Las empresas panameñas han avanzado en la implementación de medidas de protección perimetral, pero todavía enfrentan brechas importantes en materia de visibilidad, detección y respuesta ante incidentes de ciberseguridad. Esta es una de las principales conclusiones del primer Estudio de Madurez de Ciberseguridad Empresarial en Panamá, presentado por Tigo Business con la colaboración de Cloudflare, Fortinet y Microsoft.
El diagnóstico evaluó a más de 400 organizaciones privadas de los sectores comercio, industria, finanzas y educación, entre septiembre y diciembre de 2025. Para el análisis se utilizó como referencia el marco internacional CIS Critical Security Controls v8, que establece 18 controles prioritarios para fortalecer la seguridad de las organizaciones.
De acuerdo con los resultados, el nivel promedio de madurez de ciberseguridad empresarial en Panamá es de 46%, lo que representa una zona de riesgo del 54%. El estudio señala que las buenas prácticas internacionales recomiendan mantener esta zona de riesgo por debajo del 25%.
Los hallazgos adquieren mayor relevancia ante el crecimiento de las amenazas dirigidas a las organizaciones del país. Durante el último año, el Centro de Operaciones de Seguridad (SOC) de Tigo Business detectó más de 4.000 millones de intentos de ataque contra organizaciones panameñas, con un crecimiento superior al 50% anual.
“Panamá es un hub logístico, financiero y digital, y eso nos convierte en un blanco de alto valor. Este estudio nos muestra con datos dónde estamos parados: hemos construido un perímetro razonable, pero todavía nos falta fortalecer la capacidad de detectar, validar y responder. La buena noticia es que ahora sabemos dónde enfocar los esfuerzos y las inversiones. La ciberseguridad debe dejar de verse como un gasto y entenderse como una decisión estratégica para garantizar la continuidad del negocio”, afirmó Juan José de Dios, gerente general de Tigo Panamá.

Las principales fortalezas están en el perímetro
El estudio evidencia que las organizaciones evaluadas han concentrado sus esfuerzos en controles asociados con la protección de la infraestructura y del perímetro digital. La gestión de infraestructura de red registra un nivel de madurez de 69,6%, mientras que la protección del correo electrónico y la navegación alcanza 63,8%.
La gestión de cuentas presenta una madurez de 59.8%, impulsada por una mayor adopción de mecanismos de seguridad como la autenticación multifactor.
Sin embargo, el panorama cambia cuando se analizan los controles relacionados con la capacidad de identificar actividades sospechosas, contener ataques y recuperar la operación. La gestión de registros de auditoría, conocida como logging, registra apenas 26.5% y constituye la principal debilidad identificada por el estudio.
Este control es fundamental para conocer qué ocurre dentro de las redes y sistemas, detectar comportamientos anómalos y reconstruir la trayectoria de un incidente. Sin registros adecuados, las empresas pueden tener dificultades para determinar si sus sistemas han sido comprometidos y cuál ha sido el alcance de una intrusión.
También presentan niveles bajos las pruebas de penetración, con 27.2%; la gestión de proveedores y terceros, con 34%; y la respuesta a incidentes, con 34,8%.
Preparación insuficiente ante incidentes
Las cifras operativas reflejan la necesidad de fortalecer la preparación de las empresas para enfrentar una crisis de ciberseguridad. El 64% de las organizaciones evaluadas no cuenta con un plan formal de respuesta a incidentes y solo el 44,1% realiza simulacros con sus equipos.

Además, cerca del 60% no valida periódicamente el funcionamiento de sus copias de seguridad. Esto significa que muchas empresas podrían descubrir durante un ataque o una interrupción operativa que sus respaldos no están disponibles, actualizados o preparados para restaurar los servicios críticos.
Finanzas lidera; comercio e industria requieren atención
El sector financiero presenta el nivel más alto de madurez, con 64,4%, y es el único que supera el umbral de solidez establecido en el estudio. Este resultado está relacionado, entre otros factores, con las exigencias regulatorias y los controles de seguridad aplicados por las entidades financieras.
El sector destaca en seguridad del correo electrónico, con 80,4%, y en la gestión de cuentas y accesos, con 79,1%. No obstante, aún tiene oportunidades de mejora en pruebas de penetración y gestión de proveedores y terceros.
