{"id":3193,"date":"2026-08-25T08:09:20","date_gmt":"2026-08-25T11:09:20","guid":{"rendered":"https:\/\/ciberseguridad.uncoma.edu.ar\/?p=3193"},"modified":"2026-08-25T08:09:20","modified_gmt":"2026-08-25T11:09:20","slug":"el-nuevo-agujero-de-seguridad-de-las-empresas-no-esta-en-sus-servidores-esta-en-como-sus-empleados-usan-la-ia","status":"publish","type":"post","link":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/el-nuevo-agujero-de-seguridad-de-las-empresas-no-esta-en-sus-servidores-esta-en-como-sus-empleados-usan-la-ia\/","title":{"rendered":"El nuevo agujero de seguridad de las empresas no est\u00e1 en sus servidores: est\u00e1 en c\u00f3mo sus empleados usan la IA"},"content":{"rendered":"<header class=\"header-wrapper-new\">\n<div class=\"article-header with-follow-button-ctn article-header-new\">\n<p class=\"paragraph\" data-paragraph-number=\"1\">Un ingeniero de Samsung ten\u00eda un problema simple: el c\u00f3digo fuente de un equipo de fabricaci\u00f3n de chips tiraba un error que no lograba destrabar. Como cualquier desarrollador del mundo en marzo de 2023, abri\u00f3 ChatGPT, peg\u00f3 el fragmento de c\u00f3digo y le pidi\u00f3 ayuda para corregirlo. En minutos tuvo la soluci\u00f3n. Lo que no sab\u00eda \u2014o no dimension\u00f3\u2014 es que acababa de sacar informaci\u00f3n de propiedad intelectual de la compa\u00f1\u00eda y entreg\u00e1rsela a un servidor externo, fuera de cualquier control corporativo. No fue el \u00fanico: en las semanas siguientes, otro empleado subi\u00f3 a la misma herramienta el c\u00f3digo de un test para detectar chips defectuosos, y un tercero grab\u00f3 una reuni\u00f3n interna, la transcribi\u00f3 y le pidi\u00f3 a la IA que le armara la minuta. Tres personas, tres \u00e1reas distintas, un mismo gesto. Ninguna rob\u00f3 nada. Ninguna tuvo mala intenci\u00f3n. Samsung termin\u00f3 prohibiendo el uso de IA generativa en toda la compa\u00f1\u00eda, pero para entonces la informaci\u00f3n ya hab\u00eda salido y no hab\u00eda forma de traerla de vuelta.<\/p>\n<div class=\"marfeel-recommender marfeel-recommender-1\"><\/div>\n<p class=\"paragraph\" data-paragraph-number=\"2\">Esto ya pas\u00f3. Y la pregunta que deber\u00eda inquietar a cualquier empresa hoy no es si le puede pasar lo mismo, sino si ya le est\u00e1 pasando ahora mismo, sin que nadie se haya dado cuenta.<\/p>\n<h2 id=\"el-empleado-comun\" class=\"text-align-left vertical-align-top line-height-100 header headline-class-h2 headline\"><\/h2>\n<h4 class=\"article-subheadline text-align-left\">Por<a class=\"author-name\" href=\"https:\/\/www.infobae.com\/autor\/daniel-monastersky\/\" aria-label=\"Daniel Monastersky\">Daniel Monastersky<\/a><\/h4>\n<div class=\"display_flex align_items_center flex_row byline has-author follow-button-ctn byline-new\">\n<div class=\"display_flex byline-image-ctn\">\n<div class=\"author-image-header\">\n<div><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/header>\n<article>\n<div class=\"body-article \">\n<div class=\"visual__image image-initial-width\"><picture><source srcset=\"https:\/\/www.infobae.com\/resizer\/v2\/YFWZQYHWDRB6DG6CNAE3IJM2MI.png?auth=dc303423b9ad49fe0f659b759d4b58c18fbfd65883de86ef1b6a6627f29fbd11&amp;smart=true&amp;width=992&amp;height=541&amp;quality=85\" media=\"(min-width: 1000px)\" \/><source srcset=\"https:\/\/www.infobae.com\/resizer\/v2\/YFWZQYHWDRB6DG6CNAE3IJM2MI.png?auth=dc303423b9ad49fe0f659b759d4b58c18fbfd65883de86ef1b6a6627f29fbd11&amp;smart=true&amp;width=768&amp;height=419&amp;quality=85\" media=\"(min-width: 768px)\" \/><source srcset=\"https:\/\/www.infobae.com\/resizer\/v2\/YFWZQYHWDRB6DG6CNAE3IJM2MI.png?auth=dc303423b9ad49fe0f659b759d4b58c18fbfd65883de86ef1b6a6627f29fbd11&amp;smart=true&amp;width=577&amp;height=315&amp;quality=85\" media=\"(min-width: 580px)\" \/><source srcset=\"https:\/\/www.infobae.com\/resizer\/v2\/YFWZQYHWDRB6DG6CNAE3IJM2MI.png?auth=dc303423b9ad49fe0f659b759d4b58c18fbfd65883de86ef1b6a6627f29fbd11&amp;smart=true&amp;width=420&amp;height=229&amp;quality=85\" media=\"(min-width: 350px)\" \/><source srcset=\"https:\/\/www.infobae.com\/resizer\/v2\/YFWZQYHWDRB6DG6CNAE3IJM2MI.png?auth=dc303423b9ad49fe0f659b759d4b58c18fbfd65883de86ef1b6a6627f29fbd11&amp;smart=true&amp;width=350&amp;height=191&amp;quality=85\" media=\"(min-width: 80px)\" \/><img fetchpriority=\"high\" decoding=\"async\" class=\"global-image\" src=\"https:\/\/www.infobae.com\/resizer\/v2\/YFWZQYHWDRB6DG6CNAE3IJM2MI.png?auth=dc303423b9ad49fe0f659b759d4b58c18fbfd65883de86ef1b6a6627f29fbd11&amp;smart=true&amp;width=350&amp;height=191&amp;quality=85\" alt=\"Imagen digital de un smartphone con una app de IA emitiendo flujos de datos y calaveras que atraviesan un muro de seguridad digital que se desmorona.\" width=\"1408\" height=\"768\" \/><\/picture>La ilustraci\u00f3n muestra un smartphone ejecutando una aplicaci\u00f3n de IA desde la que emana un flujo de datos maliciosos, simbolizando un ciberataque que rompe las barreras de seguridad digital. (Imagen Ilustrativa Infobae)<\/div>\n<div class=\"sharebar-container display_flex sharebar-new\">\n<div class=\"sharebar-buttons-container display_flex\"><\/div>\n<\/div>\n<h2 id=\"el-empleado-comun\" class=\"text-align-left vertical-align-top line-height-100 header headline-class-h2 headline\">El empleado com\u00fan<\/h2>\n<p class=\"paragraph\" data-paragraph-number=\"3\">No hace falta ser ingeniero para que le suceda algo as\u00ed. Lo hace la persona de recursos humanos que le pide a un chatbot gratuito que le redacte una carta de desvinculaci\u00f3n con datos reales de un empleado. Lo hace el vendedor que sube una planilla de clientes para que la IA le arme una estrategia de ventas. Lo hace el abogado que pega un contrato en negociaci\u00f3n para pedir una revisi\u00f3n m\u00e1s r\u00e1pida. Ninguno de ellos piensa que est\u00e1 haciendo algo peligroso. Est\u00e1n, simplemente, tratando de hacer mejor su trabajo con la herramienta que tienen a mano.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"4\">Ese comportamiento tiene nombre: Shadow AI, o \u201cIA en las sombras\u201d. Es el uso de chatbots, asistentes o aplicaciones de inteligencia artificial que los empleados incorporan a su rutina sin que el \u00e1rea de sistemas o de seguridad de la empresa lo sepa, lo apruebe o pueda monitorearlo. No es un fen\u00f3meno de una industria en particular ni de un tipo de empresa en particular. Es lo que hace, todos los d\u00edas, una cantidad enorme de personas alrededor del mundo.<\/p>\n<h2 id=\"que-informacion-se-esta-cargando\" class=\"text-align-left vertical-align-top line-height-100 header headline-class-h2 headline\">Qu\u00e9 informaci\u00f3n se est\u00e1 cargando<\/h2>\n<p class=\"paragraph\" data-paragraph-number=\"5\">El problema no es abstracto. Tiene nombre y apellido, literalmente. Seg\u00fan Cyberhaven Labs, que analiz\u00f3 el comportamiento de aproximadamente siete millones de trabajadores, el 34,8% de los datos corporativos que hoy se comparten con herramientas de inteligencia artificial son sensibles, contra apenas el 10,7% de hace dos a\u00f1os. En otras palabras: la proporci\u00f3n de datos corporativos sensibles que los empleados introducen en herramientas de IA se triplic\u00f3 en dos a\u00f1os.