La inteligencia artificial (IA) está acelerando la transformación de las empresas, pero también cambia la velocidad y la escala de las amenazas cibernéticas. En ese contexto, comprender los riesgos de la inteligencia artificial se ha convertido en una prioridad para las organizaciones que buscan innovar sin comprometer su seguridad.
Para Jesús Navarro, fundador y director general de Data Warden, empresa especializada en ciberseguridad, el desafío ya no consiste únicamente en adoptar inteligencia artificial, la clave está en hacerlo con una estrategia. Con más de 25 años de experiencia en el sector, Navarro sostiene que la IA debe entenderse como una decisión de negocio y de gestión del riesgo, más que como un proyecto exclusivamente tecnológico.
En entrevista explicó cómo evoluciona el panorama de amenazas, cuáles son los errores más frecuentes que cometen las empresas al incorporar IA y qué capacidades deberían desarrollar desde ahora para fortalecer su ciberseguridad en los próximos años.
1. ¿Cómo está cambiando el panorama de amenazas para las empresas y qué es lo que más le preocupa hoy a un CISO?
En el fondo, las amenazas siguen siendo básicamente las mismas. Lo que realmente cambió es que hoy muchas de las tareas relacionadas con las vulnerabilidades y los ataques se están automatizando e industrializando. Antes, identificar vulnerabilidades implicaba utilizar herramientas de escaneo y realizar análisis manuales que podían tomar horas o incluso días; hoy esa misma tarea puede realizarse en segundos con ayuda de una inteligencia artificial correctamente entrenada.
El cambio no está tanto en el objetivo del atacante, sino en la eficiencia y la velocidad con la que ahora puede operar. La superficie de riesgo no necesariamente ha crecido de forma abrupta; lo que cambió fue la rapidez con la que se ejecutan los ataques.
Hoy vemos automatización en la identificación y explotación de vulnerabilidades, además de campañas completas que antes requerían semanas de preparación y ahora pueden organizarse en cuestión de minutos. Eso también ha democratizado el acceso a estas capacidades, haciendo mucho más sencillo utilizar la IA para intentar vulnerar sistemas.
2. ¿Cómo están aprovechando los ciberdelincuentes esta tecnología para hacer ataques más efectivos, rápidos y difíciles de detectar?
El ser humano sigue siendo el eslabón más débil y, frente a campañas automatizadas, consistentes y altamente personalizadas mediante IA, es mucho más fácil que alguien caiga. Antes los correos de phishing tenían errores evidentes de redacción; hoy la inteligencia artificial genera mensajes perfectamente redactados, adaptados al contexto de la empresa e incluso capaces de simular que provienen del director general.
La IA utiliza enormes cantidades de contexto y capacidad de procesamiento para crear ataques mucho más convincentes. Hoy es común encontrar clones de voz y video mediante técnicas de deepfake, mientras que el ransomware automatizado se ha convertido en una de las principales preocupaciones para las organizaciones.
La automatización es la clave. Todo ocurre con mayor rapidez y el acceso a estas herramientas es mucho más sencillo. Esto obliga a las empresas a responder con mayor agilidad para reducir los riesgos de la inteligencia artificial cuando esta se utiliza con fines maliciosos.
3. ¿Cuáles son los errores más comunes que están cometiendo las empresas al adoptar herramientas de IA sin una estrategia clara de ciberseguridad y gobierno de datos?
La IA no necesariamente va a sustituir a las personas; lo que sí reemplazará son muchas tareas tradicionales, mecánicas y repetitivas. Sin embargo, hay algo que no puede sustituir: el contexto completo y el criterio necesario para tomar decisiones, por lo que siempre debe existir supervisión humana.
El principal error es pensar que la IA es únicamente un proyecto tecnológico, cuando en realidad debe abordarse como un proyecto de gestión de riesgo. Antes de iniciar cualquier iniciativa, la organización debe responder preguntas fundamentales sobre responsabilidades, control y operación del sistema.
También es un error comenzar sin una estrategia clara y sin conocer qué uso de IA ya existe dentro de la organización. Es indispensable contar con un inventario que permita saber quién utiliza inteligencia artificial, qué modelos emplea, qué información procesan y desde dónde se accede. A esto se suma el fenómeno del Shadow AI, donde empleados utilizan herramientas de IA sin autorización ni control, lo que puede derivar en exposición de información sensible.
Otro aspecto fundamental son los datos. Todo proyecto exitoso depende de información confiable, validada y correctamente estructurada. Si se alimenta un sistema con datos de mala calidad, el resultado seguirá siendo información de mala calidad. Además, es un error intentar implementar IA sobre sistemas antiguos o infraestructura obsoleta, así como carecer de una gobernanza clara que defina responsabilidades, controles y quién responde cuando ocurre una falla. Finalmente, la seguridad sigue siendo una responsabilidad compartida entre el proveedor, la empresa y quienes administran la solución.
