Sectores

Ciberataques en Perú 2026: qué está llegando y qué hacer primero

·Revisado el ·6 min de lectura

El mapa de ciberataques en Perú 2026 cabe en tres caminos de entrada: un correo que alguien abre, un servicio publicado a Internet que nadie recuerda y una cuenta con privilegios que no pide segundo factor.

Ninguno de los tres es nuevo y ninguno necesita un atacante sofisticado. Lo que cambia es quién los recibe. Empresas medianas que digitalizaron deprisa entre 2020 y 2024, con accesos remotos, portales de proveedores y un ERP en la nube que crecieron más rápido que el equipo encargado de administrarlos.

Ciberataques en Perú 2026: los dos que se ven y el que no

El ransomware es el que sale en prensa, porque para la operación y no hay forma de disimularlo. El phishing es el que abre la puerta en la mayoría de los casos, y hoy llega sin faltas de ortografía. El tercero no hace ruido. Es una cuenta de correo comprometida desde la que alguien lee y descarga durante meses, sin cifrar nada y sin pedir rescate.

Esquema de tres vías de entrada a una red y una salida de datos más lenta y discreta

Ese tercero es el que más caro sale de demostrar después. La Ley N.º 29733 de Protección de Datos Personales exige medidas de seguridad proporcionadas al riesgo, y ante una denuncia hay que explicar en qué se basó la empresa para considerarlas suficientes. Sin registro de accesos a los datos no hay nada que enseñar. Solo la fecha en que se notó.

Los sectores donde atacar sale rentable

En Perú el ataque se concentra donde el dato se revende o donde la parada tiene precio conocido. Eso deja cuatro sectores por delante del resto, y el motivo no es el mismo en los cuatro.

  • Finanzas y microfinanzas: el objetivo es el fraude, y el volumen de clientes hace que compense automatizarlo.
  • Salud: una historia clínica no se cancela ni se reemite, como sí se hace con una tarjeta.
  • Minería y manufactura: lo que se ataca es la continuidad de la operación, porque cada hora parada tiene precio, y la red de planta suele colgar de la de oficinas.
  • Telecomunicaciones y proveedores de servicios: se entra por uno y se llega a su cartera entera.

El caso peruano con más peso propio es el de minería. La operación está lejos, se administra por enlace remoto y el proveedor del sistema de control entra desde fuera cuando hace falta. Cada uno de esos accesos se abrió por un motivo concreto y ninguno se cerró después, porque cerrarlo obliga a volver a pedirlo la próxima vez.

Por qué aquí no hay una cifra de ataques

Circulan cifras de cientos de millones de intentos de ataque al año en Perú. Casi todas salen de la telemetría de un fabricante de seguridad y llegan sin dato primario detrás, así que no las repetimos.

El problema no es que el número sea grande. Es que un intento no es un incidente. Un escaneo automatizado que toca un puerto cuenta como intento, y hay redes enteras dedicadas a tocar todos los puertos de Internet cada día. Sumarlos da una cifra enorme que no dice nada sobre si tu empresa aguanta.

Si alguien te enseña esa cifra en la primera diapositiva, pide la metodología antes que el presupuesto.

Lo que encontramos abierto en los encargos peruanos

En los encargos con operación en Perú se repiten cinco hallazgos. Ninguno es exótico y los cinco aparecen desde fuera, antes de tocar la red interna.

  • Paneles de administración de aplicaciones publicados a Internet sin restricción de origen.
  • Escritorio remoto expuesto directamente, a veces con el puerto cambiado y nada más.
  • Correo corporativo sin segundo factor justo en las cuentas que autorizan pagos.
  • La red de planta o de sucursal colgando de la misma VLAN que la administrativa.
  • Proveedores con acceso permanente para un trabajo que duró dos semanas.
Armario de comunicaciones de oficina con la puerta abierta, latiguillos enredados y un conector a medio insertar

Los cinco los encuentra Pentesting Team en la auditoría de superficie externa, que parte de 450 euros y es la más asequible de las trece que hacemos. El tercero y el quinto no los saca un escáner: hay que mirar quién tiene qué acceso y desde cuándo, y eso es trabajo a mano.

Por dónde se empieza, y qué no toca pagar todavía

Se empieza por la superficie externa, que dice qué estás publicando sin saberlo y ordena todo lo que venga después. Parte de 450 euros y se hace entera en remoto. Lo que se entrega es un informe con cada hallazgo, su criticidad, la evidencia y los pasos para reproducirlo.