<\/p>\n<div class=\"marfeel-recommender marfeel-recommender-5\"><\/div>\n<p class=\"paragraph\" data-paragraph-number=\"6\">\u00bfQu\u00e9 tipo de informaci\u00f3n es esa? Contratos en negociaci\u00f3n. Curr\u00edculums con datos personales de candidatos. Bases de datos de clientes. C\u00f3digo fuente. N\u00fameros de una negociaci\u00f3n que todav\u00eda no se cerr\u00f3. Historias cl\u00ednicas, en el caso de empresas de salud. Nada de eso es robado en el sentido tradicional del t\u00e9rmino. Simplemente se pega en una ventana de chat, y desde ese momento la informaci\u00f3n puede quedar procesada o almacenada por un tercero bajo condiciones que la empresa debe conocer y evaluar.<\/p>\n<h2 id=\"el-problema\" class=\"text-align-left vertical-align-top line-height-100 header headline-class-h2 headline\">El problema<\/h2>\n<p class=\"paragraph\" data-paragraph-number=\"7\">Ac\u00e1 aparece el n\u00facleo real del asunto, y es una frase que vale la pena subrayar: el problema no es que los empleados usen inteligencia artificial. El problema es que las empresas todav\u00eda no saben qu\u00e9 informaci\u00f3n est\u00e1n entreg\u00e1ndole.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"8\">No es un problema de mala fe ni de falta de compromiso. Es un problema de visibilidad. Muchas organizaciones no tienen un inventario completo de qu\u00e9 herramientas de IA circulan puertas adentro, m\u00e1s all\u00e1 de las pocas que aprobaron formalmente. Y lo que no se puede ver, no se puede proteger.<\/p>\n<h2 id=\"la-falsa-sensacion-de-seguridad\" class=\"text-align-left vertical-align-top line-height-100 header headline-class-h2 headline\">La falsa sensaci\u00f3n de seguridad<\/h2>\n<p class=\"paragraph\" data-paragraph-number=\"9\">Hay una ilusi\u00f3n bastante c\u00f3moda en muchas empresas: creer que el problema est\u00e1 resuelto porque alguien bloque\u00f3 ChatGPT desde la red corporativa. Pero bloquear una herramienta no significa controlar el uso de inteligencia artificial. Significa, en el mejor de los casos, controlar una puerta. Y mientras tanto, hay otras abiertas: el celular personal, una cuenta particular, una notebook, una extensi\u00f3n del navegador o una funci\u00f3n de IA que apareci\u00f3 dentro de un software que la compa\u00f1\u00eda ya utilizaba.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"10\">\u201cNo tenemos ChatGPT habilitado\u201d no es lo mismo que \u201cnuestros empleados no usan inteligencia artificial\u201d. La usan desde el celular, desde una cuenta personal, desde una notebook que sacan de la oficina, o desde una funci\u00f3n de IA que ya viene incorporada, sin que nadie la haya activado a prop\u00f3sito, dentro de un software que la empresa contrat\u00f3 hace a\u00f1os para otra cosa. Prohibir una herramienta no elimina el h\u00e1bito: solo lo empuja a un lugar todav\u00eda m\u00e1s dif\u00edcil de ver.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"11\">La pregunta inc\u00f3moda es mucho m\u00e1s sencilla: \u00bfcu\u00e1ntos de esos datos que hoy creemos que est\u00e1n dentro de la empresa ya fueron copiados y pegados en una herramienta de IA? Probablemente nadie tenga la respuesta. Y ese es, precisamente, el problema.