Negocios

La cadena de suministro digital: el punto ciego que expone los datos de empresas e instituciones en México

Las organizaciones incrementan sus presupuestos en muros defensivos, pero los ciberdelincuentes usan las credenciales de proveedores para acceder sin levantar alarmas.

Milenio M logo
Únete al canal de Milenio  

En la era de la acelerada transformación digital y la consolidación de México como uno de los centros financieros y de tecnología más dinámicos de América Latina, la ciberseguridad corporativa e institucional enfrenta un desafío de dimensiones inéditas. 

A medida que las organizaciones incrementan de forma histórica sus presupuestos para levantar murallas defensivas, sofisticados cortafuegos y controles internos, las filtraciones masivas de datos y la exposición no autorizada de información estratégica continúan multiplicándose a un ritmo alarmante en el país.

Sin embargo, detrás de estos incidentes rara vez se encuentra el mito del ciberataque de ciencia ficción capaz de perforar directamente los servidores centrales de una corporación. Por el contrario, la puerta de entrada más recurrente, silenciosa y destructiva se localiza en el ecosistema de terceros: la cadena de suministro digital. 

Cadena de suministro digital: El punto ciego de la ciberseguridad
Germán Patiño, vicepresidente senior de Ventas para Latinoamérica de Lumu Technologies. | Especial

Proveedores de logística, consultorías administrativas, desarrolladores de programas informáticos y servicios de mantenimiento conectan sus redes diariamente con grandes empresas y dependencias gubernamentales, convirtiéndose en el eslabón más vulnerable del ecosistema.

Los ciberdelincuentes han descubierto que no necesitan derribar la puerta principal cuando pueden utilizar los accesos e identidades legítimas que las organizaciones otorgan a su red de proveedores.

MILENIO platicó con Germán Patiño, vicepresidente senior de Ventas para Latinoamérica de Lumu Technologies, quien compartió su perspectiva para analizar la magnitud de esta ceguera operativa, las implicaciones económicas que devastan el valor de marca y los riesgos directos que estas fugas de datos representan para la seguridad cotidiana.

Diagnóstico del entorno: la cadena de suministro como el eslabón más vulnerable

México se ha consolidado como una de las economías digitales más activas de la región, una posición que atrae inversión e innovación, pero que al mismo tiempo incrementa su exposición ante el crimen organizado. La interconexión entre plataformas en la nube, servicios contratados a terceros y redes corporativas ha reconfigurado el mapa de riesgos operativos.

Al consultar sobre las razones por las cuales el país continúa siendo un blanco frecuente de filtraciones y por qué los modelos defensivos tradicionales parecen insuficientes, Germán Patiño destaca la evolución de la infraestructura empresarial:

"México es una de las economías digitales más importantes de la región y eso también lo convierte en un objetivo de alto valor para los ciberdelincuentes, pues las organizaciones cada vez están más inmersas en un ecosistema de proveedores, plataformas en la nube y servicios interconectados, lo que amplía la superficie de ataque y multiplica los puntos desde donde un atacante puede obtener acceso sin necesidad de vulnerar directamente los controles principales de una empresa o institución".

Esta transformación ha venido acompañada de un cambio sustancial en la táctica de los agresores. De acuerdo con los hallazgos del informe anual de compromisos Reporte de Compromisos 2026 de Lumu Technologies, los cibercriminales han dejado de intentar derribar las defensas frontales. 

En su lugar, utilizan metodologías de ocultamiento utilizando las propias herramientas del sistema, el abuso de redes privadas virtuales corporativas, la tunelización del sistema de nombres de dominio y el tráfico cifrado legítimo para transitar inadvertidos.

El abuso de la confianza e identidades legítimas

Uno de los aspectos más complejos en la gestión del riesgo con terceros radica en la suposición de seguridad implícita. Las organizaciones suelen invertir montos considerables en el resguardo de sus servidores centrales, pero otorgan credenciales directas a proveedores de software, consultoría, logística o servicios administrativos.

Ante la interrogante de cómo logran los delincuentes explotar este canal de confianza, el especialista de Lumu Technologies detalla el procedimiento:

"Los ciberdelincuentes han entendido que resulta mucho más eficiente vulnerar a un proveedor con menos controles de seguridad que intentar atacar directamente a una gran organización. Una vez que comprometen la red, el software o las credenciales de ese tercero, pueden utilizar esos accesos legítimos para desplazarse hacia la infraestructura principal de la empresa objetivo".

El problema de fondo reside en que las plataformas de seguridad tradicionales asumen que cualquier acción ejecutada desde una cuenta autorizada es benigna. Esta "ceguera de terceros" permite que los atacantes realicen labores de reconocimiento y extracción de datos durante semanas o meses sin activar una sola alarma defensiva.

Impacto económico y social: El costo real de las filtraciones masivas

Cuando se produce una exposición no autorizada de datos a través de la infraestructura de un proveedor, surge de inmediato el debate sobre la responsabilidad legal, operativa y reputacional. No obstante, desde el punto de vista del mercado y de los usuarios afectados, el daño golpea directamente a la marca principal.

Al cuestionarle sobre quién asume el impacto en estos escenarios, Patiño enfatiza la irreversibilidad del daño a la imagen corporativa:

"Aunque la filtración tenga su origen en un proveedor o un tercero, ante la opinión pública, los clientes, los usuarios y las autoridades regulatorias, la responsabilidad recae directamente sobre la organización dueña de los datos. La confianza del mercado se pierde con la entidad principal, no con el proveedor secundario".

