--- type: RES asset_id: RES-AR-AppSec-InvestigacionMercado-v01 version: v01 status: Draft — investigación de mercado (LoopXPR · insumo de productización y pricing) owner: Victor Heredia sherpa_owner: Jay ratificador: Victor Heredia fecha_creacion: 2026-06-19 intellbank: IB-MONEX/IB-AR-AppSec subbank: PB-AR-AppSec proposito: > Investigación de mercado para dimensionar el valor de la oportunidad del canal AppSec (diagnóstico de exposición operacional del vector humano + lab de gobernanza). México a fondo + benchmarks globales, anclada en el comprador de riesgo (CFO/CRO/Tesorería/CISO). Resuelve tamaño, pricing, competencia y la frontera con el Profit Maximizer. metodologia: Deep research · 5 ángulos · búsquedas multi-fuente · verificación adversarial · banderas de confianza relacionados: "PP-AR-AppSec-ConceptoYModelo-v01 · SP-AR-AppSec-DiagYLab-v01 · DC-AR-AppSec-LoopXPR-LoopContract-v01 · SRV-EL-ProfitMaximizer-v01" tags: [res, investigacion-mercado, appsec, tam, pricing, competencia, vector-humano, fraude, mexico] --- # AppSec — Investigación de Mercado ## Dimensionamiento de oportunidad · México + benchmark global · comprador de riesgo > Investigación deep-research (5 ángulos, fuentes citadas, verificación con banderas de confianza). Insumo directo de la productización y el pricing del canal. Las cifras llevan confianza ALTA/MEDIA/BAJA. --- ## 0. Veredicto ejecutivo 1. **La oportunidad es real y el hueco competitivo es nítido.** Ningún proveedor combina las tres capacidades que define AppSec: **(a)** medir el vector **humano/operacional** del riesgo, **(b)** un **diagnóstico anónimo** al colaborador, y **(c)** cuantificar la exposición en **pérdida monetaria esperada**. Cada silo del mercado tiene una o dos, nunca las tres. Ese cruce está **vacío**, y más en México/LATAM (demanda documentada, oferta = Big4 + herramientas cyber importadas). 2. **El dolor está dimensionado y es caro.** ACFE: las organizaciones pierden **~5% de ingresos al año** por fraude ocupacional (mediana **USD 145K**/caso). BEC: **USD 2.77B** en 2024. Costo de insider risk: **USD 16.2M**/org/año. En México, **45%** de las empresas sufrió fraude y el **~32%** fraude interno. 3. **Hay espacio de pricing.** La escalera de anclaje sitúa un servicio "diagnóstico + lab de implementación" en **USD 30K–100K+** por engagement (el diagnóstico solo en USD 10–30K). 4. **Frontera con Profit Maximizer: productos hermanos, no módulo.** La evidencia favorece tratar AppSec como **producto hermano independiente** que comparte motor y se cross-vende — no como módulo del costo-oculto. Matiz mexicano (la "merma" fusiona robo+fraude+proceso) sugiere una **puerta de diagnóstico compartida** que rutea a dos entregables distintos. 5. **Corrección importante:** el dato "Gallup 8%" que veníamos usando **está mal atribuido** (ver §2.4). No es Gallup ni es 8% de "riesgo". Hay que corregirlo en el caso de valor. --- ## 1. El hueco competitivo (el hallazgo más fuerte) | Capacidad requerida | Quién la tiene | Quién NO | |---|---|---| | (a) Medir el vector **humano/operacional** del riesgo | Insider-threat (DTEX, Forcepoint, Purview) vía vigilancia; HRM cyber (KnowBe4, Living Security, Hoxhunt) vía conducta cyber | — | | (b) **Diagnóstico anónimo** al colaborador | Gallup/cultura; SEAM (consultoría) | HRM e insider-threat (atribuyen al individuo o vigilan) | | (c) Cuantificar **pérdida esperada en dinero** | FAIR/RiskLens (cyber); ACFE (benchmark macro); SEAM (costo oculto) | KnowBe4/Hoxhunt/Living Security (scores 0–100, no $); DTEX/Forcepoint (alertas, no $) | **El espacio vacío = la intersección de las tres.