Saltar al contenido principal
TECNOLOGIA
Cómo gobernar los agentes de IA: los CISO impulsan la innovación sin perder el control

Por qué la ciberseguridad en la era de la IA agéntica exige una “innovación gobernada”, según el Director global del área de Ciberresiliencia y Conectividad de Kyndryl

Artículo creado conjuntamente por Bloomberg Media Studios y Kyndryl

La rápida maduración de la IA ha abierto la puerta a una nueva era de oportunidades y riesgos empresariales. Y mientras otros líderes ejecutivos buscan posibles ganancias de productividad de dos dígitos, reducciones de costos y proyecciones de crecimiento, los CISO se enfrentan a un panorama de amenazas en rápida evolución y aún desconocido. Antes centrados en las acciones de agentes humanos, los CISO ahora deben comprender y prepararse para ataques de agentes de IA, que pueden operar a una escala mucho mayor y con un grado de autenticidad que resulta difícil distinguir de la actividad humana.

Casi una cuarta parte de los líderes en ciberseguridad informó que sus empresas sufrieron un ataque potenciado por IA durante el año anterior, según la encuesta 2025 CISO Village Survey, realizada por la firma de capital de riesgo tecnológico Team8 y publicada en julio del año pasado. 

Las respuestas de la encuesta sugieren que la cifra real podría ser aún mayor, ya que las amenazas generadas por IA están diseñadas para imitar la actividad humana, lo que las hace difíciles de distinguir de los ataques que los profesionales de TI llevan años combatiendo. Esta “escala en la sombra” es precisamente la razón por la que los líderes en ciberseguridad deben tratar las amenazas generadas por IA con “una urgencia adicional y muy específica”, afirma Paul Savill, Director global del área de Ciberresiliencia y Conectividad en Kyndryl. 

Principales puntos de dolor CISO

La IA agente ha superado preocupaciones tradicionales de ciberseguridad como la gestión de vulnerabilidades.

Image

El gran cambio de mentalidad ante la IA

Para hacer frente a esta urgencia, los CISO deben pasar de defensas estáticas a una resiliencia dinámica, basada en sistemas capaces de anticipar, absorber y recuperarse de las interrupciones.  

 

Las amenazas generadas por IA no solo ejecutan códigos maliciosos, sino que también sondean el entorno en busca de debilidades. Los encuestados en el estudio de CISO de Team8 informaron de que hasta un 40 % de las vulnerabilidades críticas incluidas en los acuerdos de nivel de servicio aún no han sido corregidas, lo que crea una oportunidad para que la IA las aproveche. 

“Durante años, la seguridad estaba concebida como un muro para mantener alejadas las amenazas, y la resiliencia era lo que sucedía después de una brecha”, afirma Savill. “Hoy en día, la verdadera seguridad significa resistir y recuperarse de los ataques con un impacto mínimo en el negocio.”

Agentes de IA: ¿impulso a la productividad o multiplicador de amenazas?

De acuerdo con Bloomberg Intelligence, en 2024 la inversión en startups de IA agéntica casi se triplicó, alcanzando los 3800 millones de dólares, frente a los 1300 millones del año anterior.

Esta rápida aceleración refleja cómo la comunidad tecnológica ha pasado rápidamente de la IA generativa a la IA agéntica, una tendencia que, según Savill, tiene implicaciones de seguridad que a menudo no se tienen en cuenta.

Pone como ejemplo una estafa de phishing tradicional: se podría utilizar un comando de IA generativa para crear un correo electrónico de phishing dirigido a clientes de una institución de atención médica, instándolos a cambiar su contraseña.

“Con la IA agéntica, ya no se le da una orden, sino un objetivo: ‘Infiltra la empresa, encuentra sus datos financieros y envíamelos’. Y el agente de IA ejecutará su tarea: elabora un plan, diseña su ataque de phishing, crea el mecanismo con el que logra infiltrarse en la organización y se adapta sobre la marcha”, afirma Savill.

