La IA ya se usa a diario en las empresas, pero las reglas de seguridad van por detrás

La inteligencia artificial ya forma parte de la rutina laboral de buena parte de las organizaciones analizadas por GMS, pero su incorporación avanza más rápido que las políticas destinadas a controlar su uso y que la preparación declarada para responder a ataques que empleen esta tecnología. Un estudio realizado entre 91 profesionales de Ecuador, Colombia y Perú muestra que el 93,4 % utiliza IA todos los días o varias veces por semana, mientras solo el 30,8 % afirma disponer de una política vigente de uso.

Las claves de la IA y la ciberseguridad en 30 segundos

  • GMS encuestó a 91 profesionales entre el 25 de agosto y el 8 de septiembre de 2026; 81 trabajan en Tecnología, Sistemas o Ciberseguridad.
  • El 93,4 % utiliza IA a diario o varias veces por semana y el 72,5 % declara alguna acción con material de trabajo.
  • Solo 28 personas reportan una política de uso de IA vigente y 37 indican que no existe.
  • El 49,5 % percibe un riesgo alto o muy alto y el 86,8 % espera que aumente significativamente en 12 meses.
  • Proteger información sensible, establecer políticas claras y utilizar soluciones de ciberseguridad con IA son las prioridades más citadas.

El estudio debe leerse como una fotografía de esta muestra concreta y no como una medición de la adopción de IA en Ecuador, Colombia y Perú. La participación fue voluntaria, no se estableció que cada respuesta procediera de una organización diferente y 81 de los 91 participantes pertenecían a áreas técnicas. Además, los grupos con menos de 20 respuestas tienen una base reducida.

Aun con esas limitaciones, los datos muestran una diferencia clara entre el uso cotidiano de la IA y el grado de formalización de sus controles. La herramienta ya está presente en tareas de tecnología, seguridad, marketing, recursos humanos, finanzas y ventas, mientras que las organizaciones todavía están definiendo qué servicios se pueden utilizar, qué información puede introducirse y cómo responder ante incidentes relacionados con IA.

El 72,5 % declara utilizar material de trabajo con IA

La frecuencia de uso es uno de los resultados más claros del informe. De las 91 personas encuestadas, 62 utilizan IA todos los días y 23 varias veces por semana. Solo cinco la utilizan algunas veces al mes y una persona dejó de usarla después de probarla.

Las áreas donde más se declara uso son Tecnología y Sistemas, con 82 menciones; Seguridad de la Información, con 68; Marketing y Comunicación, con 60; Recursos Humanos, con 46; Finanzas y Contabilidad, con 44; y Comercial y Ventas, con 43. Cada participante podía seleccionar varias áreas, por lo que las cifras no representan usuarios individuales ni intensidad de uso por departamento.

El uso también está relacionado con documentos y datos. El 72,5 % de los participantes, 66 personas, declaró al menos una de cuatro acciones consideradas por el estudio como «material de trabajo»: subir archivos, copiar correos o documentos, revisar contratos o documentos corporativos o incluir datos de clientes o proveedores.

La acción más frecuente fue subir documentos o archivos, con 55 menciones. Le siguieron revisar contratos o documentos, con 42; copiar correos o documentos, con 40; y utilizar datos de clientes o proveedores, con 13. El análisis también recoge 40 menciones a tareas de análisis o generación de código.

El informe introduce una cautela importante: material de trabajo no significa necesariamente información confidencial. La encuesta no permite saber qué contenido concreto utilizó cada persona, si estaba autorizado ni bajo qué condiciones se procesó.

Entre los usuarios diarios, 49 de 62, el 79 %, declararon al menos una acción con material de trabajo. Entre quienes utilizan IA varias veces por semana fueron 13 de 23, el 56,5 %.

Una de cada tres personas utiliza una cuenta personal

Otro dato relevante aparece en el tipo de cuenta. 61 personas utilizan una cuenta empresarial y 30, el 33 %, una cuenta personal.

El porcentaje de cuentas personales es mayor en las organizaciones pequeñas: alcanza el 62,5 % entre quienes trabajan en empresas de hasta 100 colaboradores, frente al 38,5 % entre 101 y 500 y el 20,4 % en organizaciones de más de 500 empleados. La base del primer grupo es de solo 16 respuestas, por lo que GMS recomienda interpretar ese dato con cautela.

El cruce con las prácticas declaradas añade otro elemento. Entre quienes utilizan cuentas personales, 26 de 30, el 86,7 %, declararon alguna acción con material de trabajo. En las cuentas empresariales fueron 40 de 61, el 65,6 %.

El estudio no permite determinar por qué se utilizan cuentas personales ni demuestra que se haya producido una filtración de información. GMS plantea revisar qué servicios se utilizan, quién administra los accesos, qué datos se conservan y qué registros quedan disponibles.

Solo 28 personas declaran tener una política vigente

La distancia entre adopción y regulación aparece con más claridad al analizar las políticas. Solo 25 personas dicen conocer una política de uso de IA y otras tres aseguran que existe, aunque no la conocen. GMS agrupa ambas respuestas como «política vigente», con 28 personas, el 30,8 % de la muestra.

