Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
Inteligencia de riesgos en la era de la IA: 5 conclusiones de una mesa redonda a puerta cerrada.

Inteligencia de riesgos en la era de la IA: 5 conclusiones de una mesa redonda a puerta cerrada.

El 20 de agosto de 2026, Sprinto reunió a un pequeño grupo de CISO, líderes de GRC y responsables de riesgos en The Oberoi, Gurugram, para una mesa redonda a puerta cerrada sobre inteligencia de riesgos en la era de la IA. Los líderes presentes representaban a los sectores de seguros, tecnología financiera, tecnología educativa, fabricación de acero, tecnología de recursos humanos y banca, aportando puntos de partida muy diversos a la conversación. 

El debate giró en torno a estas preguntas: qué significa hoy en día la inteligencia de riesgos, cómo está transformando la IA la gestión de riesgos empresariales, por qué sigue siendo tan difícil conectar los riesgos entre los diferentes equipos y qué cambiarían los líderes si pudieran rediseñar su función de gestión de riesgos desde cero.

No hubo una única respuesta. En cambio, surgió la imagen de una industria que construía el avión mientras lo volaba, y lo hacía a niveles muy diferentes dependiendo del grado de regulación, madurez y familiaridad con la IA de la organización.

TL; DR
  • La inteligencia de riesgos no consiste en recopilar más información, sino en vincular cada riesgo con lo que está en juego, el nivel de exposición que la empresa puede asumir y quién tiene la autoridad para actuar.
  • La IA está dificultando la detección y la gestión de los riesgos existentes. La IA oculta, las capacidades integradas de los proveedores, los subprocesadores y los nuevos flujos de datos a menudo van más allá de los modelos convencionales de propiedad y evaluación.
  • La gestión del riesgo sigue siendo un desafío estructural. Las startups tienen dificultades para distribuir la responsabilidad más allá de los equipos de seguridad, mientras que las organizaciones más grandes tienen dificultades para traducir los riesgos fragmentados en prioridades sobre las que la dirección pueda actuar.
  • La solución no consiste simplemente en permitir o bloquear la IA. Las organizaciones necesitan controles escalonados y una autonomía gradual, otorgando a la IA mayor responsabilidad solo a medida que sus datos, su gobernanza y su nivel de confianza maduren.

5 aspectos que los líderes de seguridad están reconsiderando sobre el riesgo.

En todos los sectores y niveles de madurez, cinco temas se repitieron a lo largo del debate. En conjunto, demuestran cómo la IA está transformando no solo los riesgos a los que se enfrentan las organizaciones, sino también la forma en que esos riesgos deben comprenderse, asumirse y gestionarse.

1. La inteligencia de riesgos comienza con lo que está en juego.

Si hubo una idea que transformó el resto de la velada, fue esta: la evaluación de riesgos no se trata realmente del riesgo en sí, sino de lo que está en juego.

Si el costo de un control supera el impacto potencial del riesgo que pretende mitigar, la organización puede optar razonablemente por aceptar dicho riesgo . Dos empresas pueden enfrentarse a una amenaza similar y llegar a decisiones muy diferentes debido a que el valor en riesgo, la exposición regulatoria, el impacto en el negocio y la tolerancia al riesgo difieren.

Estas ideas surgidas del debate lo dejaron especialmente claro:

  • La propensión al riesgo está ligada a los intereses del negocio. No es posible priorizar el riesgo basándose únicamente en su gravedad. Las organizaciones deben comprender qué se podría perder realmente, cuán probable es ese resultado y si el costo de mitigarlo es proporcional a la exposición. A medida que el negocio crece, un mismo riesgo puede requerir una respuesta muy diferente, ya que hay mucho más en juego.
  • La regulación puede cambiar la situación rápidamente. Un riesgo que la empresa podría aceptar en otras circunstancias se ve muy diferente una vez que se consideran las consecuencias regulatorias. Esta es una de las razones por las que las conversaciones sobre riesgos deben ir cada vez más allá de los equipos de seguridad. Las consecuencias regulatorias, financieras, operativas y reputacionales determinan si un riesgo merece la atención de la dirección.

