Los 1.700 riesgos documentados de la IA y la guía para poder manejarlos – CYBERDEFENSA.MX

La rápida adopción de la inteligencia artificial está transformando de forma acelerada nuestra sociedad, traduciéndose en beneficios económicos que afectan de forma transversal a todos los sectores de producción. Pero a nadie se le escapa que esta transformación genera también una serie de riesgos que, gracias a una nueva investigación realizada por el Massachusetts Institute of Technology (MIT), han sido por primera vez cuantificados y analizados. La cifra total es de 1.700. 

En concreto, habla de estas siete categorías: discriminación y toxicidad; privacidad y seguridad; desinformación; actores maliciosos y uso indebido; interacción humano-máquina; daños socioeconómicos y ambientales; y seguridad, fallos y limitaciones del sistema. Cada dominio agrupa un número variable de subdominios, en total 24, que a su vez incluyen los distintos riesgos que componen la matriz, hasta llegar a un total de 1.700.

Un número que, además, no deja de crecer, ya que, como el mismo informe advierte, se han añadido 700 riesgos nuevos desde que se empezó a trabajar en el mismo. A medida que los sistemas inteligentes ganan influencia en decisiones y operaciones, han emergido preocupaciones en torno a aspectos éticos, de seguridad y de cumplimiento normativo. 

Para entender mejor estos riesgos, y para gestionarlos de forma eficiente, el Grupo de Inteligencia Artificial del ISMS Forum presentó este miércoles 11 de marzo el Mapa de Riesgos del MIT, un documento que recoge el repositorio de riesgos realizado por la institución norteamericana y ayuda a su comprensión y adaptación a las organizaciones españolas.  

Según datos recogidos en este trabajo, España se ha posicionado como uno de los líderes en la adopción de la IA en la Unión Europea, con un 50% de las empresas españolas utilizando ya esta tecnología (ocho puntos por encima de la media europea). Este auge no solo se observa en grandes corporaciones; también startups y pymes están incorporando IA a sus procesos y productos. 

El estudio no recoge solo una identificación y clasificación de los riesgos, sino que los analiza también en otros ejes. Así, estudia quién los provoca (el error de la IA suele ser más habitual que el de los humanos); si es o no intencionado (con porcentajes muy parejos) y si el riesgo es previo o posterior al despliegue de la herramienta de IA (en un 61% de los casos es posterior).

El estudio, descargable de manera gratuita, fue presentado durante la III edición del AI & Cyber Security Forum, organizado por ISMS Forum en el Kinépolis Diversia de Alcobendas. 500 asistentes se dieron cita allí para acudir a uno de los foros más prestigiosos sobre ciberseguridad, en el que más de 40 ponentes debatieron sobre temas como ciberseguridad, inteligencia artificial, regulación, ética y automatización de la gestión de riesgos. Escudo Digital fue media partner de esta jornada. 

Según explicó Andoni Valverde, Head of Global Cyber Fusion Center de Iberdrola, este documento “ofrece una forma útil y pragmática de solventar los riesgos de la IA de forma mapeable”“El documento también ayuda a utilizar un lenguaje común para hablar de los riesgos de la IA”, añadió Yan Bello, CDBA, CEO/CAIO de SpaceMinds. “Propone una estructura de control a tres niveles: estratégico, táctico y operativo”, dijo Esther Álvarez, Global CISO de Barceló Hotel Group. 

Para la función de ciberseguridad, concluye el informe, este contexto representa una oportunidad estratégica: evolucionar desde la protección de sistemas hacia la orquestación del riesgo de la inteligencia artificial, posicionándose como un actor clave en la construcción de una innovación responsable, resiliente y sostenible. 

Inventario de Servicios y Sistemas de IA 

Durante la jornada se presentaron también otros documentos de alcance para el sector de la ciberseguridad como el Inventario de Servicios y Sistemas de IA. Un registro que tiene como propósito constituirse en un mapa integral de activos y riesgos, permitiendo a las organizaciones conocer con precisión y referencia qué sistemas de IA utilizan, con qué fin y en qué condiciones, así como los impactos potenciales. 

Según recordó Enrique Cervantes, director de Seguridad e Infraestructura Tecnológica de Cesce y uno de los coordinadores del informe, “contar con un inventario es básico para saber qué debemos proteger”“Nadie dice cómo hacer el inventario, hay tantos como tipos de empresas, y es lo que permite construir una estrategia sólida de protección”, agregó. 

Para David Moreno, CISO Global de Tendam, este documento busca impulsar la concienciación a nivel corporativo de la importancia de realizar un inventario. Para realizarlo, explicó, deben abordarse cuatro fases. Una primera de mapeo o identificación, donde cobra mucha importancia la presencia de la Shadow IA; una segunda de clasificación y evaluación, donde se asigne un nivel de riesgo a cada sistema (inaceptable, alto, limitado o mínimo) y luego se evalúe su probabilidad y su impacto; una tercera de documentación y registro y una cuarta de monitorización y mejora.  

1.200 estafas al día en año 2025 

La jornada se completó con la aportación de cuatro decenas de expertos, que analizaron cómo la IA está transformando la forma de proteger los sistemas, los procesos y los datos en un contexto cada vez más exigente, marcado por amenazas cada vez más automatizadas y sofisticadas. 