Otras 26 personas, el 28,6 %, indican que la política está en desarrollo y 37, el 40,7 %, que no existe.

El estudio encuentra además diferencias descriptivas entre quienes declaran tener una política vigente y quienes no. El uso de cuentas personales aparece en el 14,3 % del primer grupo, frente al 41,3 % del segundo. Las acciones con material de trabajo alcanzan el 53,6 % con política vigente y el 81 % sin ella.

GMS advierte que estos datos no demuestran que una política sea la causa de las diferencias. La encuesta no controla otras características de las organizaciones. En el anexo estadístico, la relación entre exposición de material de trabajo y política vigente obtiene un valor p de 0,0106 y la de cuenta personal y política vigente, 0,0151, pero el propio informe las califica como asociaciones exploratorias. Además, las pruebas no aplican corrección por múltiples comparaciones y ninguna asociación demuestra causalidad.

El documento también distingue entre tener una política y comunicarla. Tres participantes afirman que existe una política que desconocen. Para GMS, la revisión interna debería comprobar si los empleados saben qué herramientas están autorizadas, qué datos pueden introducir y cómo solicitar una excepción.

El 86,8 % espera que el riesgo aumente durante el próximo año

La percepción sobre la evolución del riesgo es todavía más homogénea. 79 de los 91 participantes, el 86,8 %, esperan un aumento significativo del riesgo asociado a la IA durante los próximos 12 meses. Otros siete anticipan un aumento moderado y solo cuatro esperan un nivel similar al actual.

La percepción del riesgo actual es más dividida. 45 personas, el 49,5 %, lo consideran alto o muy alto; 33 lo sitúan en un nivel moderado y 12 lo califican como bajo o muy bajo.

También aparece una diferencia entre la confianza individual y la preparación de la organización. 77 personas, el 84,6 %, se consideran muy o algo capaces de detectar contenido generado o manipulado con IA. Sin embargo, 34 de esas 77 personas, el 44,2 %, describen su organización como una entidad con brechas o en una fase inicial de preparación para responder a ataques que utilicen IA.

El contraste resulta relevante porque detectar un contenido sospechoso y responder ante un incidente son capacidades distintas. La segunda requiere procedimientos, responsables, controles técnicos y capacidad para contener y recuperar sistemas.

Ante una solicitud urgente de un supuesto superior, 77 participantes, el 84,6 %, aseguran que validarían la petición por otro canal. El estudio considera que este resultado debería comprobarse mediante ejercicios simulados para determinar si esa intención declarada se traduce en una conducta efectiva.

Proteger los datos encabeza las prioridades

Cuando GMS pidió seleccionar hasta tres prioridades de seguridad, proteger la información sensible recibió 63 menciones, el 69,2 %. Le siguieron políticas claras de uso y soluciones de ciberseguridad con IA, con 56 respuestas cada una, el 61,5 %.

La capacitación de empleados quedó en 39 menciones, seguida del control del uso de IA, con 25; la protección de identidades y accesos, con 16; y la respuesta a incidentes con IA, con 11. Como cada persona podía seleccionar hasta tres opciones, los porcentajes no deben sumarse.

A partir de estos resultados, GMS propone cinco líneas de revisión: registrar las herramientas, cuentas y usos; definir qué información puede utilizarse; revisar los controles de las cuentas; realizar ejercicios con solicitudes fraudulentas y medir de forma objetiva la autorización, los datos empleados y la capacidad de respuesta.

El informe plantea además que futuras encuestas separen con mayor precisión los datos públicos, internos y confidenciales y complementen las percepciones de los participantes con pruebas prácticas.

El estudio no concluye que las organizaciones analizadas estén necesariamente expuestas a una brecha de seguridad. Su valor está en mostrar dónde existe una diferencia entre el uso declarado de la IA y la formalización de sus controles. Con una adopción que ya es diaria para la mayoría de participantes, cuestiones como las cuentas utilizadas, los documentos que se cargan y los procedimientos ante solicitudes sospechosas pasan a formar parte de la gestión ordinaria de la ciberseguridad.

Preguntas frecuentes

¿Cuántas personas participaron en el estudio de GMS?

Participaron 91 profesionales entre el 25 de agosto y el 8 de septiembre de 2026. 57 procedían de Ecuador, 32 de Colombia y dos de Perú.

¿Cuántas personas utilizan IA a diario?

62 de las 91 personas encuestadas utilizan IA todos los días y otras 23 varias veces por semana. En conjunto, representan el 93,4 % de la muestra.

¿Cuántas organizaciones tienen una política de uso de IA?

28 participantes, el 30,8 %, declaran que existe una política vigente, aunque tres de ellos no la conocen. Otros 26 indican que la política está en desarrollo y 37 que no existe.

¿Qué preocupa más a los participantes?

Proteger la información sensible es la prioridad más citada, con 63 respuestas. Le siguen las políticas claras de uso y las soluciones de ciberseguridad con IA, con 56 menciones cada una.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO