La encuesta de KPMG sobre ciberseguridad con IA revela que la madurez vuelve a las empresas más cautelosas, no menos
KPMG detectó una brecha de 50 puntos en defensa cibernética activa entre los primeros experimentadores con IA y las organizaciones que ya reportan resultados. La encuesta de KPMG sobre ciberseguridad con IA muestra que la confianza no elimina la preocupación. Les brinda a las empresas suficiente experiencia operativa para identificar más riesgos, financiar controles más sólidos y permitir que la IA realice tareas de seguridad más trascendentes.
Solo el 8% de las organizaciones en fase de experimentación informó haber desplegado ciberdefensa asistida por IA. Esa proporción alcanzó el 58% entre las organizaciones con resultados consolidados. Los primeros adoptantes también tenían más probabilidades de limitarse a la supervisión, sin modificar las operaciones de seguridad.
No se trata simplemente de que las empresas se sientan cómodas con la IA. Es una historia sobre cómo esa comodidad cambia lo que las compañías esperan que haga la IA. Los adoptantes maduros están yendo más allá de observar amenazas, al tiempo que aceptan que una automatización más profunda genera mayor exposición y responsabilidad.
Los hallazgos proceden del estudio trimestral Global AI Pulse de KPMG, que encuestó a 2.131 altos directivos de 20 países. La brecha de madurez resultante importa para los proveedores de seguridad, los compradores empresariales, los consejos de administración y los empleados cuyos flujos de trabajo dependen cada vez más de agentes de IA.
La encuesta de KPMG sobre ciberseguridad con IA revela una división operativa
La brecha definitoria no es si las empresas reconocen el riesgo de la IA, sino si esa preocupación ha cambiado las operaciones diarias de seguridad.
KPMG encuestó entre el 23 de julio y el 26 de agosto de 2026 a ejecutivos responsables de la estrategia y las operaciones organizacionales. Las organizaciones elegibles reportaban en general al menos 50 millones de dólares en ingresos anuales. En varios mercados grandes se aplicaron umbrales más altos.
Los investigadores compararon 268 organizaciones en fase de experimentación con 208 organizaciones que reportaban resultados consolidados. Esa comparación produjo el hallazgo más claro sobre ciberseguridad en el Global AI Pulse.
Entre los experimentadores, el 26% supervisaba amenazas relacionadas con IA sin realizar cambios operativos. Esa cifra cayó al 4% entre los adoptantes consolidados. Mientras tanto, la defensa activa asistida por IA aumentó del 8% al 58%.
El contraste sugiere que los programas en etapas tempranas suelen tratar la seguridad como una tarea de observación. Los equipos recopilan alertas, actualizan políticas y estudian posibles usos indebidos. Dudan en permitir que la IA influya directamente en la detección, investigación o respuesta.
Los adoptantes consolidados han cruzado ese límite. Sus programas de IA han generado suficiente evidencia, infraestructura y confianza interna para respaldar funciones de seguridad más activas. Eso no significa que un modelo autónomo controle todo el proceso de respuesta.
La ciberdefensa asistida por IA puede abarcar varias funciones más acotadas. Un sistema podría priorizar alertas, conectar eventos relacionados, resumir investigaciones, identificar actividad inusual o recomendar medidas de contención. La aprobación humana puede seguir siendo obligatoria para acciones de alto impacto.
Los porcentajes no identifican qué funciones automatizó cada participante. Aun así, muestran un cambio sustancial de la observación hacia la intervención. Ese cambio modifica las consecuencias de los errores.
Un sistema de supervisión puede abrumar a los analistas con falsos positivos. Un sistema operativo podría bloquear una cuenta, aislar un dispositivo, modificar accesos o redirigir una investigación. Cada acción requiere autorizaciones, pruebas y revisiones más claras.
El estudio también concluyó que el 86% de los encuestados estaba adaptando sus modelos operativos de ciberseguridad a amenazas aceleradas por IA. Según el informe, la mayoría reportó cambios en la gobernanza cibernética o la detección de amenazas.
Esa respuesta general respalda el análisis periodístico original, pero la comparación de madurez ofrece la señal más importante. Casi todas las empresas pueden decir que están respondiendo. Muchas menos pueden demostrar que la respuesta ha llegado a las operaciones.
Un modelo operativo define quién toma decisiones, qué sistemas las ejecutan y cómo la organización revisa los resultados. Cambiar ese modelo exige más que comprar una función de IA a un proveedor de seguridad.
