La brecha digital en materia de IA

Cómo se preparan las organizaciones para alcanzar el éxito cuando tanto los defensores como los atacantes están ganando terreno

Mes de la Ciberseguridad

La inteligencia artificial está ahorrando tiempo y el tiempo se ha convertido en el nuevo campo de batalla.

La IA está ayudando a las organizaciones a innovar más rápido, automatizar decisiones, mejorar la productividad y aprovechar nuevas oportunidades de crecimiento. Al mismo tiempo, la IA está ayudando a los actores maliciosos a identificar vulnerabilidades, ampliar el alcance de la ingeniería social, automatizar actividades de reconocimiento, generar código malicioso y adaptar los ataques a una velocidad sin precedentes. 

El resultado es una brecha cada vez mayor. Por un lado, las organizaciones utilizan la IA para crear una ventaja competitiva. Por otro lado, las organizaciones tienen dificultades para gestionarla, protegerla y comprender dónde está generando nuevos riesgos. 

El reto no es que la IA esté creando nuevos riesgos. El reto es que la IA está magnificando las debilidades existentes mucho más rápido de lo que la mayoría de los modelos operativos pueden adaptarse y subsanarlas. 

Lo que antes llevaba meses, ahora lleva días. Lo que antes llevaba días, ahora lleva horas. Lo que antes requería conocimientos especializados es cada vez más accesible para cualquiera que cuente con las herramientas adecuadas. 

El éxito en el futuro de la ciberseguridad será para aquellas organizaciones que sean capaces de avanzar al ritmo de la IA sin perder el control.

La cuestión no es si la IA transformará su empresa.

La cuestión es si su estrategia cibernética evolucionará con la suficiente rapidez como para seguir el ritmo de esa transformación.

La seguridad ya no puede ser un factor secundario

Muchas organizaciones siguen gestionando la ciberseguridad como una función tecnológica y la IA como una iniciativa de innovación. Esa separación se está volviendo peligrosa. Las decisiones basadas en la IA influyen en los resultados de los clientes, los procesos operativos, la productividad de los empleados, la información financiera, las cadenas de suministro y la toma de decisiones estratégicas. La ciberseguridad debe convertirse en un componente fundamental de la adopción de la IA, no en un simple control al final de un proyecto. 

Las organizaciones preparadas para el futuro integran desde el principio la seguridad, la privacidad, la resiliencia, la gobernanza y la confianza en sus iniciativas de IA. 

  • ¿A qué datos puede acceder la IA? 
  • ¿En qué decisiones puede influir la IA? 
  • ¿Quién es el responsable? 
  • ¿Cómo se supervisa la IA? 
  • ¿Qué ocurre cuando la IA falla?

Si no se puede responder a esas preguntas con rapidez, significa que la organización avanza más rápido de lo que es capaz de gestionar. 


La identidad se convierte en el nuevo plano de control

La futura superficie de ataque será radicalmente diferente a la actual. Las identidades humanas ya no son la única preocupación. Las cuentas de servicio, las identidades de máquina, las interfaces de programación de aplicaciones (API), las plataformas de automatización, los asistentes de IA, los agentes autónomos y las integraciones de terceros se están expandiendo rápidamente. Muchos de ellos ya cuentan con privilegios de acceso equivalentes a los de los empleados. 

Las organizaciones que tengan éxito considerarán la identidad como el plano de control de la empresa digital. 

  • ¿Quién tiene acceso? 
  • ¿A qué se tiene acceso? 
  • ¿Por qué existe el acceso? 
  • ¿Sigue siendo necesario el acceso? 
  • ¿Cómo está cambiando el comportamiento con el paso del tiempo?

La visibilidad de las identidades, los permisos y el acceso privilegiado será más valiosa que la propia visibilidad de las infraestructuras de red. 

No se puede proteger lo que no se puede identificar, y lo que no se puede identificar puede que ni siquiera sea humano. 


Pasar de la gestión de incidentes a la gestión de la exposición 

La mayoría de los programas de ciberseguridad se diseñaron para una época en la que los cambios se producían a un ritmo más lento. Ese mundo ya no existe. Esperar a que se realicen evaluaciones de riesgos anuales, revisiones trimestrales o pruebas periódicas genera puntos ciegos que las amenazas basadas en la inteligencia artificial pueden aprovechar. 