Innovación gobernada: la vía pragmática hacia la ventaja de la IA

La encuesta de CISO de Team8 muestra que los líderes en ciberseguridad empiezan a compartir las preocupaciones de Savill: más de un tercio de los encuestados cita la protección de los agentes de IA como su preocupación más urgente.

A medida que cada vez más organizaciones incorporan agentes como parte de su fuerza laboral, Savill aboga por la “innovación gobernada”, un método para proteger no solo la infraestructura, sino los propios sistemas de IA.

“La gobernanza es la base para crecer de forma segura”, afirma Savill. “Al aplicar una supervisión estructurada de manera temprana, antes de que los agentes se integren profundamente en los flujos de trabajo, los CISO pueden ayudar a las organizaciones a capitalizar el potencial de la IA agéntica mientras mitigan los riesgos y fomentan la confianza y la resiliencia. Las empresas deben establecer las ‘reglas del juego’ antes de que los agentes empiecen a jugar”.  

Savill aboga por tratar a los agentes de IA como usuarios internos con privilegios: definir su misión, certificar su comportamiento, aplicar políticas y supervisarlos de forma continua. Esto podría implicar sumar un nuevo cargo al equipo de ciberseguridad: responsable de gobernanza de IA, un rol que Savill describe como una combinación de estratega de IA, experto en ética y responsable de riesgos, todo en uno.

A diferencia de los empleados tradicionales, a los agentes de IA se les pueden otorgar privilegios administrativos que abarcan múltiples departamentos, desde finanzas y atención al cliente hasta logística y seguridad. Savill afirma que el papel de un responsable de gobernanza de IA consiste en preguntar: “‘¿Cuál es la misión del agente? ¿Qué se supone que debe hacer?’ Hay que definir límites; definir cómo deben funcionar estos agentes en concreto; qué permisos necesitan, y cuáles no, para acceder a sistemas y datos; y, en particular, cómo deben funcionar cuando están bajo presión”, afirma.

Savill propone un marco de cuatro partes para la gobernanza de la IA agéntica y la confianza digital:

  • Registro de agentes: si su organización va a confiar en agentes de IA para realizar tareas, cree un registro y comience a comprender quiénes son, qué tareas tienen asignadas y de qué son capaces. 

  • Entorno de pruebas para certificación: Savill sugiere crear una réplica supervisada del entorno de producción: un entorno similar al de producción, con monitoreo y restricciones reforzadas, para observar y validar el comportamiento de los agentes antes de su implementación en toda la empresa.

  • Motor de políticas: se trata de un mecanismo mediante el cual el responsable de gobernanza de IA puede activar un botón de apagado. “Un enfoque de seguridad integrada desde el diseño en la creación de agentes de IA puede mitigar el riesgo de que los agentes creen sus propias reglas. Un motor de políticas brinda la certeza de que, si ocurre algo inesperado, tenemos la capacidad de contenerlo”.

  • Capacidades de monitoreo: por último, cree un proceso sistemático y sostenible para monitorear y medir la eficacia de sus agentes de IA, incluyendo su rendimiento, fiabilidad y cumplimiento de las políticas, controles y comportamientos esperados por la empresa.

Paul Savill

“La mayoría de las organizaciones deben abordar este tema como si fuera un problema de riesgo interno, porque, al fin y al cabo, estos agentes son usuarios internos.”

Paul Savill | Líder global de la práctica de Ciberresiliencia y Conectividad, Kyndryl

Con la innovación gobernada, los CISO pueden ayudar a las empresas a aprovechar los beneficios de la IA agéntica, como operaciones más ágiles, decisiones más claras y mayor resiliencia, mientras reducen el riesgo interno. El objetivo no es la autonomía a toda costa, sino escalar de manera confiable, con controles que generen confianza en toda la empresa. 

Protege tu empresa nativa de IA

¿Cómo de resiliente es tu empresa en un mundo nativo de IA?

Responde a 10 preguntas rápidas para ver cómo se compara con los líderes del sector.

Inicie la evaluación