnología, sino también un compromiso corporativo con su gobierno y supervisión. Las organizaciones deben asegurar la rendición de cuentas y contar con mecanismos que permitan entender cómo y por qué actúan estos sistemas ante eventos imprevistos, ya sea por usos no autorizados de la IA o por comportamientos emergentes que puedan comprometer la ciberseguridad de la empresa o de terceros”, agregó Chavarro.
Esta brecha resulta especialmente relevante para un sector que gestiona grandes cantidades de datos personales y comerciales y que suele incorporar rápidamente tecnologías dirigidas a mejorar la experiencia del consumidor y hacer más eficientes sus operaciones. A medida que estas herramientas se integran a procesos cotidianos, las empresas también necesitan establecer reglas claras sobre qué información puede compartirse con ellas, cómo se utilizan y qué controles deben acompañar su adopción.
Para reducir la exposición a incidentes y fortalecer la protección de sus operaciones, los expertos de Kaspersky recomiendan:
- Identificar los activos y procesos más críticos del negocio. Datos de clientes, propiedad intelectual, aplicaciones esenciales y procesos de la cadena de suministro deben contar con medidas de protección acordes con su nivel de importancia y exposición.
- Mantener sistemas y aplicaciones actualizados. Aplicar oportunamente actualizaciones y parches ayuda a reducir vulnerabilidades conocidas que pueden ser aprovechadas por los ciberdelincuentes.
- Fortalecer la cultura de ciberseguridad. Los empleados deben recibir capacitación continua para reconocer amenazas y reducir prácticas de riesgo relacionadas con contraseñas, conexiones remotas, dispositivos personales y nuevas herramientas digitales.
- Reforzar la protección de los dispositivos corporativos. Soluciones del portafolio Kaspersky Next permiten proteger endpoints y fortalecer las capacidades de detección y respuesta frente a amenazas que puedan comprometer dispositivos, datos y sistemas empresariales.
- Utilizar inteligencia de amenazas para anticipar riesgos. Kaspersky Threat Intelligence proporciona información actualizada sobre amenazas, vulnerabilidades, tácticas y actores, ayudando a los equipos de seguridad a comprender mejor el panorama de riesgo y tomar decisiones informadas.