Las organizaciones líderes están adoptando una gestión continua de la exposición. 

  • Sustituir "¿Cumplimos con la normativa?" por "¿En qué aspectos podemos ser vulnerables hoy en día?" 
  • Medir los resultados en lugar de la actividad. 
  • Evaluar de forma continua los activos críticos, los datos sensibles, las identidades, las vulnerabilidades, los terceros, los sistemas de inteligencia artificial y las dependencias empresariales.

El objetivo no es lograr una seguridad perfecta. El objetivo es reducir la incertidumbre antes de que se convierta en un problema. 


Utilizar la IA de forma activa. Controlar su uso sin excepción. 

Algunas organizaciones se mostrarán renuentes debido al riesgo. Otras avanzarán a toda velocidad sin los controles adecuados. Ninguno de los dos enfoques es sostenible. Las organizaciones que lideren el cambio apostarán por una ambición disciplinada. Utilizarán ampliamente la inteligencia artificial para mejorar las operaciones de seguridad, automatizar las investigaciones, enriquecer las alertas, identificar amenazas emergentes, reducir el trabajo manual y mejorar la toma de decisiones. 

Pero también establecerán límites claros.

  • Mantener la responsabilidad humana en las decisiones de gran repercusión. 
  • Definir los umbrales para las acciones autónomas. 
  • Supervisar, probar, cuestionar y validar los resultados generados por la IA. 
  • Exigir pruebas de que la IA es segura, fiable, explicable y está alineada con los objetivos empresariales.

La confianza se construye a base de pruebas, no de optimismo. Las organizaciones ganadoras no serán aquellas que implementen más inteligencia artificial, sino aquellas que puedan demostrar que su inteligencia artificial merece confianza. 


Desarrollar la resiliencia ante los fallos a la velocidad de las máquinas 

Muchos planes de resiliencia se diseñaron para una época en la que todo iba más despacio y los errores se producían a velocidad humana. El futuro exige planificar para fallos a velocidad de máquina. Un modelo de IA comprometido, un conjunto de datos contaminado, un algoritmo manipulado, un proceso autónomo descontrolado o un agente de IA explotado pueden generar consecuencias a una escala y a un ritmo que los modelos de respuesta tradicionales tendrán dificultades para contener. 

  • Esto significa que la resiliencia debe evolucionar. 
  • Probar escenarios de fallo de la IA. 
  • Incorporar la IA en los simulacros de crisis. 
  • Validar los procedimientos de recuperación. 
  • Prepararse para casos de modelos comprometidos y datos dañados. 
  • Establecer vías de escalación y responsabilidades claras.


La resiliencia no consiste únicamente en recuperar los sistemas. Se trata de mantener la confianza cuando fallan las decisiones automatizadas, las capacidades y los ecosistemas digitales. 


El reto del liderazgo 

La tecnología será importante. Los controles serán importantes. Las plataformas serán importantes. Pero el liderazgo será aún más importante. El futuro de la ciberseguridad se centra cada vez menos en la gestión de la tecnología y cada vez más en la gestión de la rapidez, la responsabilidad y la confianza. Los consejos de administración y los ejecutivos deben ser capaces de identificar dónde la IA está generando valor, dónde está creando vulnerabilidades, quién asume el riesgo y si los controles están funcionando. 

Las organizaciones que prosperen integrarán la gobernanza de la ciberseguridad y la IA en la toma de decisiones estratégicas, en lugar de limitarla a la presentación de informes operativos. Considerarán la ciberseguridad como un motor de crecimiento, no simplemente como un coste de protección. Y lo más importante: reconocerán que la IA no está cambiando la misión. Está cambiando el ritmo. 


El camino a seguir 

Las organizaciones que tengan éxito no serán aquellas que cuenten con más controles, los equipos de seguridad más numerosos o los registros de riesgos más extensos. Serán aquellas que sean capaces de innovar con rapidez, gestionar de forma inteligente, adaptarse continuamente y demostrar que son dignas de confianza. 