** Posicionamiento que nadie ocupa, sobre todo en México: > *"Cuantificamos, en dinero, el riesgo de fraude y mala práctica operacional que tu propia gente nos dirá de forma anónima — combinando la economía FAIR/ACFE que el CFO ya cree, con un diagnóstico anónimo que las herramientas de vigilancia no pueden obtener y que el Big4 solo consigue con investigaciones costosas."* Esto **valida fuerte** la conceptualización (PP-AR-AppSec): el Canal Confidencial + la cuantificación económica son justo lo que falta en el mercado. --- ## 2. Magnitud del problema (caso de valor) ### 2.1 Fraude ocupacional — ACFE *Report to the Nations 2024* (confianza ALTA) - Las organizaciones pierden **~5% de ingresos/año** por fraude (estimación "conservadora" de ACFE). - Mediana **USD 145K**/caso; media **USD 1.7M**; 22% de casos ≥ USD 1M. - **43% de los fraudes se detectan por denuncia (tip)** — 3x el siguiente método; >50% de los tips vienen de empleados. *(Sustenta el Canal Confidencial: el canal anónimo es el detector #1.)* - Mediana de duración antes de detección: **12 meses**. - Fuente: https://www.acfe.com/-/media/files/acfe/pdfs/rttn/2024/2024-report-to-the-nations.pdf ### 2.2 BEC / fraude del CEO — FBI IC3 (confianza ALTA) - **USD 2.77B** perdidos en 2024 (21,442 quejas); **~USD 8.5B** en 2022–2024; **~USD 17.1B** acumulado 2015–2024. - Fuentes: https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf · https://www.nacha.org/news/fbis-ic3-finds-almost-85-billion-lost-business-email-compromise-last-three-years ### 2.3 Insider threat (confianza MEDIA-ALTA) - Costo anual promedio **USD 16.2M**/organización (Ponemon 2023); ataque malicioso **USD 701,500**/incidente; contención ~86 días. - Fuente: https://www.infosecurity-magazine.com/news/annual-cost-insider-incidents-per/ ### 2.4 ⚠️ Corrección — el "8%" no es de Gallup - **Gallup** reporta **~15% de empleados "activamente desconectados"** (2024), no 8%. Su definición ("loud quitting": actúan para dañar a la organización) es lo más cercano a "riesgo", pero Gallup **no** cuantifica robo/fuga. - https://www.gallup.com/workplace/349484/state-of-the-global-workplace.aspx - **El "8%" real viene de Verizon DBIR 2025:** *"8% de los empleados causan el 80% de los incidentes [de seguridad]"* — estadística de usuarios de riesgo recurrente, no de Gallup. - https://keepnetlabs.com/blog/2025-verizon-data-breach-investigations-report - **Verizon DBIR**: ~**60%** de las brechas involucran el elemento humano (2025; 68% en 2024). - **Acción:** en el caso de valor, citar (a) Gallup 15% activamente desconectados y/o (b) Verizon "8% = 80% de incidentes" — por separado y bien atribuidos. No fusionarlos. ### 2.5 México (confianza MEDIA — fuentes vendor/prensa) - **KPMG México 2024:** 45% de las organizaciones sufrió fraude (35% externo, 32% interno, 33% ambos). Top: conflicto de interés 55%, robo de identidad 44%, malversación de efectivo 35%, robo de activos 32%. https://kpmg.com/mx/es/sala-de-prensa/comunicados-de-prensa/2024/10/cp-fraudes-afectan-a-45-porciento-de-las-organizaciones-en-mexico-kpmg.html - **Fraude interno afecta al ~32% de las empresas en México.