Original research · SMARTFENSE

Informe del Riesgo Humano: España, Italia y América Latina

Qué hacen las personas frente a ataques simulados de phishing y ransomware. Datos primarios de la plataforma SMARTFENSE, agregados y anonimizados, sobre una base de +700 organizaciones de la región.

+4M de envíos de ataques simulados +13.000 campañas 9 países con muestra amplia 2018-2026
El estudio

¿Qué es el Informe del Riesgo Humano?

El Informe del Riesgo Humano es un estudio recurrente de SMARTFENSE que mide cómo responden las personas de organizaciones reales ante simulaciones de phishing, ransomware y otros vectores de ingeniería social. Se elabora con datos agregados y anonimizados de la plataforma, sin encuestas ni autopercepción, y permite comparar el riesgo humano por país, por sector y a lo largo del tiempo.

El riesgo humano es la probabilidad de que el comportamiento de las personas derive en un incidente de seguridad. Se mide con conducta observada (aperturas, clics, entrega de datos, reportes) y se gestiona con concienciación, simulación y remediación continua.

Resultados globales · phishing

¿Cuántas personas caen en un phishing simulado?

De cada 100 correos de phishing simulado entregados en la región, 41,5 se abren, 7,8 terminan en clic y 2,3 en entrega de datos en un formulario falso. Solo 1,3 se reportan al equipo de seguridad. Dicho de otro modo: 1 de cada 13 personas hace clic y 1 de cada 43 entrega sus datos.

La tasa de reporte es la métrica que distingue a una organización madura: una persona que reporta convierte un ataque en una alerta temprana.

+3M de envíos · +9.000 campañas válidas · sobre el dataset de +700 organizaciones (2018-2026).

Tendencia 2018-2026

¿Funciona la concienciación sostenida?

Sí, y el dato lo muestra con claridad. La tasa de clic agregada bajó de 13,8% en 2020 a 7,1% en 2026, una reducción cercana a la mitad. En el mismo período nació la cultura de reporte: de 0% en 2020 a 2,8% en 2026. Las organizaciones que sostienen su programa año tras año reducen el riesgo y ganan alertas tempranas.

AñoEnvíosAperturaClicReporte
2020+35.00036,5%13,8%0,0%
2021+110.00031,1%11,2%0,5%
2022+350.00043,0%9,5%0,6%
2023+540.00041,1%7,6%1,1%
2024+620.00039,2%6,9%0,9%
2025+800.00040,3%7,4%1,2%
2026 (parcial)+570.00047,7%7,1%2,8%

2026 incluye datos hasta junio. Los años 2018-2019 se omiten de la tabla por muestra chica (menos de 15.000 envíos anuales) aunque integran el agregado global.

-49%
de tasa de clic entre 2020 y 2026. La exposición al riesgo se redujo a la mitad con programas sostenidos.
Dataset SMARTFENSE
47,7%
de apertura en 2026, la más alta de la serie. Los señuelos enganchan más que nunca, en línea con el avance del phishing asistido por IA.
Dataset SMARTFENSE
2,8%
de reporte en 2026, el doble que en 2025. La conducta defensiva crece mientras el clic se mantiene a raya.
Dataset SMARTFENSE

La lectura de 2026 es la más reveladora de la serie. Los correos logran la apertura más alta registrada (47,7%), consistente con señuelos cada vez mejor escritos en la era del phishing asistido por IA, y aun así el clic no acompaña esa subida y el reporte se duplica. Los ataques mejoran; las personas entrenadas, también.

Comparativa regional

¿Cómo varía el riesgo humano por país?

Nueve países superan los 10.000 envíos de phishing simulado en el dataset. Italia registra la tasa de clic más alta (10,6%) y Chile la más baja (5,4%). Panamá lidera la cultura de reporte (7,5%), seguido por Perú (6,8%), ambos muy por encima del promedio regional.

PaísEnvíosAperturaClicDatos entregadosReporte
Italia+85.00053,6%10,6%2,6%1,2%
Ecuador+80.00046,6%9,3%2,6%3,4%
Colombia+70.00034,2%9,2%3,3%0,6%
Perú+220.00050,5%9,0%3,2%6,8%
Argentina+1,3M49,1%8,2%2,8%0,7%
España+310.00034,7%8,0%2,3%1,2%
México+220.00025,4%7,9%0,7%0,2%
Panamá+40.00021,9%5,5%1,1%7,5%
Chile+620.00031,3%5,4%1,5%0,7%

Solo países con +10.000 envíos. Argentina concentra la muestra más grande (+1,3M de envíos). Porcentajes sobre el total de envíos de cada país.

