Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
La IA está superando en cumplimiento normativo. Las predicciones de Forrester para 2026 muestran lo que nos depara el futuro.

La IA está superando en cumplimiento normativo. Las predicciones de Forrester para 2026 muestran lo que nos depara el futuro.

Actualmente, los CISO gestionan sistemas autónomos capaces de tomar decisiones y actuar con mínima intervención humana. Al mismo tiempo, las normativas cambian, los proveedores modifican la forma en que gestionan los datos y los riesgos de la infraestructura evolucionan. Estos cambios rara vez coinciden con una revisión programada.

El informe de Forrester titulado « La IA rompió el juego de la puesta al día en materia de cumplimiento normativo» pone de manifiesto esta discrepancia. Acelerar el cumplimiento periódico tiene sus límites. Las empresas necesitan una forma de mantener la confianza actualizada a medida que el negocio evoluciona, en lugar de tener que ponerse al día repetidamente a posteriori.

Este blog analiza qué significan las predicciones de Forrester para los equipos de cumplimiento normativo y por qué mantenerse al día requerirá pasar del cumplimiento automatizado a la confianza autónoma.

Por qué la automatización resolvió el problema de cumplimiento anterior

Hace un año, la mayoría de las conversaciones sobre IA generativa dentro de las empresas giraban en torno a proyectos piloto y pruebas de concepto. Hoy en día, los sistemas automatizados se están integrando en los flujos de trabajo operativos, donde pueden acceder a datos, utilizar herramientas y tomar medidas con una mínima intervención humana.

Este cambio se está traduciendo en un modelo de cumplimiento diseñado para un entorno más lento.

La automatización solucionó una parte importante del antiguo problema. Los sistemas conectados reemplazaron las hojas de cálculo, se pudo recopilar evidencia según un cronograma y los equipos obtuvieron una visión más clara de sus controles. Las auditorías que antes consumían meses de tiempo de ingeniería se volvieron más fáciles de gestionar.

Sin embargo, la mayoría del software de cumplimiento se detiene tras identificar el problema y genera más trabajo para los equipos involucrados. Cuando llega una alerta, alguien debe comprender qué sucedió, encontrar a la persona que puede solucionarlo, hacer un seguimiento y verificar el resultado. El software agilizó la detección. El trabajo necesario para subsanar la deficiencia continuó avanzando al ritmo del equipo.

La IA complica aún más este problema, ya que su adopción suele producirse fuera de la revisión formal. Un equipo puede conectar un asistente de IA a los datos de la empresa antes de que el departamento de seguridad sepa que la herramienta existe. Esta herramienta puede introducir un nuevo proveedor de modelos, crear una ruta de datos alternativa o afectar los compromisos ya adquiridos con los clientes. Para cuando el departamento de cumplimiento la descubre, otros flujos de trabajo ya pueden depender de ella.

Mientras tanto, siguen surgiendo obligaciones a través de contratos, cambios normativos y actualizaciones de proveedores. El volumen de trabajo aumenta, pero el equipo responsable de completarlo generalmente no.

Esa brecha es la razón por la que ahora presentamos esta investigación a los líderes de seguridad y cumplimiento normativo. Ofrece una perspectiva oportuna sobre cómo la IA está transformando el trabajo de gobernanza y si los modelos operativos actuales pueden mantenerse al día.

Predicciones de Forrester para 2026: El trabajo del CISO está a punto de volverse más difícil.

En su informe "La IA rompió el juego de la recuperación del cumplimiento" , publicado en octubre de 2025, Forrester predijo que el despliegue de una IA con capacidad de gestión de agentes provocaría una brecha de seguridad pública en 2026 y daría lugar a despidos de empleados.

Lo importante de la predicción es cómo Forrester describe la causa. No atribuye la responsabilidad a una sola persona ni a una sola acción errónea. Advierte que un incidente sería el resultado de una cascada de fallos en los controles que rodean al agente.

La velocidad es uno de esos puntos débiles. Forrester advierte que los agentes autónomos pueden priorizar la velocidad de entrega sobre la precisión, especialmente al interactuar directamente con los clientes. A medida que los agentes acceden a sistemas internos y realizan acciones a través de herramientas conectadas, una debilidad en el control de acceso o el seguimiento de datos puede volverse difícil de contener y explicar.

Una revisión de implementación puede registrar para qué se diseñó y qué permisos tenía un agente. Sin embargo, por sí sola no puede mostrar lo que sucedió durante cada ejecución a medida que cambiaban los permisos, los flujos de trabajo y los proveedores subyacentes.
Aquí es donde la predicción se cruza con un problema que Sprinto observa en los programas de cumplimiento. Una evaluación puntual puede documentar el comportamiento previsto, pero no permite mantener actualizados el riesgo y la evidencia a medida que cambian el acceso, los flujos de datos y las dependencias de un agente.

Para abordar este problema, Forrester recomienda un enfoque de «seguridad mínima viable» para las aplicaciones basadas en agentes. El informe completo explica su marco AEGIS y los controles que los responsables de seguridad deberían considerar.

