Ir al contenido

El riesgo invisible que podría costarle hasta $53.000 millones a las empresas

16 de septiembre de 2026 por
El riesgo invisible que podría costarle hasta $53.000 millones a las empresas
ACIS


Colombia, septiembre de 2026. En el marco del Día Internacional del Software Libre, la naturaleza del desarrollo tecnológico atraviesa una paradoja histórica. Mientras que más del 90% de las aplicaciones corporativas e infraestructuras de Inteligencia Artificial modernas se construyen sobre librerías de código abierto, la mayoría de las organizaciones opera bajo un "punto ciego" normativo: ignoran qué componentes libres están presentes en sus sistemas, dejando de ser solo una discusión operativa para convertirse en un riesgo de gobierno, cumplimiento e integridad del negocio.


De acuerdo con regulaciones internacionales de alto impacto como la Ley de Ciberresiliencia de la Unión Europea (CRA), cuyos periodos de reporte de incidentes y exigencias de trazabilidad entran en vigor este año, las empresas enfrentan la obligación legal de emitir una Software Bill of Materials (SBOM o inventario de software). Incumplir con estas directivas o mantener componentes vulnerables no identificados conllevará sanciones de hasta 15 millones de euros, que equivalen aproximadamente a más de 53 mil millones de pesos o el 2.5% de los ingresos anuales globales de la compañía.


Por otro lado, según datos del Cost of a Data Breach Report de IBM, las brechas de seguridad originadas por compromisos en la cadena de suministro de software no solo son las más complejas de detectar, tomando un promedio de 267 días para ser contenidas, sino que su costo medio escala a $4.91 millones de dólares por incidente.


“El Software Libre es el motor indiscutible de la innovación moderna y de la adopción masiva de la Inteligencia Artificial. Sin embargo, no se puede gobernar ni asegurar lo que no se ve. Hoy, la superficie de ataque cambia en segundos. Las empresas necesitan pasar de la defensa reactiva a un modelo de gestión proactiva del riesgo donde la IA inspeccione continuamente la cadena de suministro digital", afirma Jhonnatan Zapata, Regional Account Manager en TrendAI™. 

La nueva frontera del gobierno digital

Para las organizaciones, el desafío ya no consiste únicamente en adoptar software libre de manera segura, sino en desarrollar la capacidad de conocer, evaluar y gobernar de forma continua aquello que sostiene su infraestructura digital. En un entorno en el que nuevas versiones, dependencias y modelos de IA pueden incorporarse a los sistemas en cuestión de horas, los mecanismos tradicionales de auditoría dejan de ser suficientes para ofrecer una visión real y actualizada del riesgo.

En este contexto, TrendAI™ identifica tres capacidades que serán determinantes para que las organizaciones puedan mantener la agilidad de sus procesos de innovación sin comprometer su seguridad, cumplimiento y resiliencia:

  1. Inventario dinámico en lugar de auditorías estáticas: mapear de forma continua las dependencias de código y los modelos de IA integrados, sustituyendo los reportes manuales que pueden quedar obsoletos prácticamente al momento de ser generados.


  1. Contextualización de la amenaza: priorizar la corrección de vulnerabilidades de acuerdo con su impacto real sobre la infraestructura y el negocio, evitando que los equipos de ingeniería queden saturados por alertas teóricas que no representan un riesgo crítico.


  1. Protección de la integridad de la IA: extender la revisión del software libre más allá de la detección de malware tradicional para validar las librerías y componentes que forman parte de los sistemas de IA y reducir la exposición a riesgos como el envenenamiento de datos (Data Poisoning) y otras formas de manipulación de los modelos.

El desafío, por tanto, no consiste en limitar el uso de software libre, sino en hacer visible y gobernable la infraestructura que permite a las organizaciones innovar. A medida que la Inteligencia Artificial acelera el desarrollo de aplicaciones y amplía la cantidad de componentes que intervienen en los procesos empresariales, la trazabilidad de la cadena de suministro de software deja de ser una responsabilidad exclusivamente técnica para convertirse en un elemento de la estrategia de resiliencia y continuidad del negocio.

“Gobernar la cadena de suministro digital será tan relevante como gobernar los datos, los modelos de IA y la infraestructura que los soporta. Las organizaciones que logren incorporar visibilidad continua, análisis contextual y capacidad de respuesta estarán mejor preparadas no solo para cumplir con las nuevas exigencias regulatorias, sino para avanzar en innovación con mayor confianza y menor exposición al riesgo”, concluye Zapata.

El riesgo invisible que podría costarle hasta $53.000 millones a las empresas
ACIS 16 de septiembre de 2026
Compartir esta publicación
Etiquetas
Archivar