<\/p>\n<h2 id=\"el-costo\" class=\"text-align-left vertical-align-top line-height-100 header headline-class-h2 headline\">El costo<\/h2>\n<p class=\"paragraph\" data-paragraph-number=\"12\">Este no es un riesgo te\u00f3rico, tiene un precio, y ese precio ya fue medido. Seg\u00fan el Cost of a Data Breach Report 2025 de IBM, una de cada cinco organizaciones relevadas report\u00f3 una filtraci\u00f3n vinculada con Shadow AI. Entre las organizaciones que sufrieron incidentes relacionados con IA, el 97% dijo no contar con controles adecuados de acceso. El impacto econ\u00f3mico es todav\u00eda m\u00e1s duro: cuando el Shadow AI est\u00e1 involucrado, el costo total de una filtraci\u00f3n sube en promedio 670.000 d\u00f3lares por encima del costo habitual de una brecha de seguridad.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"13\">Y conviene hacer una aclaraci\u00f3n antes de seguir: ni siquiera contratar una herramienta de IA de forma oficial y pagar por ella elimina el riesgo por completo. En marzo de 2023, un bug en la librer\u00eda de c\u00f3digo abierto Redis-py, utilizada por OpenAI para gestionar parte de la infraestructura de ChatGPT, hizo que durante una ventana de nueve horas algunos usuarios de ChatGPT Plus pudieran ver informaci\u00f3n relacionada con otros suscriptores activos. La informaci\u00f3n potencialmente expuesta inclu\u00eda nombre, correo electr\u00f3nico, domicilio de facturaci\u00f3n, tipo de tarjeta, \u00faltimos cuatro d\u00edgitos y vencimiento. OpenAI se\u00f1al\u00f3 que el fallo pudo haber expuesto informaci\u00f3n de pago del 1,2% de los suscriptores Plus activos durante esa franja horaria y aclar\u00f3 que no se hab\u00edan expuesto n\u00fameros completos de tarjeta. Fue un error t\u00e9cnico. Pero deja una lecci\u00f3n clara: la seguridad de los datos que viajan hacia una IA no depende solo de lo que hace el empleado. Depende tambi\u00e9n de la robustez del lado que los recibe, algo que ninguna empresa que delega esa informaci\u00f3n controla del todo.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"14\">A esto se suma el costo legal y reputacional, que no siempre entra en una planilla de Excel pero pesa igual: datos personales de clientes o empleados que terminan, sin que nadie lo autorizara, siendo procesados por un proveedor de IA. En materia de protecci\u00f3n de datos, eso puede implicar obligaciones y riesgos regulatorios concretos, adem\u00e1s de eventuales problemas vinculados con secreto comercial, confidencialidad y responsabilidad frente a terceros.<\/p>\n<h2 id=\"que-deberia-hacer-una-empresa-manana-mismo\" class=\"text-align-left vertical-align-top line-height-100 header headline-class-h2 headline\">Qu\u00e9 deber\u00eda hacer una empresa ma\u00f1ana mismo<\/h2>\n<ul class=\"list\" data-icon=\"\u2b24\">\n<li data-icon=\"\u2b24\">Prohibir la IA puede ser la decisi\u00f3n m\u00e1s sencilla de tomar y, al mismo tiempo, una de las menos \u00fatiles. Porque el empleado no deja de necesitar resolver el problema que ten\u00eda delante. Si la herramienta autorizada no existe, buscar\u00e1 otra. Y cuando la empresa finalmente descubra qu\u00e9 ocurri\u00f3, el dato ya habr\u00e1 salido.<\/li>\n<li data-icon=\"\u2b24\">La respuesta, entonces, es gobernarla. Y eso empieza con pasos simples, que cualquier empresa puede dar sin esperar una gran reforma regulatoria:<\/li>\n<li data-icon=\"\u2b24\">Mapear, primero que nada, qu\u00e9 herramientas de IA est\u00e1n usando realmente los equipos, m\u00e1s all\u00e1 de las que la empresa aprob\u00f3 formalmente.