Agosto 20, 2026
Imaginate que la sucursal más rentable de tu negocio no tiene chapa en la puerta, no tiene guardia en la entrada, y recibe visitantes las 24 horas de los 365 días del año, muchos de ellos con la cara cubierta. Eso es, hoy, el sitio web de la mayoría de las empresas mexicanas y latinoamericanas de retail, ecommerce, aerolíneas, servicios financieros y salud. Es la tienda más grande de tu compañía, y en muchos casos, la única que nunca cierra.
El problema es que casi nadie la trata como tal.
Seguimos invirtiendo tecnología de punta, pólizas de seguro y protocolos de vigilancia en la sucursal física, mientras la ventana que hoy concentra más tráfico, más transacciones y más datos sensibles que cualquier tienda física, se administra a veces con la misma disciplina de seguridad que un blog personal. Y el tráfico que llega a esa ventana ya no es, ni de cerca, mayoritariamente humano.
Un vistazo reciente al tráfico de aplicaciones web a nivel global —analizado sobre billones de solicitudes mensuales por Fastly, uno de los proveedores de infraestructura de borde (edge) más relevantes del mundo— muestra que casi 3 de cada 10 visitas a un sitio web no son personas: son bots. Y de ese tráfico automatizado, la gran mayoría no aporta ningún valor al negocio. Es ruido, en el mejor de los casos, y una amenaza activa, en el peor.
A) Los riesgos que hoy pesan más sobre tu "tienda más grande"
- Los bots dejaron de ser un problema técnico y se volvieron un problema de negocio. Ya no es un tema exclusivo de TI. Marketing lo sufre cuando el bot infla métricas de campaña o comete fraude en clicks de publicidad. Finanzas lo sufre cuando un bot compra el inventario limitado antes que el cliente real (el clásico "sold out" fantasma). Y tú, como cabeza de la organización, lo sufres cuando eso se traduce en ingresos perdidos y clientes frustrados.
- Los "bots sin cabeza" (headless bots) son el nuevo dolor de cabeza silencioso. Son navegadores automatizados completos, capaces de ejecutar JavaScript y de imitar el comportamiento humano con tal fidelidad que buena parte de las defensas tradicionales no los distingue. El análisis de tráfico de Fastly del tercer trimestre de 2025 encontró miles de millones de solicitudes de este tipo, concentradas de forma abrumadora —cerca de nueve de cada diez— en dos sectores: servicios financieros y comercio electrónico. La razón es simple: ahí es donde vive el dinero, el inventario y los datos de tarjetas.
- El comercio electrónico es, específicamente, un blanco de precisión. Si tienes un sitio de retail o ecommerce, tu tráfico ya concentra una fracción muy alta de la actividad de estos bots automatizados, que buscan tomar cuentas de tus clientes, raspar precios e inventario en tiempo real para monitorear a la competencia, o simplemente saturar tu proceso de compra. La paradoja es que tú mismo dependes de bots "buenos" —buscadores, monitores de rendimiento, ahora también los rastreadores de inteligencia artificial— lo que hace mucho más difícil trazar la línea entre bienvenido y hostil.
- La inteligencia artificial generativa creó una categoría de tráfico completamente nueva. Los rastreadores e indexadores de modelos como los de Meta y OpenAI ya representan una porción medible y creciente del tráfico "deseado" hacia los sitios web, y las organizaciones apenas están definiendo qué política aplicarles: ¿los dejas pasar porque te dan visibilidad en las nuevas búsquedas conversacionales, o los bloqueas porque consumen tu contenido sin traerte una sola visita de vuelta? Datos del mismo reporte muestran que las organizaciones ya empezaron a bloquear una porción de este tráfico "deseado" —una señal de que la confianza ciega hacia cualquier bot con buena reputación está terminando.
- La falsa disyuntiva entre seguridad y velocidad sigue costando dinero. El reflejo natural ante más amenazas es "cerrar la llave" con reglas de bloqueo agresivas. Pero un sitio lento pierde clientes con la misma facilidad que uno inseguro: estudios de la industria muestran que hasta 7 de cada 10 consumidores reconocen que la velocidad de un sitio influye directamente en su decisión de comprar, y que más de la mitad de los usuarios móviles abandonan una página si tarda más de tres segundos en cargar. Un firewall de aplicaciones mal calibrado, que bloquea tráfico legítimo por error, puede costarte tanto como el ataque que pretendías evitar.