Comparativa sectorial

¿Qué sectores presentan mayor riesgo humano?

Energía encabeza la tasa de clic (12,3%) y Transporte registra la más baja (4,8%). Seguros combina un clic alto (9,3%) con la mejor tasa de reporte sectorial (6,1%).

SectorEnvíosAperturaClicReporte
Energía+60.00044,1%12,3%5,2%
Educación+20.00048,3%10,7%0,0%
TIC+55.00040,5%9,8%1,2%
Seguros+160.00043,2%9,3%6,1%
Alimentos+50.00035,6%8,8%0,9%
Administración Pública+110.00032,3%8,1%1,5%
Servicios+990.00053,5%8,0%0,4%
Banca/Financiera+570.00031,9%7,7%2,5%
Salud+160.00048,1%6,7%0,1%
Industrial+620.00032,7%5,5%0,5%
Retail+40.00027,4%5,4%4,0%
Transporte+35.00045,1%4,8%0,5%

Solo sectores con un mínimo de 5 organizaciones con datos (criterio de publicación anti reidentificación). Porcentajes sobre el total de envíos del sector.

Ransomware simulado

¿Y frente a un ransomware simulado?

Las simulaciones de ransomware miden la descarga y apertura de adjuntos que, en un ataque real, cifrarían los equipos. Con +1M de envíos en +350 organizaciones, el 45% de los correos se abre, el 5,6% termina en descarga del archivo y el 2,9% llega a abrirlo. El reporte alcanza el 1,5%, levemente mejor que en phishing.

+1M de envíos · +3.400 campañas válidas · +350 organizaciones (2018-2026).

Más allá de la simulación

¿Cómo responden las personas a la formación?

El dataset también registra la conducta frente a los contenidos educativos. La señal es consistente: cuando el contenido llega al buzón, una parte importante de la organización lo completa.

43,0%
completa los módulos de formación que recibe. Sobre +17.000 campañas y +2,8M de envíos en +430 organizaciones.
Training · Dataset SMARTFENSE
52,4%
abre los newsletters de concienciación. Es el contenido con mejor alcance del programa, con +6M de envíos.
Newsletters · Dataset SMARTFENSE
60,5%
aprueba los exámenes de conocimiento que inicia. Sobre +9.000 campañas en +360 organizaciones.
Exámenes · Dataset SMARTFENSE
Transparencia

Metodología

Fuente y alcance

  • Datos primarios de la plataforma SMARTFENSE, sin encuestas
  • +700 organizaciones analizadas
  • Campañas de phishing válidas en el período 2018-2026
  • El phishing simulado incluye variantes de vector como el qrishing (phishing con código QR)
  • Excluye instancias multitenant gestionadas por partners

Calidad del dato

  • Campañas de prueba y demos excluidas
  • Filtros de consistencia por embudo (se descartan campañas con métricas incoherentes)
  • Actividad generada por software (sandboxes, gateways) excluida del conteo
  • Una interacción por persona y campaña (último intento)

Privacidad y publicación

  • Agregados anonimizados, sin datos de personas ni organizaciones identificables
  • Solo se publican sectores con 5 o más organizaciones con datos
  • Solo se publican países con +10.000 envíos
  • 2026 incluye datos hasta junio (año parcial)
Cifras limpias, no infladas

Las cifras excluyen interacciones generadas por software de seguridad (sandboxes, gateways, scanners, verificadores de enlaces). SMARTFENSE detecta y filtra esas interacciones automáticamente. En herramientas sin ese filtrado, los clics y las descargas suelen estar inflados.

Descarga gratuita

Descarga el informe completo en PDF

El mismo dato que ves en esta página, empaquetado para el comité: gráficos presentables, metodología extendida y comentario ejecutivo. Te lo enviamos al correo al instante.

Tu organización frente al benchmark

Compara tu riesgo humano con el de tu sector

En una demo te mostramos cómo medir el riesgo humano de tu organización con la misma metodología de este informe y cómo reducirlo con un programa sostenido.