Uruguay registró 42.768 incidentes de ciberseguridad en 2025 según el CERT.uy — uno cada 12 minutos, y cerca del triple que el año anterior. Del otro lado del mostrador, la foto de las empresas: 63% dice estar preocupada, pero solo 21% tiene un responsable de ciberseguridad, 15% tiene políticas definidas y menos de un tercio usa autenticación multifactor para el trabajo remoto. La brecha entre la amenaza y la preparación es el dato que importa.
Los números de ciberseguridad suelen usarse para asustar y vender. Prefiero el ejercicio contrario: leer los datos públicos de Uruguay con calma, entender qué dicen de verdad y sacar una lista corta de qué hacer. Las fuentes son dos y son buenas: las estadísticas oficiales del CERT.uy y la encuesta nacional a 600 organizaciones presentada por Datasec y Grupo Radar junto a Agesic.
Los números del CERT.uy, leídos con cuidado
El Centro Nacional de Respuesta a Incidentes (CERT.uy) detectó y respondió 42.768 incidentes en 2025, contra unos 14.000 del año anterior. En el primer semestre ya se habían registrado 17.015 —un aumento de 256% interanual—, con un pico de 5.780 incidentes solo en mayo.
Ahora, la lectura honesta que casi nadie hace: ese salto no significa que los ataques se triplicaron. Cerca de tres de cada cuatro incidentes son “recolección de información” —reconocimiento: alguien escaneando sistemas para mapear qué hay y por dónde entrar— y el propio CERT.uy explica que el aumento refleja, en parte, el despliegue de más sensores y mejores detecciones en organismos del Estado. Detectamos más porque miramos mejor.
¿Eso tranquiliza? A medias. El reconocimiento es la etapa previa de un ataque real, y solo el 0,17% de los incidentes fue de severidad alta o muy alta — pero 0,17% de 42.768 son más de 70 incidentes serios en el año, más de uno por semana, en un país chico.
La otra mitad de la foto: qué hacen (y no hacen) las empresas
La encuesta nacional presentada en el evento de CUTI —600 organizaciones de distintos tamaños y sectores, relevadas por Datasec y Grupo Radar— muestra la brecha entre preocupación y acción:
| Indicador | Empresas uruguayas |
|---|---|
| Preocupadas por la seguridad de su información | 63% |
| Creen tener los controles necesarios implementados | 20% |
| Tienen un responsable formal de ciberseguridad | 21% |
| Tienen políticas de ciberseguridad definidas | 15% |
| No hacen evaluaciones de seguridad periódicas | 68% |
| Usan autenticación multifactor para trabajo remoto | menos de 33% |
Y del lado de las personas: 32% de los usuarios de internet sufrió intentos de fraude o robo de información en el último año, y 8% perdió dinero. El fraude ya no es una historia que le pasó a otro.
El patrón es conocido: la preocupación existe, la inversión no la sigue. La mayoría de las empresas uruguayas no necesita (todavía) un SOC 24/7 ni una consultora de las grandes — necesita los fundamentos que hoy no tiene.
Qué hacer con estos datos: la lista corta
Si tu empresa está en el 68% que no evalúa su seguridad, este es el orden que recomiendo — de mayor impacto por peso invertido a menor:
- MFA en todo lo crítico. Correo, banca, VPN, sistemas core. Es la medida con mejor relación costo-impacto que existe, y estás a una configuración de distancia.
- Respaldos que se prueban. No “tenemos backup”: ¿cuándo fue la última vez que restauraron uno? Un respaldo no probado es una esperanza, no un plan.
- Entrenar el ojo del equipo. El phishing sigue siendo la puerta de entrada favorita porque funciona. Una capacitación corta y periódica baja el riesgo más que cualquier appliance.
- Saber qué pasa si pasa. Un plan de respuesta de una página: quién decide, a quién se llama, qué se apaga primero. El CERT.uy atiende incidentes, pero el primer responder sos vos.
- Una evaluación externa honesta. Recién acá aparece el consultor: alguien que mire tu superficie de exposición con ojos de atacante y te dé prioridades, no un informe de 80 páginas que nadie lee.
La lectura final
Los datos uruguayos cuentan una historia menos dramática y más incómoda que los titulares: la amenaza crece de forma sostenida, la detección estatal mejoró mucho — y la preparación privada sigue muy atrás. La buena noticia escondida: como la vara está baja, los fundamentos bien hechos te ponen por delante de la mayoría rápido y barato.
Si querés saber dónde está parada tu empresa —sin alarmismo y con prioridades claras—, eso es exactamente lo que hago en ciberseguridad. Hablemos.