Icono del sitio Directivos y Empresas

El 78% de los CISO piensan que la IA generativa es un riesgo para la seguridad de sus organizaciones

preocupaciones de los CISO

Ciberseguridad e inteligencia artificial van de la mano en tanto que representan una prioridad absoluta para las compañías. El informe Voice of the CISO 2026 de proofpoint así lo asegura tras testar la opinión de los directivos líderes en la transformación digital de las organizaciones.

El escenario para ellos es muy complejo en la actualidad, al librar con las exigencias de los consejos de administración, la gestión y despliegue de soluciones de IA, así como tener que dar el protagonismo que necesita al capital humano. Y por encima de todo ello parece estar la seguridad. El 78% de los CISO considera que la IA generativa representa un riesgo para la seguridad de sus organizaciones.

Por ello, la mayoría (85%), trabaja por facilitar el uso seguro de asistentes y agentes IA, una tarea que ya está en marcha y que se contempla a largo plazo. En cierta forma, las conclusiones del informe enseñan un momento de cierta paradoja con la IA y una dicotomía entre aprovechar su potencial y, al mismo tiempo, ser muy cautos con su control.

En ese afán de controlar los procesos, se observa que muchas entidades han optado por prohibir ciertas herramientas de IA generativa, pero hay pocas probabilidades de que esa política dé resultados y sí una evolución de la gobernanza de las empresas, con controles granulares y medidas adaptadas a cada contexto.

Mejora la percepción del riesgo, pero persiste la vulnerabilidad frente a posibles amenazas

Quizás esta postura y este perfil defensivo que han adoptado los CISO ha permitido que se produzca una mejora relativa en la percepción general del riesgo. El porcentaje de estos directivos que consideran probable sufrir un ciberataque de gran envergadura durante los próximos doce meses ha descendido significativamente respecto al año anterior. También disminuye el número de organizaciones que han experimentado pérdidas importantes de datos sensibles. Estas cifras sugieren que las inversiones realizadas en seguridad, gobierno y capacidades de respuesta están produciendo resultados tangibles.

Aún así, las empresas no se sienten plenamente preparadas en lo que a ciberseguridad se refiere. Más de la mitad de los responsables de seguridad reconoce que su empresa todavía no está en condiciones de afrontar adecuadamente un ataque dirigido. En otras palabras, la confianza ha aumentado, pero la sensación de vulnerabilidad continúa siendo elevada.

El riesgo ya no está en el perímetro, sino en las herramientas cotidianas

Se están mirando muchas cosas y muchos frentes. Se temen (aunque algo menos) riesgos tradicionales como el ransomware, el malware o las estafas por correo electrónico y ganan peso las preocupaciones sobre los sistemas que sustentan el trabajo digital moderno. Las plataformas de colaboración, los entornos cloud, las aplicaciones SaaS, las integraciones de terceros y los asistentes de IA aparecen ahora entre los elementos considerados más críticos.

Ahí está el verdadero miedo de los CISO, cuyas líneas de trabajo ya no solo buscan proteger infraestructuras, sino controlar a los empleados y el uso que hacen de dispositivos y plataformas. El factor humano se convierte en la gran vulnerabilidad de las organizaciones, de acuerdo a los datos recogidos en el informe de proofpoint. Entre esos datos, se indica que el 79% de los CISO identifica a las personas como el punto más débil de sus organizaciones, una cifra que crece de forma muy significativa respecto al año anterior. Aquí entran a escena diferentes causas como errores humanos, comportamientos negligentes, credenciales comprometidas, uso indebido de permisos y configuraciones incorrectas de herramientas de IA.

Los usuarios internos maliciosos o comprometidos aparecen entre las principales causas de incidentes graves de seguridad. Además, los empleados que abandonan la organización representan un riesgo especialmente relevante. La inmensa mayoría de las empresas que sufrieron pérdidas de datos reconoce que antiguos trabajadores estuvieron implicados, directa o indirectamente, en dichos incidentes. Este dato subraya la necesidad de gestionar la seguridad durante todo el ciclo de vida del empleado, desde su incorporación hasta su salida de la empresa.

Este es el temor y el foco donde apuntan las medidas de seguridad de los CISO, conscientes de que un agujero o robo de información puede causar consecuencias económicas y reputacionales muy severas. La ciberseguridad deja así de percibirse como una cuestión exclusivamente tecnológica para convertirse en un asunto estratégico vinculado a la continuidad del negocio, la confianza de los clientes y la creación de valor.

La figura del CISO y su relación con el consejo de administración 

En lo que se refiere al perfil directivo del CISO, el informe señala, además, que la relación de este y los consejos de administración ha mejorado significativamente. El porcentaje de responsables de seguridad que considera que su consejo comparte su visión sobre los riesgos cibernéticos alcanza máximos históricos. Asimismo, aumenta el consenso sobre la necesidad de incorporar conocimientos especializados en ciberseguridad dentro de los órganos de gobierno corporativo.

Sin embargo, esta mayor visibilidad también implica expectativas más elevadas. Los consejos de administración evalúan la ciberseguridad cada vez más desde una perspectiva empresarial, preocupándose por cuestiones como la valoración de la compañía, los tiempos de inactividad, la pérdida de clientes, la reputación corporativa o el impacto financiero de los incidentes. Como consecuencia, los CISO deben actuar no solo como expertos técnicos, sino también como gestores de riesgos empresariales capaces de traducir amenazas complejas en decisiones estratégicas comprensibles para la dirección.

Salir de la versión móvil