<\/li>\n<li data-icon=\"\u2b24\">Ofrecer una alternativa corporativa segura y accesible. Si la empresa no da una herramienta buena, el empleado va a buscar una por su cuenta, y ah\u00ed empieza todo de nuevo.<\/li>\n<li data-icon=\"\u2b24\">Escribir y comunicar una pol\u00edtica clara, con ejemplos concretos de qu\u00e9 informaci\u00f3n nunca debe salir de los canales controlados: datos de clientes, informaci\u00f3n financiera, c\u00f3digo fuente, contratos en negociaci\u00f3n.<\/li>\n<li data-icon=\"\u2b24\">Entender que esto es, ante todo, un problema de gobernanza de datos, no una cuesti\u00f3n de disciplina individual. La responsabilidad final es de quien decide c\u00f3mo se administra la informaci\u00f3n de la empresa, no de quien \u2014de buena fe, y con la mejor intenci\u00f3n\u2014 trat\u00f3 de resolver m\u00e1s r\u00e1pido su trabajo del d\u00eda.<\/li>\n<\/ul>\n<p class=\"paragraph\" data-paragraph-number=\"15\">La inteligencia artificial ya est\u00e1 adentro de las empresas. El problema es que muchas todav\u00eda no saben por d\u00f3nde entr\u00f3, qu\u00e9 informaci\u00f3n est\u00e1 viendo ni qu\u00e9 est\u00e1 saliendo con ella.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"16\">La discusi\u00f3n, entonces, ya no deber\u00eda ser si los empleados pueden usar IA. La discusi\u00f3n es qui\u00e9n gobierna los datos cuando la IA empieza a formar parte del trabajo cotidiano.<\/p>\n<p class=\"paragraph\" data-paragraph-number=\"17\">Porque cuando una empresa descubre qu\u00e9 informaci\u00f3n sali\u00f3 por una ventana, normalmente ya es demasiado tarde para cerrarla.<\/p>\n<\/div>\n<p data-paragraph-number=\"17\">Fuente: <a href=\"https:\/\/www.infobae.com\/opinion\/2026\/08\/24\/el-nuevo-agujero-de-seguridad-de-las-empresas-no-esta-en-sus-servidores-esta-en-como-sus-empleados-usan-la-ia\/\">https:\/\/www.infobae.com\/opinion\/2026\/08\/24\/el-nuevo-agujero-de-seguridad-de-las-empresas-no-esta-en-sus-servidores-esta-en-como-sus-empleados-usan-la-ia\/<\/a><\/p>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>El uso de herramientas de inteligencia artificial fuera del control de las empresas expone informaci\u00f3n sensible sin mala intenci\u00f3n por parte de los empleados. El verdadero riesgo radica en la falta de visibilidad y gobernanza sobre los datos que circulan por canales no autorizados<\/p>\n","protected":false},"author":4,"featured_media":1900,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[71,5],"tags":[72,12],"class_list":["post-3193","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ia","category-noticias","tag-ia","tag-noticias"],"_links":{"self":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts\/3193","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/comments?post=3193"}],"version-history":[{"count":1,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts\/3193\/revisions"}],"predecessor-version":[{"id":3194,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts\/3193\/revisions\/3194"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/media\/1900"}],"wp:attachment":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/media?parent=3193"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/categories?post=3193"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/tags?post=3193"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}