Imagen generada por IAHay una frase del mercado de ciberseguridad que en 2026 ya no se sostiene ni con PowerPoint premium: gana el mejor producto. No. Gana el producto que estorba menos, se integra antes y obliga a menos reuniones absurdas entre ventas, canal, soporte y cliente.
Esa es la tesis que Leap Platform llevó a BankInfoSecurity en una entrevista publicada el 2 de septiembre de 2026: la buena experiencia de cliente equivale a “zero complexity”. La idea, formulada por Zoobia Waqas, directora de marketing, y Frank Teegelaar, responsable comercial, no descubre América. Lo interesante es otra cosa: pone el foco donde muchos fabricantes siguen haciendo teatro. En un mercado saturado de herramientas decentes, la ventaja competitiva ya no está solo en la detección, la telemetría o el algoritmo milagroso. Está en quién reduce la fricción operativa durante todo el ciclo de vida.
Y aquí viene la parte incómoda para media industria: eso no es branding. Es arquitectura comercial, soporte posventa, gobierno de terceros, integración técnica y accountability contractual. Dicho de forma menos elegante: si tu cliente necesita tres interlocutores para abrir un ticket y cuatro meses para obtener valor, no tienes una plataforma; tienes un problema bien vestido.
Leap actúa en Norteamérica y Latinoamérica como brazo de go-to-market para proveedores como Symantec y Carbon Black, según la pieza original. Su propuesta consiste en concentrar activación de mercado, canal, éxito de cliente y acompañamiento estratégico para que el fabricante se centre en producto. No deja de ser una vieja intuición del sector convertida en modelo explícito: el comprador corporativo ya no compra una herramienta aislada, sino un ecosistema completo, con dependencias, servicios, integraciones y promesas de soporte que luego alguien tiene que cumplir.
La noticia, por sí sola, podría quedarse en contenido promocional con aire de eBook. El valor real aparece cuando se cruza con lo que está pasando este año en compliance, terceros tecnológicos y resiliencia operativa. Porque la “complejidad cero” no es solo una aspiración comercial. En bastantes sectores regulados empieza a parecerse a una obligación práctica.
Durante años, los fabricantes de seguridad han competido por añadir más consola, más módulo y más siglas. XDR, CNAPP, DSPM, ITDR, exposure management, posture anything. La inflación semántica del sector tiene algo casi artístico. El problema es que el comprador empresarial medio no necesita otro acrónimo. Necesita saber tres cosas muy concretas: cuánto tarda en desplegarlo, con qué se integra de verdad y quién responde cuando algo falla un viernes a las 19:43.
La entrevista de Leap acierta al señalar la saturación. Cuando Waqas dice que si no hay buena experiencia el cliente puede irse “porque hay otros diez esperando”, no está exagerando demasiado. En segmentos maduros como EDR, email security, IAM o secure web gateway, la diferenciación puramente funcional se ha estrechado. No porque todos los productos sean iguales, sino porque la compra ya no se decide solo en la demo.
Se decide en la suma de fricciones:
Licenciamiento opaco, solapamiento con herramientas ya contratadas, dependencia del partner para cambios simples, soporte escalado en cadena, implementación larga, reporting poco útil para auditoría y arquitectura que obliga a mantener excepciones permanentes. Cada una de esas fricciones erosiona la experiencia de cliente. Juntas, destruyen valor.
Eso tiene una traducción financiera bastante mundana. El coste total de propiedad no depende únicamente del precio de la licencia, sino del personal interno necesario para operar la solución, del tiempo hasta obtener valor, de las horas del integrador, de la deuda técnica que introduce y de los costes de cambio si el proveedor decepciona. Los equipos de procurement y de vendor management lo saben desde hace tiempo. Lo novedoso es que ahora esa lógica llega al discurso comercial central.
La seguridad, además, tiene una peculiaridad que otros mercados SaaS no sufren igual: la herramienta suele convivir con obligaciones regulatorias y con riesgo material. Si un CRM es incómodo, molesta. Si una plataforma de seguridad es incómoda, puede retrasar una investigación, fragmentar la respuesta a incidentes o hacer inviable una evidencia de auditoría. La complejidad no solo empeora la relación con el cliente. Puede empeorar la postura de control.
Teegelaar describe un modelo “orchestrator” que une fabricante, partners, servicios y customer success a lo largo del ciclo de vida. La palabra importa menos que la función. Lo relevante es que intenta resolver un fallo estructural del sector: el cliente compra a una marca, implementa con otra, recibe soporte de una tercera y termina negociando renovaciones con una cuarta. Luego nos sorprendemos de que la experiencia sea mediocre.
Ese patrón de fragmentación no es solo molesto; es difícil de gobernar. En una organización regulada, cada eslabón adicional crea una pregunta incómoda: ¿quién es responsable de qué? ¿Quién mantiene la documentación? ¿Quién acredita los controles? ¿Quién notifica una brecha, una incidencia grave o una degradación material del servicio? ¿Quién responde si la integración prometida no llega?
En Europa esa conversación ya no es teórica. El Reglamento DORA, aplicable desde el 17 de enero de 2025, obliga a las entidades financieras a gestionar el riesgo de terceros TIC con bastante más disciplina de la que muchos proveedores preferirían. El art. 28 establece principios clave para la gestión del riesgo de terceros ICT, y el art. 30 entra en el contenido contractual mínimo. No basta con decir “tenemos partners excelentes”. La entidad necesita claridad sobre funciones, servicios, localizaciones, acceso, integridad, disponibilidad, asistencia, terminación y derechos de auditoría.
Si el modelo comercial de un proveedor genera opacidad sobre subcontratación, escalado de incidencias o cadena de soporte, choca frontalmente con esa exigencia. Y no solo con DORA. La Directiva NIS2, en su art. 21, exige medidas de gestión de riesgos de ciberseguridad, incluida la seguridad en la cadena de suministro y las relaciones con proveedores. La norma no premia el folclore comercial. Premia la trazabilidad.
Desde esa óptica, la promesa de “single source of expertise, support and strategic guidance” que defiende Leap tiene una lectura interesante. Puede reducir ambigüedad de responsabilidades, simplificar la gobernanza y acelerar respuesta operativa. Siempre que esté respaldada por contratos claros, matrices RACI reales y procedimientos que no dependan de la buena voluntad del account manager de turno. Porque todos hemos visto servicios “end-to-end” que terminan justo donde empieza el problema serio.
Hay algo casi cómico en que la industria de ciberseguridad haya tardado tanto en admitir esto. Durante años, “customer experience” se trató como un barniz: portales bonitos, onboarding con sonrisa, webinars con títulos musculosos y promesas de partnership estratégico. Entretanto, el cliente seguía lidiando con consolas duplicadas, falsos positivos y tickets que viajaban entre continentes como si compitiesen en millas aéreas.
En 2026, la experiencia de cliente en seguridad ya no puede reducirse a satisfacción comercial. Tiene cuatro dimensiones operativas muy concretas.
La solución tiene que integrarse con identidad, endpoint, red, nube, SIEM, ITSM y fuentes de negocio sin exigir ingeniería artesanal para cada caso. Si cada integración estratégica requiere servicios profesionales adicionales, el producto no está simplificando nada.
El cliente necesita saber quién presta qué, en qué jurisdicción, con qué subprocesadores o subcontratistas y bajo qué SLA. En privacidad, esto enlaza con el RGPD: el art. 28 exige contratos de encargado con contenido específico cuando hay tratamiento por cuenta de terceros, y el art. 32 obliga a aplicar medidas técnicas y organizativas apropiadas. Si el proveedor vende simplicidad pero oculta su cadena de prestación, mala señal.
Un incidente no espera a que ventas, partner e ingeniería aclaren de quién es el problema. La experiencia se juega en tiempos de respuesta, acceso a especialistas, continuidad del contexto y capacidad de decisión. Un soporte “tiered” que obliga a reexplicar tres veces el caso no es escalable; es burocracia con SLA.
La entidad compradora necesita evidencias: logs, reportes, métricas de servicio, inventario de dependencias, cambios de control, notificación de incidentes, pruebas de resiliencia y salidas contractuales viables. Si eso no existe o está repartido entre varios actores, la carga se traslada al cliente. Y justo ahí muere la supuesta buena experiencia.
