/

Blog

Robo de Carga Cibernético: ISO 27001 e ISO 28000 en Logística (2026)

El FBI advirtió que el robo de carga facilitado por ciberataques generó pérdidas de US$725 millones en 2025, un 60% más que el año anterior. Qué exigen ISO 27001 e ISO 28000 para que un correo de phishing no termine en un camión desviado.

El 30 de abril de 2026, el FBI y su Centro de Quejas de Delitos en Internet (IC3) emitieron una alerta pública con un dato que cambia la forma de entender el robo de carga: ya no se trata solo de bandas que interceptan camiones en ruta, sino de delincuentes que primero entran por la puerta digital. Según el aviso, las pérdidas por robo de carga alcanzaron los US$725 millones en 2025, un 60% más que el año anterior, con un alza del 18% en el número de incidentes y una pérdida promedio de US$273.990 por caso, un 36% más que en 2024.

La Asociación Nacional de Tráfico de Carga de Motores de EE.UU. (NMFTA) había anticipado el fenómeno meses antes, en diciembre de 2025: el robo tradicional de carga está siendo reemplazado por lo que su reporte llama «atracos sofisticados habilitados por ciberataques». Solo en el tercer trimestre de 2025, CargoNet registró más de 700 robos de carga en Estados Unidos y Canadá, valorados en más de US$111 millones, dentro de un delito que le cuesta a la economía estadounidense hasta US$35 mil millones al año.

Cómo opera el robo de carga cibernético

El mecanismo que describen el FBI y la NMFTA no requiere forzar la cerradura de un camión. Requiere comprometer una bandeja de entrada. Los criminales usan correos de phishing para tomar control de cuentas de corredores de carga (brokers) o transportistas, publican cargas falsas en plataformas digitales de carga, se hacen pasar por transportistas legítimos para aceptar envíos reales y luego redirigen la mercancía hacia conductores cómplices que la revenden. En paralelo, instalan herramientas de acceso remoto, usan credenciales robadas que circulan en la dark web (carriles de envío, registros de conductores, contraseñas) y en algunos casos interfieren directamente con las señales GPS para desviar o perder el rastro del camión. La Administración Federal de Seguridad de Transporte Automotor de EE.UU. (FMCSA) ya había advertido en enero de 2026 sobre una campaña de phishing dirigida específicamente a robar identidades de transportistas registrados en su sistema.

El resultado es un fraude que, visto desde la empresa afectada, parece un robo físico ordinario: la carga nunca llegó a destino. Pero el punto de entrada fue informático.

No es un problema solo de Estados Unidos

El FBI, la NMFTA y la FMCSA son entidades estadounidenses, y buena parte de las cifras documentadas vienen de ahí. Pero la lógica del ataque (phishing, suplantación de identidad, compromiso de cuentas en plataformas digitales de carga) no depende de ninguna particularidad del mercado norteamericano. Depende de que la cadena de suministro use correo electrónico, plataformas de booking digital y verificación remota de transportistas, que es exactamente como opera hoy la logística en toda la región. América Latina ya es, según datos de 2026, la región con más ciberataques del mundo, con más de 3.000 ataques semanales, y Chile concentra por sí solo el 7% de esos ataques. No hay ninguna razón para suponer que el mismo correo de phishing que hoy secuestra la cuenta de un broker en Texas no pueda secuestrar la de un transportista en Santiago.

Qué exige ISO 27001 frente al eslabón digital del fraude

El punto de entrada de este tipo de robo es, casi siempre, una identidad digital comprometida. Eso pone el foco en un grupo específico de controles del Anexo A de ISO/IEC 27001:2022:

  • A.5.16 Gestión de identidades. Exige que cada cuenta (de un broker, un transportista, un operador de plataforma de carga) tenga un ciclo de vida controlado: quién la crea, quién la revisa, cuándo se desactiva.
  • A.5.17 Información de autenticación y A.8.5 Autenticación segura. La autenticación de dos factores, que el propio FBI recomienda explícitamente en su alerta, es exactamente lo que estos dos controles exigen como práctica estándar, no como medida opcional.
  • A.6.3 Concientización, educación y formación en seguridad de la información. La NMFTA fue clara: las empresas que invirtieron en entrenamiento de phishing y simulacros de ingeniería social vieron reducciones medibles de incidentes. Es la diferencia entre un empleado que detecta un correo de «actualización de despacho» falso y uno que lo reenvía sin dudar.
  • A.5.22 Seguimiento, revisión y gestión de cambios de los servicios de proveedores. Verificar una vez a un transportista no alcanza; hay que monitorear si su comportamiento de acceso o sus solicitudes cambian de patrón de forma sospechosa.

Qué exige ISO 28000 frente al eslabón físico del robo

Cuando el fraude digital ya ocurrió y la carga está en camino al destino equivocado, lo que decide si la empresa recupera la mercancía o no es la robustez de los controles físicos y operacionales que exige ISO 28000:2022. La norma pide evaluar el riesgo de seguridad de toda la cadena, incluyendo transporte y subcontratistas, y traducir eso en verificación activa en cada entrega: doble confirmación de identidad del conductor y del vehículo en el punto de recogida, cadena de custodia documentada de la carga de un eslabón al siguiente, y procedimientos claros para reportar de inmediato cualquier anomalía en horarios, rutas o instrucciones de despacho que no coincidan con lo acordado. También exige planes de contingencia probados, no solo firmados, para el escenario en que la carga ya salió y hay señales de que algo no calza.

Un solo incidente, dos sistemas que deben hablarse

La razón por la que separar ISO 27001 e ISO 28000 en silos distintos ya no funciona frente a este tipo de fraude es simple: el mismo incidente nace en un sistema y termina en el otro. El vector de ataque es informático (una cuenta comprometida, un correo falso, una plataforma de carga suplantada), pero la pérdida es física (un camión completo que no llega a destino). Un SGSI robusto que detecta el acceso sospechoso a una cuenta de broker, pero no comparte esa alerta con el equipo que verifica recogidas en terreno, llega tarde. Un sistema de seguridad de la cadena de suministro que verifica conductores en el punto de recogida, pero no sabe que esa misma cuenta de transportista fue comprometida dos días antes, verifica una identidad falsa con total normalidad.

Qué hacer ahora

Primero, revisar si las cuentas de transportistas, corredores o clientes de la empresa en plataformas digitales de carga tienen autenticación de dos factores activada, no solo disponible.

Segundo, instalar un protocolo de doble verificación, por un canal distinto al correo y de preferencia telefónico, para cualquier cambio de último minuto en horarios, rutas o datos de contacto de una recogida o entrega.

Tercero, capacitar al equipo de despacho y a los conductores para reconocer señales de un correo de phishing o de una suplantación de transportista, con simulacros periódicos, no solo una charla inicial.

Cuarto, si la empresa ya tiene un SGSI certificado bajo ISO 27001, verificar que las alertas de acceso sospechoso a cuentas de proveedores lleguen también al equipo operativo que gestiona la cadena física, no solo a TI. El objetivo es que la próxima vez que llegue un correo de «actualización de despacho» que no cuadra, alguien lo note antes de que el camión salga, no después.

¿Tu empresa de transporte o logística sabe hoy si sus cuentas de corredores y transportistas en plataformas digitales de carga están realmente protegidas, o solo cuenta con la verificación física en el punto de recogida?

En Profile Empresarial te ayudamos a cerrar esa brecha entre seguridad de la información y seguridad de la cadena de suministro, bajo ISO 27001 e ISO 28000. Agenda tu diagnóstico con nuestro equipo.

Profile Empresarial. Tu Certificación, Nuestro Compromiso.