Líderes de opinión
Cómo construir infraestructura digital segura a escala de la Copa Mundial

La Copa Mundial de la FIFA de 2026 no es como cualquier despliegue digital con el que la mayoría de los equipos de seguridad hayan tratado antes. Abarca 16 ciudades en tres países, tres jurisdicciones legales diferentes y un mosaico de ecosistemas de infraestructura que nunca fueron diseñados para funcionar juntos. Los riesgos no están contenidos en ningún lugar o sistema en particular. Están distribuidos en todo un continente de servicios digitales interconectados.
La mayoría de los sistemas digitales a gran escala obtienen meses, a veces años, de preparación antes de ponerse en marcha. La infraestructura impulsada por eventos obtiene semanas. Y luego se ejecuta frente a mil millones de personas. Esa combinación de plazos comprimidos, propiedad distribuida y visibilidad global no es una receta para una planificación de seguridad cuidadosa. Es exactamente el tipo de entorno en el que se cortan esquinas y los atacantes lo saben.
No es una construcción de campo verde
El error que cometen la mayoría de las personas al pensar en la seguridad de un evento como este es imaginarlo como un sistema limpio y construido con fines específicos. No lo es. Es la infraestructura de la ciudad existente que ha sido adaptada temporalmente para su uso en el torneo. Las redes de los estadios se conectan a sistemas de proveedores que se conectan a servicios municipales que se conectan a plataformas de boletos. Cada costura es un punto de fallo potencial.
Los grandes eventos deportivos crean entornos altamente interconectados donde la infraestructura del estadio, los sistemas de transporte, las plataformas de boletos y los servicios municipales se acoplan estrechamente, lo que permite que las interrupciones en un sistema se desborden en otros. No es hipotético. Es lo que sucedió en los Juegos Olímpicos de Invierno de 2018 en Pyeongchang, donde un ataque dirigido a un proveedor de servicios de TI interrumpió los sistemas durante la ceremonia de apertura.
Los grandes eventos también requieren que las organizaciones incorporen rápidamente a nuevos proveedores, inicien nuevas aplicaciones, amplíen la capacidad móvil y conecten sistemas que normalmente no se comunican entre sí. Cada una de esas integraciones es un posible punto de entrada. Y las pruebas de seguridad realizadas al comienzo de los preparativos a menudo no reflejan el entorno que realmente existe cuando comienza el torneo.
Las tres brechas que más importan
En todo el paisaje de amenazas para este evento, tres áreas destacan como consistentemente poco protegidas.
- El perímetro de proveedores e identidad. Cada ciudad anfitriona confía en personal temporal, contratistas, voluntarios y redes de proveedores expandidas. La escalada rápida crea vulnerabilidad interna, ya sea por negligencia, mala higiene de seguridad o uso indebido deliberado. Cuando no se puede verificar completamente a todos los que tienen acceso, los controles de acceso se convierten en la última línea de defensa y deben ser tratados como tal desde el primer día.
- Autenticación orientada al consumidor. El FBI ha advertido que los actores de amenazas están creando activamente sitios web falsos de la FIFA diseñados para robar credenciales, información de pago y datos personales de los fanáticos, y ya ha identificado docenas de dominios maliciosos que imitan propiedades oficiales de la Copa Mundial. Los investigadores han observado que el riesgo en las plataformas en línea proviene de cualquier cosa que solicite a los usuarios que creen una cuenta, paguen una tarifa, inicien sesión con una cuenta social o ingresen datos personales. El objetivo, en cada caso, es el mismo: robar credenciales, información de pago y datos de identidad. La carga de distinguir lo seguro de lo fraudulento no puede recaer en el usuario. Debe recaer en las plataformas.
- El punto ciego de la cadena de suministro. Un estudio de Proofpoint encontró que el 36 por ciento de los patrocinadores, proveedores y socios oficiales de la Copa Mundial no han adoptado el nivel más alto de controles de autenticación de correo electrónico. Eso significa que una gran parte del ecosistema de confianza que rodea este evento está expuesta a ataques de suplantación de dominio y ataques de impersonación. Puedes construir un sistema central a prueba de balas y aún así ser vulnerado a través de las credenciales de inicio de sesión comprometidas de un proveedor de catering.
