Riesgos de Seguridad y Gobernanza ante la proliferación de herramientas de IA en organizaciones



Un estudio reciente apunta a una realidad inquietante: un aumento significativo en el uso de herramientas de IA dentro de las empresas sin la supervisión adecuada de los equipos de TI. La investigación, basada en vulnerabilidades divulgadas, el análisis de 500 servidores del Protocolo de Contexto de Modelo y Telemetría de la plataforma de Reco, revela que cuatro de cada cinco herramientas de IA (un 80%) operan sin la revisión ni aprobación de TI. Este fenómeno se agrava cuando se observa que la adopción se extiende a herramientas de navegador, agentes e integraciones que escapan a la atención de ingenieros de seguridad y tecnología. Además, el informe State of Agent Security 2026 de Reco detectó 637 vulnerabilidades relacionadas con agentes y modelos de lenguaje (LLMs), subrayando un panorama de riesgo significativo.

Riesgos de datos por IA no monitorizada

Permitir que los empleados utilicen herramientas de IA puede ampliar la productividad, pero su uso debe estar autorizado. El informe de Reco enfatiza cifras preocupantes de ciberseguridad: de 500 herramientas de agentes evaluadas, el 62% puede leer datos locales y acceder a Internet, lo que abre una puerta a la exfiltración de datos. En conjunto, se identificaron 637 vulnerabilidades relacionadas con agentes de IA. Lo anterior demuestra que la presencia de IA va mucho más allá de aplicaciones SaaS específicas o de visitas puntuales a plataformas como ChatGPT; los agentes operan dentro de otras herramientas y heredan permisos de usuario, lo que amplía las superficies de riesgo y las posibles acciones no autorizadas.

Riesgo operativo

El análisis de telemetría recogida de 62 grandes empresas de servicios financieros, salud, retail y telecomunicaciones entre el 1 de enero y el 1 de agosto de 2026 revela una actitud de adopción de IA casi sin filtros: aunque existen políticas, procesos de evaluación y aprobaciones para nuevas herramientas basadas en IA, estas son a menudo eludidas para aplicaciones de bajo nivel, como extensiones de navegador. Si bien las normas funcionan para la supervisión de adquisiciones de SaaS, no se aplican de forma equivalente a estas extensiones, generando un riesgo operativo claro.

Según declaró el CEO de Reco, Ofer Klein: “Las herramientas de IA han pasado de la experimentación a flujos de trabajo diarios en las empresas, pero nuestros hallazgos muestran que solo el 20% de las herramientas de IA en ecosistemas empresariales están actualmente vigiladas por TI.” Esta situación deja a las organizaciones expuestas a una nueva clase de riesgos operativos. Los agentes embebidos en aplicaciones pueden operar con permisos existentes, concedidos por OAuth o a través de flujos de trabajo, creando combinaciones tóxicas que exponen datos y generan acciones que no han sido aprobadas por ningún responsable.

Conclusión y vías de acción

Para mitigar estos riesgos, las organizaciones deben dotar a sus equipos de TI con los recursos necesarios para gestionar y restringir el uso no autorizado de IA. En caso contrario, las puertas quedan abiertas a posibles exfiltraciones de datos y a comportamientos operativos no deseados. La gobernanza de IA ya no es una opción; es un componente crítico de la seguridad y la continuidad del negocio en un entorno donde las herramientas de IA se integran cada vez más en procesos y productos.

from Latest from TechRadar https://ift.tt/Tn29mvj
via IFTTT IA