Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO

Autor: Publicada 6 min de lectura 2 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del riesgo: la amenaza se está desplazando hacia los flujos de trabajo cotidianos. No es solo que haya más ataques; es que los datos, las decisiones y las autorizaciones circulan hoy por plataformas colaborativas, SaaS y asistentes con IA, y allí encuentra el riesgo su nuevo punto crítico. En 2026, varios indicadores muestran mejoras puntuales respecto a 2025, pero la tendencia quinquenal revela volatilidad y una ampliación del mandato del CISO que combina identidad, comportamiento humano, gobernanza de IA y presión directiva.

Hechos confirmados del informe: la preocupación por la IA escaló claramente entre 2024 y 2026 (54% → 60% → 78% de CISOs que consideran GenAI un riesgo). El control de acceso a herramientas generativas también aumentó: 78% de organizaciones bloquean o limitan su uso en 2026 (frente al 59% en 2025). Además, 79% de CISOs dicen que deben gestionar riesgos ligados a IA sin un aumento proporcional de recursos. En materia de “riesgo humano”, el porcentaje de responsables que lo señalan como la mayor vulnerabilidad fue 56% (2022), 60% (2023), 74% (2024), 66% (2025) y 79% (2026). La relación con los consejos de administración ha sido volátil: alineación reportada 51% (2022), 62% (2023), 84% (2024), 64% (2025) y 85% (2026). Los informes también indican que, aunque las expectativas de ver un ataque material bajaron en 2026 respecto a 2025, siguen por encima de 2022 y más de la mitad de los CISOs reportan pérdidas materiales de información en el período.

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Imagen generada con IA.

Estas cifras obligan a dejar de pensar la ciberseguridad como una barrera perimetral y empezar a tratarla como gobierno del trabajo digital. Técnicamente, la emergencia procede de tres dinámicas que confluyen: 1) proliferación de SaaS y plataformas colaborativas que multiplican puntos de salida de datos; 2) integración de asistentes y agentes de IA que amplían quién o qué puede acceder, transformar o actuar sobre información; y 3) persistencia del factor humano —malicia, descuido, cuentas comprometidas o salidas laborales— que sigue siendo un vector dominante de pérdida de datos (el informe apunta que en organizaciones con pérdida material, el 93% implicó a empleados salientes).

El mecanismo es claro: identidades con permisos excesivos, tokens y APIs mal gestionados, o flujos automáticos que trasladan datos sensibles a modelos o servicios externos —a veces sin registros de propósito ni controles de salida— permiten exfiltrar o filtrar información sin un ataque tradicional de borde. Cuando un asistente con IA pasa de “responder” a “actuar” (ejecutar un correo, cargar un archivo, invertir en un proceso), la superficie de ataque incorpora decisiones automatizadas y dependencias de terceros que deben auditarse.

Consecuencias prácticas: las empresas enfrentan riesgos operacionales (interrupciones y pérdida de continuidad), regulatorios (exposición por fuga de datos personales o secretos comerciales) y reputacionales que impactan valoración y facturación —precisamente las preocupaciones que los consejos señalan en su diálogo con CISOs. Al mismo tiempo, la mayor visibilidad del rol ciber hace que se incremente la presión y expectativas sin siempre acompañarlas de recursos.

Qué puede y debe hacer un responsable de seguridad —y lo que un lector con rol operativo o directivo puede exigir— requiere priorizar medidas concretas y aplicables ahora. En primer lugar, tratar la gobernanza de IA como un problema de seguridad de datos y control de decisiones: inventario de integraciones de IA, clasificación de datos que puedan tocar modelos, políticas de acceso por contexto (qué dato puede ver cada rol), registro de prompts y salidas, y controles de exfiltración en la capa de integración (APIs, gateways). Validación de modelos y pruebas de “red team” para detectar fugas de datos o comportamientos no deseados deben ser parte del ciclo.

En identidad y ciclo de vida del empleado: aplicar principio de mínimos privilegios con revisiones periódicas de derechos, acceso condicional (MFA + evaluación de riesgo del dispositivo), just-in-time para privilegios críticos y automatización del offboarding (revocar SSO, rotar secretos, desactivar tokens y eliminar accesos a SaaS). Para cuentas privilegiadas, usar PAM y rotación de credenciales con auditoría. Estas acciones atacan directamente las causas principales de pérdida de datos vinculadas a empleados salientes o sobrepermisos.

En controles técnicos y detección: desplegar DLP orientado a SaaS y colaboración, CASB o SSPM que den visibilidad de configuraciones de aplicaciones, API gateway con limitación de tipos de datos, y UEBA/analytics para detectar comportamientos anómalos. Integrar telemetría de aplicaciones y modelos de IA en SIEM/SOAR para evidenciar cadenas de eventos que involucren asistentes y automatizaciones. Donde sea viable, aplicar tokenización o enmascarado en outputs automáticos que alimentan modelos externos.

En gobernanza y reporte: traducir riesgo técnico a impacto de negocio para el directorio (valoración, downtime, pérdida de clientes), establecer métricas de control enfocadas a “dónde ocurre el trabajo” (por ejemplo, porcentaje de repositorios sensibles con protección DLP activa, tasa de revisiones de privilegios completadas, cobertura de registros de prompts). Y aceptar la evidencia del informe: si 79% de CISOs gestionan IA sin recursos adicionales, el paso inmediato es pedir y justificar inversión basada en mapeo de riesgos y ROI de mitigaciones por flujo de trabajo crítico.

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Imagen generada con IA.

Qué es seguro afirmar y qué queda incierto: es confirmado que la IA y el riesgo humano han escalado en importancia en los últimos años y que la gobernanza de IA y la gestión de identidades son puntos críticos. Es una interpretación razonable —respaldada por esta serie— decir que el “centro de gravedad” del riesgo se ha movido hacia las interacciones diarias de trabajo; sin embargo, permanece incierto el ritmo exacto al que controles concretos (por ejemplo, listas de bloqueo contra permitir accesos contextuales) reducirán pérdidas en diferentes tipos de organizaciones. Tampoco es seguro cómo evolucionarán las regulaciones específicas sobre IA y responsabilidad —esa combinación condicionará prioridades y costos.

Si quiere profundizar en marcos y guías prácticas para gobernar IA y arquitectura de confianza cero, consulte recursos como la iniciativa de NIST sobre gestión de riesgos de IA (NIST AI RMF) y pautas de arquitectura de confianza cero (NIST SP 800-207). Para el contexto del estudio citado y comparación de tendencias, puede revisar la web del proveedor que publicó la serie de encuesta (Proofpoint).

En resumen: la prioridad inmediata no es solo “prevenir la próxima intrusión”, sino rediseñar controles y reportes para proteger la manera en que hoy se trabaja: identidades, datos y agentes inteligentes. Esa es la palanca que reduce exposición real; pedir recursos para abrir esa palanca es, según los datos, la próxima conversación que los CISOs deben llevar al comité ejecutivo y al consejo.

Cobertura

Relacionadas

Mas noticias del mismo tema.