4. ¿Qué tipos de riesgos impulsados por Inteligencia Artificial están creciendo con mayor rapidez?
El phishing sigue siendo uno de los ataques que más daño causa a las organizaciones y, combinado con capacidades de inteligencia artificial, se ha vuelto todavía más peligroso. Hoy los mensajes están personalizados, utilizan el tono de comunicación de la empresa y se construyen con información obtenida previamente sobre la organización, lo que los hace mucho más convincentes.
También seguirá creciendo el ransomware apoyado por IA, con capacidades de automatización y generación de código malicioso que aceleran su propagación. Esto obligará a las empresas a responder con herramientas automatizadas y programas permanentes de concientización para los usuarios.
Además, habrá un crecimiento importante en los fraudes relacionados con la identidad mediante identidades sintéticas, así como en los ataques dirigidos contra los propios sistemas de inteligencia artificial. Los delincuentes podrán intentar manipular modelos, envenenar los datos con los que fueron entrenados o incluso robarlos, poniendo en riesgo información crítica, propiedad intelectual y la ventaja competitiva de las organizaciones. Por ello, será indispensable proteger el acceso a los modelos, los datos y limitar la exposición de información sensible.
5. Si un director general o un CIO le preguntara hoy cuáles son las tres acciones prioritarias para reducir los riesgos asociados con la IA en su organización, ¿qué les recomendaría implementar de inmediato?
No existe una receta mágica, pero sí tres principios básicos que aumentan considerablemente las probabilidades de éxito de un proyecto de IA.
El primero es contar con un inventario claro de todas las herramientas de inteligencia artificial que existen dentro de la organización: qué modelos están funcionando, qué datos utilizan, dónde se almacenan, quién accede a ellos y cómo fluye esa información. En otras palabras, mapear la superficie de riesgo de la IA.
El segundo es establecer una gobernanza clara, donde todos los modelos, datos, infraestructura y tecnología tengan un responsable identificado, acompañado de políticas específicas, procedimientos documentados y un marco basado en mejores prácticas.
El tercero consiste en desarrollar capacidades permanentes de detección y respuesta. Como los sistemas de IA operan de forma continua, también requieren monitoreo continuo para identificar desviaciones, contener incidentes y mantener la operación bajo control. El objetivo es aprovechar los beneficios de la inteligencia artificial sin exponer innecesariamente la operación y construir resiliencia para que, si ocurre un incidente, la empresa tenga la capacidad de contenerlo y continuar operando.
6. Mirando hacia los próximos tres años, ¿cómo evolucionará la relación entre inteligencia artificial y ciberseguridad? ¿Qué capacidades deberían comenzar a desarrollar las empresas desde ahora para no quedarse atrás?
Con más de 25 años de experiencia en ciberseguridad, incluida su participación en el equipo de respuesta a incidentes durante los Juegos Olímpicos de Atenas 2004, Jesús Navarro considera que en los próximos años veremos un escenario de máquinas atacando máquinas y máquinas defendiéndose de máquinas, pero siempre con el ser humano tomando las decisiones.
Lo que ha cambiado no es la naturaleza de los ataques, sino su escala y velocidad; ahora la diferencia no estará en quién tiene inteligencia artificial, sino en quién la gobierna mejor.
Las organizaciones deben aprovechar aquello que sí pueden controlar, fortaleciendo sus capacidades de defensa mediante IA para identificar vulnerabilidades, evaluar continuamente la seguridad de aplicaciones y sistemas, además de realizar pruebas automatizadas de forma permanente. Esto permitirá que los especialistas dejen de dedicar la mayor parte de su tiempo a tareas repetitivas y se enfoquen en la estrategia y la toma de decisiones.
Además, será menos costoso construir capacidades desde ahora que intentar cumplir cuando las regulaciones sean obligatorias. Las empresas deben fortalecer la concientización en todos los niveles y desarrollar capacidades en gobierno de datos, ciencia de datos y gestión de APIs. La IA debe utilizarse para aumentar las capacidades de defensa, mientras que el criterio seguirá siendo responsabilidad de las personas.
Entonces, ¿la IA está haciendo a las empresas más inteligentes o más vulnerables? Para Jesús Navarro, ambas cosas pueden ser ciertas al mismo tiempo: tiene el potencial de acelerar la productividad y fortalecer la operación, pero también se pueden amplificar los riesgos de la inteligencia artificial cuando se implementa sin gobernanza, sin visibilidad y sin una estrategia.
El experto de ciberseguridad considera que el verdadero diferenciador no será qué empresas adopten primero la inteligencia artificial, sino cuáles desarrollen la capacidad para administrarla como una decisión de negocio y de gestión del riesgo. En ese escenario, la preparación, más que la tecnología, será la que determine si la IA fortalece a una organización o la vuelve más vulnerable frente a amenazas cada vez más sofisticadas.









