Reporte insignia · Instituto Verlumia · México
Reporte Verlumia
Edición julio 2026
La lectura medida del riesgo que golpea al ciudadano — calculada desde el dato oficial sellado, con la persona en el centro, no la empresa. Índice Ciudadano de Ciber-Riesgo (ICC).
En México se denuncia un fraude al ciudadano cada ~4 minutos — y julio marca la lectura más alta de 2026.
Primera cifra medida del ICC para México: calculada desde la serie oficial del RNID/SESNSP (139 meses, 2015–2026) bajo la metodología ICC/1.4, con linaje auditable y hash por cifra. Alcance: un país. 2 de 4 dimensiones del ICC medidas.
Lo que mide esta edición
Los hallazgos de julio 2026 para México — primero lo medido, después el contexto, nunca al mismo peso.
- El fraude al ciudadano está en su lectura más alta de 2026. El índice medido marca 75.8/100 («Alto») en julio, sobre 10,995 carpetas de investigación denunciadas (RNID/SESNSP), en banda «Alto» de forma continua desde marzo. Grado A · verdad medida.
- El ciberacoso es persistente, no creciente. 21.0 % de los usuarios de internet en 2024 (MOCIBA/INEGI), estable en torno al 21 % desde 2021 (IC90 [20.5–21.5]). Grado B · encuesta.
- Medimos 2 de 4 dimensiones del ICC. Exposición de datos y Defensa siguen en incubación — declaradas, no estimadas. Los huecos se muestran a propósito.
- El nowcast no es titular. El anexo predictivo (54.9) usa un proxy de poder débil; se muestra por transparencia, nunca como la cifra.
- El contexto de terceros va cercado. El paisaje de amenaza se incluye como referencia (grado C), nunca como medición Verlumia — y sin teal.
El entorno de amenaza
México no mide en el vacío: opera en uno de los entornos de amenaza más activos de la región. Este panorama es contexto de terceros —no medición Verlumia— y se distingue por diseño de nuestras cifras.
Paisaje de amenaza, de fuentes de terceros. Sirve para situar la lectura medida; no entra al índice ni se pinta de teal.
El ransomware sigue como la modalidad más disruptiva; preocupa además el uso de IA por los atacantes —kits como WormGPT o FraudGPT abaratan las campañas— y el abuso de herramientas legítimas del propio entorno para pasar inadvertido. El gasto en ciberseguridad crece, pero la inversión no acompaña el ritmo de digitalización: medir el riesgo de forma neutral y comparable es, en sí, una defensa.
Lo que medimos hoy
La serie de fraude en el tiempo
Serie medida de punta a punta, 139 meses (2015–2026). El titular es el dato oficial; el nowcast se muestra como anexo, nunca como titular.
Teal solo en grado A (fraude). El acoso es estimación de encuesta (grado B) y se mide aparte; no se compone con el fraude en una sola cifra.
Lo que aún no medimos
2 de las 4 dimensiones del ICC están medidas hoy. Los huecos se muestran a propósito: son comparables país a país.
El impacto en las personas
El ciber-riesgo no termina en la empresa: aterriza en el bolsillo y la dignidad de las personas. Nuestra medición del ciberacoso ancla esta capa; las cifras de reclamación bancaria son contexto oficial atribuido, no medición Verlumia.
El ciberacoso alcanzó al 21.0 % de los usuarios de internet en 2024 —cerca de 18.9 millones de personas (MOCIBA)— y la victimización por fraude es, según la ENVIPE, el delito más frecuente del país.
La clave de lectura
Conteo oficial de hechos. El único grado que se pinta de teal.
Estimación de muestra con su intervalo de confianza declarado. Sin teal.
Índices de terceros y contexto (todo el panorama y la reclamación bancaria). Sin teal. La capacidad institucional de un país no es lo mismo que la protección ciudadana medida.
El marco dio un salto
- Política General de Ciberseguridad para la APF (dic-2025). Publicada en el DOF y vigente; unifica criterios obligatorios para la Administración Pública Federal.
- Plan Nacional de Ciberseguridad 2025–2030 (dic-2025). Primer marco especializado del país; contempla una Estrategia Nacional y una futura Ley General.
- Iniciativa de Ley de Ciberseguridad, en el Senado. Crearía una Agencia Nacional y un régimen de reporte de incidentes; publicación esperada hacia el segundo semestre de 2026.
El reporte de incidentes dejará de ser voluntario y la rendición de cuentas se volverá exigible. Se acelera la demanda de una medición creíble del riesgo — una vara neutral que ni el regulador ni un proveedor pueden ofrecer sin conflicto.
El linaje de cada cifra
Toda cifra medida de este reporte se genera desde el dato sellado —no se teclea— y arrastra su linaje, para que sea reproducible. El expediente completo por cifra vive en su sub-índice:
| Pilar | Fuente | Versión | Grado | Edición sellada · linaje |
|---|---|---|---|---|
| Fraude | RNID · SESNSP | ICC/1.4 | A | jul-2026 · serie_retroactiva_fraude.csv 4651ab20… · methodology.yaml 27b0e9d3… · ancla 90ad6270… · commit ca52e1f · ACTA-023/024/022 · ver expediente completo → |
| Acoso | INEGI · MOCIBA | ICC/1.4 · mociba 0.2.0 | B · IC90 | 2021-2024 · serie_acoso_2021-2024.csv 8DF2B91A… · conector 57e8c11b… · ACTA-030/027/029 · ver expediente completo → |
Compruébalo tú mismo. Cada cifra de este reporte tiene su paquete de reproducción descargable: la salida sellada, la metodología exacta de esa versión, el insumo oficial (abierto) y los hashes para verificar byte a byte. El titular 75.8 se reobtiene con una calculadora desde el dato de SESNSP.
Medir para proteger, no para vigilar. Este índice no mide sólo si una organización está segura; mide si protege a las personas que dependen de ella. Por eso jamás incorpora datos personales.
Qué es —y qué no es— esta lectura
El titular de cada reporte es la cifra más fuerte medida de ese país —aquí, el fraude—, no un pilar fijo; y nunca se compara numéricamente con otro país sin su propia acta. La comparabilidad descansa en el criterio idéntico, no en cruzar cifras. Un reporte regional es un objeto distinto y posterior.
Acerca de esta edición. Edición julio 2026 · México · sellada e inmutable. La cifra del ICC-fraude es real, calculada bajo metodología pública ICC/1.4 con linaje auditable, y aprobada por Jorge A. Ramírez Vargas como firmante. Cualquier tercero con los mismos insumos y metodología reproduce la cifra. Sin valuación, sin ARR, sin «líder». Alcance: un país. Gobernado por los cinco rectores + ethos no-ficticio/auditable.
Fuentes
SESNSP · RNID (incidencia delictiva, fuero común 2015–2026, serie de fraude — ancla del ICC) · INEGI · MOCIBA 2024 · ENVIPE 2025 · CONDUSEF (reclamaciones; robo de identidad 2024). Contexto de terceros (grado C): Kaspersky 2025 · CrowdStrike (LATAM Threat Landscape 2025). Marco: DOF (Política General de Ciberseguridad APF, dic-2025) · Plan Nacional de Ciberseguridad 2025–2030. Las cifras de contexto son de terceros y no constituyen medición Verlumia.