Los equipos necesitan datos utilizables, rutas de escalamiento definidas, criterios de evaluación y registros que expliquen las decisiones automatizadas. También necesitan una forma de revertir acciones perjudiciales sin perder evidencia.
Estos requisitos explican por qué la adopción operativa queda por detrás del interés general. Las empresas pueden probar la IA rápidamente. No pueden delegar decisiones de seguridad de forma segura a la misma velocidad.
La madurez en ciberseguridad con IA eleva simultáneamente el gasto y la preocupación
Los usuarios maduros de IA gastan más en seguridad porque la experiencia expone dependencias que la experimentación puede mantener ocultas.
El 71% de los adoptantes consolidados incluyó la seguridad cibernética y de datos entre las prioridades de su presupuesto de IA. Solo el 36% de los experimentadores dijo lo mismo.
El grupo maduro también expresó mayor preocupación. La mitad describió la ciberseguridad como una barrera para su estrategia de IA, frente al 34% de los experimentadores. Por tanto, un mayor uso se correlacionó tanto con más inversión como con mayor fricción percibida.
A primera vista, esos resultados parecen contradictorios. Las organizaciones despliegan más defensa asistida por IA, pero también tienen más probabilidades de considerar la ciberseguridad un obstáculo.
La contradicción se desvanece cuando la IA entra en flujos de trabajo reales. Un piloto puede operar con datos limitados y permisos restringidos. Un sistema de producción suele conectarse a plataformas de identidad, repositorios de documentos, servicios en la nube, registros de clientes y aplicaciones internas.
Cada conexión adicional amplía el alcance de un error o de un atacante. Un modelo no necesita control administrativo completo para causar daños. El acceso a contexto sensible, herramientas ejecutables o comunicaciones de confianza puede ser suficiente.
Esto crea una disyuntiva entre capacidad y exposición. La IA útil necesita información y autoridad. Los equipos de seguridad deben restringir ambas sin volver ineficaz al sistema.
Los adoptantes consolidados encuentran esa tensión repetidamente. Aprenden qué permisos solicitan los modelos, cómo las salidas influyen en los empleados y dónde aparecen las dependencias de proveedores. Los experimentadores pueden posponer muchas de esas preguntas porque sus despliegues siguen estando contenidos.
El hallazgo también cuestiona una narrativa habitual sobre la adopción. La comodidad organizacional no hace desaparecer las preocupaciones de seguridad. Traslada esas preocupaciones de registros hipotéticos de riesgos a presupuestos, arquitectura y decisiones ejecutivas.
Esta distinción importa para los compradores empresariales. Una empresa que evalúa productos de seguridad para IA no debería interpretar una larga lista de controles como evidencia de resistencia organizacional. Los controles pueden indicar que la empresa ha alcanzado usos más trascendentes.
También ocurre lo contrario. Una organización que reporta pocos obstáculos podría tener un despliegue simple y aislado. Una preocupación baja no indica automáticamente una seguridad más sólida.
Las categorías de madurez de KPMG describen un recorrido de IA, no una certificación de seguridad. Los resultados consolidados significan que los encuestados reportaron resultados significativos y oportunidades de crecimiento. La etiqueta no prueba que sus defensas superen referencias independientes.
Aun así, la asociación resulta útil. Las empresas que reportaron resultados tenían muchas más probabilidades de financiar controles cibernéticos, diversificar proveedores, formalizar la rendición de cuentas y desplegar defensas activas.
El patrón también encaja con el entorno de amenazas más amplio. El Foro Económico Mundial informó que el 87% de los líderes encuestados percibió un aumento de las vulnerabilidades relacionadas con IA durante el año anterior. Su perspectiva de ciberseguridad sobre IA también detectó un acceso desigual a experiencia y tecnología defensiva.
Más de la mitad de esos encuestados citó las habilidades y conocimientos limitados como un obstáculo para la ciberseguridad impulsada por IA. Las organizaciones más pequeñas tenían más probabilidades de reportar una resiliencia insuficiente que las más grandes.
Ese contexto añade una salvedad importante. Los encuestados de KPMG procedían de organizaciones de tamaño considerable, incluidas muchas con recursos para crear capas formales de gestión. No se puede asumir que su camino se aplique a todas las empresas.
Una multinacional madura puede distribuir los costos entre los equipos de seguridad, legal, datos e ingeniería. Una empresa más pequeña podría recibir capacidades de IA a través de un proveedor existente sin recursos comparables de evaluación.