B) Cómo proteger, en la práctica, la sucursal que nunca cierra
Ninguna de estas recomendaciones te obliga a reinventar tu organización. Solo necesitas tratar tu sitio web con la misma seriedad de gobierno de riesgo que ya aplicas a tu tesorería o a tu cadena de suministro.
- Diferencia el tráfico automatizado, no lo trates como un bloque único. Existen bots que monitorean el rendimiento de tu propio equipo de desarrollo, motores de búsqueda que te dan visibilidad, y rastreadores de IA que hoy definen si tu marca aparece en una respuesta generada por inteligencia artificial. Bloquear todo por igual, sin criterio, puede sabotear tus propias pruebas internas o dejarte invisible ante los nuevos buscadores conversacionales.
- Migra de usar “reglas” a detección contextual. Los firewalls de aplicaciones (WAF) tradicionales dependen de miles de reglas manuales tipo "si esto, entonces aquello", que tu equipo de seguridad debe afinar constantemente y que, con el tiempo, generan tantos falsos positivos que muchas organizaciones terminan apagando el bloqueo automático por miedo a frenar ventas legítimas. La nueva generación de herramientas analiza el contexto de cada solicitud en tiempo real, en milisegundos, y te quita esa carga manual de encima.
- Súmate a la inteligencia de amenazas compartida. No deberías descubrir un ataque por primera vez cuando ya te está golpeando. Existen redes de intercambio de datos entre organizaciones donde una IP que atacó a un cliente queda señalada para el resto de la red durante las siguientes 24 horas. En el caso de Fastly, este mecanismo (su Network Learning Exchange) detectó más de la mitad del tráfico de ataque antes de que el ataque se lanzara por completo, y nueve de cada diez ataques identificados por esta vía afectaron a más de un cliente. La ciberseguridad, en 2026, también es un ejercicio de comunidad.
- Exige visibilidad real, no promesas de "está protegido". Tu equipo debe poder responder, en cualquier momento, cuatro preguntas simples: 1) ¿estamos bloqueando tráfico legítimo por error?, 2) ¿qué tipo de ataques detuvimos esta semana?, 3) ¿algo se nos está colando?, 4) ¿estamos protegiendo también la lógica de negocio (no solo el código)? Si no puedes responderlas hoy mismo, no tienes observabilidad, tienes una caja negra con una etiqueta de "seguro" pegada encima.
- No sacrifiques la experiencia del cliente por la seguridad, ni viceversa. Llevar el procesamiento y la protección lo más cerca posible de tu usuario final —lo que la industria llama cómputo de borde o edge computing— permite que la velocidad y la seguridad dejen de competir entre sí y se refuercen mutuamente.
- Define, desde ahora, tu política ante los rastreadores de inteligencia artificial. Esto ya no es un tema exclusivo de TI: es una decisión de negocio con implicaciones directas en visibilidad de marca e ingresos, y debería discutirse en tu comité de dirección, no delegarse por omisión a tu equipo de desarrollo.
Estos temas —gestión de bots, protección de aplicaciones y APIs, y el nuevo tráfico de inteligencia artificial— estarán en el centro de la conversación en ANDICOM, el congreso de tecnología y negocios más relevante de la región, que se celebrará del 1 al 4 de septiembre en Cartagena de Indias bajo el lema "Unleashing the Power of AI", con ciberseguridad y confianza digital como uno de sus ejes centrales.
Al final, la pregunta que deberías hacerte no es si tu sitio web será visitado por un bot malicioso. Ya lo está siendo, en este momento, mientras lees esta columna. La pregunta es si alguien en tu organización lo sabe, lo mide, y tiene un plan.
Manuel Rivera Raba (@mriveraraba) es Fundador y CEO de NEKT Group, firma de ciberseguridad especializada en IT/OT con presencia en México y Colombia.
Fuentes de datos citadas: Fastly Threat Insights Report (tráfico analizado entre julio y septiembre de 2025, sobre más de 6.5 billones de solicitudes mensuales inspeccionadas); eBook "Improving Performance with a Modern WAF" (Fastly); Whitepaper "Optimizing Digital Experiences with an Edge Cloud Platform" (Fastly); comunicado de reconocimiento Gartner Peer Insights Customers' Choice 2025 (Fastly); información pública de ANDICOM 2026 (CINTEL).
Exclusivas
Experiencias El Universal“Off The Record” tercera edición: desayuna junto a Carlos Loret de Mola
Experiencias El Universal4 destinos de ecoturismo en Veracruz para conectar con la naturaleza
Experiencias El Universal7 restaurantes gourmet en CDMX con descuentos exclusivos para socios de Club EL UNIVERSAL
Experiencias El Universal




