La inteligencia artificial ha dejado de ser una promesa para convertirse en un factor que redefine la ciberseguridad desde cero. Mientras muchas organizaciones exploran cómo aprovechar el potencial de la IA, los ciberdelincuentes ya la utilizan para descubrir vulnerabilidades, automatizar ataques y reducir drásticamente el tiempo que transcurre entre la identificación de un fallo y su explotación.
Este nuevo escenario es el punto de partida del Plan de Acción de la Comisión Europea sobre Ciberseguridad e Inteligencia Artificial. El documento, publicado el pasado mes de julio, explica cómo la Comisión pretende abordar el doble papel de la IA en la ciberseguridad —como amenaza y como herramienta defensiva-mediante la promoción de un uso seguro y responsable de esta tecnología, el refuerzo de la ciberseguridad y la resiliencia de la UE, y potenciando las capacidades propias de Europa en materia de IA aplicada a la ciberseguridad. Más allá de las futuras iniciativas que contempla, el documento transmite un mensaje claro: la ciberseguridad ya no puede gestionarse con los mismos tiempos, prioridades y modelos de hace apenas unos años.
Para los responsables tecnológicos, el reto ya no consiste únicamente en proteger la infraestructura. Se trata de adaptar toda la organización a un escenario en el que los atacantes buscan comprometer los sistemas a la velocidad de la IA. Los defensores no pueden quedarse atrás: esta tecnología puede ayudar a los equipos de seguridad a acelerar el análisis de código, mejorar la detección de amenazas, facilitar la investigación de incidentes y priorizar vulnerabilidades.
No obstante, se trata de una carrera desigual. Mientras un equipo de seguridad debe proteger miles de activos y gestionar innumerables vulnerabilidades, un atacante solo necesita encontrar un punto de entrada. Además, la IA reduce las barreras técnicas necesarias para lanzar campañas de phishing, analizar infraestructuras o desarrollar nuevas formas de explotación. Por eso, ya no se trata únicamente de conocer el número de vulnerabilidades, sino de identificar cuáles representan un riesgo inmediato y actuar antes de que un delincuente pueda aprovecharlas.
En este contexto, el plan de acción europeo no introduce una nueva legislación, pero sí anticipa hacia dónde se dirigen las expectativas regulatorias. La Comisión Europea deja claro que la gestión de los riesgos asociados a la IA formará parte de la gobernanza empresarial, el cumplimiento normativo y la resiliencia operativa. Las organizaciones sujetas a normativas como NIS2 o DORA, así como la futura aplicación de la Ley de IA, deberán demostrar que son capaces de responder a amenazas cada vez más rápidas y sofisticadas.
Durante años, la gestión de vulnerabilidades se centró en identificar fallos y programar su corrección, pero el nuevo entorno exige un cambio de enfoque. La velocidad con la que evolucionan las amenazas obliga a establecer prioridades en función del contexto del negocio, la exposición de los activos y la probabilidad real de explotación. Al mismo tiempo, es preciso ampliar la mirada. Muchas empresas siguen concentrando sus esfuerzos en proteger aquello que ocurre dentro de sus redes, a pesar de que una parte importante del riesgo se origina fuera de ellas. Las dependencias de terceros, el software de código abierto, los modelos de IA utilizados por la organización y las cadenas de suministro digitales forman parte de una superficie de ataque mucho más amplia y dinámica.
Aunque hasta ahora el debate se ha centrado principalmente en cuestiones éticas, de privacidad o de transparencia, el plan de acción de la Comisión sitúa la gobernanza de la IA en el centro de la estrategia de seguridad. Esto obliga a las organizaciones a identificar qué usuarios pueden acceder a los modelos, conocer qué datos emplean estos sistemas, determinar qué permisos tienen asignados y establecer qué decisiones pueden ejecutar de forma autónoma.
Cabe destacar que la IA puede acelerar muchas tareas, pero no sustituye el criterio de los profesionales encargados de evaluar riesgos, interpretar el contexto empresarial o tomar decisiones cuando se produce un incidente. La supervisión humana seguirá siendo esencial, y esta nueva etapa traerá consigo un aumento de la demanda de profesionales capaces de combinar conocimientos de ciberseguridad, inteligencia artificial y gestión del riesgo.
El Plan de Acción de la Comisión Europea pone de manifiesto que el acceso a los modelos de IA más avanzados no puede depender exclusivamente de proveedores externos. Se trata también de un mensaje estratégico sobre la soberanía tecnológica de Europa. El plan pone el acento en la inversión en capacidades e infraestructuras propias y, al mismo tiempo, busca impulsar la investigación y la formación para reforzar la autonomía europea en un ámbito con un impacto directo en la competitividad y la seguridad.
Ante las disposiciones previstas en el plan de acción, las organizaciones no deberían esperar a que todas estas iniciativas se conviertan en obligaciones regulatorias. Las empresas que mantengan procesos lentos y reactivos descubrirán que el tiempo es un activo crucial para proteger su resiliencia. Por el contrario, aquellas capaces de combinar tecnología, gobernanza y capacidad de respuesta estarán mejor preparadas para afrontar la próxima generación de amenazas.
El momento de revisar el uso de la IA y evaluar los nuevos riesgos que incorpora es ahora. En un escenario en el que los ataques evolucionan de forma vertiginosa, las empresas necesitan acelerar la gestión de vulnerabilidades, reforzar los controles de identidad y poner a prueba sus planes de respuesta ante incidentes. El objetivo de la ciberseguridad sigue siendo proteger el negocio, y la IA no lo cambia. Lo que sí cambia es la velocidad a la que las empresas deben tomar decisiones.