La prioridad práctica es convertir esa ambición en un ritmo operativo. Empieza con estos siete pasos que aportan visibilidad, responsabilidad, rapidez y pruebas.


MEDIDA PRÁCTICA
MEDIDAS Y RESULTADOS
1. Mapear el negocio impulsado por la IA

Realizar un inventario actualizado de los casos de uso de la IA, las funciones de IA integradas, los modelos, los agentes, las fuentes de datos, las integraciones, los proveedores y las identidades de máquina. Clasificar cada uno de ellos según su impacto en el negocio y su nivel de exposición. 

Resultado: una visión global de dónde opera la IA, a qué puede afectar y qué usos son los más importantes.

2. Designar responsables

Asignar un responsable de negocio, un responsable tecnológico, un responsable de datos y un responsable de riesgos para cada caso de uso relevante de IA. Definir quién aprueba la implementación, asume el riesgo, supervisa el rendimiento y puede detener la función. 

Resultado: Ninguna IA relevante funciona sin derechos de decisión claros ni vías de escalación.

3. Lograr una agilidad responsable

Crear una vía rápida para los usos de bajo riesgo y controles más estrictos para la IA que afecte a los clientes, a los empleados, a las operaciones críticas, a los datos sensibles o a las decisiones de gran repercusión. 

Resultado: La gobernanza acelera la innovación segura en lugar de tratar todos los casos de uso por igual.

4. Proteger identidades, datos y agentes

Aplicar el principio del mínimo privilegio, la autenticación sólida, la gestión de datos confidenciales, los controles de acceso a los datos, el registro de actividades y la gestión del ciclo de vida tanto a las identidades humanas como a las no humanas. 

Resultado: Cada persona, servicio, modelo y agente dispone únicamente del acceso que necesita, y solo durante el tiempo que lo necesite.

5. Modernizar la defensa con IA

Utilizar la inteligencia artificial para enriquecer las alertas, mejorar la correlación, acelerar la investigación, priorizar la exposición y automatizar las acciones de respuesta repetibles y de alta fiabilidad. Mantener el criterio humano cuando las acciones puedan tener un impacto significativo en el negocio. 

Resultado: La detección, la investigación y la contención se acercan a la velocidad de la amenaza.

6. Realizar pruebas de forma continua

Validar de forma continua los controles, las vías de ataque, el comportamiento de los modelos, los procedimientos de recuperación y las dependencias de terceros. Incorporar a los ejercicios de simulación situaciones de compromiso por IA, envenenamiento de datos, uso indebido de agentes y fallos en la toma de decisiones automatizada. 

Resultado: Los responsables obtienen pruebas de que los controles y la resiliencia funcionan bajo condiciones de presión realistas.

7. Medir lo que realmente importa

Sustituir los informes excesivamente detallados por una visión concisa de la exposición a riesgos significativos, el tiempo necesario para detectarlos y contenerlos, el acceso privilegiado, la eficacia de los controles, la resiliencia, las excepciones detectadas por la IA y la aceptación del riesgo. 

Resultado: Los consejos de administración y los directivos pueden comprobar si el riesgo se está reduciendo y si la organización puede avanzar con confianza.


Evite intentar perfeccionar los siete pasos antes de empezar. Comience por el material que utiliza la IA, los servicios empresariales críticos, los datos sensibles, las identidades con privilegios y las vías de ataque más probables. 

Elabore un plan de acción de 90 días, identifique a los responsables, acuerde qué pruebas e informes verán los directivos y revise los avances con una periodicidad fija. 

La IA está provocando uno de los mayores cambios a los que se ha enfrentado jamás la ciberseguridad. También está creando una de sus mayores oportunidades. 

El futuro pertenece a aquellas organizaciones que avanzan a la velocidad de las máquinas sin sacrificar el criterio humano, la responsabilidad y la confianza.

La IA recompensará a quienes estén preparados y pondrá en evidencia a los que se duerman en los laureles. 

La verdadera ventaja competitiva no consistirá en ser los primeros en adoptar la IA. 

Consistirá en gestionarla mejor que nadie.