Entre los datos más relevantes, el aportado por Vicente de la Morena, Country Manager, Spain & Portugal de Transmit Security, quien subrayó que el número de estafas ha crecido en España un 40% el pasado año, hasta situarse en 1.200 al día. A ello se suma que el 44% de los españoles reconoce que le cuesta distinguir el contenido auténtico del generado por IA. 

“Ello genera un problema de confianza. El verdadero problema es el miedo, que paraliza a los ciudadanos a la hora de hacer gestiones en Internet”, dijo, tras apuntar que las previsiones realizadas por su empresa apuntan a que los deepfakes moverán 40 billones de dólares y las estafas hasta 71 billones de dólares a nivel mundial en 2026. La solución, según apuntó, pasa por emplear la IA predictiva para combatir la delincuencia orquestada con IA generativa sin que haya fricción para el usuario. 

En otra de las mesas de la jornada, Camillo Dall’oglio, Account Executive, Enterprise, Spain & Portugal de Rubrik, advirtió de los riesgos de depositar los datos en manos de agentes de IA. “No sabemos qué hacer si un ciberataque controla los agentes, que pueden causar mucho daño. Es como controlar un Ferrari con los frenos de un Fiat Panda”, explicó. 

Para Julia Perea, directora de Seguridad Digital de Telefónica España, la seguridad por diseño es fundamental en la nueva era de la IA. “Hay que seguir construyendo la resiliencia de la red. El Back to the basic (la vuelta a los básicos) es muy oportuno”, agregó. 

El último proyecto de ley de reautorización del poder de espionaje no impresiona a los críticos

El último intento de reactivar una controvertida ley de vigilancia que está a punto de expirar no ha logrado aplacar a los críticos tanto de izquierda como de derecha del espectro político.

La semana pasada, dos votaciones de la Cámara fracasaron para extender los poderes de espionaje bajo la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera (FISA) durante 18 meses sin cambios, lo que llevó al Congreso a aprobar una reautorización de 10 días. Los líderes republicanos han estado luchando por encontrar un proyecto de ley que puedan aprobar desde que se acerca la fecha límite del 30 de abril.

El presidente de la Cámara de Representantes, Mike Johnson, republicano por Luisiana, presentó un proyecto de ley jueves para extenderla por tres años, con una sección que establece que los funcionarios del gobierno no pueden usar la Sección 702 para atacar a los estadounidenses. Según la Sección 702, los espías y las agencias policiales estadounidenses pueden registrar sin orden judicial las comunicaciones electrónicas de objetivos extranjeros. Pero esos objetivos a veces se comunican con personas estadounidenses, y los funcionarios pueden buscar en la base de datos de comunicaciones utilizando su información personal.

Pero los críticos de la última propuesta de Johnson dicen que el lenguaje sobre apuntar a los estadounidenses es una fachada.

«En general, es un proyecto de ley de calorías vacías y nada más que no implique una reforma», dijo Jake Laperruque, subdirector del proyecto de seguridad y vigilancia del Centro para la Democracia y la Tecnología, en una llamada con periodistas el viernes.

Los grupos de libertades civiles han pedido durante mucho tiempo que se requiera una orden judicial para los registros personales en Estados Unidos.

«No se requiere una orden judicial ni ningún tipo de proceso judicial para los registros de personas estadounidenses», dijo Kia Hamadanchy, asesora política principal de la división de defensa política de la Unión Estadounidense de Libertades Civiles. «La reforma principal simplemente reformula la ley existente… También es completamente irrelevante para el tema que nos ocupa, porque las búsquedas por puertas traseras nunca han sido producto de que el gobierno apunte intencionalmente a personas estadounidenses menores de 702. El problema es que incidentalmente están recopilando comunicaciones de personas estadounidenses y buscando comunicaciones de estadounidenses».

Gene Schaerr, asesor general del conservador Proyecto para la Responsabilidad de la Privacidad y la Vigilancia, calificó la propuesta de “humo y espejos”.

Sin embargo, la legislación convenció al menos a un legislador clave: el representante Warren Davidson, que anteriormente había introdujo una enmienda para adjuntar una prohibición a que el gobierno compre información de American a intermediarios de datos de terceros, y quién era un copatrocinador principal de legislación que exige una orden judicial para registros de personas estadounidenses en virtud de la Sección 702.

«En conjunto, este conjunto de reformas proporciona sólidas protecciones de la privacidad de los ciudadanos estadounidenses. El Congreso debería aprovechar esta victoria y reautorizar la Sección 702», Davidson dijo en X. “Entonces, deberíamos comenzar rápidamente a desmantelar el estado de vigilancia absoluta que creció sin control durante estas peleas 702”.

Pero no parece que lo haya hecho todavía. se ganó a suficientes miembros conservadores del House Freedom Caucusy pocos demócratas han estado de acuerdo con los planes de Johnson.

El representante Ted Lieu, demócrata por California, indicó en X en términos duros que no confía en el director del FBI, Kash Patel con los poderes actuales de la Sección 702.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.