En la Tierra a lunes, septiembre 7, 2026

LA REGULACIÓN EUROPEA, CON NORMAS COMO EL AI ACT, ESTÁ IMPULSANDO NUEVOS REQUISITOS DE SEGURIDAD

La IA ya está dentro de tu empresa: ¿Puedes garantizar su seguridad y cumplimiento?

DEEPEN DESAI, VICEPRESIDENTE EJECUTIVO DE CIBERSEGURIDAD EN ZSCALER,  CON CONVERSA CON PRNOTICIAS

“El primer riesgo es no saber exactamente qué está expuesto. Una organización no puede proteger aquello que no puede identificar. En el estudio encontramos más de 300 endpoints públicos relacionados con IA y, en el 58% de las organizaciones, posibles endpoints MCP expuestos a Internet”

Publicidad

La inteligencia artificial ya forma parte del día a día de las empresas, pero su rápida implantación está abriendo una nueva superficie de ataque que muchas organizaciones todavía no saben cómo controlar. Chatbots, copilots, APIs y agentes de IA se incorporan a los procesos de negocio a mayor velocidad que las medidas de seguridad y gobernanza necesarias para protegerlos, dejando expuestos datos, aplicaciones y sistemas internos.

Así lo advierte Deepen Desai, vicepresidente ejecutivo de Ciberseguridad en Zscaler, en una entrevista con PRNoticias, a partir de un análisis realizado sobre 38 organizaciones. El estudio revela que todas ellas mantenían superficies de IA accesibles públicamente sin controles adecuados de identidad empresarial y que el nivel medio de gobernanza apenas alcanzaba el 10,5% de la puntuación máxima.

Para Desai, el reto ya no pasa solo por proteger la tecnología, sino por recuperar la visibilidad y establecer una estrategia de seguridad que permita a las empresas avanzar en la adopción de IA sin convertirla en una puerta de entrada para los ciberataques.

El informe revela que el 100% de las empresas analizadas mantiene expuestas herramientas de IA a posibles ataques. ¿Por qué existe todavía una brecha tan amplia entre la adopción de la IA y su protección?

La principal razón es la velocidad. La IA ha pasado en muy poco tiempo de ser una tecnología experimental a integrarse en procesos reales de negocio, y los modelos tradicionales de seguridad no han evolucionado al mismo ritmo. En muchos casos, los equipos de desarrollo o las propias unidades de negocio despliegan copilots, chatbots, APIs o herramientas basadas en IA antes de que los responsables de seguridad tengan plena visibilidad sobre ellas.

Nuestro análisis es muy claro en este sentido: las 38 organizaciones evaluadas contaban con superficies de IA accesibles públicamente sin una capa de identidad empresarial que controlara el acceso. Además, el nivel medio de gobernanza de la IA fue de solo 2,1 puntos sobre 20, es decir, un 10,5% de la puntuación máxima posible.

El problema, por tanto, no es únicamente tecnológico. Estamos ante una brecha de gobernanza. Las organizaciones llevan años desarrollando políticas para proteger aplicaciones, datos y servicios cloud, pero la IA está apareciendo en nuevos lugares y a una velocidad que hace que muchas de esas políticas no se estén aplicando todavía.

¿Cuáles son hoy las principales vulnerabilidades que presentan los chatbots corporativos, las interfaces MCP o los modelos de IA generativa cuando no cuentan con una gobernanza adecuada?

El primer riesgo es no saber exactamente qué está expuesto. Una organización no puede proteger aquello que no puede identificar. En el estudio encontramos más de 300 endpoints públicos relacionados con IA y, en el 58% de las organizaciones, posibles endpoints MCP expuestos a Internet.

A partir de ahí aparecen varios problemas. Podemos encontrarnos con chatbots sin autenticación, APIs de inferencia que responden a peticiones no verificadas o interfaces MCP capaces de conectar el modelo con herramientas internas. Si esas conexiones no están correctamente controladas, el riesgo deja de limitarse al propio modelo de IA: un atacante puede intentar utilizarlo como puente hacia datos, aplicaciones o funciones internas.

También debemos prestar mucha atención a la información. Los prompts y las respuestas pueden convertirse en nuevos canales de salida de datos sensibles. Por eso la seguridad de la IA debe incorporar controles de identidad, inspección de las interacciones y políticas de protección de datos, no limitarse a proteger el modelo.

La regulación europea, con normas como el AI Act, está impulsando nuevos requisitos de seguridad y gestión del riesgo. ¿Cree que las empresas están preparadas para cumplir con estas obligaciones?

Estamos avanzando, pero no creo que podamos hablar todavía de una preparación homogénea. El AI Act está obligando a las organizaciones a analizar con mucha más precisión dónde utilizan IA, qué riesgo representa cada caso de uso, quién tiene acceso y qué controles existen alrededor de esos sistemas.

Además, entramos en una fase especialmente relevante. El 2 de agosto de 2026 comienzan a aplicarse nuevas obligaciones de transparencia y la Comisión Europea empieza también a ejercer plenamente sus competencias de supervisión sobre las obligaciones aplicables a los proveedores de modelos de IA de propósito general. Desde una perspectiva de ciberseguridad, el desafío es convertir esos principios regulatorios en controles operativos. Llevar un inventario de las herramientas de IA, controlar quién puede acceder a ellos, proteger los datos que utilizan y mantener visibilidad sobre las interacciones son cuestiones que sirven tanto para reducir el riesgo como para avanzar hacia el cumplimiento normativo.

¿Qué sectores considera que afrontan un mayor riesgo por la rápida implantación de herramientas de IA sin las medidas de seguridad adecuadas?

No limitaría el problema a un único sector. Precisamente una de las conclusiones más importantes del estudio es que esta exposición aparece de forma transversal. Analizamos organizaciones de servicios financieros, sanidad, industria, energía, tecnología, seguros y otros sectores, y la falta de gobernanza de la IA estaba presente en todas ellas.

Dicho esto, el impacto potencial es especialmente elevado en sectores que manejan información altamente sensible o infraestructuras críticas. Pensemos en servicios financieros, donde están en juego datos económicos y credenciales; en sanidad, con información clínica; o en energía e industria, donde una aplicación de IA puede acabar conectada con sistemas operativos o propiedad intelectual. Cuanto más crítico sea el dato o el proceso al que puede acceder la IA, mayor es la necesidad de aplicar controles estrictos de identidad, mínimo privilegio y segmentación.

¿Qué tendencias marcarán la seguridad de la IA en los próximos meses?

Vamos a ver dos movimientos simultáneos. Por un lado, los atacantes utilizarán cada vez más IA para acelerar tareas que hasta ahora requerían tiempo y trabajo manual: reconocimiento, identificación de vulnerabilidades, ingeniería social o movimiento lateral. La velocidad del atacante va a aumentar considerablemente. En Zscaler ya hablamos de un escenario en el que los ataques impulsados por IA pueden operar prácticamente a velocidad de máquina.

Por otro, veremos una evolución muy rápida de la propia superficie de ataque. Ya no hablamos únicamente de empleados utilizando una aplicación de IA generativa. Estamos incorporando agentes capaces de interactuar con aplicaciones, APIs, datos y otros agentes.

Como consecuencia, la implementación del modelo zero trust everywhere cobrará aún más importancia. Las organizaciones deberán no solo saber qué usuario accede a qué recurso, sino también aplicar los mismos principios de zero trust a los agentes de IA del entorno, junto con medidas de seguridad específicas para la IA.

¿Cuáles serán los principales retos para las organizaciones?

El primero será recuperar la visibilidad. La proliferación de Shadow AI hace que muchas empresas no tengan todavía un inventario completo de las herramientas y servicios de IA que están utilizando sus empleados y departamentos.

El segundo será evitar trasladar a la IA los mismos problemas de seguridad que ya conocemos. Nuestro estudio muestra, por ejemplo, que el 91% de las organizaciones que habían desplegado herramientas de acceso privado mantenían configuraciones dominadas por dominios wildcard, lo que podía ampliar enormemente el alcance de una identidad comprometida. En el caso más extremo, una sola identidad podía alcanzar más de 62.000 aplicaciones internas.

Y el tercero será operacional. Curiosamente, muchas empresas no necesitan comprar más tecnología. El 87% de las organizaciones que analizamos ya disponía de las capacidades necesarias para solucionar sus principales brechas; simplemente no estaban activadas o configuradas correctamente. Por eso el reto no será solo invertir más, sino utilizar mejor lo que ya tenemos y convertir la seguridad de la IA en una disciplina operativa continua.

Más allá de la tecnología, ¿qué papel deben desempeñar los consejos de administración y los responsables de ciberseguridad para incorporar la IA de forma segura y evitar que se convierta en una nueva superficie de ataque?

Los consejos de administración y la dirección ejecutiva tienen la responsabilidad fundamental de garantizar que la gobernanza de la IA se convierta en una prioridad empresarial y no se limite a ser una mera cuestión técnica. La seguridad de la IA no puede delegarse exclusivamente en los equipos de TI o de seguridad. Las decisiones relativas a la tolerancia al riesgo, los marcos de gobernanza y la rendición de cuentas deben impulsarse desde los niveles más altos de la organización.

Por su parte, los responsables de ciberseguridad deben establecer una visibilidad continua sobre las implementaciones de IA, aplicar los principios de zero trust y garantizar que los sistemas de IA estén sujetos a los mismos controles de seguridad rigurosos que cualquier otra tecnología crítica para el negocio.

Las organizaciones que tendrán más éxito serán aquellas que traten la seguridad de la IA como una disciplina operativa continua, en lugar de como un ejercicio puntual de cumplimiento normativo. Esto implica combinar la gobernanza, la gestión de identidades, la protección de datos y la supervisión continua para garantizar que la innovación pueda avanzar de forma segura.

Seguiremos Informando…

Publicidad

Noticias relacionadas

Relacionados Posts

Premiados de la XX edición de 'Los mejores de PR'

Noticias recientes

Publicidad

SUSCRÍBETE

Suscríbete a nuestro boletín y no te pierdas las noticias más relevantes y exclusivas.