Octubre es el mes de la ciberseguridad: el chequeo de 15 minutos que conviene hacer una vez al año
2 de octubre de 2026
Octubre de 2026 marca la vigésimo tercera edición del Mes de la Concientización en Ciberseguridad, una campaña que nació en octubre de 2004 como un esfuerzo conjunto entre el Departamento de Seguridad Nacional de Estados Unidos y lo que hoy se conoce como la National Cybersecurity Alliance (NCA), y que hoy codirigen la NCA y la agencia CISA. El lema elegido para esta edición, según informa Splunk, es "Don't Make It Easy for Them" ("no se lo hagas fácil"), un resumen bastante honesto de lo que muestra la evidencia disponible: la mayoría de los ataques no explotan agujeros sofisticados, sino descuidos simples y repetidos.
Los números que explican por qué existe esta fecha
El Informe de Investigaciones de Filtraciones de Datos (DBIR) 2026 de Verizon, que analiza incidentes ocurridos entre noviembre de 2024 y octubre de 2025, encontró que las credenciales robadas aparecen en el 39% de todas las filtraciones de datos registradas, consolidándose como el método más usado por los atacantes para moverse lateralmente dentro de una red, escalar privilegios y monetizar un acceso inicial, según el análisis de SpyCloud. La propia SpyCloud, en su Informe de Exposición de Identidad 2026, contabilizó 5.300 millones de pares de credenciales circulando en foros del mercado negro digital durante el último año relevado.Del lado del costo, el Informe del Costo de una Filtración de Datos 2025 de IBM encontró que el costo promedio global de una filtración fue de 4,44 millones de dólares, una baja del 9% frente a los 4,88 millones de 2024. El phishing se mantuvo como el vector de ataque inicial más común, presente en el 16% de los incidentes y con un costo promedio de 4,8 millones de dólares por caso, según el propio reporte de IBM. Un hallazgo más reciente de ese mismo informe: el uso no autorizado de herramientas de IA por parte de empleados ("shadow AI") ya fue un factor presente en el 20% de las filtraciones, sumando en promedio 670.000 dólares adicionales al costo total de cada incidente.
El chequeo de 15 minutos
No hace falta una auditoría profesional para reducir buena parte de ese riesgo. Esta es una revisión concreta, pensada para hacerse en una sola sentada:1. Buscar contraseñas repetidas (3 minutos). Los gestores de contraseñas integrados en el navegador o en el celular suelen tener una función que detecta automáticamente contraseñas reutilizadas o filtradas en brechas conocidas. Si nunca se revisó esa sección, es el primer lugar por dónde empezar: con 5.300 millones de pares de credenciales ya circulando en foros de delincuentes, la probabilidad de que alguna contraseña propia esté en esa lista no es baja.2. Activar doble factor o passkey en el mail principal (5 minutos). Es la cuenta que funciona como llave maestra de recuperación de casi todas las demás. Si todavía no tiene una capa adicional de protección más allá de la contraseña, es la prioridad número uno de esta lista.3. Revisar los dispositivos y sesiones activas de las cuentas principales (3 minutos). La mayoría de los servicios de mail, redes sociales y banca online tienen una sección de "dispositivos conectados" o "sesiones activas". Cerrar las que no se reconocen, o las de dispositivos que ya no se usan, es un paso rápido que casi nadie revisa de forma proactiva.4. Confirmar que no haya actualizaciones de seguridad pendientes (2 minutos). Tanto en el celular como en la computadora, una revisión rápida de la sección de actualizaciones del sistema alcanza para confirmar que no quedó ningún parche de seguridad sin instalar.5. Repasar los permisos de las apps y extensiones instaladas (2 minutos). Revisar qué apps tienen acceso a la cámara, la ubicación o los contactos, y desinstalar extensiones de navegador que ya no se usan, cierra una de las puertas de entrada más comunes y menos vigiladas.
Por qué conviene repetirlo, no hacerlo una sola vez
Ninguno de estos cinco pasos exige conocimiento técnico avanzado, y en conjunto no llevan más de 15 minutos. La razón para convertirlo en un hábito anual, en lugar de una revisión única, es simple: las credenciales expuestas siguen acumulándose todo el año en foros y bases de datos filtradas, las apps van sumando permisos con cada actualización, y las sesiones activas se acumulan sin que nadie las cierre. Octubre, con su fecha instalada desde hace 23 años, es simplemente una buena excusa para que esa revisión no dependa de acordarse por cuenta propia.
En resumen
El Mes de la Concientización en Ciberseguridad cumple 23 ediciones con un lema que resume bien la evidencia disponible: no hacérselo fácil a quien busca explotar un descuido. Con las credenciales robadas presentes en el 39% de las filtraciones de datos según el último informe de Verizon, y un costo promedio de 4,44 millones de dólares por incidente según IBM, la mayoría de los riesgos más comunes se reducen con pasos simples y rápidos, no con soluciones complejas. El chequeo de 15 minutos —contraseñas repetidas, doble factor en el mail, sesiones activas, actualizaciones pendientes y permisos de apps— es un buen punto de partida para no ser, este año, uno de esos casos fáciles.