{"id":2476,"date":"2026-09-01T23:01:20","date_gmt":"2026-09-01T23:01:20","guid":{"rendered":"https:\/\/resguardodigital.cl\/?p=2476"},"modified":"2026-09-01T23:01:20","modified_gmt":"2026-09-01T23:01:20","slug":"la-ai-act-no-basta-para-mitigar-los-riesgos-de-la-ia","status":"publish","type":"post","link":"https:\/\/resguardodigital.cl\/?p=2476","title":{"rendered":"La AI Act no basta para mitigar los riesgos de la IA"},"content":{"rendered":"<div>\n<p class=\"wp-block-paragraph\">En Europa, la IA no se aplica solamente en proyectos piloto, sino a toda infraestructura a trav\u00e9s de copilotos, agentes aut\u00f3nomos, aplicaciones SaaS generativas\u2026 No obstante, la adopci\u00f3n se ha acelerado m\u00e1s r\u00e1pido que las estructuras de gobernanza, y en esa brecha es donde reside actualmente el riesgo. Desde\u00a0<a href=\"https:\/\/www.proofpoint.com\/es\/\" target=\"_blank\" rel=\"noreferrer noopener\">Proofpoint<\/a>, empresa mundial en ciberseguridad centrada en personas y agentes, aseguran que muchas organizaciones europeas tratan la vigente Ley de IA (EU AI Act), primer marco legal integral sobre IA en todo el mundo, como su \u00fanica referencia para la gobernanza de la IA sin tener en cuenta que el cumplimiento normativo y la reducci\u00f3n de riesgos no son la misma cosa.<\/p>\n<p class=\"wp-block-paragraph\"><em>\u201cLa Ley de IA de la UE establece obligaciones legales para los sistemas de IA, lo cual es necesario, pero es solo una pieza del rompecabezas. Una organizaci\u00f3n puede cumplir con todos los requisitos y, aun as\u00ed, sufrir una fuga de datos, un uso indebido por parte de personal interno o una campa\u00f1a de\u00a0phishing\u00a0amplificada por IA\u201d<\/em>, apunta\u00a0<strong>Lo\u00efc Gu\u00e9zo, director de estrategia de ciberseguridad para el sur de Europa en Proofpoint<\/strong>.<\/p>\n<p class=\"wp-block-paragraph\">Existen actualmente tres marcos aplicables \u2014NIST AI RMF, las normas ISO y la Ley de IA de la UE\u2014 que, para los expertos de Proofpoint, no suponen elegir entre uno u otro, sino combinarlos para que cada uno atienda una cuesti\u00f3n diferente. NIST AI RMF est\u00e1 dise\u00f1ado para la\u00a0gesti\u00f3n de riesgos, proporcionando una estructura s\u00f3lida para evaluar y supervisar riesgos asociados a los sistemas de IA; los est\u00e1ndares ISO\/IEC 23894 y 42001 se centran en la\u00a0gobernanza y los sistemas de gesti\u00f3n para establecer procesos internos repetibles y medibles, as\u00ed como fomentar una cultura de rendici\u00f3n de cuentas dentro de la organizaci\u00f3n; y la EU AI Act es un\u00a0marco regulatorio de uso imperativo para garantizar que las organizaciones cumplan con las obligaciones legales exigidas para sistemas de IA bajo su \u00e1mbito de aplicaci\u00f3n.<\/p>\n<p class=\"wp-block-paragraph\"><em>\u201cPara un grupo que opera en Europa, pero est\u00e1 expuesto a clientes internacionales o filiales, el enfoque m\u00e1s s\u00f3lido ser\u00eda utilizar el NIST como columna vertebral operativa, las normas ISO para la madurez de la gobernanza y la Ley de IA de la UE para las obligaciones legales espec\u00edficas\u201d<\/em>, ejemplifica\u00a0<strong>Lo\u00efc Gu\u00e9zo<\/strong>.<\/p>\n<p class=\"wp-block-paragraph\">Los debates sobre la IA tienden a centrarse en la precisi\u00f3n, la explicabilidad y el sesgo de los modelos. Para Proofpoint, estas son preocupaciones reales, pero, en la pr\u00e1ctica, la mayor\u00eda de los incidentes surge por c\u00f3mo los equipos usan la IA, c\u00f3mo se mueven los datos a trav\u00e9s de una organizaci\u00f3n y c\u00f3mo se anticipa la explotaci\u00f3n de esas herramientas por los atacantes.<\/p>\n<p class=\"wp-block-paragraph\">El riesgo de la IA es fundamentalmente un riesgo humano, un riesgo de datos y un riesgo de comunicaciones, no solo un riesgo tecnol\u00f3gico; y ah\u00ed es donde se quedan cortos los marcos de gobernanza: ning\u00fan marco, por riguroso que sea, cubre todo el panorama por s\u00ed solo.