** https://idconline.mx/corporativo/2026/03/25/fraude-interno-el-riesgo-invisible-que-afecta-al-32-de-las-empresas-en-mexico - **CONDUSEF:** >8M quejas de fraude financiero a fin de 2024 (71% canales digitales). https://thestandardcio.com/2025/11/04/fraude-digital-mexico-71-casos-canales-online/ - **Nuevo LFPDPPP (20-mar-2025):** aplica a TODA organización privada; multas ~MXN 11,314 hasta ~MXN 18.1M (y mayores). Driver de compliance. https://www.littler.com/es/news-analysis/asap/mexico-tiene-nueva-ley-en-materia-de-proteccion-de-datos-personales --- ## 3. Panorama competitivo (por categoría) - **Security Awareness / HRM** — KnowBe4 (rebrandeado a "Human Risk Management"), Living Security (Human Risk Index), Hoxhunt (Human Cyber-Risk Score), Proofpoint. *Miden riesgo humano pero en términos **cyber** y en score 0–100, no en pesos; su "diagnóstico" es telemetría de phishing atribuida al individuo, no anónima, y no cubre fraude/malversación.* - **Insider Threat / DLP** — DTEX, Microsoft Purview, Forcepoint (130+ indicadores conductuales). *Vigilancia de actividad real (lo opuesto a un diagnóstico anónimo); salida = alertas, no pérdida en dinero.* - **GRC** — AuditBoard, MetricStream, Diligent. *Gestionan controles y flujos; no hacen diagnóstico anónimo ni cuantifican pérdida por fraude.* - **Fraude / Forense** — Big4 (Deloitte/PwC/EY/KPMG), ecosistema ACFE. *Investigación reactiva, a la medida, cara; no es un instrumento productizado continuo.* - **Costo oculto socio-económico** — ISEOR/SEAM (Savall). *Lo más cercano a "cuantificar el costo humano en dinero", pero es consultoría amplia, no específica de fraude/riesgo ni escalable (ver §6).* - **Cuantificación adyacente** — FAIR/RiskLens (Safe Security): riesgo cyber en dólares vía Monte Carlo, pero es modelo cyber, no diagnóstico humano anónimo. --- ## 4. Pricing / disposición a pagar (benchmarks) Escalera de anclaje (anual, mid-market; confianza MEDIA-ALTA salvo nota): | Tier | Servicio | Rango | |---|---|---| | Awareness SaaS (por usuario) | KnowBe4 ~USD 16–39/usuario/año; Proofpoint ~12–24; HRM premium ~USD 360 | USD 5K–30K/año total | | **Diagnóstico** (cyber/riesgo) | Risk assessment mid-market 100–500 empleados | **USD 10K–75K** (núcleo 25–75K) | | Forense / investigación | Caso típico USD 10–30K; complejo USD 50K+; hora USD 300–400 | USD 10K–50K+ | | GRC plataforma + implementación | AuditBoard USD 40–150K/año; implementación = o > licencia año 1 | USD 30K–150K/año | - **Ancla del canal:** un "diagnóstico + lab de implementación" anclaría creíblemente en **USD 30K–100K+** por engagement; el **diagnóstico solo** en el tier **USD 10–30K** (lead magnet de ticket bajo, consistente con el spec). - **Split diagnóstico↔implementación:** sin benchmark publicado; por analogía cyber (gap assessment USD 5–20K vs remediación USD 35–115K), el diagnóstico ≈ **15–35%** del total diagnóstico+fix (confianza BAJA, inferido). - **Tarifas consultoría México:** IT USD 20–50/h; nearshore LATAM USD 70–120/h (las tarifas de consultoría estratégica/forense no se publican). - **Brechas de evidencia (flag):** Living Security, rate cards forenses Big4, pricing SEAM/ISEOR y day-rates de consultoría gerencial en México **no son públicos** — cualquier número ahí es direccional. --- ## 5. Tamaño de la oportunidad (México) > **Caveat metodológico:** ningún reporte dimensiona "diagnóstico de riesgo humano/fraude operacional" como mercado único. Se construye como **canasta ponderada** de adyacentes (awareness + GRC + fraude + insider) aplicada a la base mexicana — no de un solo número. **Base direccionable (INEGI Censos Económicos 2024):** - 7,093,631 establecimientos totales; micro = 95.4%. - **Grandes (251+ empleados) ≈ 0.2%** → **~14,000 establecimientos** (29.3% del personal, 43.5% del ingreso). *(conteo derivado, confianza MEDIA; % confianza ALTA)* - **Medianos (51–250) ≈ 0.7%** → **~50,000 