La pregunta razonable es por qué no encargárselo al proveedor que ya te administra los sistemas. Porque nadie audita bien lo que ha configurado. El incentivo de tu proveedor es que salga limpio y el de Pentesting Team es encontrar lo que falla, y la diferencia se nota en los hallazgos incómodos: la regla de firewall que lleva tres años abierta porque alguien la necesitó un martes. Además el informe trae los pasos de cada hallazgo, así que tu equipo lo comprueba sin llamarnos.

Lo que no toca pagar todavía es monitorización. Un servicio gestionado de detección contratado antes de saber qué activos hay vigila la lista que le diste, que suele ser la misma lista incompleta que causó el problema. Primero el inventario real. Después la auditoría de infraestructura interna, que parte de 1.520 euros, lleva de una a tres semanas y responde hasta dónde llegaría alguien que ya entró. Y solo entonces detección.

Qué exige la Ley 29733, sin inflarla

La Ley N.º 29733 y su reglamento, en vigor desde el 31 de marzo de 2025, piden consentimiento acreditable, inscripción de los bancos de datos ante la Autoridad Nacional de Protección de Datos Personales y medidas de seguridad proporcionadas al riesgo del tratamiento. Ninguna de las tres dice pentesting.

Una auditoría aporta la evidencia de la tercera, y solo de la tercera. El consentimiento y el registro son trabajo jurídico. Quien te venda un informe técnico como certificado de cumplimiento te está vendiendo algo que la norma no reconoce. El detalle de qué cambió con el reglamento está en Ley 29733 en Perú, qué cambió con el reglamento de 2025.

El calendario de una empresa peruana que empieza de cero

Un primer ciclo completo cabe en un año y en un presupuesto que se puede planificar de antemano. Este es el orden que recomendamos y lo que cuesta cada pieza.

CuándoQué tocaPrecio de partida
Mes 1Auditoría de superficie externa450 euros
Mes 2La aplicación web que trata los datos1.140 euros
Mes 3 o 4Auditoría de infraestructura interna1.520 euros
Mes 6Retest de lo corregido, con informe nuevoIncluido
Al año, y tras cada cambio grandeRepetir el cicloSegún el alcance
Pizarra de una sala técnica con una línea de tiempo dibujada a mano y una de las etapas rodeada dos veces

Las dos del medio llevan de una a tres semanas cada una. El retest de los seis meses va incluido y es el que convierte el informe en algo que se puede enseñar, porque dice qué se corrigió y qué sigue igual. El criterio para fijar la frecuencia está en cada cuánto hacer un pentest o una auditoría de seguridad.

¿Qué te va a pedir un cliente grande antes de firmar?

Un informe de pentesting reciente y la constancia de que los hallazgos se corrigieron. Ni una política ni un certificado. Lo que se pide es el documento con hallazgos, fechas y verificación posterior. Quien lo tiene hecho convierte una exigencia del pliego en un trámite de dos días. Quien no lo tiene retrasa la firma lo que tarde en encargarlo. Qué debe llevar dentro ese documento está en qué debe incluir un informe de pentesting.

Si tu empresa opera en Perú y nunca ha auditado nada, el lunes por la mañana hay una sola tarea: reunir la lista de todo lo que tenéis publicado a Internet, con los dominios y subdominios que nadie usa ya. Esa lista es el alcance de la primera auditoría y casi siempre está incompleta. Cuando la tengas, pide presupuesto de la superficie externa con ella delante.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

Depende del alcance, y los precios de partida están publicados por tipo de auditoría. La superficie externa parte de 450 euros, una aplicación web de 1.140 y la infraestructura interna de 1.520. Un primer ciclo con las tres se planifica sobre esas cifras, y lo que las mueve es el número de activos y de roles de usuario.

Casi todo, sí. La superficie externa, la aplicación web y la infraestructura interna se hacen en remoto, que es como se trabaja habitualmente. Lo que pide presencia física es la auditoría de redes WiFi, porque la señal hay que medirla dentro del edificio. El informe y la presentación de resultados se entregan igual en los dos casos.

Un informe técnico con cada vulnerabilidad, su criticidad, la evidencia y los pasos para reproducirla. Un informe ejecutivo para dirección. Y la presentación que usamos para explicarlo, que se queda contigo. A los seis meses hacemos el retest de lo corregido y sale un informe nuevo, que es el que se enseña a un cliente.

En parte. Produce la evidencia de que las medidas de seguridad son proporcionadas al riesgo, que es una de las obligaciones. Las otras dos, el consentimiento acreditable y la inscripción de los bancos de datos ante la Autoridad Nacional de Protección de Datos Personales, son trabajo jurídico y no salen de un informe técnico.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés