La forma en que las empresas utilizan aplicaciones en la nube está creando nuevos desafíos en materia de ciberseguridad. Así lo advierte el Reporte de Seguridad SaaS 2026, publicado por Kaseya, que concluye que la confianza depositada en usuarios, aplicaciones e integraciones se ha convertido en uno de los principales puntos vulnerables para las pequeñas y medianas empresas.
El estudio analizó más de 27.600 millones de eventos de seguridad en más de 50.000 entornos empresariales, incluyendo 6,2 millones de cuentas de usuarios y 5.400 proveedores de servicios gestionados (MSP).
Las identidades, el nuevo objetivo de los ciberdelincuentes
Según el informe, los atacantes han dejado de concentrarse únicamente en vulnerar redes para enfocarse en las identidades digitales, las cuentas compartidas y las integraciones entre aplicaciones, especialmente aquellas que utilizan tecnología OAuth para acceder a servicios en la nube.
Uno de los hallazgos más preocupantes es que las cuentas de invitados representan el 69 % de las cuentas monitoreadas, lo que incrementa el riesgo de accesos no autorizados y filtraciones de información.
Además, los delincuentes están utilizando herramientas basadas en inteligencia artificial para identificar cuentas inactivas y explotarlas en cuestión de minutos.
La autenticación sigue siendo un punto débil
El reporte también revela que el 56 % de las cuentas analizadas no contaba con autenticación multifactor (MFA), mientras que apenas el 27 % de las pequeñas y medianas empresas aplicaba esta medida de seguridad de forma obligatoria para todos sus usuarios.
Esta situación facilita que los atacantes obtengan acceso a información sensible y permanezcan dentro de los sistemas sin ser detectados.
Microsoft 365, entre las plataformas con mayor exposición
Otro dato relevante es que, en entornos de Microsoft 365, cerca del 45 % de los archivos compartidos fueron enviados fuera de la organización, aumentando el riesgo de fuga de información.
El informe también advierte sobre la llamada «fatiga de alertas»: aunque la mayoría de los eventos de seguridad fueron clasificados como de baja gravedad, las organizaciones tuvieron que revisar más de 278 millones de alertas de nivel medio y crítico durante el último año.
Recomendaciones para reducir el riesgo
Los expertos recomiendan fortalecer la gestión de identidades digitales, implementar autenticación multifactor para todos los usuarios, monitorear continuamente la actividad de las cuentas y revisar los permisos de acceso otorgados a aplicaciones y servicios de terceros.
Según Kaseya, estas medidas permiten reducir significativamente el riesgo de ciberataques en un entorno donde las amenazas evolucionan al mismo ritmo que las tecnologías basadas en inteligencia artificial.
