Mientras las empresas aceleran la incorporación de inteligencia artificial en sus operaciones, el tiempo para detener un ciberataque es cada vez menor. Según un reporte de Crowdstrike, el tiempo promedio que tarda un atacante para pasar del acceso inicial hasta comprometer un sistema cayó a solo 29 minutos, un 65% menos que el año anterior[1]. En ese escenario, SONDA, empresa de transformación digital, advierte que muchas organizaciones siguen concentradas en protegerse de amenazas externas, pero aún desconocen cómo se está utilizando la inteligencia artificial dentro de sus propias operaciones.
La preocupación cobra aún más relevancia en un escenario donde los ciberdelincuentes también están aprovechando la inteligencia artificial para hacer sus ataques más rápidos y sofisticados. El mismo informe reveló que la actividad de adversarios habilitados por IA aumentó un 89% respecto al año anterior[2], mientras que el X-Force Threat Intelligence Index 2026 de IBM advierte que la IA está acelerando el ciclo de ataque y que más de 300.000 credenciales asociadas a chatbots de IA fueron observadas a la venta en la dark web durante 2025.
Sin embargo, para Ernesto Tachoires, Director Corporativo de Ciberseguridad en SONDA, el reto no consiste únicamente en fortalecer las defensas frente a amenazas externas: “Muchas empresas están enfocadas en protegerse de los ataques, pero todavía desconocen qué aplicaciones de inteligencia artificial utilizan sus colaboradores, qué información ingresan en ellas o si esas plataformas cumplen con los estándares de seguridad de la organización. Ese es un riesgo que hoy debe formar parte de la agenda de cualquier empresa“.
El crecimiento acelerado de estas herramientas y el aumento en la productividad que genera su utilización en trabajos y vida cotidiana ha hecho que numerosos empleados incorporen aplicaciones de IA a sus actividades diarias para redactar documentos, analizar información, desarrollar código o automatizar tareas. En muchos casos, estas soluciones son utilizadas sin lineamientos corporativos claros, generando un fenómeno conocido como Shadow AI, en el que las organizaciones pierden visibilidad sobre qué tecnologías están siendo utilizadas y cómo circula su información.
Más allá de prohibir estas herramientas, la integradora de tecnología considera que las empresas deben avanzar hacia un modelo de gobierno que permita aprovechar sus beneficios sin comprometer la seguridad del negocio.
“El primer paso no es comprar más tecnología. Es entender cómo se está utilizando la inteligencia artificial dentro de la organización. A partir de ahí es posible definir políticas, establecer controles y proteger adecuadamente la información. La IA ya hace parte del día a día de las empresas y no puede gestionarse como si fuera una tecnología experimental“, agrega Tachoires
Durante años, la ciberseguridad se concentró en proteger redes, dispositivos y aplicaciones. Ahora, las organizaciones también necesitan proteger los datos que ingresan a los modelos de inteligencia artificial, supervisar las herramientas autorizadas y establecer reglas claras para su uso responsable.
En ese escenario, Ernesto recomienda que las organizaciones prioricen cuatro acciones:
- Identificar qué herramientas de inteligencia artificial utilizan actualmente sus colaboradores.
- Definir políticas de uso que establezcan qué información puede compartirse y en qué plataformas.
- Implementar controles que permitan supervisar y proteger los datos utilizados en aplicaciones de IA.
- Capacitar a los equipos para reconocer riesgos asociados con el uso de estas tecnologías y fortalecer una cultura de seguridad digital.
“La adopción de inteligencia artificial seguirá creciendo. La diferencia estará en qué empresas logren hacerlo con una estrategia clara de gobierno y cuáles permitan que esto ocurra sin visibilidad ni controles. Esa decisión marcará buena parte de su nivel de riesgo en los próximos años“, concluye Tachoires.
[1] CrowdStrike Global Threat Report 2026 – Fuentes: CrowdStrike, Global Threat Report 2026, Feb. 2026; IBM, X-Force Threat Intelligence Index 2026, Feb. 2026.
[2] CrowdStrike Global Threat Report 2026 – Fuentes: CrowdStrike, Global Threat Report 2026, Feb. 2026; IBM, X-Force Threat Intelligence Index 2026, Feb. 2026.
