
En un entorno donde los equipos de seguridad deben demostrar confiabilidad ante clientes y juntas directivas, la brecha entre lo que parece seguro y lo que realmente es seguro se agranda con la aparición de la IA. Hemos visto a ingenieros perder semanas recolectando capturas de pantalla que nadie revisará, planes de respuesta a incidentes que quedan en papel y respuestas a proveedores que se rellenan una vez y se olvidan mientras el riesgo cambia en silencio. Las estrategias basadas en cumplimiento ya no bastan; la IA exige un nuevo enfoque para evitar que lo que parece control se convierta en teatro de seguridad, es decir, evidencias de un control en un momento determinado que no dicen nada sobre su efectividad actual.
La cuestión crucial es la gobernanza de los agentes de IA: si un agente está attestando controles, ¿qué garantía tenemos sobre el propio agente? He observado este patrón una y otra vez: equipos invirtiendo energía en demostrar que son seguros en lugar de reducir los riesgos que realmente importan.
La investigación de la industria cuantifica la tensión: más de la mitad de los líderes de seguridad en el Reino Unido creen que las amenazas impulsadas por IA avanzan más rápido de lo que pueden responder, mientras que el 80% ya utiliza o planea usar agentes de IA como parte de su estrategia de seguridad. Esa brecha entre adopción y aseguramiento es donde nace el próximo incidente.
La pregunta más difícil es cómo mantener la confianza cuando la IA empieza a tomar decisiones de seguridad o a influenciarlas. Sin responderla, la IA corre el riesgo de amplificar el teatro de seguridad en lugar de resolverlo.
La brecha AI-security se agranda a pesar de la disponibilidad de herramientas de automatización de cumplimiento. UK organiza reporta dedicar unas 12 semanas al año a tareas de cumplimiento y otras nueve a revisiones de proveedores, distrayendo tiempo de una reducción de riesgo significativa. La IA se adopta cada vez más para aliviar esa presión, permitiendo a los líderes priorizar riesgos o detectar problemas emergentes antes.
La gobernanza no ha seguido el ritmo de la adopción. Cerrar esta brecha empieza por la visibilidad: un inventario completo no solo de los sistemas de IA desplegados a propósito, sino también de las APIs de modelos que emplean los ingenieros, de la IA integrada en el stack SaaS, de agentes de terceros, servidores MCP y la IA sombra que se difunde más rápido que el shadow IT.
Cada agente nuevo es un actor en su entorno y merece el mismo trato que una nueva contratación: identidad propia, permisos mínimos necesarios para su función y sin usar cuentas de servicio compartidas con llaves de todo. Esta separación entre adopción y gobernanza importa.
La automatización puede reducir la carga de trabajo a corto plazo, pero socava la confianza si las decisiones no pueden explicarse, rastrearse hasta evidencia o ser desafiadas ante anomalías. Antes de desplegar un agente de IA, los equipos deben definir qué puede acceder, qué datos puede ver, dónde una acción requiere aprobación humana y cómo revertirla si es necesario.
Las acciones de alto impacto, como cambiar accesos de usuarios, eliminar datos o mover fondos, deben conservar supervisión humana significativa. Es mucho más fácil tomar estas decisiones antes del despliegue que después de un incidente.
Las políticas deben mantenerse activas durante toda la operación, con controles de ejecución continua como acceso de mínimo privilegio, permisos just-in-time, segmentación, disyuntores y contención automatizada para reducir el radio de impacto si algo sale mal.
El incremento de la presión regulatoria, desde leyes de resiliencia y seguridad cibernética hasta normas de FCA, ha intensificado el problema del teatro de seguridad. Más de la mitad de los líderes de seguridad en el Reino Unido dicen pasar más tiempo demostrando seguridad que mejorándola; muchos describen los marcos actuales como poco más que teatro de seguridad.
La IA puede ayudar si se aplica con criterio. La automatización ya reduce el agotamiento y mejora la productividad para equipos sobrecargados. Sin embargo, cuando el cumplimiento permanece estático y basado en listas de verificación, la IA puede acelerar resultados incorrectos: recopilación de evidencias más rápida, más controles para mantener y una carga administrativa mayor, sin una mejora correspondiente en la resiliencia.
La solución no es más automatización, sino un objetivo diferente: el cumplimiento debe ser un subproducto de una seguridad que realmente funcione, no la meta final.
El siguiente salto en seguridad se definirá por cuán bien las organizaciones pueden coordinar personas, procesos y sistemas de forma continua, en lugar de depender de auditorías periódicas o garantías en un punto en el tiempo. En un entorno impulsado por IA, el riesgo cambia demasiado rápido para mantenerse con enfoques estáticos. Los equipos líderes apuestan por una confianza continua, manteniendo señales de riesgo, controles y evidencias alineados con la evolución de su entorno.
La evidencia puede extraerse automáticamente de plataformas en la nube, proveedores de identidad, sistemas de tickets y repositorios de código, en lugar de depender de capturas de pantalla tomadas antes de una auditoría. Los equipos pueden detectar desviaciones de control cuando ocurren y corregirlas antes de que se conviertan en un problema mayor.
La IA es tanto un nuevo riesgo en el registro como la mejor herramienta para gestionar todo lo demás. Los programas de gobernanza que funcionan no serán aquellos que ralenticen a las personas, sino los que faciliten el camino aprobado frente al atajo velado, manteniendo una supervisión humana significativa donde más importa.
Los ganadores no serán los adoptantes más rápidos, sino los equipos cuyas IA pueda responder a las mismas preguntas que hacemos a las personas: qué accediste, por qué y quién aprobó.
Este enfoque exige una estrategia clara: identidad para cada agente, gobernanza continua, y una cultura de responsabilidad compartida entre seguridad, TI y negocio para que la tecnología impulse confianza y resiliencia reales, no solo evidencia.
Notas finales: este ensayo se alinea con la perspectiva de que la tecnología debe servir para reducir riesgos sustantivos y no simplemente para justificar la seguridad percibida. Si quieres contribuir a estas conversaciones, considera cómo tu organización puede hacer que su programa de gobernanza evolucione junto con la IA, para que la próxima generación de incidentes se gestione con respuestas proactivas y trazabilidad completa.
from Latest from TechRadar https://ift.tt/QoG4FbO
via IFTTT IA