Valor Ganado

Artículo

Ciberseguridad en la era de la IA

La inteligencia artificial está abriendo nuevas posibilidades para proteger los sistemas, pero también introduce desafíos que modifican la escala y la naturaleza del riesgo. No estamos simplemente ante una herramienta adicional: la IA transforma al mismo tiempo las capacidades…

Conversemos sobre esto

La IA cambia las reglas del riesgo

La inteligencia artificial está abriendo nuevas posibilidades para proteger los sistemas, pero también introduce desafíos que modifican la escala y la naturaleza del riesgo. No estamos simplemente ante una herramienta adicional: la IA transforma al mismo tiempo las capacidades de defensa, las formas de ataque y las decisiones que deben tomar quienes gobiernan la tecnología.

El estudio de Cisco sobre preparación en ciberseguridad señala que la hiperconectividad y la IA están introduciendo nuevas complejidades para los profesionales responsables de proteger las organizaciones. La consecuencia es clara: adoptar IA sin revisar las reglas, las responsabilidades y los controles puede ampliar la superficie de riesgo en lugar de reducirla.

Más adopción, menos preparación de la necesaria

La expansión de las capacidades de IA convive con una preparación todavía limitada. Según el 2025 Cybersecurity Readiness Index de Cisco, solo el 4% de las organizaciones de todo el mundo alcanzó un nivel maduro de preparación; el año anterior, la proporción había sido del 3%. El índice se basa en una encuesta doblemente ciega a 8.000 líderes empresariales y de seguridad del sector privado en 30 mercados globales, y evalúa cinco pilares de preparación.

Estas cifras no prueban por sí solas que la adopción de IA cause cada incidente, pero sí muestran una tensión relevante: las organizaciones ya están expuestas a riesgos relacionados con la IA mientras su preparación general sigue siendo baja. Esto indica que la velocidad de incorporación tecnológica puede estar superando la capacidad de muchas empresas para comprender y contener sus efectos.

La misma capacidad puede proteger o ser abusada

La ambivalencia de la IA se observa también en sus usos de ciberseguridad. En la encuesta de Cisco, las organizaciones declararon utilizar IA para comprender mejor las amenazas, detectarlas y apoyar la respuesta y la recuperación: los porcentajes fueron del 89%, el 85% y el 70%, respectivamente. La tecnología ya forma parte de la defensa; la cuestión es si está rodeada de controles suficientes.

El caso descrito por Microsoft ofrece el reverso de esa capacidad. Según Microsoft On the Issues, la red Storm-2139 obtuvo credenciales expuestas públicamente, accedió de forma ilícita a servicios de IA generativa, modificó sus capacidades y revendió el acceso a otros actores maliciosos. Microsoft describe una estructura formada por creadores de herramientas ilícitas, proveedores que las adaptaban y suministraban, y usuarios finales que las empleaban para generar contenido prohibido.

Figura 1. Cómo se articulaba la operación descrita por Microsoft
  1. Creadores

    Desarrollaban herramientas para abusar de servicios de IA generativa.

  2. Proveedores

    Modificaban y suministraban esas herramientas a otros usuarios.

  3. Usuarios finales

    Las utilizaban para generar contenido que infringía las condiciones de uso.

La lectura que propongo es que la IA puede reducir barreras de acceso tanto para los equipos de defensa como para las redes delictivas. Por eso su valor no depende únicamente de su capacidad técnica: depende también de los accesos, los usos permitidos, la supervisión y la respuesta frente al abuso.

La gobernanza empieza por reconocer las brechas humanas y operativas

El problema no se resuelve instalando una herramienta. Solo el 49% de las personas encuestadas por Cisco confía en que sus empleados comprendan plenamente las amenazas relacionadas con la IA, y el 48% considera que sus equipos entienden por completo cómo los actores maliciosos utilizan la IA para ejecutar ataques sofisticados. A esto se suma una escasez persistente de profesionales cualificados, señalada por el 86% de las organizaciones encuestadas.

Estos datos apuntan a una brecha de comprensión y de capacidad operativa. Incorporar IA sin reforzar el conocimiento de sus amenazas, las responsabilidades y la supervisión puede ampliar la exposición. La gobernanza debe acompañar a la innovación desde el diseño, no limitarse a reaccionar después de un incidente.

Qué significa cuidar los sistemas en la era de la IA

La baja madurez global y la previsión de interrupciones justifican pasar de una seguridad basada en respuestas aisladas a una preparación sostenida. Proponemos evaluar de forma conjunta las capacidades de identidad, resiliencia de red, confianza de las máquinas, refuerzo de la nube y protección de la IA, que son los cinco pilares considerados por el índice de Cisco.

También proponemos acompañar el uso de herramientas de IA con controles sobre los accesos, los usos permitidos, la supervisión y la respuesta ante abusos. Es una orientación, no una solución cerrada: su eficacia dependerá de la calidad de las herramientas, los datos y los procesos que cada organización integre.

La preparación como condición de confianza

Si la IA eleva tanto la capacidad defensiva como la capacidad de abuso, la confianza en sus beneficios dependerá de la madurez con que se despliegue. La ciberseguridad en su era no consiste en adoptar más tecnología sin más, sino en comprender sus efectos, limitar sus abusos y sostener la capacidad de respuesta.

La gobernanza y el cuidado dejan de ser complementos administrativos. Son condiciones para que la innovación tecnológica sea sostenible: permiten aprovechar la IA como defensa sin ignorar que las mismas capacidades pueden ser explotadas por quienes buscan vulnerar los sistemas.

Fuentes

Conversemos

¿Quieres conversar sobre este tema?

Elige un horario disponible y conversamos sobre cómo aplica a tu contexto.

Completa tus datos y elige un horario disponible.

Conversación: Ciberseguridad en la era de la IA

Disponibilidad

—

Seleccione una fecha