← Volver a RecursosEstadística

Deepfakes en cifras: qué revelan 297 responsables de seguridad

Teléfono y silueta superpuesta como ilustración conceptual de la falsificación de voz; las cifras se muestran en la gráfica del artículo.

Una llamada de alguien conocido suele ayudarnos a resolver una duda. Pero ¿qué cambia cuando la voz o el video pueden falsificarse? Los resultados de una encuesta de Gartner permiten mirar esa pregunta con datos, siempre que no les pidamos decir más de lo que realmente midieron.

El dato no describe la probabilidad de que tu empresa sufra un ataque mañana. Describe lo que reportó una muestra de responsables de seguridad sobre los doce meses previos. Esa diferencia parece pequeña, pero cambia cómo interpretar la gráfica y qué decisiones puedes apoyar en ella.

Gartner publicó los resultados el 22 de septiembre de 2026. La encuesta se realizó entre marzo y mayo con 297 líderes sénior de ciberseguridad, incluidos CISO o responsables equivalentes. El 41% reportó al menos un incidente de ingeniería social con audio deepfake y el 36% con video deepfake.

Publicación de Gartner · 2026-09-22 (abre en otra pestaña)

Cuatro cifras que no forman un pastel

La misma publicación informa 79% para phishing por correo, spearphishing o compromiso de correo empresarial, y 58% para vishing o smishing: engaños por voz o mensajes de texto. Son categorías que pueden superponerse. Una organización puede haber reportado varios tipos de incidente; por eso estas cifras se representan con barras independientes y no con una dona.

Tipos de incidente reportados por los líderes encuestados

La tabla conserva los datos completos. Con JavaScript puedes consultar y ordenar las barras.

Porcentaje que reportó al menos un incidente en los doce meses previos
Categoría de la publicaciónPorcentaje (%)
Phishing por correo, spearphishing o BEC79
Vishing o smishing58
Deepfake de audio41
Deepfake de video36

Fuente: Gartner (abre en otra pestaña), publicación del 22 de septiembre de 2026. Base: 297 líderes; trabajo de campo entre marzo y mayo. Escala común de 0 a 100%. Categorías no excluyentes; no sumar. Son porcentajes declarados, no conteos de ataques ni mediciones de empresas mexicanas.

Las barras comparan categorías con distinto alcance. Las primeras agrupan modalidades de contacto; las últimas señalan el uso de contenido sintético. La gráfica no permite afirmar que unas reemplazaron a otras. Tampoco presenta una evolución: no hay aquí una serie comparable de años anteriores que permita calcular cuánto aumentó el problema.

El comunicado no aporta aquí los microdatos ni los elementos necesarios para estimar por nuestra cuenta un intervalo de confianza o probar diferencias estadísticamente significativas. No conviene convertir unas barras de distinta altura en una certeza sobre qué canal es más peligroso para tu operación. La exposición depende también de cómo se usan esos canales y de las decisiones que permiten tomar.

Del porcentaje a una decisión de trabajo

Considera este escenario hipotético: alguien llama a soporte, suena como la persona responsable de un área y explica que perdió el teléfono con el que confirma su acceso. Necesita entrar con urgencia y pide retirar el segundo factor. La solicitud podría ser legítima. El problema aparece si reconocer la voz es la única condición para autorizar el cambio.

La utilidad práctica de los datos no consiste en pedir a cada empleado que se convierta en detector de deepfakes. Como propuesta editorial, conviene revisar qué decisiones sensibles pueden desencadenarse por una llamada o un mensaje y qué verificación independiente exige cada una. Recuperar una cuenta, cambiar un dato de pago o compartir información requieren procedimientos acordes a su alcance.

En el ejemplo, soporte necesita una salida para la persona legítima y una razón clara para no improvisar una excepción. El equipo puede ensayar el recorrido con información ficticia: quién recibe la solicitud, cómo se confirma identidad por el medio previsto, quién autoriza y dónde queda registrada la decisión. Si el responsable está ausente, la alternativa debería estar definida antes de la llamada.

¿Puedes sumar 41% y 36% para afirmar que 77% sufrió incidentes con deepfake?

  1. Sí: las dos barras tienen la misma base.
  2. No: los participantes pueden aparecer en ambas categorías.
  3. Sí, pero sólo si redondeas el resultado.
Ver respuesta y explicación

B. Compartir una base no hace excluyentes a las categorías. Sin conocer su intersección no puedes calcular el porcentaje conjunto. Redondear no resuelve la falta de ese dato.

Si la revisión descubre dudas sobre quién atiende una recuperación o qué información necesita, Acinsoft puede conversar contigo sobre el soporte tecnológico de tu operación (abre en otra pestaña) y delimitar el alcance que habría que revisar. No hace falta esperar a una emergencia para identificar un procedimiento que hoy depende de la memoria de una persona.

La encuesta no dice qué sucederá mañana en tu empresa. Sí ofrece un motivo para examinar una costumbre: autorizar algo delicado porque quien lo solicita parece familiar. La confianza entre personas sigue siendo necesaria; un proceso verificable evita pedirle que sea, por sí sola, un control de acceso.

← Más artículos de Acinsoft