Líderes de opinión
Por qué las empresas siguen siendo cautelosas con la IA — y cómo implementarla de manera segura

La IA ha revolucionado el mundo. Mientras que algunas organizaciones fueron adoptadoras tempranas, muchas empresas han adoptado un enfoque más cauteloso — preocupadas por la privacidad, el cumplimiento y los problemas operativos que persisten hasta hoy en día.
He trabajado en cientos de implementaciones que involucran herramientas de seguridad impulsadas por IA y he visto un patrón familiar. Los defensores traen entusiasmo temprano. Los pilotos muestran promesa. Luego vienen debates internos, revisiones legales y eventualmente una pausa mientras las organizaciones se hunden en la parálisis del análisis. A pesar del inmenso potencial de la IA para transformar las operaciones de seguridad, muchas empresas siguen siendo reacias a adoptarla por completo.
En la ciberseguridad, la cautela es a menudo el instinto correcto. Pero retrasar las implementaciones de IA no detendrá las amenazas impulsadas por IA que están creciendo en escala y frecuencia. El verdadero desafío es cómo adoptar la IA de manera segura, deliberada y sin comprometer la confianza.
Aquí está lo que he aprendido desde la primera línea — y lo que recomiendo para los líderes de seguridad que están listos para avanzar con confianza.
1. El problema de confianza en los datos
El primer y mayor obstáculo es la gestión de datos. Muchas empresas están aterradas ante la idea de que los datos sensibles podrían filtrarse, ser mal utilizados o — lo peor de todo — ser utilizados para entrenar un modelo que beneficie a un competidor. Las violaciones de seguridad de alto perfil y las vagas garantías de los proveedores refuerzan estos temores.
No es paranoia. Cuando se trata de información personal del cliente, propiedad intelectual o datos regulados, entregarlos a un tercero puede parecer una pérdida de control. Y hasta que los proveedores hagan un mejor trabajo aclarando sus políticas sobre segregación de datos, retención, participación de terceros y capacitación de modelos, la adopción permanecerá cautelosa.
Aquí es donde la gobernanza se vuelve crucial. Los CISO deben evaluar a los proveedores utilizando marcos emergentes como el Marco de gestión de riesgos de IA de NIST o ISO/IEC 42001, que ofrecen orientación práctica sobre confianza, transparencia y rendición de cuentas en los sistemas de IA.
2. No puedes mejorar lo que no medirás
Otro obstáculo común es la falta de métricas básicas. Muchas empresas no pueden cuantificar el rendimiento actual, lo que hace que probar el ROI de las herramientas de IA sea casi imposible. ¿Cómo puedes afirmar una ganancia de eficiencia del 40% si nadie rastreó cuánto tiempo tomó la tarea antes de la automatización?
Ya sea que se trate de tiempo medio de detección (MTTD), tasas de falsos positivos o horas de analista de SOC ahorradas, las organizaciones necesitan comenzar midiendo los flujos de trabajo actuales. Sin estos datos, el caso para la IA sigue siendo anecdótico — y los patrocinadores ejecutivos no aprobarán iniciativas a gran escala sin números reales y defendibles.
Comience a rastrear los KPI clave ahora, incluyendo:
- Tiempo medio de detección/respuesta (MTTD/MTTR)
- Reducción de falsos positivos, falsos negativos y volumen de tickets
- Tiempo de analista ahorrado por incidente
- Mejoras en la cobertura (por ejemplo, vulnerabilidades escaneadas y corregidas)
- Incidentes resueltos sin escalación
Estas líneas base se convertirán en la columna vertebral de su estrategia de justificación de IA.
3. Cuando las herramientas funcionan demasiado bien
Irónicamente, una de las razones por las que la adopción de IA se estanca es que algunas herramientas funcionan demasiado bien — expuestas a más riesgos de los que la organización está preparada para manejar.
Plataformas de inteligencia de amenazas avanzadas, herramientas de monitoreo de la dark web y soluciones de visibilidad impulsadas por LLM a menudo revelan credenciales robadas, dominios similares o vulnerabilidades no detectadas anteriormente. En lugar de crear claridad, esta visibilidad abrumadora puede generar un nuevo problema: ¿Por dónde empezamos?
He visto a equipos deshabilitar escaneos avanzados porque el volumen de hallazgos creó incomodidad política o presupuestaria. Una mejor visibilidad requiere una mejor priorización — y una voluntad de enfrentar los problemas de frente.
4. Atrapados en contratos de legado
Incluso cuando hay herramientas mejores disponibles, muchas empresas están atrapadas en acuerdos de varios años con proveedores de legado. Algunos de estos contratos conllevan penales financieras tan altas que cambiar a mitad de período es un no inicio.
La seguridad del correo electrónico es un caso clásico. Las soluciones modernas ahora ofrecen detección de amenazas impulsada por IA, modelado de comportamiento y resiliencia integrada para entornos híbridos. Pero si su proveedor actual no ha mantenido el ritmo y está atrapado en un acuerdo de cinco años, está esencialmente congelado en su lugar hasta que el contrato expire.
No se trata solo de tecnología. Se trata de timing, adquisiciones y planificación estratégica.
5. El auge de la IA en la sombra
La adopción de IA no solo está sucediendo desde arriba hacia abajo — está sucediendo en todas partes, a menudo sin el conocimiento de la seguridad. Nuestra investigación muestra que más del 85% de los empleados ya están utilizando herramientas de IA como ChatGPT, Copilot y Bard. (¡y no mencionamos DeepSeek y TikTok!)
Sin una supervisión adecuada, los empleados pueden ingresar datos sensibles en herramientas públicas, confiar en salidas alucinadas o violar inadvertidamente las políticas de la empresa. Es una pesadilla de cumplimiento y protección de datos, y pretender que no es un problema no lo soluciona.
Los líderes de seguridad deben tomar una postura proactiva estableciendo:
- Políticas de uso aceptable
- Bloqueando aplicaciones de IA no aprobadas cuando sea necesario y redirigiendo a los usuarios a herramientas autorizadas
- Implementando plataformas de IA seguras y aprobadas para uso interno
- Capacitando a los empleados sobre el uso responsable de la IA
Nota de campo: las políticas de uso de IA no van a cambiar el uso. No puedes hacer cumplir lo que no sabes, así que el primer paso es cuantificar el uso y luego activar la ejecución.
6. La subcontratación conlleva sus propios riesgos
Pocas empresas tienen la infraestructura para construir y alojar grandes modelos en casa. Eso significa que la subcontratación es a menudo el único camino viable — pero conlleva riesgos de terceros y de la cadena de suministro que los CISO conoce demasiado bien.
Incidentes como SolarWinds, Kaseya y la reciente violación de Snowflake resaltan cómo confiar en socios externos sin visibilidad puede llevar a exposiciones importantes. Cuando subcontratas la infraestructura de IA, heredas la postura de seguridad del proveedor — buena o mala.
No es suficiente confiar en una marca. Exija claridad sobre:
- Ciclo de vida del modelo y frecuencia de actualización
- Protocolos de respuesta a incidentes
- Controles de seguridad y antecedentes de cumplimiento del proveedor
- Aislamiento de datos y controles de inquilinos
7. La superficie de ataque de la IA se está expandiendo
A medida que las organizaciones adoptan la IA, también deben prepararse para vectores de amenazas específicos de la IA. Los atacantes ya están experimentando con:
- Envenenamiento de modelos (alterar sutilmente los datos de entrenamiento)
- Inyección de instrucciones (manipulación del comportamiento de LLM)
- Entradas adversas (eludir la detección)
- Explotación de alucinaciones (engañar a los usuarios para que confíen en salidas falsas)
Estos no son teóricos. Son reales y están creciendo. A medida que los defensores adoptan la IA, también deben adaptar sus estrategias de equipo rojo, monitoreo y respuesta para tener en cuenta esta nueva y única superficie de ataque.
8. Las personas y los procesos pueden ser el verdadero cuello de botella
Uno de los desafíos más pasados por alto es la preparación organizativa. Las herramientas de IA a menudo requieren cambios en los flujos de trabajo, habilidades y mentalidades.
Los analistas necesitan entender cuándo confiar en la IA, cuándo desafiarla y cómo escalar eficazmente. Los líderes necesitan integrar la IA en los procesos de toma de decisiones sin automatizar ciegamente el riesgo.
La capacitación, los libros de juego y la gestión del cambio deben evolucionar junto con la tecnología. La adopción de IA no es solo una iniciativa tecnológica. Es una iniciativa de transformación humana.
¿Qué podemos hacer?
A pesar de los desafíos, creo firmemente que los beneficios de la IA en la seguridad superan con creces los riesgos — si se hace correctamente. Aquí está cómo aconsejo a las organizaciones que avancen:
- Comience pequeño y pruebe rigurosamente
- Elige un caso de uso con un impacto medible. Ejecute pilotos controlados. Valide el rendimiento. Construya confianza con datos, no con publicidad.
- Traiga a Legales, Riesgos y Seguridad desde el principio
- No espere hasta la fase del contrato. Traiga a Legales y Cumplimiento para evaluar los términos de manejo de datos, riesgos regulatorios y implicaciones de la cadena de suministro desde el principio.
Medir todo
Rastree los KPI antes y después de la implementación. Cree paneles que hablen en términos de seguridad y negocios. Las métricas hacen o rompen la financiación de IA.
Elige socios con pruebas reales de proyectos exitosos
Mire más allá de las demostraciones. Exija referencias. Pregunte sobre el soporte posterior a la venta, la complejidad de la implementación y los resultados en entornos como el suyo.
¿Qué sigue? Casos de uso emergentes que vale la pena ver
Todavía estamos al comienzo del viaje de la IA en la seguridad. Los CISO con visión de futuro ya están explorando:
- Copilotos de IA para la gestión de firewalls, GRC y automatización de cumplimiento
- Utilizando flujos de amenazas mejorados por IA que aceleran la respuesta y la precisión de las amenazas de día cero
- Simulación de ataques y equipos rojos generativos
- Infraestructura de varios proveedores auto sanadora
- Controles de identidad basados en riesgos impulsados por IA de comportamiento
Estos casos de uso están pasando de los laboratorios de innovación a la producción. Las organizaciones que construyen músculo ahora estarán mucho mejor preparadas para capitalizar.
Pensamiento final: Retrasar no es defensa
La IA está aquí y también están los adversarios impulsados por IA. Cuanto más tiempo esperes, más terreno pierdes. Pero esto no significa que debas entrar ciegamente.
Con una planificación cuidadosa, una gobernanza transparente y los socios adecuados, su organización puede adoptar la IA de manera segura — aumentando la capacidad sin sacrificar el control.
El futuro de la seguridad es aumentado. La única pregunta es si liderará o se quedará atrás.












