Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Análisis de Casos / Actualizaciones Legales

Daeryun Law LLC, con experiencia en diversas áreas del derecho,
proporciona análisis de fallos judiciales y cuestiones legales.

Seguridad de la IA | ¿Es la IA una vía directa para la filtración de datos y tecnología? Es prioritario implantar sistemas de prevención

Cuando la seguridad de la IA es insuficiente, el propio uso de la inteligencia artificial puede convertirse en una importante vía de filtración de datos y tecnología. Para proteger las futuras fuentes de crecimiento de las empresas, también es necesario prestar atención al control del uso de la IA.

CONTENIDO
  • 1. Seguridad de la IA | La IA generativa, la vía más habitual pero invisible de filtración de datos y tecnología
    • - Cambio en los métodos de filtración
  • 2. Seguridad de la IA | Amenazas que dejan de ser un problema técnico y se convierten en un riesgo empresarial
    • - Filtración de información confidencial mediante los datos introducidos
    • - Inyección de prompts y ataques adversarios
    • - Falta de claridad en la estructura de responsabilidades
  • 3. Seguridad de la IA | Elementos esenciales de la gobernanza de datos de IA que deben implantar las empresas
    • - Una estructura que impide que los datos salgan al exterior
    • - Controles técnicos que bloquean la información en la fase de introducción
    • - Gestión basada en el ciclo de vida de la IA
    • - Determinación clara de los responsables
  • 4. Seguridad de la IA | Una época en la que el nivel de seguridad influye en la confianza empresarial y la valoración de las inversiones
    • - La IA no es algo que deba bloquearse, sino un activo empresarial que debe gestionarse

1. Seguridad de la IA | La IA generativa, la vía más habitual pero invisible de filtración de datos y tecnología

Seguridad de la IA, vía de filtración de datos y tecnología, IA generativa

La razón por la que ha cobrado importancia la seguridad de la IA es clara.

La IA generativa ya se ha convertido en una «herramienta cotidiana de productividad» de uso frecuente en el trabajo. Al mismo tiempo, se está consolidando rápidamente como una de las vías de filtración de datos y tecnología que las empresas tienen más dificultades para controlar.

El problema es que muchas empresas siguen considerando la IA como una mera herramienta de trabajo.

Sin embargo, en la práctica, la IA funciona como una nueva infraestructura de filtración que se suma al correo electrónico, las memorias USB y los discos duros externos. Además, al ser más difícil de detectar y controlar que los métodos tradicionales de filtración, aumenta considerablemente la dificultad de respuesta para las empresas.

Según análisis recientes de entornos empresariales extranjeros, se ha constatado que una proporción considerable de empleados ya utiliza herramientas de IA generativa.

El problema es que muchos de ellos utilizan la IA mediante cuentas personales ajenas al ámbito de gestión y control de la empresa.

Cambio en los métodos de filtración

El hecho de que las filtraciones de tecnología se produzcan mediante métodos difíciles de detectar con los sistemas de seguridad tradicionales también aumenta la dificultad de respuesta.

Los sistemas de seguridad tradicionales están diseñados principalmente para controlar la carga o el almacenamiento de archivos. Sin embargo, una proporción considerable de las filtraciones reales de datos y tecnología no se produce mediante archivos, sino al copiar y pegar información, es decir, durante su introducción en los prompts.

∙ Muchos empleados introducen directamente en los prompts de IA actas de reuniones, código y explicaciones de diseños

∙ Una proporción considerable lo hace mediante cuentas personales

∙ La información se filtra a través del portapapeles, un «canal sin archivos»

∙ Los sistemas DLP y los registros de seguridad tradicionales tienen dificultades incluso para detectar estas acciones

Así, las empresas pueden quedar en una situación en la que no solo son incapaces de impedir la filtración, sino que ni siquiera llegan a advertir que se ha producido.

En el proceso de utilización de la IA, los flujos de trabajo cuya visibilidad y control se han debilitado constituyen un factor de riesgo mayor que la propia tecnología.

En entornos empresariales extranjeros se han documentado casos en los que la mera introducción de información en prompts de IA durante la revisión de código o la organización de documentos técnicos expuso al exterior la estructura de algoritmos esenciales.

2. Seguridad de la IA | Amenazas que dejan de ser un problema técnico y se convierten en un riesgo empresarial

En materia de seguridad de la IA, la filtración de datos y tecnología causada por la IA generativa ya debe entenderse como un riesgo estructural para la gestión empresarial, y no como un mero incidente.

Los principales tipos de amenazas son los siguientes.

Filtración de información confidencial mediante los datos introducidos

En el momento en que los empleados introducen información confidencial en un prompt, esta puede quedar fuera del ámbito de control de la empresa.

En función del modo de funcionamiento del servicio de IA, resulta difícil descartar por completo que la información introducida pueda utilizarse para registros o análisis de datos.

Inyección de prompts y ataques adversarios

Se trata de un método de ataque que, mediante entradas externas, induce a la IA a revelar datos de forma involuntaria o a eludir las reglas internas.

El riesgo aumenta especialmente en tareas automatizadas como la atención al cliente, el resumen de documentos y la verificación de código.

Más allá de un incidente de seguridad menor, esto puede dar lugar al riesgo de que la empresa asuma responsabilidades jurídicas o contractuales no previstas en procesos automatizados de toma de decisiones.

Falta de claridad en la estructura de responsabilidades

Los resultados generados por la IA aparecen como «contenidos generados secundarios», por lo que resulta muy difícil demostrar posteriormente su identidad con la tecnología original, la vía de filtración y el sujeto responsable.

Por ello, las empresas pueden enfrentarse a los siguientes riesgos de gestión.

∙ Limitaciones estructurales que dificultan enormemente demostrar la vía de filtración y el sujeto responsable

∙ Valoración de la empresa como una entidad con una gestión de seguridad insuficiente durante procesos de inversión y colaboración

∙ Riesgo de incumplimiento de la normativa relativa a los datos personales y la tecnología industrial

∙ Vulnerabilidad estructural que impide evitar la repetición del incidente incluso después de que se haya producido

La seguridad de la IA ya no se limita al departamento de seguridad de la información ni a determinados responsables, sino que se está convirtiendo en un riesgo de gestión que debe abordarse en toda la empresa.

3. Seguridad de la IA | Elementos esenciales de la gobernanza de datos de IA que deben implantar las empresas

Seguridad de la IA, elementos esenciales de la gobernanza de datos que deben implantar las empresas

Para garantizar la seguridad de la IA, algunas empresas optan por prohibir por completo el uso de la IA generativa, pero esta medida difícilmente constituye una alternativa realista.

En una organización que ya ha experimentado la eficiencia y rapidez de la IA, su prohibición total provoca que el uso se desplace desde los sistemas oficiales hacia la IA en la sombra (Shadow AI).

La IA en la sombra se refiere al uso de cuentas personales o servicios externos de IA por parte de los empleados sin la aprobación ni la gestión de la empresa.

En estos casos, resulta imposible registrar y supervisar los datos introducidos y generados, y también es difícil comprobar posteriormente qué información se proporcionó al exterior y a través de qué vía.

En particular, la introducción sin controles específicos de datos sensibles, como código, documentación técnica e información de clientes, puede dejar prácticamente sin efecto las políticas de seguridad y los sistemas de control interno.


Surge así un problema adicional: desaparece el control y, en cambio, el riesgo aumenta.

Por tanto, no se necesita una prohibición, sino una estructura de uso controlable, es decir, una gobernanza de datos.

¿Qué es la gobernanza de datos?

Es un sistema mediante el cual una empresa determina de antemano qué datos están sujetos a protección y quién puede utilizarlos, con qué finalidad y dentro de qué límites. Asimismo, garantiza que estos criterios se apliquen de forma coherente en el trabajo y en los sistemas.

En un entorno de IA, el núcleo de la gobernanza de datos consiste en una estructura de control integrada que también abarque el alcance de los datos de entrada y salida de la IA, sus condiciones de uso y los métodos de registro y supervisión.


Para impedir filtraciones mediante la IA, primero es necesario identificar qué información debe protegerse.

Los controles aplicados sin definir el alcance de la tecnología y los datos esenciales quedan necesariamente reducidos a una mera formalidad.


Si no se cumple esta premisa, difícilmente podrá ser eficaz ningún sistema o política de seguridad.

Una estructura que impide que los datos salgan al exterior

Cuando se utiliza directamente una IA generativa de acceso público, la información introducida por los empleados se transmite a los servidores de un servicio externo, en lugar de permanecer dentro de la empresa.


Durante este proceso, a la empresa le resulta difícil comprobar o controlar directamente dónde se almacenan estos datos, cómo se tratan e incluso si vuelven a utilizarse para el entrenamiento.

En cambio, en un entorno local en el que la empresa dispone de servidores propios y opera la IA exclusivamente dentro de sus sistemas internos, o en una estructura de IA privada basada en una VPC dedicada que, aunque utilice una nube externa, ejecuta la IA en un espacio independiente y aislado destinado exclusivamente a la empresa, esta puede gestionar directamente el almacenamiento, el tratamiento y el ámbito de acceso a los datos.

Al permitir controlar que los datos no se filtren al exterior, esta estructura ya se está consolidando como una premisa básica y no como una mera opción.

Controles técnicos que bloquean la información en la fase de introducción

Las políticas y los compromisos por sí solos tienen limitaciones.

Para evitar errores, se necesitan mecanismos físicos de contención que vayan más allá de la mera «disciplina».

∙ Detección y bloqueo automáticos de información sensible al introducir prompts (DLP)

∙ Enmascaramiento o restricción de la introducción de datos personales y tecnología esencial

∙ Control de las propias acciones de copiar y pegar

Gestión basada en el ciclo de vida de la IA

Los controles deben funcionar en todas las fases, desde la recopilación de datos hasta el entrenamiento, la inferencia y la eliminación.

∙ Definición clara del alcance y la finalidad de los datos de entrenamiento

∙ Estructura de desaprendizaje (Unlearning) que permita eliminar únicamente determinados datos cuando sea necesario

∙ Configuración diferenciada de los permisos de acceso según las funciones y revocación automática

Determinación clara de los responsables

La filtración de tecnología y datos causada por la IA generativa ya es un ámbito en el que se exige una asignación clara de responsabilidades.

Es necesario determinar los responsables de las políticas de uso de la IA, el control de acceso y la respuesta ante incidentes, e incorporar aspectos relativos a la IA en sistemas de seguridad existentes como el ISMS-P.

Esto también está directamente relacionado con la estructura de defensa jurídica necesaria para acreditar que, en caso de incidente, la empresa cumplió sus responsabilidades de gestión.

4. Seguridad de la IA | Una época en la que el nivel de seguridad influye en la confianza empresarial y la valoración de las inversiones

Del mismo modo que la filtración de tecnología se ha convertido en un riesgo para el conjunto del sector, el nivel de seguridad de la IA ya ha empezado a funcionar como un criterio de evaluación empresarial que va más allá de cada incidente concreto.

▶ Evaluación del nivel de control del uso de la IA durante los procesos de diligencia debida para inversiones

▶ Refuerzo de los requisitos de seguridad en los procesos de colaboración internacional y transferencia de datos

▶ Traslado del incumplimiento normativo al ámbito de la responsabilidad de gestión

Es importante determinar y gestionar adecuadamente el alcance del uso de la IA y los sujetos responsables.

La IA no es algo que deba bloquearse, sino un activo empresarial que debe gestionarse

La IA es una herramienta que puede aumentar la competitividad de las empresas, pero, si no se controla, también puede convertirse en la vía más rápida de filtración de información.

Por ello, es importante revisar conjuntamente la estructura de toma de decisiones y el sistema de responsabilidades de la organización.

Para responder a estos cambios, Daeryun Sociedad de Abogados ha creado un grupo de inteligencia de IA y datos y ha establecido un sistema de análisis de casos y gestión de riesgos basado en datos que integra ▲cumplimiento normativo en materia de IA ▲estrategias de IA por sectores ▲ciberseguridad y respuesta ante crisis ▲análisis forense digital&e-discovery.

Si necesita revisar la estructura de uso de la IA, evaluar los riesgos de filtración de datos o diseñar una gobernanza interna de la IA, puede examinar las medidas de respuesta mediante una evaluación integrada desde la perspectiva de las soluciones de seguridad y los riesgos de gestión.

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Información relacionada
Quick Menu

KakaoTalk