Rishi Srivastava, experto sénior en privacidad y responsable de GRC, lo expresó con claridad: “La evaluación de riesgos siempre se reduce a lo que está en juego y a la disposición real de la organización para asumirlo. En el momento en que la regulación eleva los riesgos, esa disposición también debe cambiar”.

  • No se puede evaluar lo que no se ha clasificado. Para las organizaciones que se encuentran en las primeras etapas de su proceso de madurez en la gestión de riesgos, la clasificación de datos se ha convertido en un punto de partida práctico. Antes de decidir cuánto riesgo aceptar o en qué controles invertir, los equipos deben comprender qué datos poseen, dónde se almacenan, quién puede acceder a ellos y su nivel de confidencialidad.

    Así es como una lista de riesgos se convierte en inteligencia de riesgos. El objetivo no es tratar todos los riesgos con la misma urgencia, sino proporcionarles el contexto empresarial necesario para decidir qué es importante, qué merece inversión y qué está dispuesta a aceptar la organización.

    2. La responsabilidad del riesgo sigue siendo una cuestión abierta.

    Una vez que la conversación pasó de identificar el riesgo a actuar en consecuencia, surgió otro problema: la propiedad.

    En las startups, el desafío suele radicar menos en los marcos de trabajo y más en lograr que las personas se consideren responsables del riesgo. Un participante describió una respuesta común cuando se les pide a los equipos que asuman la responsabilidad: "¿Pueden simplemente hacerlo?". El riesgo se transfiere a seguridad o cumplimiento, incluso cuando el equipo que toma la decisión empresarial o tecnológica está en mejor posición para comprenderlo y gestionarlo.

    Por ello, la formación en gestión de riesgos se convierte en una parte importante del desarrollo de la madurez en este ámbito. Los equipos de GRC pueden definir el proceso, establecer controles y supervisar los resultados, pero no pueden asumir la responsabilidad de todos los riesgos en nombre de la empresa.

    En las organizaciones más grandes, el problema se presenta de manera diferente. Existen estructuras más formales y más personas responsables de la gestión de riesgos, pero lograr que los riesgos adecuados se incluyan en la agenda de la dirección puede resultar difícil. Sreeji Gopinathan, director ejecutivo de SKG Advisory, observó que las organizaciones consolidadas pueden mostrarse reacias a invertir mientras un riesgo aún es teórico. Sin embargo, una vez que un incidente hace tangible el impacto potencial, las prioridades pueden cambiar rápidamente.

    Esto hace que la forma en que se comunica el riesgo sea tan importante como su identificación. Manoj Kumar, director de seguridad de la información en Shiprocket, hizo hincapié en que el riesgo debe explicarse primero a la dirección. Una vez que se comprende el impacto en el negocio en la alta dirección, resulta más fácil establecer la responsabilidad y la rendición de cuentas en toda la organización.

    Esto cobra aún más importancia con la IA. Un único caso de uso de IA puede abarcar Seguridad, Privacidad, Asuntos Legales, Cumplimiento Normativo, Producto y el equipo de negocio que la implementa. Cada función puede ser responsable de una parte del problema sin que nadie tenga una visión completa del riesgo.

    La cuestión, entonces, no es simplemente quién es responsable del riesgo de la IA. Se trata de si las organizaciones han definido la responsabilidad con la suficiente claridad como para que un riesgo pueda pasar de la identificación a la decisión y a la acción sin perderse entre los equipos.

    comprobación segura
    Monitorea los riesgos de seguridad de la información en tiempo real con Sprinto.

    3. La adopción de la IA está ampliando la superficie de riesgo más rápido de lo que la gobernanza puede seguir el ritmo.

    La pregunta que se planteaba cada vez más no era si las organizaciones adoptarían la IA, sino qué sucedería a medida que la adopción avanzara más rápido de lo que los equipos de seguridad y gobernanza pudieran seguirle la pista.

    Los equipos de negocio están experimentando con nuevas herramientas. Los desarrolladores utilizan asistentes de IA para escribir código. La IA se está integrando en la experiencia del cliente y en los flujos de trabajo operativos. Cada caso de uso puede generar valor, pero también puede introducir dependencias, permisos y flujos de datos que los procesos de gestión de riesgos existentes no están diseñados para controlar de forma continua.

    Se observaron tres patrones.

    • IA de las sombras está ampliando la superficie de ataque de forma invisible. Los equipos ajenos al departamento de TI están desarrollando aplicaciones con código generado por IA, a veces con visibilidad limitada de las bibliotecas y dependencias subyacentes. Los participantes señalaron que estas aplicaciones también pueden ser difíciles de integrar en los flujos de trabajo de CI/CD estándar para el análisis de seguridad, lo que genera nuevas brechas de visibilidad para los equipos de seguridad.
    • La IA está cambiando la ecuación del riesgo de terceros. Las organizaciones ya no se limitan a evaluar qué hace un proveedor con sus datos. También necesitan comprender qué modelos y subprocesadores sustentan el servicio, a qué información puede acceder la IA, qué acciones tiene permitido realizar y cuál es el destino final de los datos de la organización. Los participantes también expresaron su preocupación por los productos de IA que agrupan funcionalidades, lo que limita la capacidad de los clientes para controlar selectivamente las funciones individuales.
    • La implementación avanza más rápido que las cuestiones de gobernanza. Un patrón recurrente en el debate fue que los casos de uso de IA pueden pasar de la experimentación a la implementación antes de que los equipos hayan respondido completamente a las preguntas sobre los datos involucrados. Un ejemplo fue una herramienta de IA utilizada en un entorno de fabricación para identificar posibles problemas de seguridad, como derrames, riesgos de incendio y falta de equipo de protección. El caso de uso demostró un claro valor operativo, pero también planteó una segunda serie de preguntas: ¿Dónde se procesan los datos? ¿Dónde se almacenan? ¿Quién tiene acceso a ellos?

    Ese orden es importante. Cuando las revisiones de privacidad, seguridad y riesgos se realizan después de la implementación, la gobernanza se convierte en un ejercicio de ponerse al día.

    4. La IA está haciendo que el riesgo de terceros sea más difícil de percibir.

    La pregunta de por qué sigue siendo tan difícil conectar los riesgos recaía una y otra vez sobre los proveedores. La IA no ha creado una categoría completamente nueva de riesgo de terceros, sino que ha hecho que una ya existente sea más difícil de rastrear.

    La cadena de suministro que respalda una capacidad de IA puede extenderse mucho más allá del proveedor que una organización evalúa directamente. Los proveedores de modelos, los subprocesadores, la infraestructura en la nube y los centros de datos pueden estar involucrados en el servicio, creando dependencias que las evaluaciones convencionales de proveedores quizás no revelen por completo.

    El problema radica en que las organizaciones pueden haber evaluado al proveedor que ven sin comprender completamente la cadena de dependencias subyacente. La postura de seguridad de un proveedor es solo una parte del panorama, ya que otros proveedores e infraestructura pueden generar vulnerabilidades en varios niveles. Los participantes señalaron que incluso las etiquetas de alojamiento regional pueden no proporcionar suficiente información sobre la infraestructura subyacente, lo que obliga a los equipos de seguridad a investigar más allá de la documentación estándar del proveedor.

    En el debate también se exploró un enfoque diferente para el acceso de los proveedores. En lugar de dejar las conexiones abiertas continuamente o transferir más datos de los necesarios, el acceso podría basarse en el tiempo, la aprobación y las tareas . Un proveedor obtiene acceso a lo que necesita para un propósito y un período definidos, y dicho acceso se cierra cuando la tarea se completa.

    Pero una mayor diligencia debida no produce automáticamente una mejor información sobre riesgos.

    Los equipos de cumplimiento ya trabajan con informes extensos, cuestionarios, certificaciones y pruebas documentales. A medida que aumenta el volumen de revisiones, el desafío ya no radica en obtener la información, sino en identificar los problemas y las excepciones que realmente importan.

