• Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Llámanos hoy: +52 56 4001 5585

Encuéntranos
ecalvillo@ocd-tech.com.mx
OCD Tech MéxicoOCD Tech México
  • Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

La inteligencia artificial no es neutral: su impacto depende de quién la utiliza

Inicio » Blog OCD Tech » La inteligencia artificial no es neutral: su impacto depende de quién la utiliza

La inteligencia artificial no es neutral: su impacto depende de quién la utiliza

La inteligencia artificial está transformando la forma en que operan las organizaciones. Mayor eficiencia operativa, decisiones respaldadas por datos, procesos que antes requerían semanas y hoy se resuelven en horas. Las empresas que la incorporaron de manera temprana están obteniendo una ventaja competitiva medible.

Hasta aquí, se trata de una historia de éxito.

Sin embargo, esa misma tecnología que hoy optimiza su negocio está siendo utilizada por actores con intenciones muy distintas. Los ciberdelincuentes adoptaron la inteligencia artificial antes que la mayoría de las empresas, y actualmente la emplean para ejecutar ataques que hace tres años resultaban técnicamente inviables o económicamente injustificables.

El poder de la inteligencia artificial no es neutral. Depende de quién la esté operando.

Una adopción profundamente asimétrica

Cuando una organización decide incorporar inteligencia artificial, atraviesa un proceso necesario: evaluación de proveedores, análisis de riesgos, asignación presupuestal, definición de políticas internas y capacitación del personal. Ese rigor es correcto y recomendable, pero implica tiempo.

Del otro lado no existe ese proceso. Quienes se dedican a atacar organizaciones tomaron las mismas herramientas disponibles para cualquier usuario y las incorporaron de inmediato a sus operaciones, sin controles ni gobernanza. Esa diferencia de velocidad explica buena parte de los incidentes que atendemos actualmente en el mercado mexicano.

Qué cambió en la mecánica de los ataques

No estamos hablando de amenazas futuras ni de escenarios hipotéticos. Se trata de cambios que ya se materializaron.

El primero afecta directamente al correo electrónico malicioso. Durante años capacitamos a los equipos para identificar errores de ortografía, traducciones deficientes y saludos genéricos. Ese criterio quedó obsoleto. Hoy un mensaje fraudulento puede redactarse en español impecable, con el tono corporativo adecuado, haciendo referencia al proyecto real en el que trabaja el destinatario y atribuido a una persona que efectivamente forma parte de la organización. La información necesaria para construirlo se encuentra disponible públicamente en redes profesionales y en el propio sitio web de la empresa.

El segundo se relaciona con la identidad. La voz y el video dejaron de constituir una prueba confiable. Con unos cuantos segundos de audio obtenidos de un webinar, un video institucional o una llamada previa, es posible generar una suplantación convincente. El fraude conocido como fraude del director general, en el que se solicita una transferencia urgente y confidencial, ya no depende exclusivamente de un correo: puede llegar acompañado de una llamada o de una videoconferencia que aparenta legitimidad.

El tercero tiene que ver con el reconocimiento previo al ataque. Lo que antes exigía días de investigación manual sobre la estructura de una empresa, sus proveedores, su personal clave y su infraestructura tecnológica expuesta, hoy se automatiza y se sintetiza en minutos.

El cuarto corresponde al código malicioso. Existen familias de malware capaces de modificar su propio comportamiento para evadir mecanismos de detección basados en firmas, lo que reduce la eficacia de los controles tradicionales.

El quinto, y probablemente el más relevante, es la escala. Operaciones que anteriormente requerían un equipo coordinado hoy pueden ser ejecutadas por una sola persona con recursos limitados.

Por qué esto impacta de forma particular a la MiPyME

Durante mucho tiempo existió una protección implícita para las empresas pequeñas y medianas: los ataques sofisticados resultaban costosos, por lo que se concentraban en organizaciones de gran tamaño, donde el retorno justificaba la inversión.

La inteligencia artificial eliminó esa barrera. Al reducir drásticamente el costo por intento, desapareció la noción de una empresa demasiado pequeña para ser atacada. Hoy la selección de objetivos responde menos al tamaño y más a la facilidad de acceso.

A esto se suma un factor estructural. Una organización de gran tamaño puede absorber la interrupción operativa, el costo de recuperación y el impacto reputacional de un incidente. Para una MiPyME, el mismo evento puede comprometer la continuidad del negocio.

Medidas que recomendamos priorizar

La respuesta no consiste en renunciar a la tecnología, sino en ajustar los controles a la realidad actual.

Establezca verificación fuera de banda para toda instrucción sensible. Cualquier solicitud de transferencia, cambio de datos bancarios de un proveedor o modificación de credenciales debe confirmarse por un canal distinto al que originó la petición, utilizando un contacto previamente registrado. Esto debe operar como un procedimiento obligatorio, no como una decisión discrecional del colaborador.

Implemente autenticación multifactor, preferentemente con métodos resistentes a phishing. Es el control con mayor relación entre costo e impacto que puede adoptar una organización.

Actualice el contenido de sus capacitaciones. El criterio de detección ya no es la calidad de la redacción, sino el patrón de la solicitud: urgencia, confidencialidad, cambio de canal, presión jerárquica o peticiones que se apartan del proceso habitual.

Revise su superficie de exposición pública. Es conveniente evaluar qué información sobre estructura interna, proveedores, sistemas y personal se está publicando, ya que constituye materia prima para construir un ataque dirigido.