Por tanto, la brecha de adopción podría convertirse en una brecha de resiliencia. Las empresas con buenos recursos pueden usar IA para acelerar la defensa mientras desarrollan controles a su alrededor. Otras pueden obtener las mismas funciones automatizadas sin la misma visibilidad sobre su comportamiento.
La defensa activa convierte el riesgo de la IA en una disyuntiva de capacidad
La pregunta central ya no es si la IA pertenece a la ciberseguridad, sino cuánta autoridad pueden conceder los defensores sin crear otra vía de ataque.
Los equipos de seguridad enfrentan una asimetría difícil. Los atacantes pueden utilizar automatización sin seguir reglas de adquisición, requisitos de auditoría ni controles de cambios. Los defensores deben actuar con rapidez mientras protegen los sistemas de producción y la evidencia.
La IA puede ayudar a los analistas a procesar grandes volúmenes de alertas y conectar señales débiles entre sistemas. También puede generar conclusiones inconsistentes, heredar contexto contaminado o ejecutar una acción insegura mediante una herramienta integrada.
El riesgo aumenta con la IA agéntica, es decir, sistemas que planifican y realizan tareas de varios pasos con autonomía parcial. Estos sistemas pueden buscar, razonar, llamar herramientas de software y ajustar su enfoque según los resultados.
KPMG encontró que el 38% de los encuestados estaba desarrollando o implementando sistemas multiagente. La adopción significativa de agentes de IA por parte de empleados alcanzó el 34%, frente al 25% del primer trimestre.
Ese crecimiento ejerce más presión sobre la gestión de identidad y acceso. Un agente debe operar bajo una identidad definida, con permisos adecuados para su tarea. Las credenciales compartidas y los tokens amplios debilitan la rendición de cuentas.
Los equipos de seguridad también deben distinguir entre proteger la IA y utilizar IA para la protección. Esos objetivos se superponen, pero no son idénticos.
Utilizar IA para la ciberseguridad significa aplicar modelos a la detección de amenazas, el análisis de vulnerabilidades, la clasificación de alertas o la respuesta. La ciberseguridad para la IA significa proteger modelos, datos, aplicaciones, interfaces y herramientas de agentes frente a la manipulación o el robo.
Una tercera categoría abarca el uso malicioso de IA. Los atacantes pueden aplicar modelos al reconocimiento, la suplantación, el apoyo a la explotación o la ingeniería social. Las organizaciones deben prepararse para las tres categorías sin tratarlas como un único problema.
Este marco más amplio ha aparecido en orientaciones públicas durante varios años. El marco de riesgo de IA de NIST pide a las organizaciones gobernar, mapear, medir y gestionar el riesgo de IA a lo largo del ciclo de vida del sistema.
NIST también ha desarrollado un Cyber AI Profile preliminar que conecta los resultados de ciberseguridad con oportunidades y riesgos específicos de la IA. Ese trabajo refleja la misma convergencia visible en la encuesta de KPMG.
El desafío práctico es la autorización. Un sistema de IA que resume una alerta conlleva un nivel de riesgo. Un sistema que desactiva a un usuario o modifica reglas de firewall conlleva otro.
Las empresas necesitan límites explícitos para cada paso. Deben definir qué decisiones siguen siendo consultivas, cuáles requieren aprobación y cuáles pueden ejecutarse automáticamente bajo condiciones restringidas.
También necesitan datos de evaluación que reflejen las operaciones reales. Un modelo probado con ejemplos históricos limpios podría fallar durante un incidente ruidoso. Los atacantes pueden elaborar intencionalmente entradas que exploten sus supuestos.
La revisión humana sigue siendo importante, pero no puede convertirse en una casilla vacía. Los revisores necesitan suficiente contexto, tiempo y autoridad para cuestionar la recomendación. De lo contrario, el sesgo de automatización convierte una supervisión nominal en una aprobación rutinaria.
El patrón de adopción madura sugiere que las empresas están construyendo esta confianza de forma incremental. La supervisión llega primero porque ofrece información sin intervención directa. La defensa activa sigue cuando las organizaciones confían en sus datos, controles y procesos de respuesta.
Sin embargo, la comodidad puede generar complacencia. Un modelo que funcionó bien durante incidentes anteriores podría comportarse de forma diferente tras una actualización. Un proveedor puede cambiar el comportamiento del sistema sin modificar el flujo de trabajo del cliente.