establecimientos**. - El universo "200–1000 empleados" = subconjunto de los ~14,000 grandes + franja alta de los ~50,000 medianos → **decenas de miles** de establecimientos (empresas únicas: menos). **Mercados adyacentes (para la canasta):** - Ciberseguridad México 2024: **USD ~3–7B** (divergencia fuerte entre fuentes: IMARC 3.6B, DataBridge 7.71B, Mordor 2.8B-2025). - Security awareness global 2024: **USD ~1.1–2.2B**; GRC global **~USD 50B**; fraud detection global **~USD 29–56B**; insider threat **~USD 2.5–5.9B**. - Gasto seguridad mid-market: **10–12% del presupuesto de TI** (15–18% en regulados). **Lectura:** el SOM no se toma de un reporte; se modela bottom-up (nº de empresas objetivo × ticket del canal). Con ~14K grandes + franja de medianas y un ticket de diagnóstico USD 10–30K + lab USD 30–100K, basta **capturar cientos de cuentas** para un negocio relevante. La cifra fina se calcula al definir ICP y ticket (siguiente paso). --- ## 6. Frontera AppSec ↔ Profit Maximizer (decisión) **Veredicto: productos hermanos que comparten motor y narrativa, no un módulo.** Evidencia: - **Comprador y presupuesto distintos:** eficiencia/costo-oculto = COO/CFO, gasto discrecional ROI; fraude/riesgo = CRO/CISO/auditoría, con piso regulatorio y otro comité. Venderlos como uno diluye el mensaje a dos comités. - **Disparador y urgencia distintos:** seguridad/fraude es event-driven (pánico post-incidente), registro defensivo/miedo; eficiencia es proactiva, ROI-positiva. Psicologías de compra distintas. - **SEAM NO cubre fraude:** sus 5 indicadores (ausentismo, accidentes, rotación, no-calidad, brechas de productividad) y su componente "riesgo" se refieren a **disfunción**, no a malversación. Tratar el fraude como sub-módulo del costo-oculto sería estirar una metodología que explícitamente no lo reclama (la opción más débil). - **Pero el mercado los vende como hermanos adyacentes y hace cross-sell, no canibalización** (PwC/FTI/Protiviti separan mejora operativa y riesgo en líneas distintas-pero-ligadas). - **Matiz México:** la "merma" ya fusiona robo + fraude + pérdida de proceso en un solo número que el comprador reconoce. Para PyME/retail mexicano, una **puerta de diagnóstico compartida** que ruta a dos entregables distintos puede convertir mejor. **Implicación de arquitectura:** AppSec = producto hermano propio (cuña riesgo/seguridad, lenguaje CRO/CISO/CFO, presupuesto con piso regulatorio), Profit Maximizer = costo-oculto/rentabilidad (COO/CFO, ROI-positivo). **Puerta de diagnóstico compartida** opcional como front-door común. Esto confirma la hipótesis (b) del PP-AR-AppSec. --- ## 7. Implicaciones para la productización (LoopXPR) 1. **El diferenciador a construir y proteger** es la intersección (a)+(b)+(c): diagnóstico anónimo del vector humano **+ cuantificación en pesos**. Es el hueco real. 2. **El Canal Confidencial está validado por la economía del fraude:** 43% de fraudes se detectan por denuncia → el canal anónimo es el detector #1. Es el corazón del producto, no un accesorio. 3. **Pricing:** diagnóstico USD 10–30K (lead magnet), lab USD 30–100K+. Modelar SOM bottom-up con ICP. 4. **Corregir el caso de valor:** sustituir "Gallup 8%" por las cifras correctas (§2.4). 