Cada pocas semanas, parece que el debate sobre la IA vuelve a empezar a partir de una nueva alerta.
Un modelo demuestra una capacidad inesperada. Un agente autónomo se comporta de una forma que sus diseñadores no habían previsto. Una nueva previsión describe lo rápido que la IA podría transformar el trabajo, la seguridad o la sociedad. Los detalles cambian, pero el patrón es el de siempre: surge un nuevo avance, el debate oscila entre una promesa extraordinaria y un peligro existencial, y las organizaciones se quedan preguntándose si deben cambiar de nuevo su estrategia.
Hay argumentos de peso a favor de pruebas más rigurosas, mayor transparencia, evaluaciones independientes y medidas de control que eviten que los avances en las capacidades se adelanten demasiado a nuestra capacidad para protegerlos. La innovación sin responsabilidad no es una estrategia sostenible.
Pero tampoco lo es quedarse esperando a que se resuelva el debate sobre la IA.
Para los responsables de seguridad, la cuestión central no es si todas las previsiones sobre la IA resultarán acertadas. Es si sus organizaciones pueden adaptarse de forma segura a medida que el sector tecnológico, el panorama de amenazas y la forma de trabajar de las personas siguen cambiando.
Esa siempre ha sido la tarea.
Además, lo que está en juego no se reparte de forma equitativa. El umbral de pobreza en ciberseguridad ya existía mucho antes de la IA, pero, dado que esta aumenta significativamente el coste tanto de los ataques como de la defensa, las organizaciones más expuestas suelen ser aquellas que ya contaban con pocos recursos.
La adaptabilidad no es lo mismo que una reacción exagerada
Los responsables de seguridad deben resistirse a dos impulsos igual de peligrosos:
- El primero es la complacencia: dar por hecho que los controles actuales seguirán siendo suficientes simplemente porque los principios fundamentales no han cambiado
- El segundo es la reacción exagerada: permitir que cada nuevo avance en IA provoque una reinvención total de la estrategia.
Ninguno de estos enfoques fomenta la resiliencia.
En cambio, hay que centrarse en la adaptabilidad; es decir, mantener una base de seguridad estable mientras se cambia la forma en que se aplica esa base. Esto es especialmente importante porque no parece que el ciclo de noticias sobre la IA vaya a ralentizarse. Habrá más incidentes, más demostraciones de capacidades y más desacuerdos sobre lo que significan. Los responsables de seguridad no pueden actuar con eficacia si su atención y sus inversiones cambian al ritmo de cada titular.
Necesitan una forma duradera de decidir qué es lo que importa.
Un buen punto de partida es centrarte menos en si una herramienta de IA parece novedosa y más en a qué puede acceder, qué está autorizada a hacer y cuáles serían las consecuencias si se comportara de forma inesperada.
Aquí es donde la gobernanza basada en el riesgo se vuelve esencial. Las organizaciones deberían poder experimentar, pero la intensidad del control debería aumentar en función de la autonomía, el acceso y el impacto potencial del caso de uso.
Ese principio permite que la innovación continúe sin dar por sentado que todas las aplicaciones de la IA conllevan el mismo riesgo.
Necesitamos medidas de seguridad que refuercen la innovación
Algunos interpretan las llamadas a la precaución como llamadas a detenerse. Otros interpretan las llamadas a la innovación como oposición a la supervisión. Esa es una falsa disyuntiva, sobre todo porque la IA tiene un doble uso. Los mismos avances que pueden ayudar a los defensores a analizar la actividad, investigar amenazas y responder más rápido también pueden ayudar a los adversarios a actuar con mayor rapidez.
La cuestión no es si necesitamos medidas de protección; las necesitamos.
Las preguntas más pertinentes son si esas medidas son proporcionadas, verificables y se centran en riesgos medibles. La regulación debería establecer la rendición de cuentas, mejorar la transparencia y dificultar que se desarrollen o implementen capacidades peligrosas sin el escrutinio adecuado.
Sin embargo, la regulación no debería frenar la innovación responsable ni hacer que las capacidades defensivas avanzadas solo sean accesibles para las organizaciones con más recursos.
Las normas que, sin querer, frenan a los defensores, restringen la investigación responsable o aumentan el coste de la protección podrían ampliar la brecha entre las organizaciones que pueden defenderse y las que no.
En cambio, el objetivo debería ser impulsar una carrera hacia una seguridad más sólida, lo que requiere una estrecha colaboración. Los desarrolladores de IA de vanguardia entienden sus modelos. Los expertos en ciberseguridad entienden cómo se atacan los sistemas, dónde fallan los controles operativos y cómo surge el riesgo en entornos reales. Los responsables políticos pueden establecer la responsabilidad y defender el interés público.
