Emplear mal la IA dentro de la empresa podría abrir una puerta a los ciberdelincuentes
Un correo, una base de datos, un contrato o una hoja de vida pueden parecer información inofensiva para un empleado que usa la inteligencia artificial (IA) para acelerar procesos, sin embargo, es usual ignorar que esos documentos pueden terminar en una herramienta pública sin que nadie sepa qué pasó.
La transformación digital está abriendo una nueva frontera de riesgo para las organizaciones. Uno de estos riesgos son “pensar que la IA es solo una herramienta para trabajar más rápido”, advierte Laura Pulgarín, profesora del programa de Administración de Empresas de la Fundación Universitaria del Área Andina Pereira. Cuando estas herramientas se articulan con bases de datos, correos, o páginas corporativas, pueden ampliar la superficie de ataque de una organización.
El problema tampoco termina en los datos. Los delincuentes pueden utilizar instrucciones ocultas para intentar engañar a los sistemas de IA y conseguir información reservada, mientras que voces, fotografías y videos falsos cada vez más parecidos a los reales pueden facilitar la suplantación de personas.
Incluso el desarrollo de software está cambiando. El llamado vibe coding (codificar por “vibras”), en el que una persona crea programas apoyándose fuertemente en IA sin necesariamente dominar programación o seguridad, puede producir aplicaciones con contraseñas expuestas, permisos indebidos o vulnerabilidades. Irónicamente la IA que ayuda a encontrar esos errores también puede ser utilizada por atacantes para localizar más rápido por dónde atacar.
Los números muestran la dimensión del desafío. Según el Foro Económico Mundial, el 87 % de los líderes consultados identificó los riesgos relacionados con IA como los que más crecieron durante 2025. Además, los ataques destinados a saturar sistemas y dejarlos fuera de servicio aumentaron 121 % durante ese año, de acuerdo con Cloudflare.
Uno de los mayores riesgos puede estar sucediendo dentro de las oficinas. Según los datos citados por Pulgarín, el 68 % de los empleados utiliza cuentas personales para acceder a IA gratuita y el 57 % ha introducido allí información confidencial de su trabajo. Entre los errores más delicados están cargar bases de datos de clientes, estados financieros, contratos, código o documentos inéditos en herramientas sin verificar sus condiciones de uso.
“Prohibir la IA sin ofrecer una alternativa segura dentro de la empresa puede hacer que los trabajadores sigan utilizándola por su cuenta y sin ningún control”, explica la profesora.
La respuesta no consiste en frenar la innovación, sino en gobernarla. Pulgarín recomienda crear un marco que involucre la dirección, tecnología, seguridad, gestión humana, jurídica, protección de datos y las áreas que utilizan IA. Antes de implementar una herramienta, la empresa debería responder cuatro preguntas: qué sistema utiliza, con qué información, para qué decisión y quién responde por ella.
También es clave capacitar al talento humano para distinguir información pública, interna, confidencial y reservada; reconocer intentos de fraude y suplantación; verificar las respuestas de la IA y entender que la responsabilidad nunca se traslada a la herramienta.
“La confianza del mercado no depende de que una empresa diga que usa IA, sino de que pueda demostrar que la utiliza de forma segura, transparente y responsable”, concluye Pulgarín.
En la carrera por incorporar inteligencia artificial, quizá la pregunta más importante no sea qué puede hacer la tecnología por una empresa, sino qué riesgos está dispuesta la empresa a controlar antes de dejarla actuar.