IA agéntica en ciberseguridad: el experto humano sigue al mando

La IA ya no es el debate: es el tablero de juego

El 98% de las organizaciones españolas ya utiliza o planea incorporar inteligencia artificial en sus operaciones, según el análisis publicado por Interempresas. La conversación dejó de girar en torno a si conviene adoptarla y pasó a otro plano: cómo gestionarla sin abrir una puerta trasera al atacante. En ese nuevo tablero, la ciberseguridad corporativa opera con un volumen y una velocidad de incidentes que ningún equipo humano puede absorber manualmente.

Según el informe Technology Foresight 2026 de NTT DATA, recogido por El Periódico, el mercado global de IA aplicada a ciberseguridad pasará de los US$28.000 millones de 2024 a US$79.800 millones en 2029, casi el triple en apenas cinco años. Ese crecimiento es la otra cara de una escalada ofensiva: deepfakes más convincentes, malware adaptable generado con IA y campañas de ingeniería social personalizadas a escala industrial.

Shadow AI: el riesgo que crece dentro de tu propia oficina

El fenómeno conocido como Shadow AI consiste en empleados que introducen datos corporativos en herramientas de IA públicas sin supervisión de TI: desde reescribir un correo con un asistente gratuito hasta pegar un contrato o un fragmento de código fuente en un chatbot externo.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Check Point, en su informe The Approved-App Blind Spot, advierte que el problema ya no se limita a aplicaciones no autorizadas. Las suites corporativas (CRM, productividad, herramientas de desarrollo) ahora integran funciones de IA generativa, y los empleados las usan sin que el equipo de seguridad tenga visibilidad sobre qué datos se comparten con esos modelos.

Un estudio de Netskope citado por El Español cuantifica el avance: el número de usuarios de aplicaciones de IA generativa en entornos empresariales se triplicó en el último año y el volumen de prompts enviados se multiplicó por seis. El 47% accede desde cuentas no gestionadas, lo que deja a la empresa sin trazabilidad real sobre su propia información.

La fuente original agrega que entre enero y abril de 2026, Kaspersky detectó más de 33.300 ataques a pymes que suplantaban servicios populares de IA para infectar redes. Además, el 13% de las empresas españolas ya reporta incidentes vinculados a vulnerabilidades de la propia IA y un 11% ha sufrido ataques basados en deepfakes.

IA agéntica: la defensa que responde en milisegundos

Para hacer frente a este volumen, las estrategias defensivas evolucionan hacia la IA agéntica: sistemas que, a diferencia de los modelos generativos clásicos, planifican tareas, coordinan herramientas y ejecutan acciones de contención sin esperar instrucciones paso a paso. En ciberseguridad, esto se traduce en agentes capaces de analizar miles de variables y neutralizar incidentes antes de que se propaguen.

El matiz que introduce el análisis de Interempresas es clave: delegar la ejecución no equivale a ceder el control. La IA agéntica aporta escala de procesamiento, pero hay algo que ningún algoritmo puede replicar: la comprensión del impacto en el negocio, el análisis ético y normativo, la intuición y la responsabilidad de decidir bajo presión.

El efecto en el mercado laboral lo confirma: según datos publicados por The New York Times y recogidos por wwwhatsnew, las ofertas de empleo en ciberseguridad crecieron un 11% interanual en el primer trimestre de 2026 (Glassdoor). El ISC2 Cybersecurity Workforce Study 2025 sitúa a la IA entre las habilidades más demandadas: el 27% de los responsables de contratación la señala como prioritaria y los propios profesionales elevan esa percepción al 44%.

¿Qué significa esto para tu startup?

La asimetría que señala wwwhatsnew es la que más debería preocupar a un founder: los atacantes usan las mismas herramientas de IA que los defensores, pero sin las restricciones regulatorias ni los ciclos de aprobación internos. La velocidad del ataque crece más rápido que la de la defensa, y se nota en los números.

Para una startup con recursos limitados, esto obliga a pasar de «tener antivirus» a operar con tres ejes:

  • Visibilidad sobre el dato, no solo sobre la app. El Shadow AI demuestra que el riesgo ya no es qué herramienta usa el empleado, sino qué información corporativa alimenta al modelo. Audita qué asistentes de IA tienen permisos para tocar datos sensibles y bajo qué condiciones.
  • Trazabilidad y límites desde el diseño. Antes de desplegar cualquier agente de IA, define qué datos puede leer, qué puede decidir por sí mismo y dónde debe escalar a un humano. El reporte de NTT DATA insiste en que la trazabilidad se convertirá en un elemento clave de confianza, alineado con el reglamento europeo sobre IA.
  • Invierte en criterio, no solo en herramientas. El 91,8% de las empresas españolas sufrió algún ciberataque en 2023 con un coste medio de €105.655 por incidente (dato citado por wwwhatsnew). Automatizar la detección sin capacidad de respuesta humana convierte cada alerta en un cuello de botella.

Acciones concretas esta semana

  1. Mapea el Shadow AI en tu organización. Haz una revisión rápida con tu equipo: qué herramientas de IA usan, desde qué cuentas, y con qué tipo de datos. Es probable que descubras iniciativas no registradas, como le ocurrió a TrendAI, que halló 44 proyectos de IA no identificados dentro de su propia estructura.
  2. Define una política mínima de gobernanza de datos para IA. Establece qué categorías de información (clientes, código, finanzas, datos personales) no pueden introducirse en asistentes públicos sin aprobación explícita. Compártelo por escrito con todo el equipo.
  3. Capacita a tu equipo en detección de phishing y deepfakes. El nivel de calidad de los engaños generados con IA es exponencialmente mayor que hace dos años, según alertan desde TrendAI. Una sesión interna de awareness puede evitar un incidente que cueste seis cifras.

La IA agéntica es el acelerador de la capacidad defensiva, pero el juicio crítico y la dirección estratégica siguen siendo exclusivamente humanos. En ciberseguridad, la tecnología sin experto se queda en una alarma más; el experto sin tecnología se queda en un guardia desbordado. La resiliencia real nace de combinar ambos.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...