
Juan Carlos Sanabria
CEO y Presidente de Novacomp

Juan Carlos Sanabria
CEO y Presidente de Novacomp
Durante años, el consejo de seguridad de una empresa se resumía en revisar al remitente, desconfiar de los errores de ortografía y no abrir enlaces sospechosos. Esas señales dejaron de servir. La inteligencia artificial cambió las herramientas de los equipos de seguridad, y con la misma fuerza, las de quien los ataca.
El Foro Económico Mundial lo confirma desde el lado de la industria: el 94% de los profesionales de ciberseguridad consultados en su reporte más reciente ya identifican a la IA como el principal factor de cambio en su campo para este año.
Los mismos ataques, mejor ejecutados
El phishing sigue siendo la puerta de entrada más común a una organización, pero ya no se parece al de hace cinco años. Con inteligencia artificial generativa se construyen correos más convincentes, se clona la voz de un ejecutivo en una llamada, y se genera video o documentación falsificada con un nivel de detalle que antes tomaba semanas de trabajo manual.
Desconfiar de los errores de ortografía perdió sentido cuando el atacante usa la misma tecnología que cualquier equipo de marketing para redactar sin errores.
Ese salto de calidad en el ataque es solo una parte del problema. La otra parte es que la mayoría de los equipos de seguridad sigue entrenando a su gente para reconocer las señales de hace cinco años.
Un frente que antes no existía: los propios sistemas de IA
Hay un riesgo que ninguna de esas reglas antiguas contemplaba. Los sistemas de IA de la propia empresa se convirtieron en un objetivo, y muchas organizaciones los dejaron expuestos sin darse cuenta.
IBM lo documentó este año con cifras que conviene tomar en serio. Ese 63% sin gobernanza significa que buena parte de los modelos y agentes que ya están en producción operan sin reglas claras sobre quién puede usarlos, con qué datos y bajo qué supervisión.
La conclusión es sencilla: un modelo o un agente sin gobernanza definida funciona, en la práctica, como una puerta abierta que nadie está vigilando.
Por qué el costo ya dejó de ser solo un problema técnico
El mismo reporte de IBM pone el problema en números. El costo promedio de una brecha de seguridad ronda los $4.44 millones a nivel global. Cuando una empresa usa herramientas de IA no autorizadas —lo que se conoce como Shadow AI—, ese costo promedio sube en $670,000 adicionales. Esa diferencia refleja la falta de visibilidad sobre qué sistemas de IA existen dentro de la organización y qué datos procesan.
Esa falta de visibilidad complica la respuesta. Un ataque que compromete un sistema de IA sin gobernanza no se contiene con los mismos procesos que un ataque a una base de datos tradicional, porque con frecuencia nadie en la organización sabe con certeza qué datos procesó ese sistema ni con qué otros servicios está conectado.
Lo que ya está funcionando del otro lado
La misma tecnología que amplía el riesgo está reforzando la defensa. La mayoría de las organizaciones ya incorporó IA a su estrategia de ciberseguridad, sobre todo para detectar intentos de phishing y responder más rápido a comportamientos anómalos en la red.
Los equipos que obtienen mejores resultados con esas herramientas comparten un patrón: las combinan con procesos claros de validación humana, en lugar de instalarlas y esperar que resuelvan el problema por su cuenta.
Qué debe tener un programa de ciberseguridad que resista esto
Un programa de ciberseguridad diseñado para este momento necesita cubrir cuatro frentes al mismo tiempo:
- Protección y gestión de riesgos: evaluación de vulnerabilidades e implementación de controles adaptados a la infraestructura de cada empresa.
- Monitoreo y respuesta a incidentes: supervisión continua ante cualquier evento de seguridad.
- Pruebas de seguridad: auditorías y validación periódica de los sistemas, incluidos los que corren modelos de IA.
- Cumplimiento normativo: sistema de gestión de seguridad de la información alineado a estándares internacionales.
Tratar estos cuatro frentes como iniciativas separadas explica, en buena parte, por qué las brechas relacionadas con IA cuestan más y tardan más en resolverse. Funcionan mejor como una práctica integrada, calibrada según qué tan madura es cada organización en su uso de IA.
Esta exposición ya alcanza a cualquier organización que use IA en algún proceso, sin importar su sector o tamaño.
La práctica de ciberseguridad de Novacomp trabaja estos cuatro frentes de forma integrada, con estrategias adaptadas a la madurez de cada empresa en su uso de IA. Conozca más en crnova.com/servicios/ciberseguridad.