Por eso la IA operativa necesita pruebas continuas. Los equipos deben hacer seguimiento de falsos positivos, acciones revertidas, amenazas no detectadas, frecuencia de escalamiento y desacuerdos entre analistas. El rendimiento debe medirse después del despliegue, no solo antes de la aprobación.
La misma evidencia debe orientar las decisiones de compra. Los compradores necesitan saber si la IA de un proveedor genera recomendaciones, ejecuta acciones o delega tareas en otros agentes. Esas distinciones determinan el riesgo más que una etiqueta de “impulsado por IA”.
Las capas de harness acercan la gobernanza al modelo
Los adoptantes más avanzados de KPMG están construyendo sistemas de control alrededor de la IA, pero la encuesta muestra que muchas organizaciones todavía carecen de una cobertura completa.
El cincuenta y cinco por ciento de los encuestados operaba una capa formal de harness de IA. KPMG la define como los controles y herramientas situados entre los modelos de IA y los casos de uso empresariales.
La capa puede gobernar a qué acceden los modelos, qué acciones realizan y cómo sus resultados llegan a empleados o sistemas. También puede proporcionar supervisión, evaluación, registros de auditoría y seguimiento de costes.
Entre las organizaciones que reportaron retornos consolidados, el 86% contaba con una capa formal multifuncional o de alcance empresarial. La cifra fue del 31% entre quienes aún experimentaban.
Los controles de seguridad e identidad aparecían en las capas del 43% de los encuestados. Los controles de acceso a datos también alcanzaron el 43%, mientras que el 41% supervisaba los resultados de la IA.
Estas cifras significan que la mayoría de los encuestados no reportó cada capacidad individual. Una empresa puede tener una capa formal de gestión y, aun así, carecer de funciones importantes dentro de ella.
La revisión humana apareció en el 34% de las capas. La evaluación y las pruebas alcanzaron el 33%, la aplicación de políticas llegó al 30% y los registros de auditoría aparecieron en el 28%.
El enrutamiento de modelos fue la capacidad menos común, con un 23%. El enrutamiento selecciona qué modelo gestiona una tarea y puede ayudar a las organizaciones a gestionar sensibilidad, rendimiento, disponibilidad y coste.
KPMG resumió el desequilibrio como empresas que construyen una puerta antes que una centralita. Muchas organizaciones pueden restringir el acceso, pero menos pueden dirigir dinámicamente el trabajo entre modelos y proveedores.
Esta debilidad importa para la resiliencia. Una empresa puede tener sólidos controles de acceso alrededor de un proveedor y, al mismo tiempo, carecer de una alternativa probada. Si ese proveedor cambia sus condiciones, disponibilidad, comportamiento o cobertura geográfica, las operaciones pueden paralizarse.
Los adoptantes consolidados parecían estar mejor preparados para ese problema. Solo el 6% dependía principalmente de un único proveedor global de modelos, frente al 19% de quienes experimentaban.
Otro 8% de los adoptantes consolidados dependía de un pequeño número de proveedores, frente al 29% de quienes experimentaban. El grupo más maduro también tenía más probabilidades de valorar la capacidad de cambiar entre modelos.
La diversidad de proveedores no reduce automáticamente el riesgo. Múltiples integraciones amplían los sistemas que los equipos deben evaluar y supervisar. Los distintos modelos pueden generar resultados inconsistentes o requerir controles diferentes.
El beneficio proviene de reducir la dependencia concentrada. Una alternativa probada ofrece a las organizaciones opciones durante una interrupción, un cambio de políticas, un conflicto regulatorio o un fallo grave del modelo.
Aquí es donde convergen la ciberseguridad, la soberanía y la continuidad. La soberanía de los modelos se refiere a quién controla los modelos críticos, dónde operan y si se puede confiar en el acceso a ellos.
El setenta y dos por ciento de los encuestados aplicaba criterios formales de soberanía a al menos algunas decisiones o mantenía una estrategia para toda la empresa. Solo el 8% afirmó que las preocupaciones de soberanía ralentizaban el despliegue.
Este resultado sugiere que la mayoría de las empresas considera la soberanía una restricción de diseño, no una razón para dejar de utilizar IA. Intentan preservar opciones de cambio y controlar la ubicación de los datos mientras continúan con la adopción.
La rendición de cuentas es la otra parte de la capa de gestión. KPMG constató que el 53% asignaba la responsabilidad de las decisiones informadas por IA al nivel de la alta dirección o superior.
