Por Canuto  

Un nuevo informe de IBM revela que el 92% de las empresas que sufrieron brechas de seguridad con IA carecían de controles de acceso básicos. Los costos promedio alcanzan USD $5,33 millones.
***

  • El 92% de las empresas con brechas de IA no tenían controles de acceso adecuados.
  • Las brechas relacionadas con IA cuestan en promedio USD $5,33 millones, frente a USD $4,70 millones sin IA.
  • El tipo de modelo (código abierto o propietario) no influye en la seguridad; el problema es la falta de controles básicos.


La inteligencia artificial se ha convertido en una herramienta indispensable para muchas empresas, pero su adopción trae consigo nuevos riesgos de seguridad. Un reciente informe de la empresa tecnológica IBM revela que la gran mayoría de las organizaciones que sufrieron brechas de seguridad relacionadas con IA tenían fallos básicos en sus controles de acceso.

El estudio, denominado Cost of a Data Breach Report 2026, fue realizado por el Instituto Ponemon en base a entrevistas a 602 empresas de diversos sectores. Sus resultados pintan un panorama preocupante sobre cómo las compañías gestionan la seguridad de sus sistemas inteligentes.

El hallazgo más contundente es que el 92% de las empresas que experimentaron un incidente de seguridad con IA no contaban con controles de acceso adecuados. Esta cifra subraya que la falta de medidas básicas es el principal factor de riesgo.

El hallazgo principal: falta de controles de acceso

Según el informe, casi todos los incidentes de seguridad en IA estuvieron precedidos por la ausencia de mecanismos de control de acceso. Esto significa que los usuarios podían acceder a datos sensibles sin restricciones.

La investigación de IBM y del Instituto Ponemon analizó las experiencias de 602 organizaciones de diferentes industrias. El 92% de las que reportaron brechas relacionadas con IA carecían de políticas de permisos adecuadas.

Estos controles incluyen la autenticación de usuarios, la gestión de privilegios y la supervisión de accesos. Sin ellos, cualquier empleado o tercero podría exponer información crítica.

El informe señala que el problema rara vez comienza con el modelo en sí. En aproximadamente una de cada cinco empresas afectadas, el punto de entrada fue una API comprometida, una aplicación conectada o un servicio en la nube mal configurado.

Estos vectores de ataque no requieren atacantes sofisticados, lo que amplifica el riesgo para las organizaciones. La falta de controles de acceso básicos se convierte así en un caldo de cultivo para incidentes graves.

La conclusión es clara: sin una gestión rigurosa de identidades y accesos, cualquier sistema de IA queda expuesto a vulnerabilidades conocidas y explotables. Las implicaciones son graves, tanto en términos de reputación como financieros.

Puntos de entrada vulnerables: APIs y servicios en la nube

Uno de los hallazgos más preocupantes es que aproximadamente el 20% de los incidentes relacionados con IA tuvieron como origen una API comprometida o una aplicación conectada. Estos componentes suelen ser ignorados en las estrategias de seguridad perimetral.

Además, los servicios en la nube mal configurados fueron otro punto de entrada común. La exposición de datos por configuraciones incorrectas es uno de los errores más evitables en ciberseguridad.

Cuando una empresa implementa IA, suele integrar múltiples servicios y APIs, lo que amplía la superficie de ataque. Sin embargo, muchas organizaciones no aplican controles de acceso a nivel de red o de aplicación.

El informe enfatiza que estos fallos no son sofisticados, sino que corresponden a descuidos básicos. Por ejemplo, credenciales débiles o permisos excesivos pueden dar acceso a datos críticos.

La lección es que la seguridad de la IA no depende únicamente del modelo, sino de la infraestructura que lo rodea. Una API mal protegida puede comprometer todo el sistema.

Las empresas deben priorizar la revisión de sus integraciones y la correcta configuración de sus servicios en la nube. La automatización de estas verificaciones puede reducir significativamente el riesgo.