La tesis de Leap funciona porque reconoce algo que muchos fabricantes siguen esquivando: el dolor del cliente no suele empezar en el dashboard. Empieza en la operación alrededor del dashboard.
Hasta hace unos años, un mal modelo de soporte era un problema comercial. Ahora puede convertirse en un riesgo de cumplimiento. Ese es el cambio de fondo.
En el sector financiero europeo, DORA obliga a gestionar la resiliencia operativa digital con un nivel de formalidad que afecta a todo el ciclo de relación con proveedores. El art. 5 sitúa la responsabilidad en el órgano de dirección. El art. 11 obliga a disponer de marcos de respuesta y recuperación. El art. 17 establece clasificación y notificación de incidentes graves relacionados con las TIC. El art. 28 y siguientes se ocupan de terceros. Si una entidad depende de un ecosistema de herramientas de seguridad disperso, con soporte fragmentado y responsabilidades borrosas, cumplir no es imposible, pero sí más caro y más frágil.
La ironía es bastante clara: muchas empresas compraron herramientas de seguridad para reducir riesgo y han acabado comprando complejidad operativa que multiplica la superficie de fallo de gobierno. No es un detalle menor.
NIS2 añade presión fuera de finanzas. Las entidades esenciales e importantes deben adoptar medidas proporcionadas de gestión del riesgo, incluyendo manejo de incidentes, continuidad, seguridad de la cadena de suministro, políticas de evaluación de eficacia y prácticas básicas de ciberhigiene. El art. 21 no exige “fricción cero” como tal, pero penaliza de facto los ecosistemas imposibles de gobernar.
Si miramos a Estados Unidos, el lenguaje regulatorio cambia, pero la lógica se mantiene. La SEC exige desde diciembre de 2023 divulgar incidentes materiales en formularios 8-K Item 1.05 en un plazo de cuatro días hábiles desde determinar su materialidad. Traducido: si tu arquitectura de proveedores ralentiza el entendimiento del incidente, el problema ya no es solo técnico. Puede volverse un problema de disclosure, consejo de administración y litigio.
En sanidad, HIPAA Security Rule exige salvaguardas administrativas, físicas y técnicas; en 2026 el debate en EE. UU. sigue girando hacia más trazabilidad y mayor exigencia frente a terceros y software crítico. Otra vez aparece la misma conclusión: la experiencia de cliente y la simplicidad operativa no son lujos. Son mecanismos para sostener cumplimiento y respuesta.
La fuente de BankInfoSecurity subraya que hoy las empresas compran un ecosistema, no una herramienta aislada. Correcto. Pero conviene no romantizar la palabra “ecosistema”, porque en seguridad a menudo significa una de estas tres cosas:
Un conjunto integrado de capacidades con gobierno coherente; un grupo de productos adquiridos a golpe de M&A que apenas comparten ADN; o una constelación de alianzas comerciales donde la integración prometida existe más en el argumentario que en producción.
El cliente paga dos veces cuando el ecosistema está mal resuelto. Primero, en licencias. Después, en coordinación interna. Y la segunda factura suele ser la más cara.
Pensemos en un banco mediano o en una aseguradora con obligaciones de reporting, auditoría interna y supervisión de terceros. Si utiliza cinco proveedores de seguridad con modelos de soporte distintos, tres partners regionales, un MSSP y un integrador para automatizaciones puntuales, la complejidad no se percibe solo en TI. Se traslada a compras, legal, privacidad, continuidad, riesgos y comité de dirección. Cada renovación, cambio de arquitectura o incidente exige alinear a demasiados actores. La organización acaba poniendo personas a coser la fragmentación que el mercado le vendió como flexibilidad.
Leap intenta posicionarse exactamente contra eso. Y hay demanda real para ese discurso. Lo que el mercado está premiando no es simplemente “más servicio”, sino menos coste de coordinación. Esa es la métrica oculta.
Quien compra seguridad empresarial rara vez lo formula así, pero muchas decisiones se toman con esta pregunta de fondo: ¿esta relación me va a ahorrar complejidad o me va a externalizar más complejidad con mejor branding?
