¿En cuánto han aumentado durante el último año los incidentes de ciberseguridad relacionados con el uso de herramientas de IA generativa por parte de empleados?
Durante el último año hemos visto un crecimiento acelerado de los riesgos asociados al uso de IA generativa en entornos corporativos. Diversos estudios indican que los incidentes de seguridad relacionados con GenAI se han más que duplicado, impulsados principalmente por el uso de herramientas no autorizadas, la carga de información sensible y el fenómeno conocido como Shadow AI.
Palo Alto Networks reportó que los incidentes de fuga de datos (DLP) relacionados con IA generativa crecieron 2.5 veces durante 2025, representando ya el 14% de todos los incidentes de seguridad de datos en aplicaciones SaaS.
Gartner identifi có que el 29% de las organizaciones sufrió ataques contra infraestructura o aplicaciones GenAI en los últimos 12 meses, mientras que el 62% experimentó incidentes relacionados con deepfakes o ingeniería social apoyada en IA.
¿Qué porcentaje de los incidentes identifi cados está relacionado con empleados que ingresaron información corporativa, confidencial o sensible en herramientas de IA generativa?
Es difícil tener esa cifra, ya que esto no es compartido ofi cialmente por las plataformas de IA generativa, sin embargo, los estudios más recientes muestran que más de la mitad de los empleados que utilizan herramientas de IA generativa han ingresado algún tipo de información sensible o corporativa en plataformas públicas.
Supe sobre una funcionaría de una entidad que se dedica a investigaciones legales que comenta que a pesar de conocer los riesgos, la productividad de su trabajo ha sido aumentada y el tiempo de sus procesos se reduce de 4 meses a días, por lo cual usa la IA generativa compartiendo documentos de los procesos.
TELUS Digital encontró que 57% de los empleados corporativos que usan IA generativa admitieron haber introducido información sensible o confidencial en herramientas públicas como ChatGPT, Gemini o Copilot.
Algunas fuentes señalan que entre el 8% y 13% de los prompts enviados a herramientas GenAI contenían riesgos de seguridad como datos sensibles.
¿Qué tipo de información empresarial se está compartiendo con mayor frecuencia en estas herramientas?
La información más compartida corresponde a datos personales, información de proyectos, código fuente, información de clientes y documentación interna como estrategias corporativas y proyectos de innovación.
¿Qué porcentaje de las empresas tiene actualmente políticas, protocolos o restricciones claras sobre el uso de herramientas de IA generativa por parte de sus empleados?
Aunque la adopción de IA es masiva, la madurez en gobierno y políticas aún es limitada. Dependiendo del estudio, solamente entre el 29% y el 67% de las organizaciones cuentan con lineamientos formales y visibles para sus colaboradores.
No proteges lo que no sabes que tienes
¿Qué tipo de sitios, plataformas o bases de datos pueden almacenar o publicar información de personas y empresas sin que estas necesariamente sepan que sus datos están allí?
Hoy existe una amplia variedad de fuentes donde datos personales y corporativos pueden aparecer sin conocimiento directo de sus propietarios. No se trata únicamente de la dark web. Gran parte de la información se encuentra en fuentes completamente accesibles desde Internet.
• Brokers de datos y agregadores comerciales
• Registros públicos y bases gubernamentales
• Redes sociales y plataformas digitales
• Foros criminales y mercados de la dark web
En nuestro centro de operaciones de seguridad (SOC), hemos evidenciado que la mayor causa de incidentes mayores inició por fi ltración de credenciales.
¿Cómo llega nuestra información a estos sitios? ¿Proviene de fuentes públicas, registros abiertos, fi ltraciones de seguridad, redes sociales, bases de datos comerciales u otras fuentes?
La información llega por múltiples vías. Algunas son completamente legales y públicas, mientras que otras provienen de fi ltraciones, errores humanos o ciberataques.
¿Qué tipo de información puede encontrarse en estos espacios? ¿Se limita a datos básicos como nombre, correo o teléfono, o también puede incluir contraseñas, documentos, información fi nanciera, laboral o empresarial?
La información encontrada va mucho más allá del nombre o el correo electrónico. En muchos casos incluye credenciales de acceso, información fi nanciera, documentación corporativa y propiedad intelectual.
El conjunto de datos incorporado en la plataforma Have I Been Pwned contenía 183 millones de direcciones de correo asociadas a contraseñas expuestas.
Investigaciones de Cybernews identifi caron conjuntos de datos que superan los 16.000 millones de credenciales expuestas, convirtiéndose en una de las mayores concentraciones de información robada observadas hasta la fecha.
¿Hasta qué punto esta información puede ser utilizada para preparar ciberataques, fraudes, suplantaciones o campañas de phishing? ¿Existe alguna cifra sobre qué porcentaje de los ataques utiliza información previamente fi ltrada o disponible en este tipo de sitios?
Prácticamente todos los ataques modernos utilizan información previa sobre la víctima. La inteligencia obtenida de redes sociales, bases fi ltradas o registros públicos permite desarrollar campañas extremadamente creíbles.
Según Verizon, el 22% de las brechas comenzaron con abuso de credenciales robadas.
KnowBe4 encontró que el 81,9% de las víctimas de phishing tenían sus correos previamente expuestos en fi ltraciones de datos.
¿Cómo puede una persona o empresa identifi car dónde está expuesta su información y qué acciones puede tomar para eliminarla, reducir su exposición o evitar que siga circulando en sitios que muchas veces desconoce?
La visibilidad es el primer paso. No se puede proteger aquello que no se sabe que está expuesto.
1. para empresas utilizar servicios como:
• Have I Been Pwned
• Identity Theft Resource Center
2. para empresas tener plataformas servicios de monitoreo de superfi cie de ataque (ASM) donde se identifi can:
• Servicios expuestos.
• Activos olvidados.
• Errores de Confi guración.
3. Monitorear Dark Web donde encuentran:
• Credenciales corporativas.
• Dominios corporativos.
• Datos de empleados.
4. Implementar clasifi cación de información y etiquetado.
5. Capacitación continua, ya que según Verizon, el factor humano participa en el 60% de las brechas, por lo que la concientización sigue siendo crítica.


