WPA, WPA2 y WPA3: ¿Cuál es la diferencia y cuál debería utilizar?
Esta guía de referencia técnica autorizada analiza las diferencias arquitectónicas entre los protocolos de seguridad WPA, WPA2 y WPA3. Proporciona recomendaciones de implementación prácticas para responsables de TI y arquitectos de red con el fin de proteger los entornos de WiFi corporativos y de invitados, garantizando al mismo tiempo el cumplimiento normativo y un rendimiento óptimo.
Escuchar esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado: Evolución Arquitectónica
- WPA: El Parche de Emergencia
- WPA2: La Base Empresarial
- WPA3: El estándar moderno
- Guía de implementación: Asegurar el entorno empresarial
- Redes corporativas y de personal
- WiFi de invitados y acceso público
- Segmentación de IoT y dispositivos heredados
- Buenas prácticas y cumplimiento normativo
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen Ejecutivo
Para los responsables de TI, arquitectos de red y CTO que operan en entornos empresariales, la elección del protocolo de seguridad WiFi es una decisión crítica de gestión de riesgos. A medida que los establecimientos de los sectores de Hostelería , Retail , Sanidad y Transporte amplían su cobertura inalámbrica, la dependencia de estándares de seguridad obsoletos introduce vulnerabilidades significativas. Esta guía de referencia técnica ofrece una comparación definitiva de las arquitecturas WPA, WPA2 y WPA3, detallando sus fundamentos criptográficos y sus implicaciones operativas.
Aunque WPA2 ha servido como estándar del sector durante casi dos décadas, sus vulnerabilidades estructurales —específicamente los ataques de diccionario sin conexión contra el saludo de cuatro vías (four-way handshake)— han hecho necesaria la transición a WPA3. WPA3 introduce la Autenticación Simultánea de Iguales (SAE) para eliminar estos riesgos, junto con Enhanced Open (OWE) para proteger las redes de invitados no autenticadas. Para los operadores de empresas, el mandato es claro: WPA debe erradicarse por completo del entorno, WPA2-Enterprise sigue siendo una base viable para el acceso corporativo y WPA3 debe implantarse progresivamente para garantizar el cumplimiento a largo plazo de los mandatos PCI DSS y GDPR. Esta guía describe los mecanismos técnicos que sustentan estos protocolos y proporciona una estrategia de despliegue independiente del proveedor para modernizar su infraestructura inalámbrica.
Análisis Técnico Detallado: Evolución Arquitectónica
La evolución de WiFi Protected Access (WPA) refleja la constante carrera armamentística entre la seguridad criptográfica y la capacidad de cálculo. Comprender los mecanismos subyacentes de cada protocolo es esencial para diseñar arquitecturas de red resilientes.
WPA: El Parche de Emergencia
Introducido en 2003, WPA se diseñó como una respuesta rápida al fallo catastrófico de Wired Equivalent Privacy (WEP). La principal innovación de WPA fue el Protocolo de Integridad de Clave Temporal (TKIP), que generaba dinámicamente una nueva clave de cifrado de 128 bits para cada paquete. Esto solucionaba la vulnerabilidad de reutilización de claves estáticas de WEP. Sin embargo, dado que WPA tenía que ejecutarse en hardware WEP heredado, TKIP se construyó sobre el mismo cifrado de flujo RC4. En 2009, la investigación criptográfica ya había demostrado ataques prácticos contra TKIP, lo que convertía a WPA en un protocolo fundamentalmente inseguro. En los entornos empresariales modernos, WPA representa un riesgo de seguridad crítico y debe desactivarse activamente.
WPA2: La Base Empresarial
Ratificado en 2004, WPA2 introdujo un cambio estructural al sustituir TKIP por el Estándar de Cifrado Avanzado (AES) que funciona en modo contador con el Protocolo de Código de Autenticación de Mensajes en Bloque de Cifrado Encadenado (CCMP). AES es un cifrado de bloque robusto, y CCMP proporciona cifrado y validación de la integridad de los datos de forma simultánea. Esta arquitectura consolidó a WPA2 como el estándar dominante para las redes empresariales.