No es casual que la pieza mencione a Symantec y Carbon Black. Son marcas con reconocimiento fuerte y trayectorias largas, en segmentos donde el comprador empresarial ya no se impresiona fácilmente con el mero nombre. A estas alturas, el juego consiste menos en “tenemos tecnología conocida” y más en “somos capaces de hacerla desplegable, operable y defendible ante negocio y auditoría”.
Ese matiz importa porque el mercado de ciberseguridad empresarial lleva años reajustando expectativas. Tras una década de consolidación, muchos productos han mejorado funcionalmente, pero también han heredado complejidad de portfolio: adquisiciones, consolas solapadas, modelos de licencia asimétricos, diferencias regionales de soporte y capas de partnering que enturbian la experiencia.
En ese escenario, un intermediario-orquestador puede aportar valor de verdad si hace tres cosas bien. Una, reducir el número de handoffs. Dos, traducir capacidad técnica en resultados de negocio comprensibles. Tres, mantener continuidad durante renovación, expansión, incidente y cambio arquitectónico. Si falla en una sola, corre el riesgo de convertirse en otra capa más del problema.
La industria conoce ese riesgo. Hay distribuidores, agregadores, MSSP y plataformas de canal que prometen simplificar y terminan añadiendo opacidad. La diferencia entre “orquestación” y “capa adicional” se juega en detalles concretos: quién posee el contexto del cliente, quién tiene autoridad para resolver, qué datos de servicio comparte, qué compromisos contractuales asume y cómo se articula la escalada técnica.
Ahí es donde muchas propuestas se desinflan. Decir “somos tu único punto de contacto” suena muy bien hasta que surge una vulnerabilidad crítica, un falso positivo masivo o un problema de compatibilidad en producción. En ese momento, el cliente no quiere un punto de contacto simpático. Quiere un responsable con palancas reales.
La lección útil de esta historia no es que Leap tenga razón por definición, sino que el mercado está verbalizando algo que los compradores deberían convertir en criterio formal de selección. Si tu organización sigue evaluando seguridad casi solo por funcionalidades y precio, va con retraso.
Lo que conviene revisar, de forma bastante menos glamourosa pero mucho más útil, es esto.
Pide el mapa completo. Quién vende, quién implementa, quién opera, quién da L2/L3, quién mantiene integraciones, quién comunica incidentes y quién conserva evidencias. No una diapositiva de “customer success”. Un diagrama operativo con nombres de función y escalado.
Revisa si el contrato principal remite a terceros para partes sustanciales del servicio. Bajo DORA art. 30, el contenido contractual en servicios TIC debe permitir entender funciones, condiciones de acceso, localización, niveles de servicio, notificación y terminación. Si el proveedor evita precisar subcontratación relevante, toca insistir.
No preguntes solo por tiempo de despliegue. Pregunta por tiempo medio hasta casos de uso productivos, integraciones críticas funcionando y reporting útil para control interno. La diferencia entre “instalado” y “operativo” es donde se esconden meses de frustración.
Tener cien conectores en un catálogo no demuestra gran cosa. Lo que importa es si soportan bidireccionalidad, enriquecimiento útil, automatización segura y mantenimiento continuo. Si la integración clave depende de scripts a medida sin propietario claro, eso no es ecosistema; es bricolaje caro.
En sectores regulados, la pregunta decisiva es cómo fluye la información durante un incidente. Para RGPD art. 33, la notificación a la autoridad competente debe hacerse en 72 horas desde que el responsable tiene constancia de una violación de seguridad de los datos personales, salvo que sea improbable que constituya un riesgo. Si el proveedor tarda en confirmar hechos básicos, te roba reloj regulatorio.
La experiencia de cliente también se mide cuando te quieres ir. Exportación de datos, formatos, soporte de transición, borrado, asistencia post-terminación y recuperación de configuraciones. Si la salida es opaca, la simplicidad de entrada era marketing.
Todo esto puede parecer menos excitante que una demo con IA generativa explicando amenazas. Lo es. También es más útil.
Conviene poner un poco de freno al entusiasmo. La complejidad cero, tomada al pie de la letra, no existe. No en ciberseguridad empresarial, no en entornos híbridos y desde luego no en organizaciones grandes con legado, regulación, adquisiciones y arquitecturas distribuidas.
La complejidad puede reducirse, absorberse, ocultarse o gestionarse mejor. El proveedor serio hace las dos primeras y explica con honestidad la tercera. El proveedor mediocre vende la tercera como si fuese la primera.
Por eso hay que distinguir entre complejidad inherente y complejidad artificial. La inherente viene del negocio: múltiples geografías, nubes, identidades, OT, requisitos regulatorios divergentes, dependencia de software crítico y exposición a amenazas cambiantes. No desaparece. La artificial la crea el mercado: portfolios mal integrados, ownership difuso, contratos laberínticos, métricas inútiles y soporte fragmentado. Esa sí puede y debe recortarse.
El mérito del mensaje de Leap está en atacar la complejidad artificial. Su prueba de fuego será demostrar que puede hacerlo de manera repetible y medible, no solo narrativamente atractiva.
Una forma honesta de probarlo sería con indicadores muy concretos: reducción de tiempo de onboarding, menos interlocutores por incidente, menor tiempo medio de escalado, mayor tasa de resolución en primer contacto, más rapidez en despliegue de integraciones y menores retrasos en renovaciones o ampliaciones. Sin eso, “zero complexity” corre el riesgo de sumarse al museo de lemas amables de la industria.
Que un actor del ecosistema de canal y comercialización coloque la experiencia de cliente en el centro no es anecdótico. Es una señal de madurez de mercado. Significa que el problema ya no es convencer al comprador de que necesita seguridad. Eso está resuelto. Tampoco basta con convencerle de que tu motor detecta mejor. Necesitas demostrar que tu organización comercial y operativa está preparada para no convertirse en otra fuente de riesgo.
En 2026, la ciberseguridad empresarial se está pareciendo más a una disciplina de prestación continua que a una simple venta de software. Eso afecta a fabricantes, distribuidores, MSSP y partners. La diferenciación se desplaza desde la feature al servicio verificable. Desde la promesa al runbook. Desde la demo al contrato y al soporte.
Hay una consecuencia adicional que el mercado debería tomarse en serio: cuanto más suba la presión regulatoria sobre terceros, resiliencia y notificación, más valor tendrá quien reduzca la carga de coordinación del cliente. No porque su producto sea necesariamente superior en todos los aspectos técnicos, sino porque hace viable operar la seguridad dentro de límites razonables de tiempo, coste y gobierno.
Ese cambio también beneficia a los compradores más exigentes. Les da permiso para preguntar mejor. Ya no basta con el clásico RFP de funciones. Hay que evaluar modelos de prestación, accountability compartida, capacidad de evidencia, calidad de escalado y disciplina contractual. Si un proveedor no soporta ese escrutinio, probablemente tampoco soporte bien una relación compleja a tres años.
La pieza de BankInfoSecurity, leída rápido, parece otro contenido sobre experiencia de cliente en ciberseguridad. Leída con calma, refleja algo más profundo. El mercado está admitiendo que el exceso de complejidad se ha convertido en uno de sus principales fallos estructurales.
Waqas y Teegelaar tienen razón en lo esencial: la buena experiencia no es adorno, es la capacidad de eliminar fricción a lo largo del ciclo completo. Donde su mensaje adquiere peso de verdad es cuando se cruza con el presente regulatorio y operativo de 2026. DORA, NIS2, RGPD, disclosure de incidentes, presión sobre cadena de suministro, todo empuja en la misma dirección: menos opacidad, menos handoffs, menos dependencia de relaciones informales y más claridad sobre quién hace qué.
El comprador de seguridad ya no necesita que le prometan una alianza estratégica eterna. Necesita algo bastante más prosaico y mucho más valioso: que la tecnología funcione, que el soporte responda, que el contrato diga la verdad y que, cuando llegue el incidente, nadie se dedique a pasar la pelota.
Si Leap y modelos parecidos consiguen eso, tendrán mercado. Si solo rebautizan la intermediación con lenguaje elegante, no habrán resuelto nada. En seguridad, como en casi todo, la simplicidad se demuestra cuando empiezan los problemas, no cuando termina la keynote.
Nota editorial
Resumen semanal gratis
Suscríbete al resumen semanal de regulación, vulnerabilidades explotadas y acciones para tu equipo.
¿Quieres un plan a medida? Modela tu organización con Agentic Digital Twin.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…