Los demás sectores evaluados registran los siguientes niveles promedio de madurez:
- Educación: 44.6%.
- Comercio: 42.6%.
- Industria: 42.5%.
El comercio, que representa cerca de la mitad de la muestra, presenta las mayores brechas en gestión de registros de auditoría, con 18.5%, y en pruebas de penetración, con 19.8%. Estas debilidades pueden incrementar su exposición a amenazas como el ransomware y otras modalidades de ataque dirigidas a interrumpir operaciones o comprometer información.
En el sector industrial, la protección de datos alcanza 20.2%, mientras que la seguridad de aplicaciones registra 22.3%. Estas brechas son especialmente relevantes ante la creciente convergencia entre las redes corporativas y los sistemas operativos industriales, cuya interrupción puede afectar procesos críticos y cadenas de suministro.
Frente a referencias internacionales por sector, la madurez de las empresas panameñas se ubica entre 8 y 15 puntos porcentuales por debajo del promedio global, según los resultados del estudio.
Un desafío técnico y regulatorio
El informe advierte que las brechas en protección de datos pueden aumentar el riesgo de incumplimiento de la Ley 81 de 2019 sobre protección de datos personales. Esta normativa establece los principios, derechos, obligaciones y procedimientos relacionados con el tratamiento y la protección de los datos personales en Panamá.
En caso de un incidente, las organizaciones podrían enfrentar consecuencias que van más allá de la interrupción de sus operaciones, como sanciones regulatorias, reclamaciones, costos de recuperación, pérdida de confianza y afectaciones reputacionales.
Por esta razón, la gestión de la ciberseguridad debe integrarse en la estrategia general del negocio y contar con el respaldo de los equipos directivos. Proteger los sistemas no solo implica adquirir tecnología, sino también establecer procesos, definir responsabilidades, capacitar al personal y comprobar periódicamente que los controles funcionan.
Seis prioridades para cerrar la brecha
A partir de los resultados del diagnóstico, Tigo Business y sus aliados proponen seis prioridades para fortalecer la postura de ciberseguridad de las organizaciones panameñas:
- Mejorar la visibilidad en tiempo real, mediante herramientas de monitoreo y correlación de eventos, como SIEM y SOAR.
- Validar la efectividad de las defensas, a través de pruebas de penetración y ejercicios periódicos de Red Team.
- Fortalecer la protección de la información, mediante soluciones de prevención de fuga de datos alineadas con la Ley 81.
- Documentar y probar los planes de respuesta, con simulacros que involucren a los equipos técnicos, operativos y directivos.
- Considerar modelos de ciberseguridad como servicio, especialmente ante la escasez de talento especializado.
- Avanzar hacia arquitecturas Zero Trust, basadas en la validación continua de usuarios, dispositivos y accesos.
Como parte de esta iniciativa, Tigo Business ofrece a las organizaciones panameñas un diagnóstico de ciberseguridad sin costo, basado en el marco CIS Critical Security Controls v8. La evaluación permite identificar el nivel de madurez de cada empresa, sus brechas
prioritarias y un plan de acción concreto para fortalecer sus capacidades de prevención, detección y respuesta.
La oportunidad de actuar antes del incidente
Los resultados del estudio muestran que la ciberseguridad empresarial en Panamá se encuentra ante un punto de inflexión. Las organizaciones ya han comenzado a proteger sus perímetros, pero el siguiente paso consiste en desarrollar la capacidad de saber qué ocurre dentro de sus entornos digitales y responder con rapidez cuando una amenaza logra atravesar las primeras barreras.
En un país cuya economía depende de la conectividad, los servicios digitales y la continuidad de sectores estratégicos, fortalecer la ciberseguridad no es únicamente una tarea del área de tecnología: es una responsabilidad de negocio. Cada empresa que mejora su visibilidad, prueba sus controles y prepara a sus equipos contribuye a reducir el impacto de los incidentes y a elevar la resiliencia digital del país.
Con este estudio, Tigo Business busca promover una conversación basada en datos y acompañar a las organizaciones panameñas en la construcción de capacidades de seguridad más sólidas, sostenibles y alineadas con sus necesidades operativas. El objetivo es claro: que las empresas no esperen a enfrentar un ciberataque para descubrir qué tan preparadas están.