Sin embargo, WPA2 se bifurca en dos modos operativos distintos:
WPA2-Personal (PSK): Este modo se basa en una clave precompartida (PSK). Cada dispositivo en el Service Set Identifier (SSID) utiliza la misma frase de contraseña para derivar las claves de sesión durante el saludo de cuatro vías (four-way handshake). La vulnerabilidad crítica aquí es que el saludo de cuatro vías se puede capturar de forma pasiva. Los atacantes pueden entonces someter el saludo capturado a ataques de diccionario fuera de línea utilizando clústeres de GPU de alto rendimiento. En consecuencia, WPA2-Personal proporciona una seguridad mínima contra ataques dirigidos si la frase de contraseña carece de la entropía suficiente.
WPA2-Enterprise (802.1X): Por el contrario, WPA2-Enterprise aprovecha IEEE 802.1X para el control de acceso a la red basado en puertos. Los dispositivos no comparten una frase de contraseña común; en su lugar, se autentican individualmente mediante el Protocolo de Autenticación Extensible (EAP). La autenticación es gestionada por un servidor RADIUS que se comunica con un servicio de directorio (por ejemplo, Active Directory o LDAP). Cada sesión autenticada recibe un material de clave criptográfica único. Esta arquitectura mitiga los riesgos asociados con las frases de contraseña compartidas y sigue siendo el estándar de referencia para el acceso a redes corporativas.

WPA3: El estándar moderno
Obligatorio para dispositivos Wi-Fi CERTIFIED desde julio de 2020, WPA3 aborda las vulnerabilidades criptográficas expuestas en WPA2 a lo largo de su vida útil.
WPA3-Personal (SAE): La característica definitoria de WPA3-Personal es la sustitución del vulnerable saludo de cuatro vías por la Autenticación Simultánea de Iguales (SAE), también conocida como el saludo Dragonfly. SAE es un protocolo de prueba de conocimiento cero. Requiere una interacción activa con el punto de acceso para cada intento de autenticación, lo que hace que los ataques de diccionario fuera de línea sean computacionalmente inviables. Esto neutraliza eficazmente la clase de vulnerabilidad KRACK (Key Reinstallation Attacks).
WPA3-Enterprise: WPA3-Enterprise mejora la seguridad corporativa al introducir una suite de seguridad opcional de 192 bits. Este modo utiliza AES-GCMP-256 para el cifrado y HMAC-SHA-384 para la integridad de los mensajes, alineándose con la suite del Algoritmo de Seguridad Nacional Comercial (CNSA) requerida para despliegues gubernamentales y financieros de alta seguridad.
Seguridad hacia adelante (Forward Secrecy): WPA3 implementa la seguridad hacia adelante mediante la generación de claves de sesión efímeras a través del saludo SAE. Si un atacante registra el tráfico cifrado y posteriormente compromete la credencial de la red, no podrá descifrar retroactivamente el tráfico histórico. Este es un mecanismo crucial de reducción de riesgos para los establecimientos que procesan datos confidenciales.
Enhanced Open (OWE): Para redes de invitados, WPA3 introduce Opportunistic Wireless Encryption (OWE). OWE proporciona cifrado sin autenticación: los dispositivos se conectan sin contraseña, pero el tráfico entre el dispositivo y el punto de acceso se cifra de forma individual. Esto elimina las escuchas pasivas en redes de invitados abiertas sin introducir fricciones en la conexión.
Guía de implementación: Asegurar el entorno empresarial
El despliegue de la seguridad WiFi moderna requiere un enfoque segmentado, equilibrando los estrictos requisitos del acceso corporativo con las realidades operativas de las redes de invitados y los dispositivos IoT heredados.

Redes corporativas y de personal
Para las redes internas, el objetivo es una validación de identidad sólida y un cifrado robusto.
- Exigir autenticación 802.1X: Despliegue WPA2-Enterprise o WPA3-Enterprise. Nunca utilice WPA2-Personal para las redes del personal.
- Implementar métodos EAP sólidos: Utilice EAP-TLS (Transport Layer Security) siempre que sea posible, ya que requiere certificados tanto de cliente como de servidor, proporcionando el mayor nivel de garantía. Si el despliegue de certificados no es viable, se puede utilizar PEAP-MSCHAPv2, siempre que el certificado del servidor RADIUS sea validado estrictamente por los clientes.