Defina una política interna de uso de inteligencia artificial. Una parte considerable del riesgo no proviene del exterior, sino de información confidencial compartida por colaboradores en herramientas públicas sin conocimiento de las implicaciones.

Verifique sus respaldos mediante pruebas de restauración. Un respaldo que nunca ha sido restaurado no constituye una garantía.

Extienda estos criterios a su cadena de proveedores. Un tercero comprometido representa una vía de acceso directa a su operación.

La tecnología no decide

La inteligencia artificial no distingue entre una estrategia comercial y una campaña de fraude. Amplifica la intención de quien la opera, y lo hace con la misma eficiencia en ambos casos.

La pregunta relevante para la dirección de cualquier empresa ya no es si adoptar inteligencia artificial, sino si sus controles de seguridad evolucionaron al mismo ritmo que las capacidades de quienes intentan vulnerarla.

En OCD Tech México acompañamos a organizaciones mexicanas en esa evaluación, con un enfoque práctico y adaptado al tamaño real de cada operación. Si desea conocer el estado actual de sus controles frente a este tipo de amenazas, con gusto conversamos.

Contacto

Preguntas frecuentes

¿Cómo usan los ciberdelincuentes la inteligencia artificial?

La emplean principalmente para redactar correos de phishing sin errores y con contexto real de la empresa, generar suplantaciones de voz y video a partir de material público, automatizar el reconocimiento previo al ataque y producir código malicioso capaz de evadir la detección basada en firmas. El efecto conjunto es mayor volumen, mayor precisión y menor costo por intento.

¿Por qué las empresas pequeñas y medianas son hoy un objetivo?

Durante años los ataques sofisticados resultaban costosos, por lo que se concentraban en organizaciones grandes. La automatización redujo ese costo casi a cero y eliminó la protección implícita que tenía la MiPyME. Actualmente la selección de objetivos responde menos al tamaño de la empresa y más a la facilidad de acceso.

¿Qué controles de seguridad siguen siendo efectivos frente a ataques asistidos por IA?

Los controles de proceso mantienen su eficacia. Recomendamos priorizar la verificación fuera de banda para instrucciones financieras, la autenticación multifactor resistente a phishing, la gestión de accesos con privilegio mínimo, los respaldos con pruebas de restauración y la capacitación orientada a patrones de solicitud en lugar de errores de redacción.

¿Sigue siendo útil capacitar al personal si los correos fraudulentos ya no tienen errores?

Sí, pero el enfoque debe cambiar. El criterio de detección ya no es la calidad del texto, sino el comportamiento de la solicitud: urgencia injustificada, confidencialidad, cambio de canal, presión jerárquica o peticiones que se apartan del procedimiento establecido. La capacitación debe trabajar sobre esos patrones.

¿Cómo puedo verificar si una solicitud urgente de transferencia es legítima?

Confirme siempre por un canal distinto al que originó la petición, utilizando un número o contacto previamente registrado en sus sistemas y nunca el que aparece en el mensaje recibido. Este procedimiento debe ser obligatorio para toda instrucción de pago o cambio de datos bancarios, sin excepciones por jerarquía.

¿Qué riesgo representa el uso interno de herramientas de inteligencia artificial?

Una parte relevante de la exposición se origina dentro de la organización, cuando colaboradores comparten información confidencial en plataformas públicas sin conocer las implicaciones. Recomendamos definir una política interna de uso, especificar qué datos no pueden compartirse y aprobar formalmente las herramientas autorizadas.

Leave a Reply

Your email is safe with us.
Cancel Reply

Contáctenos

Si tiene alguna duda sobre nuestros servicios, escribanos y nos comunicaremos a la brevedad.

Enviar mensaje

Auditoría de TI – Consultoría en Ciberseguridad – Aseguranza

OCD Tech, con sede en Boston, ha sido un referente en la región noreste de EE.UU. Con más de 12 años de operación, hemos consolidado nuestra experiencia en ciberseguridad.

En 2022, tras un crecimiento excepcional en Auditoría y Seguridad de TI, nos convertimos en una entidad independiente y expandimos nuestro alcance con la creación de OCD Tech México, fortaleciendo nuestra presencia internacional en ciberseguridad.

Información de Contacto

  • OCD Tech México
  • Av. San Jerónimo 1256, San Jerónimo Lídice, La Magdalena Contreras, 10200 Ciudad de México, CDMX
  • +52 56 4001 5585
  • lmendoza@ocd-tech.com.mx
  • ecalvillo@ocd-tech.com.mx

ocd-tech.com.mx

Síguenos

Certificaciones de nuestro Equipo

  • Certified Information Systems Security Professional (CISSP)
  • Certified Information Systems Auditor (CISA)
  • Offensive Security Wireless Professional (OSCP)
  • System Security Certified Practitioner (SSCP)
  • CSX Cybersecurity Practitioner
  • CyberArk Trustee / CyberArk Defender
  • Symantec Certified Security Awareness Advocate
  • Qualys Certified Vulnerability Management Specialist
  • Project Management Professional (PMP)
  • GIAC Penetration Tester (GPEN)
  • CompTIA Security+
  • CompTIA Network+
  • Certified in Risk and Information Systems Control (CRISC)
  • Jamf Certified Associate
  • Microsoft Technology Associate – Security
  • AWS Certified Cloud Practitioner
  • Apple Certified Associate
  • Sumo Logic Certified
  • Splunk Core Certified User
  • JumpCloud Core Certification

© 2026 — Highend WordPress Theme. Theme by HB-Themes.

  • Aviso de Privacidad