CONTENIDO
- 1. Seguridad de la IA | La IA generativa, la vía más habitual pero invisible de filtración de datos y tecnología

- - Cambio en los métodos de filtración
- 2. Seguridad de la IA | Amenazas que dejan de ser un problema técnico y se convierten en un riesgo empresarial

- - Filtración de información confidencial mediante los datos introducidos
- - Inyección de prompts y ataques adversarios
- - Falta de claridad en la estructura de responsabilidades
- 3. Seguridad de la IA | Elementos esenciales de la gobernanza de datos de IA que deben implantar las empresas

- - Una estructura que impide que los datos salgan al exterior
- - Controles técnicos que bloquean la información en la fase de introducción
- - Gestión basada en el ciclo de vida de la IA
- - Determinación clara de los responsables
- 4. Seguridad de la IA | Una época en la que el nivel de seguridad influye en la confianza empresarial y la valoración de las inversiones

- - La IA no es algo que deba bloquearse, sino un activo empresarial que debe gestionarse
1. Seguridad de la IA | La IA generativa, la vía más habitual pero invisible de filtración de datos y tecnología

La razón por la que ha cobrado importancia la seguridad de la IA es clara.
La IA generativa ya se ha convertido en una «herramienta cotidiana de productividad» de uso frecuente en el trabajo. Al mismo tiempo, se está consolidando rápidamente como una de las vías de filtración de datos y tecnología que las empresas tienen más dificultades para controlar.
El problema es que muchas empresas siguen considerando la IA como una mera herramienta de trabajo.
Sin embargo, en la práctica, la IA funciona como una nueva infraestructura de filtración que se suma al correo electrónico, las memorias USB y los discos duros externos. Además, al ser más difícil de detectar y controlar que los métodos tradicionales de filtración, aumenta considerablemente la dificultad de respuesta para las empresas.
Según análisis recientes de entornos empresariales extranjeros, se ha constatado que una proporción considerable de empleados ya utiliza herramientas de IA generativa.
El problema es que muchos de ellos utilizan la IA mediante cuentas personales ajenas al ámbito de gestión y control de la empresa.
Cambio en los métodos de filtración
El hecho de que las filtraciones de tecnología se produzcan mediante métodos difíciles de detectar con los sistemas de seguridad tradicionales también aumenta la dificultad de respuesta.
Los sistemas de seguridad tradicionales están diseñados principalmente para controlar la carga o el almacenamiento de archivos. Sin embargo, una proporción considerable de las filtraciones reales de datos y tecnología no se produce mediante archivos, sino al copiar y pegar información, es decir, durante su introducción en los prompts.
∙ Una proporción considerable lo hace mediante cuentas personales
∙ La información se filtra a través del portapapeles, un «canal sin archivos»
∙ Los sistemas DLP y los registros de seguridad tradicionales tienen dificultades incluso para detectar estas acciones
Así, las empresas pueden quedar en una situación en la que no solo son incapaces de impedir la filtración, sino que ni siquiera llegan a advertir que se ha producido.
En el proceso de utilización de la IA, los flujos de trabajo cuya visibilidad y control se han debilitado constituyen un factor de riesgo mayor que la propia tecnología.
En entornos empresariales extranjeros se han documentado casos en los que la mera introducción de información en prompts de IA durante la revisión de código o la organización de documentos técnicos expuso al exterior la estructura de algoritmos esenciales.
2. Seguridad de la IA | Amenazas que dejan de ser un problema técnico y se convierten en un riesgo empresarial
En materia de seguridad de la IA, la filtración de datos y tecnología causada por la IA generativa ya debe entenderse como un riesgo estructural para la gestión empresarial, y no como un mero incidente.
Los principales tipos de amenazas son los siguientes.
Filtración de información confidencial mediante los datos introducidos
En el momento en que los empleados introducen información confidencial en un prompt, esta puede quedar fuera del ámbito de control de la empresa.
En función del modo de funcionamiento del servicio de IA, resulta difícil descartar por completo que la información introducida pueda utilizarse para registros o análisis de datos.
Inyección de prompts y ataques adversarios
Se trata de un método de ataque que, mediante entradas externas, induce a la IA a revelar datos de forma involuntaria o a eludir las reglas internas.
El riesgo aumenta especialmente en tareas automatizadas como la atención al cliente, el resumen de documentos y la verificación de código.
Más allá de un incidente de seguridad menor, esto puede dar lugar al riesgo de que la empresa asuma responsabilidades jurídicas o contractuales no previstas en procesos automatizados de toma de decisiones.
Falta de claridad en la estructura de responsabilidades
Los resultados generados por la IA aparecen como «contenidos generados secundarios», por lo que resulta muy difícil demostrar posteriormente su identidad con la tecnología original, la vía de filtración y el sujeto responsable.
Por ello, las empresas pueden enfrentarse a los siguientes riesgos de gestión.
∙ Valoración de la empresa como una entidad con una gestión de seguridad insuficiente durante procesos de inversión y colaboración
∙ Riesgo de incumplimiento de la normativa relativa a los datos personales y la tecnología industrial
∙ Vulnerabilidad estructural que impide evitar la repetición del incidente incluso después de que se haya producido
La seguridad de la IA ya no se limita al departamento de seguridad de la información ni a determinados responsables, sino que se está convirtiendo en un riesgo de gestión que debe abordarse en toda la empresa.
3. Seguridad de la IA | Elementos esenciales de la gobernanza de datos de IA que deben implantar las empresas