Un ejecutivo designado asumía la responsabilidad en el 35% de las organizaciones. Otro 18% la asignaba al CEO o al comité ejecutivo.
La responsabilidad ejecutiva puede resolver conflictos entre velocidad, coste y riesgo. También puede facilitar la investigación de fallos, ya que alguien tiene autoridad sobre todo el modelo operativo.
Sin embargo, un cargo ejecutivo no garantiza un control eficaz. La rendición de cuentas requiere registros de decisiones, telemetría fiable, derechos de escalamiento y personal técnico capaz de explicar el comportamiento del sistema.
KPMG expresó el punto con claridad: “La rendición de cuentas es lo que convierte los controles en decisiones que alguien puede verse obligado a explicar”. Esto es especialmente relevante cuando los agentes operan entre límites departamentales.
Un equipo de seguridad no puede gobernar lo que no puede identificar. Las organizaciones necesitan inventarios de modelos, agentes, integraciones, fuentes de datos, propietarios y permisos. Esos registros deben mantenerse actualizados a medida que los empleados añaden herramientas.
La carga de documentación es considerable. Los equipos suelen almacenar políticas, evaluaciones, notas de incidentes y decisiones de arquitectura en sistemas separados. Una base de conocimiento consultable puede ayudar a los revisores a conectar esos materiales durante una evaluación.
El objetivo no es documentar por documentar. Los equipos necesitan evidencia que les permita responder quién aprobó un sistema, qué cambió y por qué se produjo una acción automatizada.
La encuesta muestra correlación, no pruebas de una IA más segura
Los adoptantes maduros reportan más controles y defensas activas, pero la madurez autodeclarada no puede demostrar que esas organizaciones sufran menos incidentes.
La encuesta de ciberseguridad de IA de KPMG ofrece una visión detallada de las prácticas de gestión. No proporciona resultados de seguridad probados de forma independiente.
Los encuestados clasificaron el recorrido de IA de sus organizaciones y describieron sus propios controles, gasto y prioridades. El estudio no publicó tasas de brechas para cada grupo de madurez.
Tampoco comparó tasas de falsos positivos, velocidad de contención, pérdidas financieras o tiempo de recuperación. Estas métricas ayudarían a determinar si la defensa asistida por IA mejora la resiliencia.
La relación con la madurez puede respaldar varias explicaciones. La experiencia puede llevar a las empresas a construir mejores controles. Las organizaciones más sólidas también pueden adoptar la IA más rápido porque ya disponen de presupuestos mayores y mejores equipos de seguridad.
Un tercer factor puede influir en ambos lados. Las empresas con datos valiosos, operaciones reguladas o infraestructura compleja pueden invertir mucho en IA y ciberseguridad al mismo tiempo.
Eso significa que los lectores deben evitar tratar la cifra de adopción del 58% como prueba de que la defensa activa con IA produjo retornos consolidados. La encuesta identifica una asociación, no un resultado causal.
Su muestra también limita la generalización. Las organizaciones participantes cumplían umbrales significativos de ingresos, y la muestra de seguimiento en Estados Unidos se centró en empresas con al menos 1.000 millones de dólares de ingresos.
Las empresas más pequeñas suelen depender más de software empaquetado y proveedores gestionados. Pueden tener menos influencia sobre la selección de modelos, los métodos de evaluación o la telemetría de incidentes.
Las categorías del informe también son amplias. La “defensa cibernética asistida por IA” puede describir sistemas con autonomía, precisión e impacto operativo muy distintos.
Un encuestado puede utilizar un modelo para resumir casos. Otro puede permitir la contención automatizada. Incluir ambos bajo una misma categoría puede ocultar diferencias significativas.
El informe también indica que el 89% de las organizaciones percibe un valor medible de la IA, mientras que solo el 12% compara sistemáticamente ese valor con el coste en toda la empresa. Esta brecha debería moderar las afirmaciones contundentes sobre los retornos.
El valor reportado puede incluir productividad, ahorro de costes, crecimiento de ingresos o mejores decisiones. No significa necesariamente que un programa haya generado un retorno financiero completo.
La misma cautela se aplica a los resultados de ciberseguridad. Un análisis de alertas más rápido puede ahorrar tiempo a los analistas sin reducir el impacto de los incidentes. Una acción automatizada puede acortar la contención mientras aumenta la disrupción en otra parte.