- Habilitar el modo de transición WPA3: Si sus puntos de acceso son compatibles con WPA3, habilite el modo de transición. Esto permite que los clientes compatibles con WPA3 se beneficien de SAE y de la confidencialidad directa (forward secrecy), al tiempo que se mantiene la conectividad para los clientes WPA2 heredados. Supervise los registros de RADIUS para realizar un seguimiento de la tasa de migración de los dispositivos cliente.
WiFi de invitados y acceso público
Las redes de invitados presentan un desafío único: equilibrar la seguridad, el cumplimiento normativo y la experiencia del usuario. El enfoque tradicional de difundir una contraseña compartida de WPA2-Personal es inseguro y no cumple con las normativas de privacidad de datos (GDPR), ya que no ofrece visibilidad sobre la identidad del usuario.
- Desplegar Captive Portals: Implemente un SSID abierto o un SSID WPA2/WPA3-Personal integrado con un Captive Portal. Esto garantiza que los usuarios deban autenticarse y aceptar los términos y condiciones antes de obtener acceso a la red.
- Aprovechar los proveedores de identidad: Utilice plataformas como Purple para gestionar la autenticación de invitados. Purple puede actuar como un proveedor de identidad gratuito para servicios como OpenRoaming bajo la licencia Connect, agilizando el acceso y capturando datos de primera mano consentidos para WiFi Analytics .
- Habilitar OWE: Si su infraestructura lo admite, habilite Opportunistic Wireless Encryption (OWE) en el SSID abierto de invitados. Esto cifra el tráfico de invitados contra el rastreo pasivo sin necesidad de que los usuarios introduzcan una contraseña, mejorando significativamente la postura de seguridad del entorno de Guest WiFi .
Segmentación de IoT y dispositivos heredados
Muchos dispositivos IoT —como terminales de punto de venta heredados, sistemas de gestión de edificios y cámaras IP— carecen de soporte para la autenticación WPA3 o 802.1X.
- Aísle los dispositivos heredados: No reduzca la seguridad de sus redes principales para dar cabida a los dispositivos heredados. En su lugar, cree VLAN y SSID dedicados específicamente para el hardware IoT.
- Implemente MPSK/PPSK: Siempre que su proveedor lo admita, utilice Multi Pre-Shared Key (MPSK) o Private Pre-Shared Key (PPSK) para las redes IoT. Esto asigna una contraseña WPA2 única a cada dispositivo IoT individual, lo que limita el radio de impacto si un solo dispositivo se ve comprometido.
- Restrinja el movimiento lateral: Aplique reglas de firewall estrictas a las VLAN de IoT, permitiendo únicamente la comunicación saliente necesaria y bloqueando el movimiento lateral hacia las subredes corporativas.
Buenas prácticas y cumplimiento normativo
Mantener un entorno inalámbrico seguro requiere una disciplina operativa continua.
- Gestión del ciclo de vida de los certificados: En los despliegues de WPA2/WPA3-Enterprise, los certificados RADIUS caducados son la causa principal de las interrupciones de red. Implemente la renovación automatizada de certificados y supervise rigurosamente las fechas de caducidad.
- Detección de AP no autorizados: Utilice las capacidades del Sistema de Prevención de Intrusiones Inalámbricas (WIPS) de sus puntos de acceso para detectar y neutralizar los puntos de acceso no autorizados que emitan sus SSID corporativos.
- Cumplimiento de PCI DSS 4.0: Para entornos que procesan datos de tarjetas de pago, WPA2-Personal suele ser insuficiente. PCI DSS exige una criptografía y un control de acceso sólidos. Se requiere WPA2-Enterprise o WPA3-Enterprise con métodos EAP robustos para mantener el cumplimiento.
- Auditoría periódica: Realice auditorías trimestrales de su infraestructura inalámbrica, verificando las versiones de firmware, las configuraciones criptográficas y la segmentación de los dispositivos IoT.
