Uruguay registró 42.768 incidentes de ciberseguridad en 2025 según el CERT.uy — uno cada 12 minutos, y cerca del triple que el año anterior. Del otro lado del mostrador, la foto de las empresas: 63% dice estar preocupada, pero solo 21% tiene un responsable de ciberseguridad, 15% tiene políticas definidas y menos de un tercio usa autenticación multifactor para el trabajo remoto. La brecha entre la amenaza y la preparación es el dato que importa.

Los números de ciberseguridad suelen usarse para asustar y vender. Prefiero el ejercicio contrario: leer los datos públicos de Uruguay con calma, entender qué dicen de verdad y sacar una lista corta de qué hacer. Las fuentes son dos y son buenas: las estadísticas oficiales del CERT.uy y la encuesta nacional a 600 organizaciones presentada por Datasec y Grupo Radar junto a Agesic.

Los números del CERT.uy, leídos con cuidado

El Centro Nacional de Respuesta a Incidentes (CERT.uy) detectó y respondió 42.768 incidentes en 2025, contra unos 14.000 del año anterior. En el primer semestre ya se habían registrado 17.015 —un aumento de 256% interanual—, con un pico de 5.780 incidentes solo en mayo.

Ahora, la lectura honesta que casi nadie hace: ese salto no significa que los ataques se triplicaron. Cerca de tres de cada cuatro incidentes son “recolección de información” —reconocimiento: alguien escaneando sistemas para mapear qué hay y por dónde entrar— y el propio CERT.uy explica que el aumento refleja, en parte, el despliegue de más sensores y mejores detecciones en organismos del Estado. Detectamos más porque miramos mejor.

¿Eso tranquiliza? A medias. El reconocimiento es la etapa previa de un ataque real, y solo el 0,17% de los incidentes fue de severidad alta o muy alta — pero 0,17% de 42.768 son más de 70 incidentes serios en el año, más de uno por semana, en un país chico.

La otra mitad de la foto: qué hacen (y no hacen) las empresas

La encuesta nacional presentada en el evento de CUTI —600 organizaciones de distintos tamaños y sectores, relevadas por Datasec y Grupo Radar— muestra la brecha entre preocupación y acción:

Indicador Empresas uruguayas
Preocupadas por la seguridad de su información 63%
Creen tener los controles necesarios implementados 20%
Tienen un responsable formal de ciberseguridad 21%
Tienen políticas de ciberseguridad definidas 15%
No hacen evaluaciones de seguridad periódicas 68%
Usan autenticación multifactor para trabajo remoto menos de 33%

Y del lado de las personas: 32% de los usuarios de internet sufrió intentos de fraude o robo de información en el último año, y 8% perdió dinero. El fraude ya no es una historia que le pasó a otro.

El patrón es conocido: la preocupación existe, la inversión no la sigue. La mayoría de las empresas uruguayas no necesita (todavía) un SOC 24/7 ni una consultora de las grandes — necesita los fundamentos que hoy no tiene.

Qué hacer con estos datos: la lista corta

Si tu empresa está en el 68% que no evalúa su seguridad, este es el orden que recomiendo — de mayor impacto por peso invertido a menor:

  1. MFA en todo lo crítico. Correo, banca, VPN, sistemas core. Es la medida con mejor relación costo-impacto que existe, y estás a una configuración de distancia.
  2. Respaldos que se prueban. No “tenemos backup”: ¿cuándo fue la última vez que restauraron uno? Un respaldo no probado es una esperanza, no un plan.
  3. Entrenar el ojo del equipo. El phishing sigue siendo la puerta de entrada favorita porque funciona. Una capacitación corta y periódica baja el riesgo más que cualquier appliance.
  4. Saber qué pasa si pasa. Un plan de respuesta de una página: quién decide, a quién se llama, qué se apaga primero. El CERT.uy atiende incidentes, pero el primer responder sos vos.
  5. Una evaluación externa honesta. Recién acá aparece el consultor: alguien que mire tu superficie de exposición con ojos de atacante y te dé prioridades, no un informe de 80 páginas que nadie lee.

La lectura final

Los datos uruguayos cuentan una historia menos dramática y más incómoda que los titulares: la amenaza crece de forma sostenida, la detección estatal mejoró mucho — y la preparación privada sigue muy atrás. La buena noticia escondida: como la vara está baja, los fundamentos bien hechos te ponen por delante de la mayoría rápido y barato.

Si querés saber dónde está parada tu empresa —sin alarmismo y con prioridades claras—, eso es exactamente lo que hago en ciberseguridad. Hablemos.