La IA, arma de doble filo contra los ciberataques empresariales

Un ciberataque ya no solo compromete información; detiene plantas, bloquea pagos
La amenaza ha escalado desde el robo de datos hasta la parálisis operativa de empresas enteras.
Mark

¿Por qué de repente los consejos de administración tienen que entender de ciberseguridad? Antes era un problema de informáticos.

Mimi

Porque un ciberataque ya no solo roba datos. Detiene plantas, bloquea pagos, corta cadenas de suministro. La frontera entre riesgo tecnológico y continuidad del negocio desapareció.

Luke

Pero espera, ¿cuántos de esos 122.000 incidentes que menciona INCIBE realmente afectaron a operaciones críticas? El número es grande, pero ¿cuántos fueron intentos fallidos o spam?

Mark

Entonces la IA es la solución, ¿no? Si la IA es el problema, que la IA nos defienda.

Mimi

Sí, pero es más complicado. La IA detecta patrones más rápido que un humano, anticipa ataques. Pero también hace que los ataques sean más sofisticados y accesibles.

Luke

Y aquí está el problema real: solo el 21% de las empresas de la cadena de suministro usan estas tecnologías avanzadas. El 79% sigue siendo vulnerable. ¿Quién está protegiendo a esos rezagados?

Mark

¿Entonces la solución es fragmentar los sistemas? ¿Dejar que fallen partes pero que sobreviva el todo?

Mimi

Exacto. Gobernanza centralizada pero capacidad operativa distribuida. Si una refinería puede seguir funcionando parcialmente cuando falla un sistema, sobrevive.

Luke

Pero Maersk sobrevivió porque tenía operaciones manuales. ¿Cuántas empresas modernas pueden decir lo mismo? La mayoría está completamente digitalizada.

Mark

¿Y la computación confidencial? ¿Eso es realmente seguro?

Mimi

Garantiza que los datos permanezcan confidenciales incluso si el sistema es comprometido. Pero no hace invulnerable el sistema. Solo reduce lo que pueden robar.

Luke

Y cuesta dinero. Mucho dinero. El artículo no dice cuánto cuesta implementar esto. ¿Cuántas pequeñas empresas pueden permitírselo?

  • El FBI recibió más de un millón de denuncias criminales en 2025 con costos indirectos de 300.000 millones de dólares
  • Las grandes empresas tardan 43 días en aplicar parches de seguridad, frente a 32 días hace años
  • Solo el 21% de las empresas de la cadena de suministro utilizan tecnologías de computación confidencial
  • El Instituto Nacional de Ciberseguridad registró 122.233 incidentes el año pasado

El FBI recibió más de un millón de quejas criminales en 2025 con costos indirectos de 300.000 millones de dólares, obligando a consejos de administración a priorizar ciberseguridad. Los ciberdelincuentes operan con rapidez mientras empresas tardan 43 días en aplicar parches de seguridad, exponiendo vulnerabilidades en cadenas de suministro y dispositivos móviles.

Las empresas enfrentan ciberataques sin precedentes que escalan hasta consejos de administración. La IA emerge como la mayor amenaza y simultáneamente como la mejor defensa para garantizar la continuidad operativa.

Los consejos de administración de las grandes empresas enfrentan una realidad que hace una década parecía ciencia ficción: los ciberataques ya no son un problema de tecnólogos en una sala oscura, sino una amenaza existencial que determina si la compañía puede seguir operando mañana. El Instituto Nacional de Ciberseguridad registró 122.233 incidentes el año pasado. El FBI recibió más de un millón de denuncias criminales relacionadas con ciberdelincuencia en 2025. Pero esas cifras apenas rasguñan la realidad económica: los costos indirectos—pérdida de productividad, gastos regulatorios, inversión en defensa—alcanzaron 300.000 millones de dólares durante ese año.

Esta magnitud sin precedentes ha obligado a repensar qué significa la ciberseguridad en una organización moderna. José García Montalvo, catedrático de Economía en la Universidad Pompeu Fabra, lo plantea con claridad: la ciberseguridad ya no trata solo de proteger sistemas. Se trata de la capacidad de una organización para seguir prestando servicios y tomando decisiones incluso cuando sufre ataques. Eso significa que las decisiones sobre seguridad no pueden recaer únicamente en el Chief Information Officer, sino que deben escalar al consejero delegado y al consejo de administración. Las actas de esas reuniones, predice Montalvo, podrían convertirse en una especie de contabilidad del riesgo digital.

La magnitud del problema ha llevado incluso a cambios en la política pública. En agosto, Donald Trump firmó una orden ejecutiva que autoriza a empresas privadas a realizar operaciones cibernéticas contra grupos de ciberdelincuentes. Es una ruptura con décadas de doctrina: la última vez que se permitió algo similar fue durante la Guerra de 1812, cuando firmas privadas tomaban control de barcos. Dave Gerry, director ejecutivo de Bugcrowd, una firma de ciberseguridad colaborativa, lo resume así: los adversarios estatales aprovechan todos los recursos disponibles, y durante mucho tiempo las empresas se han limitado a sí mismas.

Pero la velocidad es el verdadero problema. Christopher Brown, vicepresidente de inversiones de Synovus Securities, ha identificado tres debilidades críticas en las grandes corporaciones. La primera es el tiempo que tardan en aplicar parches de seguridad. Hace años, las grandes empresas tardaban 32 días en cerrar una brecha de seguridad. Ahora tardan 43 días. Mientras tanto, los ciberdelincuentes operan con la agilidad de una lancha rápida frente a colosos que se mueven como cruceros. La segunda fragilidad es la exposición a terceros y a la cadena de suministro. La tercera es el cambio en las tácticas de engaño: la inteligencia artificial ha migrado del correo electrónico a los dispositivos móviles, donde los datos se roban mediante SMS, phishing por voz y plataformas de aprendizaje profundo que operan en la sombra, a menudo porque empleados usan herramientas de IA sin supervisión.

Los casos reales ilustran la magnitud del dilema. Maersk, el gigante logístico, fue paralizado por el malware NotPetya en 2017. Pero la compañía mantuvo parte de su operación manual y analógica, lo que le permitió sobrevivir. MGM Resorts vivió lo opuesto en 2023: cuando detectó una intrusión, desconectó sus sistemas para contener el daño. Descubrió que en una economía hiperconectada, apagar ordenadores equivale a bajar la persiana. Los hoteles colapsaron, los casinos cerraron, los servicios al cliente desaparecieron. Repsol es un caso de estudio permanente: sus refinerías operan como organismos interconectados en tiempo real, miles de sensores y válvulas supervisando procesos críticos 24 horas al día.

La respuesta no es el aislamiento, sino el diseño de arquitecturas capaces de fragmentarse sin colapsar. Telefónica está evolucionando desde su Centro de Operaciones de Seguridad tradicional hacia lo que llama SOC del Futuro, utilizando inteligencia artificial para pasar de reaccionar ante alertas a anticipar problemas basándose en el impacto empresarial. En el sector financiero, la inteligencia artificial generativa no cambia necesariamente el panorama de riesgo, pero sí estresa los escenarios, haciendo ciertos ataques más accesibles y la detección de vulnerabilidades más rápida. Manuel Guillermo, director de Ciberseguridad de Unicaja, explica que los bancos están adoptando capacidades de IA para gestionar riesgos en tareas de gran complejidad: identificar patrones de peligro, detectar comportamientos anómalos.

La solución técnica más avanzada se llama computación confidencial. No es un oxímoron, aunque suene como uno. Stéphane Klecha, fundador de una firma de banca de inversión, lo explica: ningún sistema es invulnerable al pirateo, pero la computación confidencial garantiza que incluso en caso de ataque, la información principal que se procesa permanezca confidencial. Es un enfoque basado en potenciar la criptografía para reducir el número de componentes que deben ser de confianza. Microsoft, que lidera esta tecnología, la describe como la creación de entornos aislados y protegidos que procesan información delicada sin comprometerla. A medida que las organizaciones incorporan IA a procesos cada vez más críticos, la protección de datos ya no es solo una cuestión de almacenamiento o transmisión, sino de garantizar su seguridad mientras están siendo utilizados y procesados.

Pero la adopción sigue siendo lenta. Según una encuesta de PWC de 2025, solo el 21% de las compañías de la cadena de suministro trabajan con estas tecnologías de vanguardia. Jorge Blanco, director de la Oficina CISO para Iberia y Latinoamérica en Google Cloud, insiste en que las empresas necesitan adoptar una mentalidad de resiliencia: implementar estrategias de seguridad en la nube con controles sólidos y monitorización continua, pero también ser capaces de responder y recuperarse cuando los incidentes ocurren. Porque ocurrirán.

La ciberseguridad ya no trata solo de proteger sistemas, sino de la capacidad de una organización para seguir prestando servicios y tomando decisiones incluso cuando sufre ataques
— José García Montalvo, catedrático de Economía, Universidad Pompeu Fabra
Incluso en caso de ataque, la información principal que se procesa debe permanecer confidencial
— Stéphane Klecha, fundador de Klecha & CO
Quer a matéria completa? Leia o original em EL PAÍS ↗
Fale Conosco FAQ