Resolución de problemas y mitigación de riesgos
Al realizar la transición a WPA3 o gestionar entornos mixtos, suelen surgir fallos específicos:
- Problemas de compatibilidad de clientes: Es posible que algunos clientes heredados no puedan conectarse a un SSID que funcione en modo de transición WPA3 debido a una implementación deficiente del controlador. Si esto ocurre, es posible que deba mantener un SSID exclusivo para WPA2 para los dispositivos heredados hasta que puedan retirarse del servicio.
- Errores de tiempo de espera de 802.1X: Los tiempos de espera de autenticación en WPA2/WPA3-Enterprise suelen deberse a la latencia entre el servidor RADIUS y el servicio de directorio, o a que los suplicantes de los clientes mal configurados no validan el certificado del servidor. Asegúrese de que los servidores RADIUS estén geográficamente próximos a los puntos de acceso y de que los almacenes de confianza de los clientes estén configurados correctamente.
- Incompatibilidad de PMF: Las Tramas de Gestión Protegidas (PMF) son obligatorias en WPA3 y muy recomendables en WPA2 para evitar ataques de desautenticación. Sin embargo, algunos clientes WPA2 más antiguos no admiten PMF y no lograrán asociarse si PMF está configurado como 'Requerido'. Establezca PMF como 'Opcional' durante la fase de transición.
ROI e impacto empresarial
Actualizar los protocolos de seguridad inalámbrica no es un mero ejercicio técnico; aporta un valor empresarial tangible:
- Mitigación de riesgos: La transición a WPA3 y WPA2-Enterprise reduce significativamente la probabilidad de una brecha de seguridad inalámbrica exitosa, mitigando el daño financiero y de reputación asociado con la filtración de datos.
- Garantía de cumplimiento: Alinearse con los estándares criptográficos modernos garantiza el cumplimiento de PCI DSS, GDPR y las regulaciones específicas del sector, evitando multas regulatorias y simplificando los procesos de auditoría.
- Eficiencia operativa: La implementación de la gestión automatizada de certificados y la autenticación 802.1X reduce los costes operativos asociados con la gestión de contraseñas compartidas y la resolución de problemas de conectividad.
- Experiencia del invitado mejorada: Implementar OWE y una autenticación fluida en el Captive Portal a través de plataformas como Purple mejora la experiencia del invitado al proporcionar una conectividad segura y sin fricciones, lo que impulsa mayores tasas de adopción y una captura de datos más rica para las iniciativas de marketing. Consulte The 10 Best WiFi Splash Page Examples (And What Makes Them Work) para obtener información sobre cómo optimizar el flujo de autenticación.
Escuche nuestra sesión informativa completa sobre WPA, WPA2 y WPA3 para obtener más información:
Definiciones clave
802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
La base de WPA2/WPA3-Enterprise, que requiere un servidor RADIUS para validar las credenciales de usuarios o dispositivos individuales antes de conceder acceso a la red.
AES-CCMP
Advanced Encryption Standard con Counter Mode CBC-MAC Protocol. Un protocolo de cifrado robusto introducido en WPA2.
El mecanismo de cifrado estándar que sustituyó al vulnerable TKIP, proporcionando tanto confidencialidad como integridad de los datos.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. Un método de autenticación que requiere certificados tanto de cliente como de servidor.
Considerado el estándar de oro para la autenticación WiFi empresarial, ya que elimina la dependencia de las contraseñas y evita el robo de credenciales.
Four-Way Handshake
El proceso utilizado en WPA2-Personal para derivar claves de cifrado a partir de la clave precompartida (PSK) y establecer una sesión segura.
El principal punto de vulnerabilidad en WPA2-Personal, ya que puede ser capturado y sometido a ataques de diccionario sin conexión.
Opportunistic Wireless Encryption (OWE)
Una función de WPA3 que proporciona cifrado no autenticado para redes WiFi abiertas.
Crucial para proteger los entornos de WiFi para invitados, evitando la escucha pasiva sin necesidad de que los usuarios introduzcan una contraseña.
RADIUS
Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).
El componente de infraestructura principal necesario para desplegar WPA2-Enterprise o WPA3-Enterprise, que actúa como intermediario de autenticación entre el punto de acceso y el servicio de directorio.
Simultaneous Authentication of Equals (SAE)
Un protocolo seguro de establecimiento de claves utilizado en WPA3-Personal, que sustituye al four-way handshake.
