## La industrialización de la ciberdelincuencia

## Source details

**Canonical URL:** [La industrialización de la ciberdelincuencia](https://www.imf.org/-/media/files/publications/fandd/article/2018/june/es/gaidosch.pdf)

## Other formats

- [Markdown version](/-/media/files/publications/fandd/article/2018/june/es/gaidosch.pdf.md)
- [Structured JSON version](/-/media/files/publications/fandd/article/2018/june/es/gaidosch.pdf.json)

---

### Evolución de la industria
- La ciberdelincuencia dejó de ser la actividad de "hackers" solitarios hacia fines de la década de 1980 y, a partir de la década de 1990, se orientó al lucro, conformando una industria con "mercados, bolsas, especialistas, subcontratación de proveedores de servicios, cadenas de suministro integradas".
- En las dos últimas décadas, las herramientas de los hackers han evolucionado extraordinariamente: la mejora y simplificación de herramientas y la automatización han permitido que personas con conocimientos básicos realicen operaciones lucrativas con impunidad.
- Hoy, realizar una operación de “phishing” no exige más que conocimientos básicos, voluntad y un poco de dinero.
- Gráfico (texto incluido en la fuente): referencia temporal "1990 2016" y evolución de herramientas desde "Escáneres GUI" hasta "Mecanismos de ciberataque integrados"; aumento de la eficacia de las herramientas y reducción de los conocimientos requeridos. Fuente citada: Universidad de Carnegie Mellon.

### Magnitud estimada de pérdidas
- Los modelos basados en escenarios arrojan estimaciones que llegan a los cientos de miles de millones de dólares.
- Estimaciones específicas citadas:
  - Costo para las economías avanzadas de un corte de los servicios de la nube de dos días y medio a tres: USD 53.050 millones.
  - En el escenario base de un modelo del FMI, las pérdidas anuales agregadas alcanzan un promedio de USD 97.000 millones.
  - En el caso más pesimista del mismo modelo, las pérdidas anuales alcanzarían aproximadamente USD 250.000 millones.
- Datos sobre pérdidas: escasos y poco fiables; incentivos reducidos para declarar pérdidas; rapidez de evolución de la amenaza limita la utilidad de datos históricos.

### Causas, incentivos y riesgos sectoriales
- Incentivos económicos:
  - En ciberdelincuencia, ganancias potenciales similares o mayores que la delincuencia física, pero con riesgo mucho menor para los atacantes (menos probabilidades de detección o procesamiento, casi ningún riesgo físico).
  - La tasa de rentabilidad del “phishing” podría ascender a más de 1.000 puntos porcentuales.
- Riesgos sistémicos:
  - El sector financiero es particularmente vulnerable por su función central y dependencia de un conjunto relativamente pequeño de sistemas técnicos; alteraciones en pagos, compensación o liquidación pueden generar efectos de contagio y comprometer la estabilidad financiera.
  - Aunque aún no ha ocurrido un ciberataque con secuelas sistémicas, recientes ataques a redes de cajeros automáticos, servicios bancarios en línea, bancos centrales y sistemas de pagos han incrementado la atención de reguladores y autoridades.
- Diferencias por sector:
  - Sector financiero: mayor riesgo objetivo pero también mayor riesgo para los delincuentes por vigilancia estrecha, amplia cooperación con fuerzas del orden y mayores recursos para ciberseguridad (excepto casos donde la regulación no fue proporcional al riesgo, como en el caso de Equifax señalado en la fuente).
  - Sector salud:, salvo en los países más ricos, suele carecer de recursos para defensas cibernéticas eficaces; ejemplos recientes de ataques de ransomware a Allscripts y dos hospitales regionales en Estados Unidos; alto riesgo porque la vida y la seguridad de personas pueden verse directamente afectadas.
  - Servicios públicos (redes eléctricas y comunicaciones): gran preocupación por interrupciones o infiltraciones, incluidas las perpetradas por Estados-nación o a través de terceros; referencia al ataque a Internet de Estonia en 2017 como ejemplo de efectos sobre servicios financieros en línea, medios y agencias de gobierno.
- Cooperación internacional:
  - La cooperación internacional en lucha y procesamiento judicial de la ciberdelincuencia está muy a la zaga del alcance mundial de la amenaza.
  - Operaciones de ciberdelincuentes que abarcan varias jurisdicciones dificultan identificación y procesamiento; algunas jurisdicciones responden con lentitud, ineficacia o no cooperan.

### Contramedidas y recomendaciones de política
- Principio rector: atacar el modelo de negocios de la ciberdelincuencia, elevando significativamente el riesgo comercial que afrontan los atacantes mediante mejor cooperación internacional.
- Impulsar cooperación internacional más estrecha para identificar y enjuiciar sospechosos de forma más rápida y eficaz.
- Reguladores y sector privado:
  - En el sector financiero, reguladores han adoptado normas de evaluación específicas, fijado pautas y expectativas, fomentado intercambio de información y colaboración entre empresas y reguladores.
  - Algunas entidades exigen simulacros de ciberataques específicos usando datos y conocimientos especializados de organismos estatales y del sector privado para evaluar la capacidad de resistencia.
  - Empresas han aumentado inversión en ciberseguridad, incorporado preparación ante ataques en la gestión de riesgo y, en algunos casos, transferido parte del riesgo a seguros cibernéticos.
- Necesidad de cambio de enfoque:
  - La situación actual es desigual y descentralizada; riesgos tratados como problemas idiosincráticos locales.
  - Para mejorar resiliencia general, es necesario que deje de ser así: todos los sectores requieren sólidas medidas preventivas a nivel reglamentario y tecnológico.
  - Adoptar normas mínimas de ciberseguridad cuya aplicación coordinarían los reguladores.
  - Incrementar la concientización de ciberseguridad para evitar vulnerabilidades técnicas básicas y errores de usuarios que causan la mayor parte de los ataques.
- Preparación operativa:
  - Dado que intrusiones parecen inevitables, debe ponerse más atención en:
    - rapidez en detectar ataques,
    - eficacia en la respuesta,
    - velocidad en restablecer operaciones.

*Fuente: Tamas Gaidosch, "La industrialización de la ciberdelincuencia", Finanzas & Desarrollo, Junio de 2018.*

---


_Source: https://www.imf.org/-/media/files/publications/fandd/article/2018/june/es/gaidosch.pdf_