El panorama general de riesgos para 2026

La IA agente es uno de los cinco desarrollos que se abordan en el informe. Forrester también predijo:

  • Mayor control gubernamental sobre la infraestructura crítica de telecomunicaciones.
  • Una base de datos de la UE para vulnerabilidades conocidas que han sido explotadas.
  • El gasto en seguridad cuántica supera el 5% de los presupuestos de seguridad informática.
  • Un intento fallido de revitalizar un proveedor de servicios de TI obsoleto mediante una adquisición en el ámbito de la ciberseguridad.

Cada predicción proviene de un aspecto diferente del panorama de la seguridad. En conjunto, demuestran cómo las decisiones geopolíticas, los cambios en la infraestructura, las tecnologías emergentes y la inestabilidad de los proveedores pueden alterar la exposición al riesgo de una organización desde fuera de su control directo.

Forrester aconseja a los CISO que pasen de las revisiones periódicas a la monitorización continua del control , una recomendación que se repite en las demás conclusiones del informe.

Descargue el informe completo para conocer los motivos que respaldan las cinco predicciones y las medidas que recomienda Forrester.

A esto lo llamamos deuda de fondos de inversión diferenciados.

La advertencia de Forrester sobre una “cascada de fallos” es importante porque rara vez el problema comienza con una filtración pública. Las deficiencias menores pueden acumularse durante meses antes de que un incidente las haga visibles.

En Sprinto, a esto lo llamamos deuda fiduciaria acumulada: la diferencia entre las obligaciones que una empresa ha asumido y las obligaciones que puede demostrar que está cumpliendo.

Una herramienta de IA puede aprobarse para un propósito y luego conectarse a más datos. Un proveedor puede modificar el modelo subyacente de su producto. Un contrato con un cliente puede restringir un uso que nadie relaciona con el flujo de trabajo. Cada cambio puede parecer manejable por sí solo, mientras que la información de la organización se aleja cada vez más de la realidad.

La deuda fiduciaria suele permanecer oculta hasta que se le pide a la empresa que demuestre algo específico, como si los datos de los clientes han sido procesados ​​mediante una herramienta de IA. Es entonces cuando los equipos descubren que el contrato, el registro de aprobación y las pruebas disponibles ya no reflejan la misma realidad.

Para entonces, el equipo ya no busca recuperar una respuesta existente, sino que intenta reconstruir meses de decisiones y actividades bajo presión. Lo que comenzó como una deficiencia en el cumplimiento normativo se ha convertido en un problema empresarial.

Para mantenerse al día se necesita un nuevo modelo operativo.

La recomendación de Forrester de realizar un control continuo apunta a un cambio más amplio en la organización del trabajo de cumplimiento normativo. La mayoría de los programas aún dependen de revisiones periódicas. Cuando el riesgo cambia entre dichas revisiones, los equipos se ven obligados a analizar retrospectivamente qué sucedió, qué obligaciones se vieron afectadas y si la evidencia existente sigue siendo confiable.

Un modelo diseñado para el cambio constante necesita reglas diferentes:

  • Dejemos que el cambio marque el ritmo. Un nuevo proveedor, una herramienta de IA, una concesión de acceso o un requisito contractual deberían activar las comprobaciones pertinentes en el momento en que se incorporen a la empresa, no meses después durante una revisión programada.
  • Tratar la resolución como parte del control. Un control no se gestiona simplemente porque se haya registrado su fallo. El trabajo solo se considera completado cuando se ha abordado la causa, se ha verificado el resultado y se ha actualizado la evidencia.
  • Utilice personas cuando se requiera criterio. Las personas deben aceptar los riesgos, aprobar las excepciones y decidir cuándo es necesario modificar un sistema. La coordinación rutinaria no debe depender de que alguien impulse manualmente cada tarea.

Este es el modelo operativo que requiere la confianza autónoma . Bajo este modelo, el cumplimiento deja de ser una tarea recurrente de ponerse al día. El programa se adapta a los cambios del negocio, mientras que las personas siguen siendo responsables de las decisiones que conllevan un riesgo real.

El enfoque de Sprinto: del cumplimiento automatizado a la confianza autónoma.

La plataforma de confianza autónoma de Sprinto pone en práctica este modelo operativo. Cuando se detecta un cambio, ya sea un nuevo proveedor, una actualización de acceso o la puesta en marcha de una herramienta de IA, el sistema lo vincula con las obligaciones pertinentes y agiliza el trabajo necesario en lugar de simplemente marcarlo y esperar.

Los agentes gestionados se encargan de la ejecución rutinaria solicitando la información faltante, iniciando el flujo de trabajo correspondiente, contactando a los responsables y haciendo un seguimiento del problema hasta que se verifique su resolución. Las personas siguen siendo responsables de las aprobaciones, las excepciones y las decisiones que impliquen riesgos importantes, sin tener que coordinar cada paso manualmente.

El resultado es un sistema donde la postura de riesgo y la evidencia se mantienen actualizadas a medida que el negocio cambia, en lugar de tener que reconstruirse bajo presión cuando alguien solicita pruebas. Esa es la diferencia entre la automatización que informa sobre desviaciones y un sistema diseñado para corregirlas.

Las predicciones de Forrester demuestran por qué este cambio es crucial ahora. El entorno de riesgos evoluciona demasiado rápido como para que las empresas puedan basarse en revisiones periódicas. Descubra cómo Sprinto implementa la confianza autónoma.

comprobación segura
Obtenga más información sobre la plataforma de confianza autónoma
Payal Wadhwa
Autor

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único