Evita los ataques de diccionario sin conexión al requerir una interacción activa para cada intento de autenticación, protegiendo las redes incluso con contraseñas débiles.
TKIP
Temporal Key Integrity Protocol. Un protocolo de cifrado antiguo introducido con WPA para sustituir a WEP.
Actualmente considerado muy vulnerable y obsoleto. Su presencia en una red indica un riesgo de seguridad grave.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita actualizar su infraestructura inalámbrica. La configuración actual utiliza un único SSID WPA2-Personal tanto para los huéspedes como para el personal del hotel (tabletas de limpieza, dispositivos de mantenimiento). A los huéspedes se les entrega una contraseña impresa en la funda de la tarjeta de su habitación. ¿Cómo debería el responsable de TI rediseñar esta arquitectura para garantizar la seguridad y el cumplimiento normativo?
El responsable de TI debe segmentar la red en SSIDs independientes asignados a VLANs distintas.
- Red del personal: Crear un SSID oculto para los dispositivos del personal utilizando WPA2-Enterprise o WPA3-Enterprise (802.1X). Las tabletas de limpieza y los dispositivos de mantenimiento deben autenticarse mediante certificados de cliente (EAP-TLS) gestionados a través de una solución de gestión de dispositivos móviles (MDM). Esto elimina las contraseñas compartidas y permite la revocación de dispositivos individuales.
- Red de invitados: Crear un SSID abierto que utilice WPA3 Enhanced Open (OWE) si el hardware lo permite, garantizando el tránsito cifrado sin necesidad de contraseña. Integrar esto con un Captive Portal a través de una plataforma como Purple para gestionar la aceptación de los términos de servicio y capturar datos de identidad con consentimiento para análisis de marketing.
- Red IoT: Crear un SSID dedicado para los sistemas heredados del hotel (por ejemplo, termostatos inteligentes) utilizando WPA2-Personal con clave precompartida múltiple (MPSK), asignando una contraseña única a cada tipo de dispositivo y restringiendo el acceso de esta VLAN a internet o a las subredes corporativas.
Una gran cadena de tiendas está implementando nuevos terminales de punto de venta (POS) en 50 ubicaciones. El arquitecto de red debe asegurarse de que la implementación inalámbrica cumpla con los requisitos de PCI DSS 4.0. La red existente utiliza WPA2-Personal con una contraseña compleja que se cambia con frecuencia. ¿Es esto suficiente?
No, depender de WPA2-Personal es insuficiente para cumplir con PCI DSS en un entorno de retail moderno, independientemente de la complejidad de la contraseña o de la frecuencia de rotación. El arquitecto de red debe implementar WPA2-Enterprise o WPA3-Enterprise para la red de POS.
- Autenticación: Implementar la autenticación 802.1X utilizando un servidor RADIUS. Cada terminal POS debe estar provisto de un certificado de cliente único (EAP-TLS) para autenticarse en la red.
- Cifrado: Asegurarse de que la red esté configurada para utilizar AES-CCMP (WPA2) o AES-GCMP (WPA3). TKIP debe estar explícitamente desactivado en el controlador inalámbrico.
- Segmentación: El SSID de POS debe estar asignado a una VLAN altamente restringida que solo permita el tráfico hacia las pasarelas de procesamiento de pagos. Debe estar completamente aislada de las redes corporativas y de invitados de la tienda.
Preguntas de práctica
Q1. Su organización está migrando de WPA2-Personal a WPA3-Enterprise para la red corporativa. Durante el despliegue, varios portátiles antiguos con controladores inalámbricos desactualizados no pueden conectarse al nuevo SSID, incluso cuando están configurados con los certificados correctos. ¿Cuál es la solución provisional más segura?
Sugerencia: Considere el impacto de degradar la red corporativa principal frente a aislar los dispositivos problemáticos.
Ver respuesta modelo
Crear un SSID WPA2-Enterprise temporal y oculto específicamente para los portátiles heredados, mapeado a la misma VLAN corporativa. No degrade el SSID principal a WPA2-Personal ni desactive WPA3. Priorice la actualización de los controladores inalámbricos o la sustitución de las tarjetas de red en los portátiles heredados para retirar por completo el SSID WPA2-Enterprise temporal lo antes posible.
