Skip to main content

La inteligencia artificial está entrando rápidamente en el día a día de las empresas. Herramientas capaces de generar textos, analizar información, programar, automatizar procesos o atender consultas están transformando la manera de trabajar en organizaciones de prácticamente cualquier tamaño.

Pero esta revolución tecnológica tiene también una importante dimensión relacionada con la seguridad.

La misma inteligencia artificial que puede ayudar a una empresa a detectar amenazas o analizar grandes cantidades de información también puede ser utilizada por los ciberdelincuentes para perfeccionar sus ataques.

El resultado es un escenario en el que algunos de los fraudes que conocíamos están evolucionando y pueden resultar cada vez más difíciles de identificar.

La inteligencia artificial juega en los dos equipos

Probablemente esta sea la mejor forma de entender lo que está ocurriendo.

Por un lado, la IA ofrece nuevas posibilidades para proteger los sistemas de una empresa. Puede contribuir a analizar comportamientos anómalos, identificar vulnerabilidades, detectar patrones sospechosos o acelerar determinadas respuestas ante un incidente.

Por otro, esas mismas capacidades pueden utilizarse para automatizar y perfeccionar acciones maliciosas.

Los ciberdelincuentes pueden apoyarse en herramientas de IA para preparar campañas de phishing más convincentes, investigar posibles objetivos, generar contenidos fraudulentos, buscar vulnerabilidades o automatizar determinadas fases de un ataque.

Por tanto, la pregunta ya no es únicamente cómo pueden utilizar las empresas la inteligencia artificial, sino también cómo puede utilizarla quien pretende atacarlas.

El phishing ya no tiene por qué parecer un phishing

Durante años hemos aprendido a desconfiar de correos electrónicos con faltas de ortografía, traducciones extrañas, diseños poco profesionales o mensajes excesivamente genéricos.

La inteligencia artificial está cambiando ese escenario.

Ahora resulta mucho más sencillo generar comunicaciones correctamente redactadas y adaptarlas al contexto de una empresa, un departamento o incluso una persona concreta.

Imaginemos que un trabajador recibe un correo aparentemente enviado por un responsable de la empresa solicitando urgentemente una transferencia o el envío de determinada documentación.

El mensaje está perfectamente escrito. Utiliza expresiones habituales en la empresa. Hace referencia a una situación creíble. No contiene los errores que tradicionalmente asociábamos a un correo fraudulento.

¿Lo identificaríamos con la misma facilidad?

Ese es precisamente uno de los grandes retos de la nueva ingeniería social.

Voz e imagen también pueden ser manipuladas

La evolución no afecta únicamente al correo electrónico.

Las tecnologías capaces de generar o manipular voz, imágenes y vídeo permiten crear suplantaciones cada vez más realistas.

Esto abre la puerta a nuevas variantes de fraudes en los que un trabajador puede recibir una llamada, un mensaje de voz o incluso una comunicación audiovisual aparentemente procedente de alguien conocido.

Por eso, la formación en ciberseguridad debe evolucionar.

Ya no basta con recomendar que desconfiemos de un correo mal escrito. Las empresas necesitan establecer procedimientos para verificar determinadas solicitudes, especialmente cuando implican pagos, cambios de cuentas bancarias, entrega de información confidencial o acceso a sistemas.

La IA también puede ayudar a proteger la empresa

No todo son nuevas amenazas.

La inteligencia artificial se está convirtiendo también en una herramienta defensiva que puede contribuir a mejorar la capacidad de las organizaciones para identificar comportamientos anómalos, analizar código, detectar vulnerabilidades y priorizar posibles amenazas.

Su capacidad para procesar grandes cantidades de información permite encontrar patrones que pueden resultar difíciles de detectar mediante una supervisión exclusivamente manual.

Pero esto no significa que podamos delegar completamente la ciberseguridad en una herramienta.

La tecnología debe complementarse con procedimientos internos, sistemas actualizados, controles de acceso, copias de seguridad y, especialmente, personas preparadas para reconocer situaciones sospechosas.

El factor humano sigue siendo fundamental

Cuanto más convincentes sean los ataques, mayor importancia adquiere la formación de las personas.

Un empleado puede convertirse involuntariamente en la puerta de entrada a los sistemas de una empresa simplemente haciendo clic en un enlace, facilitando unas credenciales o atendiendo una solicitud aparentemente legítima.

Por ello, las organizaciones deberían fomentar una cultura en la que comprobar una petición poco habitual no sea visto como una pérdida de tiempo.

Una llamada para confirmar un cambio de cuenta bancaria, verificar por otro canal una petición urgente o consultar antes de abrir un archivo inesperado pueden evitar problemas importantes.

La ciberseguridad ya no pertenece exclusivamente al departamento informático. Es una responsabilidad compartida por toda la organización.

Las propias herramientas de IA también necesitan protección

Existe además otro aspecto que las empresas deben empezar a considerar: qué información están introduciendo sus trabajadores en las herramientas de inteligencia artificial.

Documentación interna, datos de clientes, contratos, información financiera, código o proyectos confidenciales no deberían compartirse indiscriminadamente con cualquier plataforma.

Las empresas necesitan establecer criterios claros sobre qué herramientas pueden utilizarse, para qué tareas y qué tipo de información puede introducirse en ellas.

La incorporación de la inteligencia artificial a una organización debe ir acompañada, por tanto, de políticas de seguridad y de una adecuada supervisión.

¿Está preparada tu empresa para los nuevos riesgos?

La aparición de la inteligencia artificial no significa que hayan desaparecido las amenazas tradicionales. El ransomware, el robo de credenciales, las filtraciones de información o los ataques de ingeniería social continúan formando parte del panorama de ciberseguridad.

Lo que está cambiando es la velocidad y la capacidad con la que algunas de estas amenazas pueden desarrollarse.

Para las empresas, esto implica revisar periódicamente sus medidas de protección, formar a sus equipos, actualizar los protocolos de actuación y contar con una estrategia que permita responder rápidamente cuando se produzca un incidente.

También resulta conveniente revisar el programa asegurador y conocer qué protección ofrece ante las consecuencias económicas de un ciberataque, desde una interrupción de la actividad hasta una filtración de datos o determinadas responsabilidades frente a terceros.

Inteligencia artificial y ciberseguridad: un escenario en continua evolución

La inteligencia artificial seguirá transformando la forma en la que trabajamos y también la manera en la que empresas y ciberdelincuentes afrontan la seguridad digital.

No se trata de tener miedo a la tecnología, sino de entender que las amenazas evolucionan al mismo tiempo que lo hacen las herramientas disponibles para combatirlas.

En Bureau Brokers ayudamos a las empresas a analizar su exposición a los riesgos digitales y a revisar si sus coberturas aseguradoras están preparadas para responder ante las consecuencias de un incidente de ciberseguridad.

Porque en un entorno que cambia tan rápido, conocer los nuevos riesgos es el primer paso para estar mejor preparado.