
La integración de herramientas de IA en el entorno laboral ha dejado de ser una novedad para convertirse en una parte normal de la jornada profesional. Los empleados recurren a la IA para tareas que van desde redactar correos y resumir contenidos, hasta preparar documentos legales y generar informes financieros. Si bien es indudable que la IA y la automatización hacen que las rutinas sean más eficientes, cuanto más dependemos de estas herramientas, mayor es el riesgo de que sean explotadas, mal utilizadas o simplemente confiadas de forma excesiva.
En 2023, abogados en Estados Unidos fueron sancionados por presentar documentos legales basados en citas falsas inventadas por ChatGPT. Si incluso profesionales con experiencia confían en salidas de IA sin verificar las fuentes primarias, incluso en procesos de alto riesgo, surge una preocupación razonable sobre nuestra creciente dependencia de la IA y los riesgos de datos descontrolados o datos con “alucinaciones” generadas por IA.
Pero las alucinaciones son solo una parte del problema. A medida que los empleados se vuelven más hábiles usando IA en el trabajo, las organizaciones deben entender qué información se está introduciendo en los motores de IA y si disponen de controles adecuados para gestionar los riesgos de seguridad, privacidad y cumplimiento asociados al uso no autorizado de IA.
La IA sin gobernanza ya no es solo un riesgo teórico de cumplimiento; es un problema real que los CISO deben abordar, desde la protección de datos de consumidores y empleados hasta la defensa frente a ataques habilitados por IA. A medida que la regulación de IA pasa de la guía a requisitos exigibles, las organizaciones enfrentan una mayor presión para entender dónde se utiliza la IA y quién es responsable de sus salidas.
La salida de IA sin gobernanza implica riesgos significativos, especialmente cuando los empleados comparten datos sensibles con herramientas de IA sin una guía clara sobre su uso. Esa información podría influir en decisiones empresariales basadas en salidas de IA no verificadas o terminar en manos de un actor malintencionado. Cuando un proveedor de IA es vulnerado, los datos introducidos pueden exponerse, ofreciendo a los atacantes exactamente lo necesario para apuntar a los sistemas de la organización. Un atajo diseñado para ahorrar tiempo puede convertirse en un punto de entrada para el robo de credenciales o pérdidas financieras graves.
La Transparencia exigida por la Ley de IA de la UE, aplicable desde el 2 de agosto de 2026, espera que las organizaciones dentro del ámbito sean transparentes sobre las interacciones con IA y el contenido generado o manipulado por IA. También exige que el personal cuente con un nivel adecuado de alfabetización en IA, junto con regulaciones existentes como GDPR y requisitos relevantes de la FCA que contemplan la gobernanza efectiva del procesamiento de datos personales. El coste de incumplir estas exigencias de transparencia puede acarrear multas de hasta 15 millones de euros o el 3% de la facturación anual total.
Esto significa que ahora, más que nunca, las organizaciones deben entender exactamente cómo se usa la IA, qué información se introduce en las herramientas y qué controles son necesarios en los casos de mayor riesgo, especialmente cuando se manejan datos personales y decisiones financieras. Aquí es donde los protocolos de verificación de IA se vuelven críticos.
Pero la verificación no es una solución única para todos. Un marco genérico no adaptado a casos de uso específicos tiende a ser ignorado. Decir al personal que simplemente “revise todo” lo que reciban de estas herramientas no es una guía realista ni lo suficientemente clara, ya que no todas las tareas asistidas por IA presentan el mismo nivel de riesgo. La verificación debe escalar según lo que está en juego si el resultado resulta ser incorrecto. Tratar cada tarea por igual puede llevar a gastar tiempo de los empleados en procesos de verificación innecesarios o, peor aún, a una posible incidencia de seguridad por avanzar una salida generada por IA sin la revisión adecuada.
Para tareas de bajo riesgo como redacción interna, lluvia de ideas y apoyo a la investigación, una revisión ligera puede ser suficiente. Sin embargo, para decisiones que afecten empleo, finanzas o contenido dirigido a clientes, se requieren procesos de aprobación estrictos, monitoreo continuo y un humano en el bucle real.
Pasos prácticos para reducir el riesgo de alucinaciones de IA
– La reducción del riesgo cibernético de IA comienza con una gobernanza adecuada. Las organizaciones necesitan reglas claras sobre qué herramientas de IA están aprobadas, qué información pueden compartir los empleados en las plataformas y quién es responsable cuando algo sale mal. Esperar a que una salida alucinada cause daño es la forma más costosa de aprender esta lección.
– Es cada vez más común que los empleados incorporen sus propias herramientas de IA en el trabajo. Nuestra investigación reciente muestra que el 40% de los CISOs teme que su personal comparta información sensible con plataformas de IA generativa, mientras que el 68% identifica a los empleados como el mayor riesgo cibernético de sus organizaciones. La IA sin gobernanza se está convirtiendo en un punto ciego de gobernanza y seguridad.
– Pero el riesgo va más allá de lo que los empleados introducen; cuando las organizaciones no saben qué herramientas se usan o en qué medida se dependen de sus salidas, tienen una visibilidad limitada sobre si la información generada por IA se verifica antes de actuar.
– Las organizaciones no pueden gestionar riesgos que no existen en su mapa. Por ello, es crucial mapear dónde se usa la IA no gobernada y ofrecer alternativas seguras y aprobadas, en lugar de prohibirla por completo. Esto otorga mayor visibilidad sobre cómo se usa la IA y dónde podrían entrar al proceso empresarial salidas inexactas antes de convertirse en una liability.
La formación genérica no resuelve el problema de la IA
– Es necesario equipar a los empleados con procesos, herramientas y salvaguardas para usar la IA de forma eficaz, sin exponer a la empresa a riesgos. Esto incluye formación para reconocer sesgos de automatización y establecer rutinas de verificación explícitas que conviertan la indicación de “verificar la salida de IA” en un proceso accionable que permita a los empleados sentirse en control.
– La concienciación basada en roles y las intervenciones desencadenadas por el comportamiento son críticas para presentar la guía adecuada ante las personas indicadas en el momento necesario, de modo que la información sensible esté protegida y se aplique el juicio humano correcto.
– En última instancia, enfrentar la alucinación de IA y el riesgo de IA no gobernada se reduce a la capacitación adecuada de los empleados. Según encuestas, el 81% de los CISOs considera que la formación en seguridad es ineficaz porque es demasiado genérica para resultar relevante. Sin un contexto que refleje las decisiones diarias, la formación se completa pero no se asimila ni se aplica.
Este análisis refleja la importancia de un enfoque equilibrado entre eficiencia y control: aprovechar la IA para mejorar la productividad sin perder la responsabilidad humana y la seguridad de la información. Para conocer más sobre soluciones y estrategias, explore las perspectivas de TechRadar Pro y las ofertas de soluciones de software para pequeñas empresas y nómina en el Reino Unido.
from Latest from TechRadar https://ift.tt/weZWbzx
via IFTTT IA