El impacto económico va mucho más allá de las pérdidas monetarias inmediatas o los costos de reparación técnica. Involucra la interrupción de las operaciones comerciales, sanciones por parte de organismos reguladores, litigios y un deterioro persistente en la retención de clientes. En las dependencias del sector público, este tipo de incidentes debilita de forma severa la certidumbre ciudadana en los servicios e instituciones del Estado.

Del dato expuesto al fraude al consumidor

Las bases de datos sustraídas de dependencias públicas o empresas privadas rara vez permanecen inactivas. Por el contrario, pasan a formar parte de repositorios en mercados clandestinos donde son utilizadas para estructurar fraudes altamente especializados.

Respecto a cómo se transforma la fuga de información sensible (como registros fiscales, identificaciones oficiales o números telefónicos) en un riesgo directo para la población, el directivo explica:

"Cuando los ciberdelincuentes cuentan con datos precisos como nombres, identificaciones oficiales, números telefónicos, direcciones o registros financieros, pueden diseñar ataques de suplantación de identidad mucho más convincentes. Esto facilita el engaño mediante mensajes o llamadas falsas, la usurpación de cuentas bancarias y los fraudes enfocados en ejecutivos o áreas financieras corporativas".

De este modo, una vulnerabilidad originada en la cuenta de correo o en el acceso remoto de un proveedor secundario termina convirtiéndose en una ola de estafas financieras y robos de identidad para los ciudadanos.

Prevención y estrategia: cambiar el paradigma hacia la resiliencia operativa

Frente a la ineficacia de los muros defensivos convencionales ante accesos previamente validados, la industria de la tecnología médica y la ciberseguridad propone evolucionar hacia modelos de monitoreo dinámico. La premisa fundamental consiste en asumir que la red corporativa o institucional puede ser penetrada en cualquier momento.

Al indagar sobre la propuesta estratégica de Lumu Technologies para neutralizar los riesgos en la cadena de suministro, Germán Patiño resalta la evaluación continua de compromisos de red:

"El concepto de evaluación continua de compromisos propone asumir que la red puede ser alcanzada en cualquier momento y enfocar los esfuerzos en identificar, con velocidad y precisión, las evidencias de actividad maliciosa que ya se encuentran circulando dentro de la infraestructura. Al analizar de manera automatizada y constante los metadatos de la red es posible detectar cuándo una credencial o un acceso de un tercero comienza a comunicarse con infraestructuras delictivas o a realizar actividades fuera de su comportamiento habitual".

Esta detección temprana permite neutralizar la amenaza y suspender los accesos comprometidos antes de que ocurra la exfiltración masiva de datos.

Criterios indispensables para la gestión de proveedores

Para las organizaciones públicas y privadas en México que buscan cerrar los huecos de seguridad en su ecosistema de socios de negocio, existen principios clave que deben incorporarse antes de otorgar cualquier nivel de acceso a la red corporativa.

El especialista en ciberseguridad destaca cuatro requisitos mínimos e innegociables:

Principio de menor privilegio: Garantizar que cada entidad externa cuente únicamente con el acceso estricto y delimitado que requiere para ejecutar su función específica.

  • Autenticación reforzada: Exigir la verificación de múltiples factores para cualquier conexión remota o acceso a sistemas sensibles.

  • Acuerdos de notificación inmediata: Establecer compromisos contractuales que obliguen a los proveedores a reportar cualquier incidente de seguridad interno en plazos breves.

  • Auditoría y supervisión continua: Reemplazar la simple solicitud de certificaciones anuales por un monitoreo permanente de las conexiones y flujos de datos operativos.

El rol de la alta dirección

Históricamente, la seguridad de la información se ha delegado a las áreas técnicas o de sistemas. No obstante, el impacto financiero y operativo de las recientes filtraciones exige que la gestión de riesgos en la cadena de suministro se posicione como un punto prioritario en la agenda de los consejos directivos.

Como mensaje final dirigido a los líderes empresariales e institucionales del país, Germán Patiño concluye:

"En nuestras conversaciones a diario con líderes de ciberseguridad y juntas directivas de empresas mexicanas, vemos que cada vez son más las organizaciones que ven la ciberseguridad como un habilitador de la operación diaria, la confianza de los clientes y la capacidad para cumplir los objetivos, por lo que cada decisión relacionada con proveedores, transformación digital o adopción de nuevas plataformas también implica una decisión sobre el nivel de riesgo que la organización está dispuesta a asumir".
"Mantener visibilidad continua sobre esos entornos y asegurar que la organización pueda identificar compromisos con rapidez antes de que evolucionen hacia una filtración de datos o una interrupción operativa es hoy una prioridad, sin importar el tamaño de la empresa, la industria a la que pertenezca o la geografía en la que opere. La verdadera resiliencia depende de descubrirlos y contenerlos antes de que generen consecuencias para el negocio".

Google news logo
Síguenos en
Fernando Rocha
  • Fernando Rocha
  • Lic. en Ciencias de la Comunicación con especialidad en Mercadotecnia. Me gusta la moda, el helado de vainilla, la Coca-Cola, el Bacardí y el indie pop; escribo de varios temas aquí en Milenio... Por favor léeme.
Queda prohibida la reproducción total o parcial del contenido de esta página, mismo que es propiedad de MILENIO DIARIO, S.A. DE C.V.; su reproducción no autorizada constituye una infracción y un delito de conformidad con las leyes aplicables.
Queda prohibida la reproducción total o parcial del contenido de esta página, mismo que es propiedad de MILENIO DIARIO, S.A. DE C.V.; su reproducción no autorizada constituye una infracción y un delito de conformidad con las leyes aplicables.