Skip to main content

Verizon Mobile Security Index 2025: claves para TI

El 70 % de los dispositivos atacados son móviles personales y quienes rechazaron el MDM perdieron más datos. El Verizon Mobile Security Index 2025 para TI.

Julien Ott Julien Ott
10 min read
Empleada usando un smartphone en su escritorio, el tipo de dispositivo que analiza el Verizon Mobile Security Index 2025

Verizon encuestó en abril de 2025 a 762 responsables de seguridad móvil. Del Mobile Security Index 2025 que salió de ahí, hay un dato que los equipos de TI deberían colgar en la pared: el 70 % de los dispositivos afectados por un ataque eran teléfonos personales, no de empresa.

El informe tiene 39 páginas. Esta es la versión corta para quien gestiona una flota: las cifras que importan, lo que implican para su política y dónde encaja la primera recomendación del propio informe, la gestión de dispositivos móviles.

El Verizon Mobile Security Index 2025 en cinco cifras

La encuesta abarca pymes, grandes empresas y sector público, sobre todo en Estados Unidos (74 %), además del Reino Unido (14 %) y Australia (12 %). Es la octava edición, así que las comparaciones de un año a otro tienen sentido.

85 %de las organizaciones afirma que los ataques a dispositivos móviles van en aumento.
80 %ha detectado intentos de phishing móvil dirigidos a sus empleados.
70 %de los dispositivos afectados por un ataque eran dispositivos personales.
50 %sufrió un incidente móvil o de IoT con pérdida de datos. El 46 % sufrió uno que provocó una interrupción del servicio.
17 %cuenta con controles específicos frente a los ataques asistidos por IA, mientras que el 77 % cree probable que esos ataques tengan éxito.

Ninguna de estas cifras sorprende por separado. Juntas describen una brecha: todo el mundo ve crecer la amenaza y pocos han cambiado la forma de gestionar los teléfonos.

Los ataques caen en los teléfonos personales

Empecemos por el 70 %. Solo una cuarta parte de las organizaciones encuestadas permite a sus empleados trabajar íntegramente con su propio teléfono, y el 19 % combina dispositivos corporativos y personales. Los teléfonos personales son una minoría de la flota y la gran mayoría de las víctimas.

El motivo no tiene misterio. Un teléfono personal con el correo del trabajo suele ser un teléfono que nadie parchea con un calendario, en el que nadie comprueba si hay código de bloqueo y que nadie puede borrar cuando se queda en un taxi. La empresa asume la exposición sin tener ninguno de los controles.

Prohibir los dispositivos personales no funciona, la gente encuentra la manera de saltarse la norma. Lo que funciona es dar al teléfono personal un espacio de trabajo gestionado: un perfil de trabajo en Android, un conjunto gestionado de apps y cuentas en iPhone, con los datos de la empresa cifrados y eliminables sin tocar las fotos. Explicamos la mecánica en nuestra entrada del glosario sobre BYOD. Aquí la idea es más sencilla. Si el 70 % de los incidentes empieza en dispositivos que usted no gestiona, gestionarlos es la primera tarea.

Quienes dijeron no al MDM perdieron más datos

Esta es la comparación que yo le enseñaría a un director financiero. Verizon aisló a las organizaciones que se plantearon un MDM y lo descartaron. El 63 % de ellas perdió datos en un incidente móvil, frente al 50 % del conjunto de la muestra. Y el 31 % califica su propio riesgo móvil de extremo, el doble de la media, que es del 15 %. Lo saben.

En el otro sentido también se cumple. Las organizaciones que usan un MDM salen mejor paradas en todos los controles relacionados con la IA que midió la encuesta:

  • Formación completa de los empleados sobre los riesgos de la IA generativa: 55 % con MDM, 39 % sin él.
  • Políticas de uso de la IA definidas y aplicadas: 59 % frente a 45 %.
  • Auditoría del contenido generado por IA: 63 % frente a 48 %.
  • Revocación automática del acceso ante una señal de riesgo: 71 % frente a 57 %.

Un MDM no forma a nadie. Pero el equipo que ha inventariado sus dispositivos y les ha escrito una política suele ser el mismo que hace todo lo demás. La gestión de dispositivos es la capa base sobre la que se apoyan los demás controles.

