El 90 % de los ciberataques en Colombia dependen de un error humano, no de una falla técnica
Aunque las empresas colombianas invierten millones de pesos en firewalls, encriptación de grado militar y redes de monitoreo continuo, 9 de cada 10 brechas de ciberseguridad siguen originándose en fallas o descuidos humanos, según cifras del sector tecnológico recogidas por Noticias RCN. La persona que abre un correo falso, contesta una llamada haciéndose pasar por su banco o reenvía una credencial por WhatsApp se ha convertido en el eslabón más débil y, a la vez, en el más rentable para los atacantes.
En ese contexto aparece Fensivo, una startup colombiana que propone un giro contraintuitivo: usar las mismas técnicas de publicidad segmentada y manipulación que estudian a los consumidores para entrenar a los empleados a resistir los ataques. Es ingeniería social aplicada al enemigo.
¿Qué hace exactamente Fensivo y quién está detrás?
Fensivo diseña simulaciones de ingeniería social hiperpersonalizadas para empresas. A diferencia del hacking ético tradicional —que busca vulnerabilidades en código y servidores—, sus pruebas ponen el foco en cómo reaccionan los colaboradores cuando reciben un correo sospechoso, una llamada que aparenta ser del banco o un mensaje con un enlace fraudulento.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEl objetivo no es castigar a quien cae, sino mapear patrones de comportamiento que aumentan la exposición al robo de datos y devolver esa información a las áreas de riesgo y Recursos Humanos para entrenar al equipo antes de que el ataque ocurra en la vida real.
La propuesta nace de un fundador con un perfil poco habitual en la industria. José Vicente Chávez pasó ocho años como Head of Advertising en Rappi, donde lideró la estrategia de publicidad para más de 350 marcas de consumo masivo en nueve países. La tesis que trae a la ciberseguridad es directa: si el marketing sabe qué mensaje capta un clic y cuál no, ese mismo conocimiento sirve para entender cómo un criminal manipula a su víctima.
Por qué la ingeniería social se disparó con la IA
El problema no es nuevo, pero la inteligencia artificial lo aceleró. Según el World Economic Forum, desde el lanzamiento de ChatGPT los ataques de ingeniería social aumentaron un 1.200 % y, solo en 2024, generaron más de 1 billón de dólares en pérdidas a nivel global, dato recogido por Onda Cero en la cobertura de la ronda seed de Zepo Intelligence, una startup europea que trabaja exactamente el mismo problema que Fensivo desde el Viejo Continente.
En el caso colombiano, el fundador de Fensivo advierte que hoy circula un bot que entrega nombre completo, cédula y banco de cualquier colombiano con solo introducir su número de celular. Se vende como servicio: no hace falta saber de tecnología, solo pagar. Cada filtración masiva deja sedimento que no se limpia, y cuando alguien cruza varias bases, el delincuente que llama ya no está adivinando: está leyendo un perfil construido con años de brechas ajenas.
Un estudio de ISACA sobre organizaciones europeas publicado por Europa Press refuerza la magnitud del reto: el 71 % de los profesionales de seguridad afirma que los ataques de phishing e ingeniería social impulsados por IA son ahora más difíciles de detectar, y un tercio de las organizaciones admite que directamente no puede distinguir si fue víctima de un ataque con IA o de uno tradicional.
El ángulo publicitario: la misma ciencia que vende, también engaña
La diferencia de Fensivo frente a la mayoría de los competidores es el origen de su método. La mayoría de las plataformas de concienciación en ciberseguridad nacen del mundo de la seguridad informática; Fensivo nace del análisis de comportamiento del consumidor y la optimización publicitaria. Es decir, de la disciplina que durante dos décadas estudió qué estímulos visuales, qué urgentes, qué segmentaciones demográficas y qué cadenas de邮件 llevan a una persona a hacer clic.
Esa misma lógica, aplicada a la defensiva, permite diseñar simulaciones que no parecen un test genérico, sino un anzuelo creíble ajustado al cargo, la ciudad, el banco y hasta los hobbies de cada empleado. La promesa es que un phishing diseñado con la precisión de una campaña de performance marketing se convierte en la mejor herramienta de aprendizaje posible.
No es un caso aislado: el riesgo humano es una categoría de inversión
La tesis de Fensivo tiene un correlato internacional reciente. En enero de 2026, la española Zepo Intelligence cerró una ronda seed de US$15 millones liderada por Kibo Ventures, eCAPITAL y TIN Capital para escalar una plataforma que hace exactamente lo mismo: simular ataques de ingeniería social hiperpersonalizados con deepfakes, llamadas y phishing multicanal, identificar vulnerabilidades humanas y entrenar a cada empleado de forma individualizada, según reportó Onda Cero. La compañía, que multiplicó sus ingresos por 5 en el último año, fue seleccionada por Google como una de las 15 startups de ciberseguridad e IA más innovadoras del mundo y participa en una aceleradora respaldada por CrowdStrike, NVIDIA y Amazon.
Que el capital europeo esté apostando por este nicho confirma que el riesgo humano dejó de ser un tema de capacitación interna para convertirse en una categoría de producto financiable. Para founders latinoamericanos, la lectura es clara: hay espacio para competidores locales que entiendan el contexto regulatorio, idiomático y cultural de cada país — un bot que pide la cédula colombiana no es el mismo anzuelo que uno que pide el DNI español.
¿Qué significa esto para tu startup?
Si tu empresa tiene más de 10 empleados y maneja datos de clientes, bancos o infraestructura crítica, el firewall ya no es tu primera línea de defensa: lo es el comportamiento de tu equipo. Y ese es un riesgo que no se compra con licencia, se mide con método.
Tres acciones concretas para empezar esta semana:
- Mide tu tasa de clic, no tu tasa de infección. Corre una simulación de phishing a tu equipo (con herramientas como las de Fensivo, KnowBe4 o Gophish) y mide qué porcentaje cae. Esa cifra —no el reporte anual de tu EDR— es tu KPI real de riesgo humano.
- Cruza la brecha de gobernanza antes de que la IA la amplíe. Según ISACA, solo el 42 % de las organizaciones tiene una política formal de IA. Si ya usas ChatGPT o Copilot para código, redacción o soporte, define qué datos sensibles nunca deben entrar en un prompt y quién audita esa frontera.
- Lleva el riesgo humano al comité directivo. El propio fundador de Fensivo lo plantea sin rodeos: medir el comportamiento humano con el mismo rigor con el que se miden los servidores es el único camino para anticipar el engaño. Si tu CTO reporta vulnerabilidades técnicas cada mes, tu CHRO debería reportar simulaciones y métricas de aprendizaje con la misma frecuencia.
Fuentes
- Ciberseguridad en Colombia: cómo evitar ataques de ingeniería social | Noticias RCN
- Zepo Intelligence cierra una ronda seed de 15 millones de dólares para blindar a las organizaciones frente a ciberataques de ingeniería social | Onda Cero
- Un tercio de las organizaciones europeas no distinguen los ciberataques con IA | Europa Press
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













