Amenaza interna: cuando el riesgo no viene de afuera
21/09/2026
Cuando se piensa en riesgos de seguridad, la imagen instintiva suele ser la de un atacante externo. Sin embargo, buena parte de los incidentes más costosos que documentan los estudios de seguridad de la información involucran a alguien que ya tenía acceso legítimo: un empleado, un contratista o un proveedor. A este riesgo se lo conoce como amenaza interna.
Tres tipos, tres respuestas distintas
Es un error tratar toda amenaza interna como si fuera intencional. En la práctica, se distinguen tres perfiles: el negligente, que causa un daño por descuido o desconocimiento (es, por lejos, el más frecuente); el malicioso, que actúa con intención de dañar o beneficiarse; y el comprometido, cuyas credenciales terminan en manos de un tercero sin que la persona lo sepa. Confundir a un empleado descuidado con un espía no solo es injusto: también destruye la confianza dentro de un equipo sin resolver el problema real, y puede llevar a implementar controles pensados para el perfil equivocado.
Indicadores, con matices
Hay señales técnicas que ameritan atención: descargas masivas fuera de lo habitual, accesos a información que no corresponde al rol de una persona, o inicios de sesión en horarios inusuales. Pero es clave entender que ningún indicador, por sí solo, es una prueba: cada uno tiene explicaciones legítimas la mayoría de las veces. Los estudios de casos del CERT Insider Threat Center, de la Universidad Carnegie Mellon, muestran una y otra vez que estos indicadores tienen una tasa alta de falsos positivos, por lo que deben tratarse como puntos de partida para verificar, no como conclusiones.
Un caso ilustrativo: la filtración de 2010
En 2010 se filtró a WikiLeaks un gran volumen de documentos militares y diplomáticos estadounidenses. La persona identificada como fuente tenía acceso legítimo a redes con información sensible como parte de su función. Revisiones posteriores señalaron controles de acceso demasiado amplios y la posibilidad de usar dispositivos de almacenamiento extraíbles sin restricciones como factores que facilitaron la magnitud de la filtración, más allá de la intención de quien la realizó. El caso impulsó, entre otras cosas, la creación de programas específicos de gestión de amenaza interna en varios organismos.
El límite legal de monitorear al personal
Es importante remarcar que monitorear correos personales, redes sociales privadas o comunicaciones fuera del ámbito laboral de un empleado plantea serios problemas legales y de privacidad en la mayoría de las jurisdicciones. Lo que sí es legítimo, con una política clara y comunicada de antemano, es auditar el uso de los sistemas y las cuentas que la propia organización provee para el trabajo. La diferencia entre ambas cosas no es un detalle menor: define qué medidas son defendibles legalmente y cuáles exponen a la organización a un riesgo distinto.
Controles proporcionales, no vigilancia total
La respuesta efectiva no es vigilar a todo el personal: es aplicar controles razonables. Mínimo privilegio de acceso, separación de funciones en procesos críticos, revisión periódica de permisos, baja inmediata de accesos al finalizar una relación laboral, y canales de reporte donde alguien pueda avisar sin miedo a represalias. Una cultura donde reportar un error propio, como haber hecho clic en un enlace sospechoso, no genera castigo sino una respuesta rápida y colaborativa, suele detectar problemas mucho antes que cualquier sistema de vigilancia.
Por qué el estrés personal no es un indicador confiable
Es tentador pensar que se puede anticipar una amenaza interna prestando atención a señales de estrés financiero o de conflictos personales de los empleados. La evidencia disponible desaconseja fuertemente ese enfoque: la enorme mayoría de las personas que atraviesan dificultades personales o laborales jamás representan ningún riesgo de seguridad, y tratarlas como sospechosas por eso genera un ambiente de desconfianza injustificado, además de exponer a la organización a reclamos por discriminación. Estos factores son más útiles para diseñar programas de apoyo al personal, en colaboración con recursos humanos, que como criterio de vigilancia.
En definitiva, un programa de amenaza interna que funciona bien no se nota por lo estricto de sus controles, sino por lo poco que interfiere en el trabajo diario de las personas honestas mientras sigue siendo capaz de detectar lo que realmente importa. Ese equilibrio, más que cualquier tecnología puntual, es lo que distingue a una organización madura en este aspecto.
Fuentes: CERT Insider Threat Center (Carnegie Mellon University), Common Sense Guide to Mitigating Insider Threats; documentación pública sobre el caso de la filtración de 2010.