La IA pasó del enamoramiento al susto
Susana Sierra, CEO de BH Compliance y experta en gobierno corporativo, resume el ánimo de las empresas con una frase incómoda: "hemos pasado del enamoramiento al susto". En entrevista con Ex-Ante, la ejecutiva sostiene que si 2020 fue el año de la pandemia, "a este 2026 tenemos que ponerle el nombre de la inteligencia artificial".
El diagnóstico importa para cualquier founder que haya adoptado IA en los últimos meses. Según Sierra, muchas compañías "se subieron al carro" sin pensar en la gobernanza: "No se trata de darle a todo el mundo una licencia y decirle úsela, sino de definir qué información se puede subir y cuál no, y cuál es la responsabilidad humana que hay detrás".
Ese es el punto de partida de una conversación más grande: la IA dejó de ser solo un tema de productividad y se convirtió en un riesgo operativo y de seguridad.
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días¿Por qué la ciberseguridad debe tratarse como un riesgo estratégico?
Sierra es directa: "un ciberataque te puede paralizar completamente una empresa". Por eso insiste en que la ciberseguridad no puede vivir únicamente en el área de TI ni resolverse con un checklist anual.
Desde la perspectiva del directorio, la experta enumera cuatro elementos: tratar la ciberseguridad como riesgo estratégico, tener la estructura necesaria para supervisarla, contar con mediciones y reportes claros, y considerar los riesgos a los que la empresa se expone. "Tratarlo como riesgo estratégico significa ponerlo efectivamente en la estrategia y en las decisiones relevantes, vincularlo con los objetivos del negocio y medir su impacto", explica.
También apunta a la capacitación: todos en el directorio deberían entender al menos los principales riesgos de ciberseguridad de la compañía. Y cierra con una advertencia que aplica igual a una startup de diez personas: "La ciberseguridad está en todo. Nadie se libra".
El hacker del futuro es un niño de 15 años
La frase que titula la entrevista no es una provocación: describe un cambio en la barrera de entrada. "Los hackers están usando agentes de IA", dice Sierra, y agrega que "la IA te da esa herramienta de que hoy cualquiera puede ser programador".
Para ella, agentes de IA y hackers no compiten entre sí: "son dos caras de la misma moneda". Lo que cambió es el costo de atacar. Sierra menciona dos vectores concretos: el phishing se volvió mucho más fácil porque "alguien puede imitar perfectamente tu voz", y una persona puede creer que habla con un colega cuando en realidad interactúa con un bot.
Donde sí pone un matiz es en la autonomía. "No creo que estemos viendo todavía agentes de IA que actúan solos como lo hacen los hackers. La esencia de un hacker es que busca algo, que generalmente es dinero". Es decir: la IA amplifica al atacante humano, no lo reemplaza.
¿Qué dicen los datos en América Latina?
El contexto regional respalda la advertencia. Según un informe de Kaspersky, América Latina se consolidó como la región más afectada por ransomware a nivel global en 2025: el 8,13% de las organizaciones de la región registró este tipo de ataques, por encima de Asia-Pacífico (8%), África (7,62%) y Europa (3,82%). El mismo informe anticipa para 2026 tácticas como la extorsión sin cifrado y el uso de criptografía postcuántica.
El Informe de Defensa Digital de Microsoft, que cubre de julio de 2024 a junio de 2025, aporta otro ángulo: en el 80% de los incidentes que investigó, los atacantes buscaron robar datos, y más de la mitad de los ataques con motivo conocido —al menos el 52%— estuvieron impulsados por extorsión o ransomware. El espionaje puro representó apenas el 4%.
El dato más accionable de ese informe es de identidad: más del 97% de los ataques de identidad son ataques de contraseña, y la autenticación multifactor (MFA) resistente al phishing puede bloquear más del 99% de esos intentos. En el ranking de países más impactados por actividad cibernética del primer semestre de 2025, Chile aparece en el puesto 48 a nivel global.
La regla del juicio de negocios: ¿un escudo para los directores?
La entrevista también aborda la reforma al mercado de capitales que impulsa el Ejecutivo, que incorpora la llamada regla del juicio de negocios: el director que decidió informado y de buena fe no responde personalmente si la decisión resulta mala para la empresa.
"Es un escudo. Es bueno para los directores", responde Sierra. Y aclara que la regla no estaba escrita de forma explícita, pero "siempre se ha asumido que opera, porque es el estándar de las buenas prácticas internacionales".
El proyecto tiene otras aristas relevantes para el ecosistema. Según Infobae, el Ejecutivo ingresó la iniciativa al Congreso con un costo fiscal estimado de 260.677 millones de pesos chilenos —unos USD 281 millones— para el período 2027-2031, e incluye medidas para ampliar las vías de financiamiento de empresas en etapas tempranas. La Tercera recoge el debate sobre los quórums: la reforma baja de dos tercios a mayoría absoluta el quórum para decisiones estructurales y habilita acciones con voto múltiple, lo que según Rebeca Zamora, socia de HD Compliance, hace que "adquieran mayor relevancia los deberes de conducta de directores y controladores".
Para un founder, la lectura es doble: menos fricción para levantar capital, pero más exigencia sobre cómo se documentan las decisiones del directorio.
¿Qué significa esto para tu startup?
Sierra no habla solo de grandes corporaciones. Estas son las acciones que una startup puede implementar esta semana:
- Escribe una política de uso de IA, aunque el equipo sea de cinco personas. Define qué información puede subirse a herramientas de IA y cuál no, y quién responde por cada uso. Es el vacío que Sierra marca como el más común: la licencia llegó antes que la regla.
- Activa MFA resistente al phishing en todas las cuentas críticas. Según Microsoft, bloquea más del 99% de los ataques basados en identidad, que son la enorme mayoría de los intentos de intrusión.
- Pon la ciberseguridad en la agenda del directorio o del consejo asesor, con métricas. Sierra advierte que "una empresa que revisó su estrategia de ciberseguridad por última vez hace un año está completamente obsoleta". Una revisión trimestral con reportes simples es suficiente para empezar.
- Define tu apetito de riesgo por escrito. La experta lo plantea como tarea del directorio: qué nivel de pérdida o interrupción estás dispuesto a tolerar y qué controles concretos lo contienen.
Conclusión
El mensaje de Sierra no es alarmismo tecnológico: es una invitación a gobernar lo que ya se adoptó. La IA entró a las empresas antes que sus reglas de uso, y ese desfase es el que hoy se paga en phishing más creíble, credenciales robadas y ransomware industrializado.
Para una startup, la buena noticia es que el punto de partida es barato: una política de uso de IA, MFA en todo y una revisión periódica de riesgos. Lo caro es descubrir el problema cuando el ataque ya paralizó la operación.
Fuentes
- Ex-Ante: Susana Sierra, experta en ciberseguridad
- El Mostrador: Susana Sierra, "En Chile nos fuimos al otro extremo"
- La Tercera: Reforma al mercado de capitales y accionistas minoritarios
- Infobae: Kast envió al Congreso una reforma al mercado de capitales
- Kaspersky: América Latina, la región más afectada por el ransomware
- Microsoft: La extorsión y el ransomware impulsan más de la mitad de los ciberataques
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días