Costos económicos: un impacto financiero significativo

El costo de una brecha de datos con componente de IA promedió USD $5,33 millones, en comparación con USD $4,70 millones para incidentes sin IA. Esta diferencia refleja la complejidad adicional que añade la inteligencia artificial a la gestión de incidentes.

El promedio global de costos por brechas de datos aumentó un 12% alcanzando los USD $4,99 millones. Este incremento se observa en todos los sectores y regiones, según el informe.

Cuando los atacantes utilizaron IA como herramienta, los costos se dispararon hasta USD $6,04 millones. En cambio, cuando no se usó IA, el costo promedio fue de USD $5,03 millones.

Estos números indican que la IA no solo es un objetivo, sino también un arma. Los atacantes que aprovechan la IA pueden causar daños más extensos y prolongados, elevando los gastos de remediación.

La inversión en controles de acceso puede parecer un gasto, pero ante estas cifras es claramente una medida de ahorro a largo plazo. Una brecha evitada puede ahorrar millones a una empresa.

El informe también destaca que los costos de una brecha se ven afectados por la velocidad de detección y respuesta. Las empresas con controles de acceso robustos pueden mitigar el impacto más rápidamente.

El tipo de modelo no hace diferencia

Un hallazgo interesante del informe es que no hubo diferencias significativas entre usar modelos de código abierto o propietarios en términos de riesgo. Ambos presentan vulnerabilidades similares si no se implementan controles adecuados.

Esto desmiente la idea de que los modelos de código abierto son inherentemente menos seguros. La seguridad depende más de la configuración y el entorno que del origen del modelo.

Las empresas deben centrarse en proteger el acceso a los datos y a los modelos, independientemente de la tecnología utilizada. La adopción de IA no debe implicar una relajación de las prácticas de seguridad.

La investigación sugiere que los atacantes buscan puntos débiles en las integraciones y en la gestión de identidades, no en los algoritmos en sí. Por eso, los controles de acceso son la primera línea de defensa.

En resumen, la seguridad de la IA es un tema de higiene básica en ciberseguridad. El informe de IBM nos recuerda que los fundamentos siguen siendo críticos incluso con tecnologías avanzadas.

Las organizaciones deben invertir en capacitación y en herramientas de gestión de accesos para proteger sus sistemas de IA. La tecnología puede ser avanzada, pero los principios de seguridad son universales.

Implicaciones para las empresas

El estudio de IBM subraya la urgencia de implementar controles de acceso robustos en todos los sistemas que utilizan IA. Las políticas de mínimo privilegio y la autenticación multifactor son esenciales para reducir el riesgo.

Además, es clave realizar auditorías periódicas de los puntos de entrada, como APIs y servicios en la nube. La detección temprana de configuraciones erróneas puede prevenir incidentes costosos.

La falta de acceso controlado también facilita el movimiento lateral dentro de las redes, amplificando el impacto de un ataque. Por ello, segmentar la red y limitar permisos es fundamental.

IBM y el Instituto Ponemon han demostrado con datos que las brechas relacionadas con IA no son inevitables. La mayoría de los incidentes podrían evitarse con prácticas básicas de seguridad.

Para las empresas que están adoptando IA, este informe es una llamada de atención. La tecnología no es una excusa para descuidar los principios fundamentales de protección de datos.

Las organizaciones deben revisar sus políticas de seguridad actuales y adaptarlas a los nuevos desafíos que plantea la inteligencia artificial. Invertir en seguridad es invertir en continuidad del negocio.

En definitiva, el informe de IBM demuestra que la seguridad de la IA depende en gran medida de los controles de acceso básicos. Las cifras son contundentes: una amplia mayoría de los incidentes se pudieron evitar con medidas simples. Las empresas que aún no han fortalecido sus sistemas tienen una oportunidad de corregir el rumbo antes de ser víctimas de un ataque costoso.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín