Deepfakes en Empresas: Por Qué el 90% No Está Listo

El informe Pindrop 2026: el 74% de las empresas sufrió ataques deepfake y el 90% carece de defensas específicas. Qué implica esto para tu estrategia de identidad.

Emily Carter
Por Emily CarterConsultora de Estrategia de IA en Joinble
·11 min de lectura
Compartir
Deepfakes en Empresas: Por Qué el 90% No Está Listo
imageUsa esta imagendownloadDescargar

Tres cuartas partes de los responsables de seguridad empresarial afirman que su organización ha sufrido un presunto ataque deepfake en el último año. Nueve de cada diez admiten carecer de defensas específicas. Un único incidente le cuesta a uno de cada cuatro afectados más de un millón de dólares. Estos tres datos, todos extraídos del Informe de Ataques Deepfake Empresariales de Pindrop de septiembre de 2026, describen una asimetría que debería alarmar a cualquier CISO: el ataque ya está dentro del edificio, y el edificio no fue diseñado para detectarlo.

Este artículo analiza lo que ese informe revela sobre el riesgo deepfake en entornos empresariales, por qué las defensas estándar no dan la talla y qué respuesta tiene sentido — una que empieza donde realmente comienza el riesgo de identidad.

Las Cifras Detrás de la Brecha de Preparación

Pindrop encuestó a responsables de seguridad empresarial en servicios financieros, sanidad y tecnología para elaborar su informe de septiembre de 2026. Los datos principales son contundentes:

Métrica Cifra
Empresas que sufrieron un incidente deepfake sospechoso en los últimos 12 meses 74%
Organizaciones con defensas específicas contra deepfakes 10%
Líderes de seguridad que consideran a su organización no preparada 93%
Incidentes con pérdidas superiores a 500.000 dólares 49%
Incidentes con pérdidas superiores a 1.000.000 dólares 25%
Crecimiento de los ataques basados en IA (T4 2024 – junio 2026) +1.680%
Velocidad frente a los tipos de ataque tradicionales 8x más rápido

El dato del 90% sin defensas no obedece a ignorancia. La mayoría de las organizaciones conocen la amenaza. El problema es que los sistemas de seguridad existentes no se construyeron para responder a la pregunta "¿es esta una persona real?" sino a "¿es esta una credencial real?". Son preguntas distintas, y en 2026 la brecha entre ambas es el territorio donde opera el fraude deepfake.

Cómo Son Realmente los Ataques Deepfake Empresariales

El imaginario colectivo todavía sitúa el fraude deepfake en la pantalla de incorporación de un banco. La realidad de los ataques empresariales es más amplia y bastante más compleja. El informe de Pindrop identifica tres vectores de ataque principales explotados actualmente a escala.

Suplantación del Servicio de Atención Técnica Interna

El vector más habitual en 2026. Un atacante llama al helpdesk interno haciéndose pasar por un empleado. Utiliza un clon de voz — construido a partir de redes sociales, podcasts corporativos, grabaciones de conferencias o vídeos de LinkedIn — para solicitar un restablecimiento de contraseña, la desactivación del MFA o una escalada de privilegios. El agente del helpdesk no dispone de ninguna herramienta que le pregunte si esa voz es sintética. Solo tiene una cola de tickets y el deseo de ser útil.

La calidad del clonado de voz en 2026 requiere menos de diez segundos de audio de origen y produce resultados que engañan al oído humano en pruebas a ciegas. Los mecanismos del clonado de audio en ataques de identidad se analizan en detalle en nuestro estudio sobre el fraude de identidad mediante clonado de voz.

Fraude en Entrevistas Remotas

El intercambio de rostros en tiempo real y la síntesis de voz se están utilizando para superar entrevistas de vídeo para puestos remotos. El objetivo va desde obtener acceso interno a sistemas sensibles hasta recopilar credenciales de incorporación a escala. Un grupo documentado en el segundo trimestre de 2026 relacionó treinta y dos contrataciones remotas exitosas en ocho empresas tecnológicas con un único anillo de fraude que operaba identidades sintéticas.

Esto no es un problema de KYC en el sentido tradicional. El responsable de selección no es un compliance officer. No dispone de herramientas de detección de vida, ni de análisis forense de imágenes, ni de mandato para tratar una entrevista como si fuera un control fronterizo. Sin embargo, el resultado — una identidad fraudulenta que obtiene acceso autorizado a la infraestructura interna — es idéntico al de una verificación KYC fallida.

Deepfake Ejecutivo para Autorización Financiera

El fraude de transferencias de alto valor mediante suplantación de ejecutivos existe desde hace años a través de correos electrónicos de compromiso empresarial. La versión de 2026 añade una capa de vídeo. Un CEO sintético aparece en una pantalla compartida, confirma la transacción verbalmente, y el equipo de finanzas procede. El análisis forense posterior suele detectar artefactos reveladores — microexpresiones inconsistentes, desajustes de sincronización audio-vídeo — pero ninguno de esos artefactos se activa durante la llamada.

Pindrop descubrió que tres de cada cuatro encuestados empresariales afirmaron que sería necesario que un directivo de la empresa cayera en la trampa de un deepfake para que el problema se convirtiera en una prioridad a nivel de consejo. Para una parte significativa de esas organizaciones, ese momento de despertar ya ha llegado.

Por Qué las Defensas Actuales Son Insuficientes

La mayor parte del presupuesto de seguridad empresarial destinado a identidad en 2026 se concentra en tres áreas: detección en endpoints, gestión de credenciales y KYC de incorporación. Las tres tienen puntos ciegos específicos frente a los ataques deepfake.

La detección en endpoints busca malware, procesos sospechosos y tráfico de red anómalo. Un clon de voz producido en un servidor externo y entregado a través de una llamada telefónica normal no genera ninguna de esas señales.

La gestión de credenciales confirma que un token o contraseña es válido. No confirma que la persona que presenta el token es quien dice ser. Una vez que un deepfake ha convencido a un agente del helpdesk para restablecer credenciales, la gestión de credenciales no tiene nada que comprobar: el token es legítimo.

El KYC de incorporación, aunque incluya detección de vida y análisis forense de documentos, cubre un único momento del ciclo de vida de la identidad. Un cliente que superó la incorporación en 2024 puede ser suplantado en una llamada al helpdesk en 2026 sin que ningún sistema KYC intervenga. Los ataques de inyección que burlan la detección de vida son una elaboración técnica de la misma brecha: la defensa aborda un canal específico en un momento específico, y el ataque simplemente se desplaza a un canal o momento diferente.

El dato del 90% resulta, por tanto, comprensible una vez que se mapea la superficie de ataque. El riesgo deepfake está distribuido por todos los canales de comunicación humana que utiliza la empresa. Cualquiera de esos canales puede convertirse en un vector de fraude. Casi ninguno pasa por los controles de seguridad diseñados para verificar identidad.

El Enfoque de Verificación de Identidad Que Cambia la Conversación

Las organizaciones que gestionan más eficazmente el riesgo deepfake empresarial en 2026 han dejado de tratar la verificación de identidad como una tarea de incorporación para tratarla como una condición operativa. Ese cambio tiene implicaciones prácticas.

El KYC perpetuo y la monitorización continua transforman la garantía de identidad de un control puntual en una señal permanente. Un cliente o empleado cuya identidad fue confirmada en la incorporación no permanece confirmado indefinidamente. Los perfiles de riesgo cambian. Las credenciales se comprometen. Los grupos de fraude construyen y venden identidades sintéticas envejecidas precisamente porque una confirmación antigua genera más confianza que una reciente.

Lo que la verificación de identidad continua añade al problema deepfake empresarial es un marco para la reconfirmación en los momentos que importan: una autorización financiera de gran cuantía, una solicitud de escalada de privilegios, un cambio relevante en la cuenta. Esos momentos deberían activar un evento de reverificación, no simplemente un ticket de helpdesk.

Los agentes de IA autónomos de Joinble están construidos precisamente sobre este modelo: decisiones de identidad tomadas de forma continua y autónoma, no solo en la puerta de entrada. Esa arquitectura cierra la ventana que los ataques deepfake empresariales explotan actualmente: la brecha entre la confirmación inicial de identidad y cada acción posterior realizada en nombre de esa identidad.

El Problema de la Atención del Consejo

El hallazgo de Pindrop de que tres de cada cuatro organizaciones necesitan un incidente de suplantación ejecutiva para que los deepfakes se conviertan en un asunto del consejo no es un fallo de información. Es un fallo de traducción.

Los equipos de seguridad entienden la amenaza. El consejo entiende los ingresos y la reputación. Ninguno de los dos grupos ha construido todavía un lenguaje común en torno al riesgo deepfake que conecte la mecánica del ataque con las consecuencias para el negocio. La cifra de pérdidas de un millón de dólares ayuda — el dinero es un idioma que los consejos comprenden — pero la brecha de traducción va más allá de un número de costes.

Las organizaciones que gestionan esto bien presentan el riesgo deepfake como un problema de continuidad de identidad, no como una novedad de ciberseguridad. La identidad es infraestructura. Si la infraestructura no puede confirmar que la persona en una videollamada es quien dice ser, entonces cada decisión tomada sobre la base de esa llamada tiene una tasa de error desconocida.

Qué Significa una Respuesta de Preparación Adecuada

Cerrar la brecha del 90% no requiere reemplazar toda la pila de seguridad. Requiere añadir una capa que actualmente falta: una capacidad de verificación de identidad agnóstica al canal que pueda invocarse en cualquier punto de contacto.