5. **Arquitectura de portafolio:** hermano de PMX con puerta de diagnóstico compartida (no módulo). --- ## 8. Fuentes **Magnitud del problema** - ACFE Report to the Nations 2024 — https://www.acfe.com/-/media/files/acfe/pdfs/rttn/2024/2024-report-to-the-nations.pdf - FBI IC3 2024 — https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf · Nacha — https://www.nacha.org/news/fbis-ic3-finds-almost-85-billion-lost-business-email-compromise-last-three-years · Abnormal — https://abnormal.ai/blog/2024-fbi-ic3-report - Ponemon insider risk 2023 — https://www.infosecurity-magazine.com/news/annual-cost-insider-incidents-per/ - Gallup State of the Global Workplace — https://www.gallup.com/workplace/349484/state-of-the-global-workplace.aspx · "loud quitting" — https://www.gallup.com/workplace/398306/quiet-quitting-real.aspx - Verizon DBIR 2025 (8%/80%) — https://keepnetlabs.com/blog/2025-verizon-data-breach-investigations-report · DBIR 2024 (68% humano) — https://www.verizon.com/about/news/2024-data-breach-investigations-report-vulnerability-exploitation-boom - KPMG México fraude 2024 — https://kpmg.com/mx/es/sala-de-prensa/comunicados-de-prensa/2024/10/cp-fraudes-afectan-a-45-porciento-de-las-organizaciones-en-mexico-kpmg.html · IDC fraude interno — https://idconline.mx/corporativo/2026/03/25/fraude-interno-el-riesgo-invisible-que-afecta-al-32-de-las-empresas-en-mexico · CONDUSEF — https://thestandardcio.com/2025/11/04/fraude-digital-mexico-71-casos-canales-online/ **Competencia** - KnowBe4 HRM — https://www.knowbe4.com/products/human-risk-management-plus · Living Security HRI — https://www.livingsecurity.com/humanriskmanagement · Hoxhunt — https://hoxhunt.com/blog/human-cyber-risk-score - DTEX — https://www.dtex.ai/ · Forcepoint — https://www.forcepoint.com/blog/insights/insider-risk-solutions · Purview (vía Forcepoint) — https://www.forcepoint.com/blog/insights/microsoft-insider-risk-management - AuditBoard — https://grcoutlook.com/auditboard/ · Deloitte Forensic — https://www.deloitte.com/us/en/services/consulting/services/corporate-investigation-services.html · KPMG Forensic — https://kpmg.com/us/en/capabilities-services/advisory-services/forensic/fraud-misconduct.html - SEAM Institute — https://www.seaminstitute.com/resources · RiskLens/FAIR — https://www.risklens.com/cyber-risk-quantification/the-fair-standard **Pricing** - KnowBe4 (Vendr) — https://www.vendr.com/marketplace/knowbe4 · Pen-test cost — https://deepstrike.io/blog/penetration-testing-cost · Risk assessment cost 2026 — https://ibsscorp.com/cybersecurity-risk-assessment-cost-in-2026/ · Forense — https://madrasaccountancy.com/blog-posts/forensic-accounting-engagement-cost-fee-guide · AuditBoard (Vendr) — https://www.vendr.com/marketplace/auditboard · Consultoría LATAM — https://www.consultancy.lat/consulting-industry/fees-rates **Tamaño / contexto México** - INEGI Censos Económicos 2024 — https://www.inegi.org.mx/contenidos/saladeprensa/boletines/2025/ce/CE2024_def.pdf · IMARC ciber México — https://www.imarcgroup.com/mexico-cybersecurity-market · LFPDPPP — https://www.littler.com/es/news-analysis/asap/mexico-tiene-nueva-ley-en-materia-de-proteccion-de-datos-personales **Frontera SEAM/costo-oculto** - SEAM 5 indicadores / costo oculto — https://ceopedia.org/index.php/Hidden_cost · CISO↔CFO presupuesto — https://www.darkreading.com/cyber-risk/how-cisos-can-work-with-the-cfo-to-get-the-best-security-budget · merma México — https://websinergia.com.mx/blog/2017/09/16/la-merma-gran-oportunidad-para-las-empresas/ ## Bitácora | Fecha | Cambio | |-------|--------| | 2026-06-19 | v01 · investigación deep-research (5 ángulos, fuentes citadas, verificación). Veredicto: oportunidad real, hueco competitivo nítido, hermano de PMX. Corrección del dato Gallup 8%. | --- **Owner:** Victor Heredia · **Sherpa:** Jay · **Fecha:** 2026-06-19 · **Estado:** Draft