Verizon viene a decir lo mismo. La primera recomendación del informe es implantar un MDM en todos los dispositivos, gestionados y BYOD, por tres motivos que cita expresamente: la gestión de parches, el control de las apps instaladas y el dominio de las herramientas de IA generativa. Este último pesa más que hace un año. El 93 % de las organizaciones indica que sus empleados usan IA generativa en el teléfono, y el 64 % sitúa los datos sensibles introducidos en esas herramientas como su principal riesgo móvil.

Reservar una demo

Vea Appaloosa en su parque

Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.

Reservar una demo

El phishing se ha mudado al teléfono

El 80 % de las organizaciones detectó intentos de phishing móvil. Más revelador: cuando las empresas hacen sus propias pruebas de smishing, el 39 % ve cómo entre una cuarta parte y la mitad de sus empleados pulsa el enlace.

Esa tasa de clics sería alarmante en un portátil. En un teléfono es previsible. La URL aparece truncada, el mensaje llega junto a los de la familia y no hay pasarela de correo delante de los SMS ni de WhatsApp. El comportamiento de los usuarios es la primera causa de brechas citada en la encuesta (44 %), por delante de las amenazas de apps, de red y web, con un 43 % cada una. El propio Data Breach Investigations Report 2025 de Verizon sitúa un factor humano en cerca del 60 % de las brechas confirmadas.

La formación ayuda un poco. Ayuda más reducir lo que un mal clic puede alcanzar: ninguna credencial corporativa guardada fuera de las apps gestionadas, un acceso condicional que rechaza un teléfono no conforme, actualizaciones del sistema operativo impuestas en cuestión de días y no cuando toque. Todo eso es política que se envía desde una consola, lo que nos devuelve a la necesidad de tener una. Para eso sirve la gestión de dispositivos móviles.

Los incidentes cuestan más que el año pasado

Entre las organizaciones afectadas, el 47 % sufrió interrupciones del servicio, el 45 % perdió datos, el 40 % pagó sanciones económicas, el 28 % vio dañada su reputación y el 22 % se enfrentó a actuaciones del regulador.

Lo preocupante es la tendencia. De las que sufrieron interrupciones, el 63 % califica las repercusiones de graves. El año pasado era el 47 %. Los teléfonos sostienen una parte mayor del negocio que antes, así que un incidente en un teléfono paraliza una parte mayor.

Hay además una línea nueva en la factura: el 36 % fue penalizado después por su ciberaseguradora, con una prima más alta, una cobertura reducida o un siniestro rechazado. Y el 84 % ha tenido que demostrar la madurez de su seguridad móvil ante un cliente, un socio, un regulador o una aseguradora. «Tenemos un MDM, aquí está el informe de conformidad» es una conversación mucho más corta que la alternativa.

Hay una cifra que invita a levantar una ceja. El 96 % de los encuestados confía en poder recuperarse rápido de un ataque móvil. Entre los que están muy seguros, el 32 % sufrió aun así repercusiones graves cuando ocurrió. La confianza no es un control.

Si quiere poner una cifra a su propia exposición, nuestra calculadora de riesgo móvil la estima a partir del tamaño de su flota, de su proporción de dispositivos personales y del tipo de datos que contienen.

Las pymes son las menos protegidas

El 33 % de las pequeñas y medianas empresas usa un MDM, frente al 43 % de las grandes. También hacen menos pruebas de smishing (65 % frente a 78 %). Y sin embargo, el 57 % dice estar en desventaja de recursos frente a los atacantes y el 54 % cree que tiene más que perder que una gran empresa.

Tienen razón en ambas cosas, y la objeción suele ser el coste y el tiempo. Está desfasada. El MDM en la nube se paga por dispositivo y por mes (el nuestro parte de 3,49 €), y una primera configuración lleva una tarde, no un proyecto. Para una empresa de 60 personas, la factura anual es inferior a un día de interrupción.