En la práctica, eso significa:

  • Controles en el canal de voz — verificación pasiva del hablante o desafío-respuesta activo en el helpdesk, con detección de audio sintético como capa de fondo.
  • Controles en el canal de vídeo — análisis de vida conductual y fisiológico durante interacciones de vídeo en tiempo real, no solo comparaciones de selfies documentales.
  • Activadores de escalada — eventos automáticos de reverificación vinculados a umbrales de transacción, cambios de nivel de acceso o anomalías de comunicación.
  • Puntuación de riesgo continua — en lugar de un aprobado/rechazado binario en la incorporación, una puntuación en tiempo real que incorpora señales de comportamiento, huella de dispositivo y consistencia biométrica a lo largo del tiempo.

Los enfoques de verificación biométrica por capas que ahora alcanzan el despliegue empresarial ofrecen una plantilla técnica. La infraestructura existe. La brecha es de integración.

La Escala de Lo Que Viene

Los ataques basados en IA crecieron un 1.680% entre el cuarto trimestre de 2024 y junio de 2026 según Pindrop. Esa tasa se compone. La tecnología defensiva existe — análisis biométrico multimodal forense, detección de anomalías conductuales, puntuación continua de identidad — pero el despliegue a escala empresarial va aproximadamente dos años por detrás del despliegue de los ataques según los patrones de adopción actuales.

Esa ventana de dos años es el riesgo. Una organización que comienza a construir infraestructura de verificación de identidad agnóstica al canal hoy la completará aproximadamente cuando los ataques deepfake empresariales sean tan habituales que el consejo ya esté preguntando por qué no se hizo nada.

La pregunta es si el 90% que carece de defensas específicas espera al incidente de despertar del consejo o construye antes de que llegue.


Preguntas Frecuentes

¿Qué es un ataque deepfake empresarial? Un ataque en el que contenido sintético de audio, vídeo o imagen se utiliza para suplantar a una persona de confianza — empleado, directivo o cliente — con el fin de obtener acceso no autorizado, autorizar transacciones fraudulentas o extraer información sensible. A diferencia del fraude en la incorporación, los ataques deepfake empresariales se dirigen a canales de comunicación interna: llamadas al helpdesk, reuniones de vídeo y entrevistas remotas.

¿Qué tan comunes son los ataques deepfake empresariales en 2026? Según el Informe de Ataques Deepfake Empresariales de Pindrop de septiembre de 2026, el 74% de los responsables de seguridad empresarial reportaron un incidente deepfake sospechoso en los últimos doce meses. Los ataques basados en IA crecieron un 1.680% entre el cuarto trimestre de 2024 y junio de 2026.

¿Por qué la mayoría de las empresas carecen de defensas contra deepfakes? Las pilas de seguridad empresarial existentes fueron diseñadas para verificar credenciales, no identidad humana continua. La detección en endpoints, la gestión de credenciales y el KYC de incorporación abordan distintas superficies de amenaza y dejan los canales de comunicación — llamadas telefónicas, videoreuniones, entrevistas — sin verificación sistemática de identidad.

¿Cuánto cuesta un ataque deepfake? Pindrop encontró que el 49% de las organizaciones afectadas por un ataque deepfake reportaron pérdidas superiores a 500.000 dólares por incidente. Uno de cada cuatro reportó pérdidas superiores a un millón de dólares.

¿Cómo ayuda la verificación de identidad continua? Extiende la garantía de identidad más allá de la incorporación hasta cada punto de decisión significativo — autorizaciones financieras, solicitudes de escalada de privilegios, cambios de cuenta. En lugar de confirmar la identidad una vez y confiar en ella indefinidamente, la verificación continua construye una señal de riesgo activa que puede activar la reconfirmación cuando surjan anomalías conductuales o biométricas.

¿Cuándo debe una organización empezar a construir defensas contra deepfakes? Dado que los ataques basados en IA crecen ocho veces más rápido que los tipos de ataque tradicionales, y que la implementación de controles de identidad agnósticos al canal tarda entre seis y dieciocho meses a escala empresarial, la respuesta práctica es: antes del incidente que despierte al consejo, no después.

Emily CarterEmily Carter
Compartir

Artículos relacionados

Uno de cada 100: los deepfakes quiebran la verificación de identidad
Seguridad06 Aug, 2026

Uno de cada 100: los deepfakes quiebran la verificación de identidad

LexisNexis: 1 de cada 100 controles fallidos implica un deepfake. A 100.000 millones de verificaciones anuales, la crisis es de infraestructura sistémica.

Artículo 50 de la Ley IA: Reglas de Deepfakes en Vigor
Compliance03 Sep, 2026

Artículo 50 de la Ley IA: Reglas de Deepfakes en Vigor

El Artículo 50 de la Ley IA entró en vigor el 2 de agosto de 2026. Descubre el impacto en la verificación KYC y la defensa contra fraudes deepfake.

DNI Digital obligatorio en España: ¿Está tu empresa lista?
Regulación06 Apr, 2026

DNI Digital obligatorio en España: ¿Está tu empresa lista?

El DNI digital MiDNI ya es obligatorio en España. Descubre cómo validar el QR criptográfico y adaptar tu empresa al nuevo marco de identidad digital.