Databricks anunció el 24 de marzo de 2026 el lanzamiento de Lakewatch, su entrada oficial en el mercado de la ciberseguridad empresarial. No se trata de una funcionalidad añadida a la plataforma existente, sino de un producto diferenciado: un SIEM (Security Information and Event Management) construido sobre la arquitectura del Data Lakehouse, diseñado para responder a un entorno en el que los ataques ya no los ejecutan personas, sino agentes de inteligencia artificial que operan de forma continua y a velocidad de máquina.
Si tu organización trabaja con Databricks o está evaluando su estrategia de datos y seguridad, este artículo te explica exactamente qué es Databricks Lakewatch, cómo funciona y qué deberías valorar antes de tomar decisiones.
Por qué los SIEM tradicionales han llegado a su límite
El problema con los SIEM actuales no es solo tecnológico: es arquitectónico. Las plataformas tradicionales como Splunk o Microsoft Sentinel vinculan el almacenamiento al cómputo, lo que genera un coste por cada byte ingestado. La consecuencia práctica es que los equipos de seguridad acaban descartando datos: filtran fuentes, eliminan histórico y dejan fuera señales multimodales como registros de chat, vídeo o audio. Según Databricks, algunas organizaciones descartan hasta el 75% de su telemetría de seguridad por razones de coste.
Ese recorte de datos crea una asimetría peligrosa. Los atacantes, cada vez más automatizados, pueden analizar todo el perímetro de una organización de forma continua. Los defensores, en cambio, trabajan con una visión parcial. A esto se añade que el tiempo medio entre la detección de una vulnerabilidad y su explotación ha pasado de 23,2 días en 2025 a 1,6 días en 2026, según datos citados por Databricks y respaldados por investigación de CrowdStrike, que registra un incremento del 89% en ataques habilitados por IA en el último año. Con ese margen de reacción, los flujos de trabajo manuales dejan de ser viables.
El modelo propietario como cuello de botella
Los SIEM tradicionales también generan dependencia tecnológica. Los datos quedan atrapados en formatos propietarios, lo que dificulta migrar, compartir o correlacionar con fuentes externas sin costes adicionales. La consecuencia es que muchos equipos de seguridad acaban trabajando en silos: los datos de seguridad están separados de los datos de negocio, de los sistemas de RRHH, de los registros de aplicación.
Cuando se produce un incidente, la investigación requiere cruzar manualmente información entre herramientas distintas, lo que alarga el tiempo de respuesta y aumenta la posibilidad de pasar por alto señales relevantes.
Qué es Databricks Lakewatch y cómo funciona
Lakewatch es un SIEM agéntico y abierto que no mueve los datos a una herramienta propietaria: opera directamente donde los datos ya residen.
La premisa es la misma que articuló el concepto de Lakehouse hace años, pero aplicada ahora a las operaciones de seguridad. Los datos de seguridad, IT y negocio se unifican en un único entorno gobernado sobre Unity Catalog, el catálogo de datos unificado de Databricks, y desde ahí se ejecutan los procesos de detección y respuesta.
El almacenamiento se realiza en formatos abiertos: Delta Lake y Apache Iceberg, en el almacenamiento cloud del propio cliente (AWS S3, Azure Data Lake Storage o Google Cloud Storage). El marco de normalización es el Open Cybersecurity Schema Framework (OCSF), un estándar abierto que permite correlacionar datos de distintas fuentes sin convertirlos a un formato propietario.
La integración con el ecosistema existente
Una de las diferencias prácticas respecto a los SIEM convencionales es que Lakewatch no requiere duplicar datos. Cuando se dispara una alerta, el equipo de seguridad puede correlacionar directamente con cualquier fuente disponible en el Lakehouse sin mover archivos ni cambiar de herramienta. Eso incluye datos de RRHH, plataformas de colaboración, registros de aplicación o información transaccional que en un SIEM tradicional no estarían accesibles sin una integración adicional y costosa.
Databricks ha construido Lakeflow Connect para automatizar la ingesta y normalización de fuentes principales como AWS, Okta o Zscaler hacia tablas estandarizadas.
Las capacidades clave: agentes, Genie y Detection-as-Code
El elemento diferencial de Lakewatch frente a otras plataformas que han añadido IA como capa adicional es que la IA está integrada nativamente, no injertada. Tres capacidades concentran la propuesta:
- Genie Code es el asistente de IA que automatiza tareas de ingeniería de detección: parsear nuevas fuentes de logs hacia el estándar OCSF, redactar detecciones nuevas basadas en inteligencia de amenazas actualizada, modificar reglas existentes para reducir falsos positivos y traducir preguntas en lenguaje natural a consultas SQL para investigación. El resultado es que un analista puede hacer en minutos lo que antes requería días de trabajo manual.
- Genie Spaces es la interfaz de consulta en lenguaje natural. Permite a cualquier miembro del equipo de seguridad, independientemente de su nivel técnico, realizar búsquedas complejas y análisis de amenazas sin conocer lenguajes de consulta especializados. El objetivo declarado es democratizar el threat hunting dentro de los equipos de operaciones de seguridad.