Para garantizar la seguridad de la IA, algunas empresas optan por prohibir por completo el uso de la IA generativa, pero esta medida difícilmente constituye una alternativa realista.
En una organización que ya ha experimentado la eficiencia y rapidez de la IA, su prohibición total provoca que el uso se desplace desde los sistemas oficiales hacia la IA en la sombra (Shadow AI).
La IA en la sombra se refiere al uso de cuentas personales o servicios externos de IA por parte de los empleados sin la aprobación ni la gestión de la empresa.
En estos casos, resulta imposible registrar y supervisar los datos introducidos y generados, y también es difícil comprobar posteriormente qué información se proporcionó al exterior y a través de qué vía.
En particular, la introducción sin controles específicos de datos sensibles, como código, documentación técnica e información de clientes, puede dejar prácticamente sin efecto las políticas de seguridad y los sistemas de control interno.
Surge así un problema adicional: desaparece el control y, en cambio, el riesgo aumenta.
Por tanto, no se necesita una prohibición, sino una estructura de uso controlable, es decir, una gobernanza de datos.
¿Qué es la gobernanza de datos?
En un entorno de IA, el núcleo de la gobernanza de datos consiste en una estructura de control integrada que también abarque el alcance de los datos de entrada y salida de la IA, sus condiciones de uso y los métodos de registro y supervisión.
Para impedir filtraciones mediante la IA, primero es necesario identificar qué información debe protegerse.
Los controles aplicados sin definir el alcance de la tecnología y los datos esenciales quedan necesariamente reducidos a una mera formalidad.
Si no se cumple esta premisa, difícilmente podrá ser eficaz ningún sistema o política de seguridad.
Una estructura que impide que los datos salgan al exterior
Cuando se utiliza directamente una IA generativa de acceso público, la información introducida por los empleados se transmite a los servidores de un servicio externo, en lugar de permanecer dentro de la empresa.
Durante este proceso, a la empresa le resulta difícil comprobar o controlar directamente dónde se almacenan estos datos, cómo se tratan e incluso si vuelven a utilizarse para el entrenamiento.
En cambio, en un entorno local en el que la empresa dispone de servidores propios y opera la IA exclusivamente dentro de sus sistemas internos, o en una estructura de IA privada basada en una VPC dedicada que, aunque utilice una nube externa, ejecuta la IA en un espacio independiente y aislado destinado exclusivamente a la empresa, esta puede gestionar directamente el almacenamiento, el tratamiento y el ámbito de acceso a los datos.
Al permitir controlar que los datos no se filtren al exterior, esta estructura ya se está consolidando como una premisa básica y no como una mera opción.
Controles técnicos que bloquean la información en la fase de introducción
Las políticas y los compromisos por sí solos tienen limitaciones.
Para evitar errores, se necesitan mecanismos físicos de contención que vayan más allá de la mera «disciplina».
∙ Enmascaramiento o restricción de la introducción de datos personales y tecnología esencial
∙ Control de las propias acciones de copiar y pegar
Gestión basada en el ciclo de vida de la IA
Los controles deben funcionar en todas las fases, desde la recopilación de datos hasta el entrenamiento, la inferencia y la eliminación.
∙ Estructura de desaprendizaje (Unlearning) que permita eliminar únicamente determinados datos cuando sea necesario
∙ Configuración diferenciada de los permisos de acceso según las funciones y revocación automática
Determinación clara de los responsables
La filtración de tecnología y datos causada por la IA generativa ya es un ámbito en el que se exige una asignación clara de responsabilidades.
Es necesario determinar los responsables de las políticas de uso de la IA, el control de acceso y la respuesta ante incidentes, e incorporar aspectos relativos a la IA en sistemas de seguridad existentes como el ISMS-P.
Esto también está directamente relacionado con la estructura de defensa jurídica necesaria para acreditar que, en caso de incidente, la empresa cumplió sus responsabilidades de gestión.
Noticias relacionadas
4. Seguridad de la IA | Una época en la que el nivel de seguridad influye en la confianza empresarial y la valoración de las inversiones
Del mismo modo que la filtración de tecnología se ha convertido en un riesgo para el conjunto del sector, el nivel de seguridad de la IA ya ha empezado a funcionar como un criterio de evaluación empresarial que va más allá de cada incidente concreto.
▶ Evaluación del nivel de control del uso de la IA durante los procesos de diligencia debida para inversiones
▶ Refuerzo de los requisitos de seguridad en los procesos de colaboración internacional y transferencia de datos
▶ Traslado del incumplimiento normativo al ámbito de la responsabilidad de gestión
Es importante determinar y gestionar adecuadamente el alcance del uso de la IA y los sujetos responsables.
La IA no es algo que deba bloquearse, sino un activo empresarial que debe gestionarse
La IA es una herramienta que puede aumentar la competitividad de las empresas, pero, si no se controla, también puede convertirse en la vía más rápida de filtración de información.
Por ello, es importante revisar conjuntamente la estructura de toma de decisiones y el sistema de responsabilidades de la organización.
Para responder a estos cambios, Daeryun Sociedad de Abogados ha creado un grupo de inteligencia de IA y datos y ha establecido un sistema de análisis de casos y gestión de riesgos basado en datos que integra ▲cumplimiento normativo en materia de IA ▲estrategias de IA por sectores ▲ciberseguridad y respuesta ante crisis ▲análisis forense digital&e-discovery.
Si necesita revisar la estructura de uso de la IA, evaluar los riesgos de filtración de datos o diseñar una gobernanza interna de la IA, puede examinar las medidas de respuesta mediante una evaluación integrada desde la perspectiva de las soluciones de seguridad y los riesgos de gestión.
Noticias relacionadas