Q2. El director de TI de un hospital quiere proteger la red WiFi pública para invitados. Propone implementar WPA2-Personal con una contraseña mostrada en pantallas digitales en las salas de espera para evitar las escuchas no autorizadas desde el exterior. ¿Por qué es defectuoso este enfoque y cuál es la alternativa recomendada?
Sugerencia: Evalúe el valor de seguridad de una contraseña difundida públicamente y los requisitos de cumplimiento para la identidad de los invitados.
Ver respuesta modelo
Difundir una contraseña WPA2-Personal ofrece una seguridad insignificante, ya que cualquiera dentro del alcance puede capturar el saludo de cuatro vías (four-way handshake) y descifrar el tráfico si conoce la contraseña (que se muestra públicamente). Además, no proporciona visibilidad sobre la identidad del usuario, lo que complica la respuesta a incidentes y el cumplimiento normativo. La alternativa recomendada es desplegar un SSID abierto con WPA3 Enhanced Open (OWE) para cifrar el tráfico en tránsito sin necesidad de contraseña, integrado con un Captive Portal para autenticar a los usuarios, aceptar los términos de servicio y capturar datos de identidad.
Q3. Está auditando un entorno de comercio minorista y descubre que los escáneres de códigos de barras inalámbricos del almacén se conectan a través de WPA (TKIP) porque su firmware no se puede actualizar para admitir WPA2. El gerente del almacén se niega a reemplazar los escáneres debido a limitaciones presupuestarias. ¿Cómo mitiga este riesgo?
Sugerencia: Céntrese en la segmentación de red y el control de acceso cuando trate con hardware heredado inseguro.
Ver respuesta modelo
El riesgo debe contenerse mediante una segmentación de red estricta. Mueva los escáneres de códigos de barras a una VLAN dedicada y aislada con su propio SSID oculto. Implemente reglas de firewall estrictas en el router/firewall que solo permitan a los escáneres comunicarse con el servidor de gestión de inventario específico en los puertos requeridos. Bloquee todo el acceso a internet y cualquier movimiento lateral hacia otras subredes corporativas desde la VLAN de los escáneres.
Continúe leyendo esta serie
Wi-Fi 7 (802.11be) explicado: qué cambia para el WiFi empresarial
Esta guía proporciona una referencia técnica definitiva sobre Wi-Fi 7 (IEEE 802.11be) para directores de TI, arquitectos de red y CTO que planifiquen la renovación de sus infraestructuras en 2026-2027. Abarca los cuatro avances arquitectónicos principales: Multi-Link Operation (MLO), canales de 320 MHz, modulación 4K-QAM y Multi-RU, con una comparación realista frente a Wi-Fi 6E, escenarios de despliegue reales en los sectores de hostelería y retail, y una evaluación sincera de las actualizaciones de hardware y conmutación necesarias. Purple es independiente del hardware y es compatible con cualquier despliegue de Wi-Fi 7, lo que convierte a esta guía en el punto de partida ideal para los equipos que evalúan su pila de WiFi para invitados y analítica junto con una renovación de sus puntos de acceso.
Wi-Fi 6E vs Wi-Fi 7: ¿Debería saltarse el 6E e ir directo al 7?
Una guía de decisión exhaustiva para directores de TI y arquitectos de red que evalúan una renovación de hardware inalámbrico para 2026. Proporciona una comparación técnica de Wi-Fi 6E y Wi-Fi 7, una matriz de precios de proveedores actuales y recomendaciones de implementación prácticas para espacios de alta densidad en los sectores de hostelería, retail y público, ayudando a los equipos a determinar si el sobrecoste de Wi-Fi 7 está justificado para sus requisitos operativos específicos.
Wi-Fi 7 for High-Density Venues: Stadiums, Conference Halls, and Terminals
Esta guía de referencia técnica proporciona a los líderes de TI y arquitectos de red estrategias prácticas para desplegar Wi-Fi 7 en recintos de alta densidad, como estadios y terminales de transporte. Explora cómo Multi-Link Operation (MLO), 4K-QAM y el diseño de AP bajo el asiento mejoran drásticamente la capacidad, reducen los requisitos de hardware y ofrecen un ROI medible.