Ninguno de esos grupos puede resolver el problema por sí solo.
El trabajo de seguridad que tenemos por delante ya existe
Gran parte del debate público se centra en lo que podría ser capaz de hacer la próxima generación de IA. Los responsables de seguridad no pueden permitirse el lujo de concentrarse solo en un modelo futuro.
El sector tecnológico ya está cambiando la forma en que la gente crea, se comunica, analiza la información y toma decisiones. Las herramientas y los agentes de IA ya están entrando en las organizaciones, a veces a través de programas aprobados y otras sin que los equipos de TI o de seguridad lo sepan.
Incluso si detuviéramos hoy mismo el desarrollo de vanguardia de la IA, ese trabajo seguiría ahí.
Las organizaciones seguirían necesitando detectar usos no autorizados de la IA. Seguirían necesitando entender qué información se comparte con servicios externos. Seguirían necesitando evaluar integraciones, permisos e identidades. Seguirían necesitando vigilar los abusos y prepararse para los errores. Seguirían necesitando ayudar a los empleados a usar la IA de forma productiva sin generar riesgos inaceptables.
Por eso, frenar el avance no puede ser la estrategia de seguridad.
La estrategia debe consistir en crear organizaciones capaces de adoptar la tecnología de forma segura, responder al cambio y mantener el control incluso cuando la dirección de la innovación siga siendo incierta
Los fundamentos no deberían cambiar cada vez que cambie el discurso
La ciberseguridad nunca ha funcionado en un entorno estable. Los atacantes evolucionan, las arquitecturas tecnológicas cambian, los acontecimientos geopolíticos alteran el riesgo y surgen nuevas aplicaciones dentro de las organizaciones antes de que los equipos de seguridad hayan tenido tiempo de evaluarlas. Eso es parte del día a día.
La IA aumenta la velocidad y la escala de ese cambio, pero no elimina los fundamentos de una seguridad sólida. Las organizaciones siguen necesitando saber qué hay en su entorno, entender quién y qué tiene acceso a los sistemas y datos sensibles, y contar con controles que limiten la exposición, detecten actividades maliciosas y faciliten una respuesta eficaz cuando identifiquen una amenaza.
En otras palabras, las prioridades pueden cambiar, pero los fundamentos deben mantenerse.
Vimos una dinámica similar durante la transición a la nube. Nadie protegió la nube tratando cada nueva aplicación como una crisis estratégica aparte. Adaptamos nuestros modelos de seguridad desarrollando nuevas formas de visibilidad, estableciendo nuevos controles y aprendiendo a gestionar un entorno tecnológico que seguiría evolucionando.
La IA requiere la misma disciplina, pero con una diferencia importante. A diferencia de las evoluciones del sector tecnológico anterior, la adopción de la IA no llega a través de un programa de transformación gestionado de forma centralizada. Puede entrar en una organización de uno en uno: un empleado, una pestaña del navegador, una integración de aplicación o un agente autónomo.
Eso hace que la adaptabilidad sea inseparable de la visibilidad. Los equipos de seguridad no pueden evaluar el riesgo, aplicar los controles adecuados ni gestionar el uso de la IA si no saben dónde y cómo se está utilizando la IA en toda la empresa.
Hacer accesible la adopción segura de la IA
En Sophos, nuestra misión siempre ha sido ayudar a reducir la brecha de ciberseguridad. Esa misión cobra aún más importancia en la era de la IA.
Nuestro papel es ayudar a los clientes a adoptar de forma segura las herramientas que elijan, al tiempo que ponemos al alcance de todos la tecnología de seguridad más sólida disponible. Eso significa dar a las organizaciones visibilidad sobre todos sus entornos, ayudarlas a identificar riesgos y aplicar la protección de forma que se adapte a su realidad operativa.
También significa trabajar codo con codo con las organizaciones que desarrollan sistemas de IA de vanguardia. Los desarrolladores de IA pueden avanzar con seguridad cuando colaboran con especialistas en ciberseguridad que ven cómo actúan los autores de amenazas en la práctica y cómo se usa el sector tecnológico en organizaciones reales.
Esto no es un argumento para ir rápido e ignorar las consecuencias. Más bien, es un argumento para que la seguridad forme parte de la innovación desde el principio.
Ya disponemos de los fundamentos: saber qué está en tu entorno, entender a qué puede acceder, aplicar controles según el riesgo, supervisar lo que hace y prepararte para los fallos. Y, sobre todo, adaptarte a medida que cambian los datos.
La IA puede avanzar más rápido que cualquier transición del sector tecnológico anterior. Eso no significa que la estrategia de seguridad deba cambiar con cada noticia de prensa. Simplemente significa que la estrategia debe diseñarse para adaptarse.

