Ir al contenido

Lo que tus empleados le cuentan a la IA y lo que ya está filtrado: vocero disponible

31 de agosto de 2026 por
Lo que tus empleados le cuentan a la IA y lo que ya está filtrado: vocero disponible
ACIS


Durante el último año hemos visto un crecimiento acelerado de los riesgos asociados al uso de IA generativa en entornos corporativos. Diversos estudios indican que los incidentes de seguridad relacionados con GenAI se han más que duplicado, impulsados principalmente por el uso de herramientas no autorizadas, la carga de información sensible y el fenómeno conocido como Shadow AI. Palo Alto Networks reportó que los incidentes de fuga de datos (DLP) relacionados con IA generativa crecieron 2.5 veces durante 2025, representando ya el 14% de todos los incidentes de seguridad de datos en aplicaciones SaaS. Gartner identificó que el 29% de las organizaciones sufrió ataques contra infraestructura o aplicaciones GenAI en los últimos 12 meses, mientras que el 62% experimentó incidentes relacionados con deepfakes o ingeniería social apoyada en IA. ● ¿Qué porcentaje de los incidentes identificados está relacionado con empleados que ingresaron información corporativa, confidencial o sensible en herramientas de IA generativa? Es difícil tener esa cifra, ya que esto no es compartido oficialmente por las plataformas de IA generativa, sin embargo, los estudios más recientes muestran que más de la mitad de los empleados que utilizan herramientas de IA generativa han ingresado algún tipo de información sensible o corporativa en plataformas públicas. Supe sobre una funcionaría de una entidad que se dedica a investigaciones legales que comenta que a pesar de conocer los riesgos, la productividad de su trabajo ha sido aumentada y el tiempo de sus procesos se reduce de 4 meses a días, por lo cual usa la IA generativa compartiendo documentos de los procesos. TELUS Digital encontró que 57% de los empleados corporativos que usan IA generativa admitieron haber introducido información sensible o confidencial en herramientas públicas como ChatGPT, Gemini o Copilot. Algunas fuentes señalan que entre el 8% y 13% de los prompts enviados a herramientas GenAI contenían riesgos de seguridad como datos sensibles. ● ¿Qué tipo de información empresarial se está compartiendo con mayor frecuencia en estas herramientas? La información más compartida corresponde a datos personales, información de proyectos, código fuente, información de clientes y documentación interna como estrategias corporativas y proyectos de innovación. ● ¿Qué porcentaje de las empresas tiene actualmente políticas, protocolos o restricciones claras sobre el uso de herramientas de IA generativa por parte de sus empleados? Aunque la adopción de IA es masiva, la madurez en gobierno y políticas aún es limitada. Dependiendo del estudio, solamente entre el 29% y el 67% de las organizaciones cuentan con lineamientos formales y visibles para sus colaboradores. Enfoque: No proteges lo que no sabes que tienes ● ¿Qué tipo de sitios, plataformas o bases de datos pueden almacenar o publicar información de personas y empresas sin que estas necesariamente sepan que sus datos están allí? Hoy existe una amplia variedad de fuentes donde datos personales y corporativos pueden aparecer sin conocimiento directo de sus propietarios. No se trata únicamente de la dark web. Gran parte de la información se encuentra en fuentes completamente accesibles desde Internet. ● Brokers de datos y agregadores comerciales ● Registros públicos y bases gubernamentales ● Redes sociales y plataformas digitales ● Foros criminales y mercados de la dark web En nuestro centro de operaciones de seguridad (SOC), hemos evidenciado que la mayor causa de incidentes mayores inició por filtración de credenciales. ● ¿Cómo llega nuestra información a estos sitios? ¿Proviene de fuentes públicas, registros abiertos, filtraciones de seguridad, redes sociales, bases de datos comerciales u otras fuentes? La información llega por múltiples vías. Algunas son completamente legales y públicas, mientras que otras provienen de filtraciones, errores humanos o ciberataques. ● ¿Qué tipo de información puede encontrarse en estos espacios? ¿Se limita a datos básicos como nombre, correo o teléfono, o también puede incluir contraseñas, documentos, información financiera, laboral o empresarial? La información encontrada va mucho más allá del nombre o el correo electrónico. En muchos casos incluye credenciales de acceso, información financiera, documentación corporativa y propiedad intelectual. El conjunto de datos incorporado en la plataforma Have I Been Pwned contenía 183 millones de direcciones de correo asociadas a contraseñas expuestas. Investigaciones de Cybernews identificaron conjuntos de datos que superan los 16.000 millones de credenciales expuestas, convirtiéndose en una de las mayores concentraciones de información robada observadas hasta la fecha. ● ¿Hasta qué punto esta información puede ser utilizada para preparar ciberataques, fraudes, suplantaciones o campañas de phishing? ¿Existe alguna cifra sobre qué porcentaje de los ataques utiliza información previamente filtrada o disponible en este tipo de sitios? Prácticamente todos los ataques modernos utilizan información previa sobre la víctima. La inteligencia obtenida de redes sociales, bases filtradas o registros públicos permite desarrollar campañas extremadamente creíbles. Según Verizon, el 22% de las brechas comenzaron con abuso de credenciales robadas. KnowBe4 encontró que el 81,9% de las víctimas de phishing tenían sus correos previamente expuestos en filtraciones de datos. ● ¿Cómo puede una persona o empresa identificar dónde está expuesta su información y qué acciones puede tomar para eliminarla, reducir su exposición o evitar que siga circulando en sitios que muchas veces desconoce? La visibilidad es el primer paso. No se puede proteger aquello que no se sabe que está expuesto. 1. para empresas utilizar servicios como: ● Have I Been Pwned ● Identity Theft Resource Center 2. para empresas tener plataformas servicios de monitoreo de superficie de ataque (ASM) donde se identifican: ● Servicios expuestos. ● Activos olvidados. ● Errores de Configuración. 3. Monitorear Dark Web donde encuentran: ● Credenciales corporativas. ● Dominios corporativos. ● Datos de empleados. 4. Implementar clasificación de información y etiquetado. 5. Capacitación continua, ya que según Verizon, el factor humano participa en el 60% de las brechas, por lo que la concientización sigue siendo crítica.

Lo que tus empleados le cuentan a la IA y lo que ya está filtrado: vocero disponible
ACIS 31 de agosto de 2026
Compartir esta publicación
Etiquetas
Archivar