<\/p>\n<p class=\"wp-block-paragraph\">La primera brecha, correspondiente al comportamiento humano, se da cuando los empleados comparten informaci\u00f3n confidencial con herramientas de IA, aprobando solicitudes fraudulentas o salt\u00e1ndose procesos aprobados, incluso contando con pol\u00edticas sobre el papel.<\/p>\n<p class=\"wp-block-paragraph\">La exposici\u00f3n de datos es la segunda. La IA es capaz de amplificar las debilidades existentes en la gobernanza de datos. Muchas organizaciones pueden descubrir fallas en el control de acceso despu\u00e9s de que la IA las haya hecho explotables a gran escala.<\/p>\n<p class=\"wp-block-paragraph\">Le siguen de cerca los ataques impulsados por IA, como el\u00a0phishing, el fraude del CEO, el compromiso del correo electr\u00f3nico empresarial (BEC) o la suplantaci\u00f3n de identidad, cada vez m\u00e1s sofisticados y frecuentes.<\/p>\n<p class=\"wp-block-paragraph\">La IA en la sombra cierra la lista. Si no hay visibilidad del uso real de esta tecnolog\u00eda, los responsables de una organizaci\u00f3n no saben qu\u00e9 herramientas est\u00e1n circulando, qu\u00e9 datos fluyen a trav\u00e9s de ellas o si se est\u00e1n siguiendo las pol\u00edticas internas.<\/p>\n<p class=\"wp-block-paragraph\">De acuerdo con<strong>\u00a0Lo\u00efc Gu\u00e9zo, de Proofpoint<\/strong>,\u00a0<em>\u201clos l\u00edderes europeos tienen ante s\u00ed el desaf\u00edo de convertir las obligaciones regulatorias en un programa de seguridad operacional que sea medible, accionable y alineado con las prioridades del negocio\u201d<\/em>.<\/p>\n<p class=\"wp-block-paragraph\">Como recomendaciones, esta compa\u00f1\u00eda plantea un plan de acci\u00f3n para construir en colaboraci\u00f3n con el CISO o responsable de seguridad de la organizaci\u00f3n siguiendo estos pasos:<strong\/><\/p>\n<ul class=\"wp-block-list\">\n<li><strong>Establecer un marco de referencia<\/strong>:\u00a0combinar los requisitos de NIST, ISO y la Ley de IA de la UE en una sola estructura en vez de contar con tres programas paralelos.<\/li>\n<\/ul>\n<ul class=\"wp-block-list\">\n<li><strong>Mapear el uso de la IA<\/strong>:\u00a0hacer un inventario de los sistemas aprobados, copilotos, agentes e integraciones de terceros, e identificar qui\u00e9n se responsabiliza de cada uno.<\/li>\n<\/ul>\n<ul class=\"wp-block-list\">\n<li><strong>Priorizar por impacto en el negocio<\/strong>:\u00a0un prompt con informaci\u00f3n p\u00fablica conlleva un riesgo muy diferente a uno que contiene registros de clientes o propiedad intelectual.<\/li>\n<\/ul>\n<ul class=\"wp-block-list\">\n<li><strong>Conectar cada objetivo de gobernanza con un control operativo<\/strong>:\u00a0clasificaci\u00f3n de datos, gesti\u00f3n de accesos, prevenci\u00f3n de p\u00e9rdida de datos, monitorizaci\u00f3n de uso.<\/li>\n<\/ul>\n<ul class=\"wp-block-list\">\n<li><strong>Medir la reducci\u00f3n del riesgo, no la actividad de cumplimiento<\/strong>:\u00a0realizar un seguimiento de indicadores concretos, como la reducci\u00f3n de la compartici\u00f3n de datos, los incidentes de p\u00e9rdida de datos relacionados con la IA o la disminuci\u00f3n de permisos de acceso excesivos.<\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>En Europa, la IA no se aplica solamente en proyectos piloto, sino a toda infraestructura a trav\u00e9s de<\/p>\n","protected":false},"author":1,"featured_media":2378,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[1653,1654,36,1655,49,40],"class_list":["post-2476","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-newsbeat","tag-act","tag-basta","tag-los","tag-mitigar","tag-para","tag-riesgos"],"_links":{"self":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2476","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2476"}],"version-history":[{"count":0,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2476\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/media\/2378"}],"wp:attachment":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2476"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2476"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2476"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}