Riesgos de la inteligencia artificial sin gobernanza en empresas mexicanas
Juan Carlos Carrillo de ONESEC advierte que la falta de protocolos en IA transforma herramientas de productividad en vulnerabilidades críticas para la seguridad interna.

En el contexto tecnológico actual de México, la implementación acelerada de inteligencia artificial en el sector corporativo ha generado nuevos vectores de amenaza. Juan Carlos Carrillo, especialista de la firma ONESEC, advierte que cuando las organizaciones integran herramientas de IA sin una gobernanza clara, estas pueden convertirse inadvertidamente en atacantes internos que exponen información sensible. Este fenómeno ocurre principalmente por la falta de supervisión en el manejo de datos corporativos que son procesados por modelos externos.
El especialista señala que el riesgo no reside únicamente en ataques externos, sino en la operatividad interna de los sistemas. La falta de políticas de uso y control de acceso permite que la IA, al procesar información confidencial, pueda filtrar datos o ejecutarse de formas no previstas por los administradores de sistemas. Esta situación obliga a las empresas a replantear sus estrategias de ciberseguridad, integrando la gestión de IA como una prioridad en sus departamentos de tecnologías de la información.
Para mitigar estos peligros, Carrillo propone cinco pasos fundamentales destinados a establecer un escudo defensivo eficaz en cualquier organización. El primer paso consiste en realizar un inventario exhaustivo de todas las herramientas de IA en uso, seguido por el establecimiento de una política de gobernanza clara que dicte qué datos pueden ser procesados por estos modelos. Asimismo, se sugiere la implementación de controles de acceso robustos para limitar las capacidades de los sistemas de IA dentro de la red corporativa.
La estrategia defensiva continúa con la capacitación constante del personal, enfocada en la detección de comportamientos anómalos derivados del uso de estas herramientas. Finalmente, se propone realizar auditorías periódicas de seguridad que evalúen específicamente la interacción entre la infraestructura interna y los modelos de lenguaje o automatización. Estas medidas buscan transformar la IA de un riesgo potencial en un aliado seguro para la competitividad empresarial en el país.