    La IA puede ser útil procesando ese volumen de datos, revelando hallazgos y acelerando las evaluaciones de proveedores. Sin embargo, quedó claro que la automatización no puede reemplazar el criterio. Las pruebas sistemáticas basadas en escenarios y la revisión humana siguen siendo esenciales , especialmente cuando el riesgo se extiende a subprocesadores y dependencias por debajo del proveedor evaluado.

    Esa podría ser la principal lección sobre el riesgo de terceros en la era de la IA. El problema no radica simplemente en la falta de información, sino en conectar adecuadamente a proveedores, dependencias, acceso, controles e impacto empresarial para comprender qué es lo que realmente requiere atención.

    5. La defensa por capas es la forma en que la gobernanza se pone al día.

    A medida que la conversación pasó del riesgo de la IA a la gobernanza de la IA , una pregunta dividió las opiniones: ¿hasta qué punto deberían las organizaciones ser restrictivas con el uso de la IA?

    Para algunos líderes, sobre todo aquellos que operan en entornos regulados, restringir el acceso es un punto de partida necesario. El principio de mínimo privilegio y la denegación implícita, donde el acceso se retiene hasta su aprobación explícita, pueden ayudar a limitar la exposición mientras las organizaciones desarrollan políticas y controles más claros. Otros argumentan que las restricciones generalizadas son difíciles de mantener, ya que los empleados y los equipos de trabajo encuentran cada vez más motivos para utilizar la IA en su labor diaria.

    En última instancia, el debate fue más allá de una simple elección entre permitir o denegar la IA. Un simple interruptor, de encendido o apagado, no constituye una estrategia de gobernanza eficaz. Lo que surgió con mayor frecuencia fue la necesidad de un conjunto de controles más pequeños y superpuestos, en lugar de uno único de gran envergadura.

    La prevención de pérdida de datos (DLP) es una de esas capas, pero los participantes no tardaron en señalar sus limitaciones. Los falsos positivos, las deficiencias de configuración y los canales no supervisados ​​aún pueden permitir que la información confidencial se filtre fuera de los límites previstos. Los complementos del navegador y las herramientas de IA para el consumidor plantean otro desafío de visibilidad, lo que dificulta la supervisión integral del uso de la IA.

    La solución práctica consiste en combinar los controles. La prevención de pérdida de datos (DLP) funciona junto con la clasificación de datos, las revisiones de acceso, la capacitación de los empleados, los flujos de trabajo de aprobación y la monitorización continua. Cada uno aborda una parte diferente del problema, desde determinar qué datos necesitan protección hasta decidir quién debería poder usar una herramienta de IA y qué permisos debería tener.

    Anuj Pathak, vicepresidente adjunto de una importante empresa de servicios financieros, captó el lado humano del desafío: "La transparencia llegará a medida que las personas que desarrollan la IA y las que la utilizan maduren en la forma en que trabajan con ella".

    Es importante destacar que la conversación no fue contraria a la IA. Los participantes también describieron el uso de la IA para consolidar hallazgos de vulnerabilidades, revisar contratos, acelerar las evaluaciones de proveedores y eliminar tareas de seguridad repetitivas. Por lo tanto, el desafío no consiste en limitar la IA hasta que se vuelva inofensiva, sino en crear una gobernanza que permita a las organizaciones aprovechar ese valor sin renunciar a la visibilidad y el control.

    ondas de cheque seguras
    Convierta la gestión de riesgos en un sistema vivo y conectado.

    ¿Cómo se manifiesta la madurez de la inteligencia de riesgos?

    Hacia el final del debate, Chaitanya, de Sprinto, utilizó la evolución de los coches autónomos como una forma útil de reflexionar sobre hacia dónde se dirigen la gestión de riesgos y cumplimiento normativo (GRC) y la inteligencia de riesgos.

    En la fase manual , los equipos siguen gestionando todo por sí mismos. Los registros de riesgos se almacenan en hojas de cálculo, la evidencia se recopila manualmente y las personas establecen las conexiones entre riesgos, controles, proveedores y requisitos de cumplimiento.

    La fase automatizada elimina parte de ese trabajo repetitivo. Los sistemas basados ​​en reglas pueden recopilar evidencia, monitorear controles, activar flujos de trabajo y detectar problemas, pero las personas aún determinan qué significan esas señales y qué hacer al respecto.

    La etapa de aumento incorpora la IA al proceso de toma de decisiones. La IA puede ayudar a analizar documentos de proveedores, identificar lagunas en la información, vincular riesgos y controles, o resumir grandes volúmenes de información. Los humanos siguen participando, pero disponen de más contexto y requieren menos análisis manual.

    El objetivo final es la gestión autónoma de riesgos y cumplimiento normativo (GRC), donde la IA puede identificar continuamente los cambios, comprender su impacto, iniciar acciones y tomar decisiones que requieran criterio humano. Sin embargo, al igual que en la conducción autónoma, lograrlo depende de la confianza, el contexto, las medidas de seguridad y la certeza de que el sistema sabe cuándo no debe actuar.

    El debate sugirió que la mayoría de las organizaciones actuales se encuentran en un punto intermedio entre la automatización y el aumento de capacidades. Y esa podría ser la forma más útil de entender la madurez de la IA en GRC: el objetivo no es lograr la máxima autonomía lo más rápido posible, sino otorgar progresivamente mayor responsabilidad a los sistemas a medida que los datos, los controles, la gobernanza y la confianza de la organización se fortalecen lo suficiente como para respaldarla.

    La inteligencia de riesgos necesita contexto, no más datos.

    En todas estas conversaciones, surgió un problema común: la mayoría de las organizaciones ya cuentan con gran cantidad de datos sobre riesgos. Lo que falta es el contexto que los conecta.

    Un sistema falla en un control. Un proveedor introduce una nueva dependencia. Una normativa añade un requisito adicional. Un caso de uso de IA modifica quién puede acceder a información confidencial. Un responsable de riesgos acepta una excepción. Cada señal es visible por sí sola, pero solo cobra sentido al vincularse con su impacto en el negocio.

    Ese es el cambio hacia el que Sprinto se dirige con una gestión de riesgos proactiva. En lugar de tratar el cumplimiento normativo, el riesgo, los controles, los proveedores y la evidencia como flujos de trabajo separados, Sprinto los integra en un sistema GRC conectado. Los riesgos se corresponden con los controles que los mitigan; el estado de los controles influye en la postura de riesgo; y los flujos de trabajo de tratamiento asignan responsables y realizan un seguimiento de las acciones hasta su resolución. El riesgo de los proveedores y las obligaciones de cumplimiento se evalúan dentro del mismo contexto operativo, en lugar de hacerlo de forma aislada.

    El resultado es un cambio de los registros de riesgo puntuales a una visión más continua del riesgo. A medida que el entorno subyacente cambia, los equipos pueden observar cómo esos cambios afectan los controles y la postura, priorizar las medidas de actuación y ofrecer a la dirección una visión más clara de dónde se requiere realmente atención.

    La IA también desempeña un papel importante en este ámbito, guiada por el mismo principio que surgió durante la mesa redonda: la autonomía requiere contexto y supervisión humana. Sprinto AI utiliza el contexto de GRC (Gobierno, Riesgo y Cumplimiento) de la organización para ayudar en tareas como la asignación de controles a riesgos, el análisis de lagunas en la evidencia y la aceleración de la debida diligencia de los proveedores, manteniendo a los humanos al tanto de las decisiones cruciales.

    La verdadera prueba de la inteligencia de riesgos reside en si ayuda a una organización a discernir qué hallazgos son importantes, por qué lo son, quién debe actuar y qué debería suceder a continuación, y no en la cantidad de hallazgos que produce.

    ondas de cheque seguras
    Mira a Sprinto en acción.

    Realice ahora la visita guiada a la plataforma.

    Payal Wadhwa
    Autor

    Payal Wadhwa

    Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.
    ¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
    Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
    imagen de pie de página de blog único