Cinco cosas que los equipos de seguridad deben hacer ahora
La Copa Mundial presenta una versión extrema de un problema que en realidad es común: construir y asegurar la infraestructura digital rápidamente, bajo presión, con información incompleta. Estos cinco principios se aplican ya sea que estés apoyando un evento deportivo global o lanzando un producto el próximo trimestre.
- Comienza con la arquitectura de identidad, no con la autenticación agregada más tarde. Define quién tiene acceso a qué antes de escribir la primera línea de código. El privilegio debe ser la restricción predeterminada. Muchos equipos tratan la autenticación como algo que se configura después de que se construye el sistema, y para entonces las decisiones estructurales que hacen que el control de acceso sea difícil ya están integradas.
- Trata cada integración de terceros como un vector de amenaza hasta que demuestre lo contrario. Un solo cambio de enrutamiento, un punto final de API expuesto recientemente o una política de firewall modificada pueden crear vulnerabilidades que son invisibles en condiciones de funcionamiento normales. Mapea cada dependencia en el ecosistema y audítala con el mismo escepticismo que aplicarías a un sistema externo desconocido.
- Aplica MFA en todas partes, incluidos los usuarios temporales y estacionales, pero sé deliberado sobre el tipo de MFA que despliegas. Los códigos de un solo uso y la autenticación basada en SMS pueden ser derrotados por sitios web falsos de la Copa Mundial donde los atacantes pueden interceptar códigos en tiempo real a través de una página de phishing convincente. Por otro lado, la autenticación de múltiples factores resistentes a phishing, como las passkeys, cierra esa brecha ya que están criptográficamente vinculadas al dominio legítimo donde se crearon. El tipo de MFA que elijas es una decisión crítica que determina si tu autenticación protege a los usuarios o solo crea la apariencia de hacerlo.
- Construye para una degradación elegante, no solo para la prevención de violaciones. A esta escala, algo será comprometido. La verdadera pregunta es si un componente comprometido puede desbordarse en el resto del sistema. Segmentar la tecnología de los lugares, la tecnología operativa y la infraestructura de TI corporativa es la diferencia entre un incidente contenido y uno que interrumpe un partido transmitido globalmente.
- Unifica la identidad del cliente en cada punto de contacto orientado al fanático. Alguien que compra un boleto no debería tener que crear cuentas separadas en el sitio web oficial, la aplicación móvil y un sitio afiliado. Más allá de la fricción que crea, la identidad fragmentada es un problema de seguridad ya que cada cuenta adicional que crea un fanático es otro conjunto de credenciales que pueden ser phishingeado, reutilizado, expuesto o vulnerado. Cuando la identidad está siloizada en los sistemas, también no hay un solo lugar para monitorear el comportamiento sospechoso o aplicar políticas consistentes. Una experiencia de inicio de sesión unificada no es solo mejor para el fanático, también le da a los equipos de seguridad una visión única de quién está accediendo a qué, en cada punto de contacto, en tiempo real.
La lección más amplia
La mayoría de las organizaciones nunca enfrentarán un despliegue a escala de la Copa Mundial. Pero el desafío subyacente no es único de los eventos de megaescala. Cualquier equipo que esté configurando la infraestructura rápidamente, incorporando a nuevos proveedores o escalando un lanzamiento de producto bajo presión de plazo enfrenta el mismo problema fundamental: decisiones de seguridad tomadas rápidamente, con información limitada, en condiciones que siguen cambiando.
Los equipos que lo manejan bien no son los que tienen los presupuestos más grandes. Son los que tratan la seguridad como una prioridad desde el principio en lugar de un elemento de verificación al final. La Copa Mundial es solo un recordatorio muy público de lo que sucede cuando las apuestas son altas y esa disciplina se desmorona.