Algunas cifras por sector, como contexto. En energía, el 72 % se considera un objetivo prioritario y solo el 35 % usa un MDM. En sanidad, el 89 % teme que una brecha móvil afecte a la atención a los pacientes. En el sector público, el 79 % cree que podría poner vidas en peligro.

Qué distingue al 4 % más avanzado

Verizon enumera ocho prácticas: MDM o UEM, defensa frente a amenazas móviles, zero trust, SASE, un navegador empresarial seguro, EDR, MDR y cuantificación del riesgo cibernético. Solo el 4 % de las organizaciones aplica las ocho. Ese grupo tiene la mitad de interrupciones (24 % frente a 46 %) y una quinta parte de las repercusiones graves (12 % frente a 63 %).

Nadie pasa de cero a ocho en un trimestre. El orden importa, y las recomendaciones del propio informe ponen la gestión de dispositivos en primer lugar porque el resto depende de ella. No se puede desplegar defensa frente a amenazas en dispositivos que no se han inscrito, y el zero trust necesita una postura del dispositivo que evaluar.

Qué hacer con todo esto el lunes

Cuatro cosas, en este orden.

  1. Cuente los teléfonos que tocan datos de la empresa, incluidos los personales. La lista suele ser más larga de lo esperado.
  2. Inscríbalos. Los dispositivos corporativos mediante la inscripción zero-touch, para que lleguen ya gestionados; los personales, mediante un perfil de trabajo o una cuenta gestionada que no toque los datos privados.
  3. Imponga lo básico en todas partes: código de bloqueo, cifrado, actualizaciones del sistema operativo con fecha límite, borrado remoto de los datos de la empresa.
  4. Decida qué apps de IA generativa se permiten en los dispositivos gestionados y déjelo por escrito. El 93 % de sus homólogos ya tiene empleados que las usan.

El 75 % de las organizaciones encuestadas aumentó su presupuesto de seguridad móvil en el último año y el 76 % piensa seguir haciéndolo. Las que más partido sacaron a ese dinero empezaron por la parte menos vistosa.

El informe completo está en la página del Mobile Security Index de Verizon. Si quiere ver cómo es en la práctica gestionar una flota mixta de teléfonos corporativos y personales, solicite una demo y traiga su número de dispositivos.

Preguntas frecuentes

¿Qué es el Verizon Mobile Security Index?

El Verizon Mobile Security Index (MSI) es un informe anual sobre la seguridad móvil y de IoT en las organizaciones. La edición de 2025 es la octava. Se basa en una encuesta a 762 profesionales responsables de seguridad móvil, realizada en abril de 2025 entre pymes, grandes empresas y sector público de Estados Unidos, el Reino Unido y Australia.

¿Qué proporción de los ataques móviles afecta a dispositivos personales?

Según el Verizon Mobile Security Index 2025, el 70 % de los dispositivos afectados por un ataque eran personales y no proporcionados por la empresa, aunque solo el 25 % de las organizaciones depende por completo de teléfonos personales y el 19 % combina ambos.

¿Un MDM reduce los incidentes de seguridad móvil?

La encuesta de 2025 apunta en esa dirección. Las organizaciones que descartaron un MDM perdieron datos en el 63 % de los casos, frente al 50 % de media, y las que tienen un MDM obtienen entre 14 y 16 puntos más en todos los controles relacionados con la IA que se midieron. Verizon sitúa el MDM en todos los dispositivos, gestionados y BYOD, como su primera recomendación.

¿Con qué frecuencia provocan los incidentes móviles interrupciones o pérdida de datos?

El 50 % de las organizaciones encuestadas sufrió un incidente móvil o de IoT con pérdida de datos y el 46 % uno con interrupción del servicio. Entre las que sufrieron interrupciones, el 63 % calificó las repercusiones de graves, frente al 47 % de la edición de 2024.

¿Quiere probar Appaloosa? Empezar gratis

¿Listo para desplegar su MDM?

Empiece hoy mismo con acceso completo a la plataforma y el apoyo de nuestros especialistas de producto.

Empezar ahora

O hable con nuestro equipo comercial.

Prueba gratuita de 14 días
Cancele cuando quiera, sin preguntas.
Acompañamiento experto
Un onboarding personalizado con nuestro equipo para arrancar rápido.