Por tanto, los consejos de administración deberían solicitar métricas de resultados vinculadas a casos de uso específicos. Los indicadores útiles incluyen el tiempo de investigación, la calidad de las detecciones confirmadas, las reversiones de acciones, los incidentes no detectados y la recuperación del servicio.
También deberían examinar si el rendimiento difiere entre equipos y entornos. Un modelo que tiene éxito en una carga de trabajo en la nube bien instrumentada podría tener dificultades con infraestructura heredada.
El comportamiento de los empleados es otra incertidumbre. KPMG encontró una adopción significativa de agentes en el 34% de las organizaciones. La adopción no revela si los empleados utilizaron agentes aprobados, siguieron las normas de datos o comprendieron los resultados automatizados.
La IA en la sombra puede expandirse incluso mientras mejora la gobernanza formal. Los empleados podrían utilizar herramientas externas porque los sistemas aprobados son lentos, limitados o difíciles de acceder.
La cadencia trimestral de la encuesta ofrece una dirección, no una prueba de un cambio repentino. KPMG advierte explícitamente que los movimientos de un trimestre a otro deben interpretarse como tendencias, no como pasos drásticos.
Esto hace que el informe sea valioso como señal de gestión. Muestra dónde están centrando su atención las organizaciones experimentadas. No debería presentarse como un referente de eficacia en seguridad.
Tres señales mostrarán si la defensa activa con IA cumple
La próxima prueba es si las empresas pueden convertir la confianza reportada en resultados de seguridad medibles sin ocultar nuevos fallos detrás de la automatización.
La primera señal es la evidencia operativa. Las empresas deberían empezar a informar si la IA cambia la calidad de detección, la velocidad de investigación, el tiempo de contención o el impacto de los incidentes.
Estas métricas reforzarán el argumento de madurez de KPMG si los usuarios activos muestran mejores resultados después de considerar el tamaño de la empresa y el gasto en seguridad. Las reversiones frecuentes o los incidentes no detectados lo debilitarían.
La segunda señal es una implementación más amplia de capas completas de gestión. Los controles de seguridad e identidad lideran hoy, mientras que las pruebas, la auditabilidad, la revisión humana y el enrutamiento siguen siendo menos comunes.
El progreso exige más que elevar la tasa general de adopción del 55%. Las organizaciones necesitan controles complementarios que cubran selección de modelos, permisos, resultados, acciones y recuperación.
La tercera señal es la rendición de cuentas bajo presión. Un ejecutivo designado importa más cuando un modelo se comporta incorrectamente, un proveedor cambia o un agente expone datos sensibles.
Los informes de incidentes deberían mostrar si las organizaciones pueden reconstruir la ruta de decisión. Deberían identificar el modelo, el contexto, los permisos, las aprobaciones y los controles implicados.
Las orientaciones regulatorias y los estándares del sector configurarán estas divulgaciones. Los proveedores también afrontarán presión para explicar cómo sus agentes utilizan la identidad, conservan registros y respaldan las pruebas de los clientes.
Para los compradores empresariales, la tarea inmediata es separar las afirmaciones de capacidad de la evidencia operativa. Pregunten dónde puede actuar la IA, qué decisiones requieren aprobación y con qué rapidez puede revertirse una acción.
Los responsables de seguridad también deberían comparar los despliegues de solo supervisión con las defensas activas. El objetivo no es la máxima autonomía. Es la autoridad adecuada para cada tarea, respaldada por pruebas y una titularidad clara.
Los trabajadores del conocimiento tienen un papel en ese proceso. Deben comprender qué agentes pueden acceder a sus documentos, mensajes y aplicaciones. Deben saber cómo cuestionar una recomendación insegura.
La encuesta de KPMG sobre ciberseguridad e IA sugiere que la experiencia cambia la conversación sobre seguridad. Los adoptantes maduros no tratan el riesgo como una razón para retirarse. Lo consideran una razón para construir sistemas operativos más sólidos.
Esa conclusión sigue siendo provisional hasta que lleguen mejores datos sobre resultados. Durante los próximos trimestres, conviene observar mejoras de detección medidas de forma independiente, capas de control más completas y revisiones transparentes de incidentes.
Las organizaciones deberían comenzar con una pregunta concreta: ¿qué sistema de IA puede realizar una acción hoy y puede la empresa explicar esa acción después? Si la respuesta no está clara, la confianza ha avanzado más rápido que el control.



