Tecnología

La IA ya es el segundo riesgo humano: la gobernanza no sigue el ritmo

|Autor: Equipo editorial de QUASA|5 lectura mínima| 3
La IA ya es el segundo riesgo humano: la gobernanza no sigue el ritmo

SANS Institute publicó el 27 de agosto de 2026 la undécima edición anual de su informe sobre concienciación y cultura de seguridad. La ficha oficial del informe documenta la fecha y presenta la investigación como una evaluación comparativa de los riesgos, la madurez y los recursos de estos programas.

La IA aparece como el segundo riesgo humano más citado por los profesionales consultados, solo detrás de la ingeniería social. La cobertura de WINMAG Pro recoge el mismo resultado el 27 de agosto y señala la brecha entre la velocidad de adopción de estas herramientas y la capacidad de los equipos para gobernarlas.

Qué comportamientos reúne el riesgo de IA

Uso de IA generativa no autorizada detectado fuera del inventario y de las reglas corporativas de datos

La categoría no describe un único problema. Comprende el uso de herramientas de IA generativa sin autorización, la creación de software mediante instrucciones en lenguaje natural por personas sin formación en desarrollo —el llamado vibe coding— y los agentes capaces de actuar sin que una persona revise sus decisiones.

Las tres conductas producen exposiciones distintas. Introducir información corporativa en un servicio no aprobado puede sacar los datos de los entornos controlados; incorporar código que nadie sabe evaluar dificulta detectar errores o dependencias inseguras; y conceder permisos a un agente permite encadenar acciones antes de que una decisión equivocada sea advertida.

Por eso, el segundo puesto no debe interpretarse como una clasificación de productos de IA ni como una afirmación de que toda automatización sea insegura. Es una categoría de riesgo humano que reúne decisiones sobre herramientas, datos, código, permisos y supervisión.

Una encuesta de percepciones, no un registro de incidentes

Respuestas de profesionales de concienciación clasificadas como percepciones de riesgo y no como incidentes medidos

El estudio se basa en las respuestas de más de 1.700 profesionales de concienciación en seguridad de Norteamérica, Europa, Asia, África, Australia y Sudamérica. El comunicado de resultados de SANS añade que un consejo asesor de 12 integrantes orientó los hallazgos y detalla las tres modalidades de riesgo relacionadas con la IA.

Ese diseño mide qué problemas preocupan a quienes gestionan programas de concienciación; no cuenta filtraciones, fallos de software ni acciones indebidas de agentes. El segundo puesto, por tanto, no demuestra que la IA sea la segunda causa mundial de ciberincidentes ni permite atribuir la misma exposición a todas las regiones, industrias u organizaciones.

La distinción importa porque una percepción profesional puede anticipar un problema emergente, pero no sustituye los datos operativos. Para conocer la exposición real de una organización hacen falta inventarios de herramientas, registros de acceso, revisiones de código, permisos concedidos a agentes y evidencia de incidentes o correcciones.

La brecha también es de personal y madurez

Un equipo reducido de concienciación acumula revisiones de gobernanza de IA mientras mantiene el programa de seguridad

Los resultados relacionan la madurez con el tiempo y el personal dedicado. La fase de cambio de comportamiento aparece asociada con al menos tres profesionales y entre tres y cinco años de trabajo; consolidar una cultura duradera requiere algo más de cuatro personas dedicadas y entre cinco y diez años. La mayoría de los programas encuestados queda por debajo de ambos umbrales.

Estas asociaciones no prueban por sí solas que ampliar una plantilla produzca automáticamente una cultura más madura. Sí muestran la escala del trabajo: identificar herramientas nuevas, actualizar reglas, resolver consultas, formar a la plantilla y medir comportamientos mientras la IA generativa, el código asistido y los agentes entran por canales diferentes.

El informe también incorpora una evaluación interactiva para comparar la madurez, el tamaño del equipo y los recursos de un programa con el conjunto de respuestas. Es una referencia comparativa, no una evaluación del riesgo particular de cada empresa: una organización con agentes conectados a sistemas críticos no afronta el mismo escenario que otra limitada a asistentes de texto con información pública.

Tres controles observables para separar los riesgos

Las categorías del informe pueden traducirse en una matriz de controles verificables. Esta organización de las medidas es una interpretación editorial de los riesgos descritos, no un resultado adicional de la encuesta:

  • IA generativa no autorizada: mantener un inventario de servicios aprobados, asignar un responsable a cada herramienta y definir qué clases de datos pueden introducirse. La evidencia mínima es poder identificar el servicio, su finalidad, su propietario y sus reglas de tratamiento de datos.
  • Programación sin experiencia: someter el código generado a revisión competente, análisis de dependencias y pruebas antes del despliegue. El control no consiste en distinguir cada línea escrita por una persona o una máquina, sino en asegurar que alguien pueda explicar, validar y mantener el resultado.
  • Agentes sin revisión: limitar permisos y alcance, registrar las acciones y exigir aprobación humana antes de operaciones difíciles de revertir. También debe existir un mecanismo para detener la ejecución y atribuir la responsabilidad por el resultado.

Para equipos pequeños, el orden puede definirse por tres variables observables: sensibilidad de los datos, amplitud de los permisos y dificultad para revertir una acción. Ese criterio concentra la supervisión en los usos capaces de producir las consecuencias más graves, sin tratar toda utilización de IA como si tuviera el mismo nivel de riesgo.

Qué demuestra el segundo puesto y qué sigue abierto

El informe demuestra que la IA ya ocupa el segundo lugar entre los riesgos humanos citados por esta muestra profesional y que SANS le dedica por primera vez una sección propia. También documenta que la capacidad de gobernarla está condicionada por programas que, en muchos casos, no cuentan con el personal asociado a las etapas superiores de madurez.

No determina cuánto daño ha causado cada conducta ni qué control reduce más incidentes en cada sector. La siguiente evidencia relevante tendrá que proceder de mediciones operativas: usos no autorizados detectados, defectos encontrados antes de desplegar código y acciones de agentes detenidas o corregidas mediante revisión humana. Hasta entonces, el ranking es una alerta sobre gobernanza y capacidad, no una tabla universal de siniestralidad.

Lee también:

Compartir:

Suscríbete a nuestro boletín

Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.

0