- Detection-as-Code lleva las prácticas de ingeniería de software a la gestión de detecciones. Las reglas se definen en YAML con consultas SQL o notebooks de Python, se someten a revisión como cualquier código, se prueban contra datos históricos y se despliegan a través de pipelines CI/CD. Esto garantiza que las detecciones estén siempre bajo control de versiones, revisadas y verificadas antes de entrar en producción.
La colaboración con Anthropic
Lakewatch utiliza los modelos Claude de Anthropic para alimentar sus capacidades agénticas. Estos modelos se encargan de correlacionar señales entre datos de seguridad, IT y negocio para identificar amenazas con mayor rapidez.
La relación es bidireccional: Anthropic utiliza Databricks para su propia arquitectura de seguridad interna. Databricks ha anunciado además las adquisiciones de Antimatter, fundada por investigadores de UC Berkeley especializada en autenticación y autorización para agentes de IA, y SiftD.ai, fundada por el creador del lenguaje SPL de Splunk y arquitectos principales de su motor de búsqueda.
Economía del modelo: por qué el coste cambia
El cambio económico que introduce Lakewatch es estructural. Al desacoplar almacenamiento y cómputo, el modelo de precios deja de penalizar la retención de datos. Se almacena en almacenamiento cloud estándar del propio cliente a costes de objeto, y se paga por cómputo solo cuando se ejecutan consultas o se activan agentes. Databricks afirma que esto puede traducirse en una reducción del coste total de propiedad de hasta el 80% frente a SIEM tradicionales.
La implicación práctica es concreta: una organización que hoy descarta el 75% de su telemetría por coste podría, con esta arquitectura, retener el 100% durante años sin que el presupuesto de seguridad se dispare. Eso no solo amplía la visibilidad en tiempo real: permite también el threat hunting sobre datos históricos, algo crítico para investigar incidentes que se desarrollan durante semanas o meses antes de materializarse. Para organizaciones que operan bajo marcos regulatorios como NIS2 o DORA, la retención prolongada con trazabilidad completa pasa de ser un problema de coste a ser una capacidad por defecto.
Qué significa Lakewatch si ya usas Databricks
Si tu organización ya tiene Databricks como plataforma de datos, la evaluación de Lakewatch parte de una posición diferente a la de una empresa que empieza desde cero.
No se trata de añadir un SIEM: se trata de extender la plataforma que ya existe. Los datos ya están en el Lakehouse, Unity Catalog ya gestiona los permisos, y los equipos de ingeniería ya conocen el entorno. Lakewatch añade la capa de detección y respuesta sobre esa misma infraestructura, sin duplicar datos ni construir sincronizaciones adicionales.
Esto no significa que la adopción sea inmediata ni que Lakewatch reemplace en el corto plazo a un SIEM consolidado con años de integraciones y reglas de detección afinadas. El mercado de SIEM es uno de los más maduros en ciberseguridad, y hay herramientas que tienen ecosistemas de integraciones que Lakewatch tardará tiempo en igualar.
Sin embargo, para organizaciones que están revisando su arquitectura de seguridad, que tienen problemas reales de coste de retención o que están acumulando deuda técnica por mantener datos duplicados entre el Lakehouse y el SIEM, Lakewatch es una propuesta que merece análisis serio.
Cómo aborda BertIA la seguridad en arquitecturas de datos
En BertIA implementamos arquitecturas de datos sobre Databricks en sectores como el farmacéutico, logístico y de fabricación. Una parte relevante de ese trabajo implica diseñar las capas de gobernanza con Unity Catalog: control de acceso granular a nivel de tabla, fila y columna, auditoría completa y linaje de datos. Esa base de gobierno es exactamente la misma sobre la que opera Lakewatch, lo que significa que las organizaciones que ya han construido esa capa tienen el cimiento técnico necesario para evaluar esta nueva propuesta.
Cuando trabajamos con clientes que están revisando su estrategia de datos, la conversación sobre seguridad y gobernanza forma parte del diseño desde el principio, no como un añadido posterior. La llegada de Lakewatch añade una dimensión nueva a esa conversación: la posibilidad de unificar la detección de amenazas sobre la misma plataforma de datos, con los mismos controles de gobernanza y sin duplicar infraestructura.
Conclusión
Databricks Lakewatch representa un cambio de enfoque en el mercado de SIEM: en lugar de mover los datos de seguridad a una herramienta propietaria, la detección y la respuesta se ejecutan donde los datos ya están. El modelo económico es diferente, la arquitectura es abierta y las capacidades agénticas están integradas de forma nativa, no añadidas como capa posterior. Para las organizaciones que ya trabajan con Databricks, es una extensión coherente de la plataforma existente.
Para las que están evaluando su estrategia de datos y seguridad, es una señal clara de hacia dónde se mueve el sector. Si quieres valorar cómo esta propuesta puede encajar en tu arquitectura de datos actual, contacta con BertIA para una evaluación técnica sin compromiso.




