AI wordt al dagelijks gebruikt in bedrijven, maar de veiligheidsregels lopen achter

La inteligencia artificial ya forma parte de la rutina laboral de muchas organizaciones analizadas por GMS, pero su incorporación avanza más rápidamente que la implementación de políticas para regular su uso y la preparación declarada para responder a ataques que empleen esta tecnología. Un estudio realizado entre 91 profesionales de Ecuador, Colombia y Perú revela que el 93,4 % usa IA diariamente o varias veces por semana, mientras que solo el 30,8 % cuenta con una política vigente de uso.

Las claves de la IA y la ciberseguridad en 30 segundos

  • GMS encuestó a 91 profesionales entre el 25 de agosto y el 8 de septiembre de 2026; 81 trabajan en Tecnología, Sistemas o Ciberseguridad.
  • El 93,4 % utiliza IA a diario o varias veces por semana, y el 72,5 % realiza acciones con material de trabajo.
  • Solo 28 personas reportan una política de uso de IA vigente y 37 indican que no existe ninguna.
  • El 49,5 % percibe un riesgo alto o muy alto, y el 86,8 % espera que este aumente significativamente en 12 meses.
  • Proteger información sensible, definir políticas claras y utilizar soluciones de ciberseguridad con IA son las prioridades más mencionadas.

Este estudio debe entenderse como una fotografía de la muestra específica y no como una medición general de la adopción de IA en Ecuador, Colombia y Perú. La participación fue voluntaria, sin que se asegurara que cada respuesta provenga de una organización diferente, y 81 de los 91 participantes pertenecen a áreas técnicas. Además, los grupos con menos de 20 respuestas tienen una base reducida, por lo que los resultados deben interpretarse con cautela.

A pesar de esas limitaciones, los datos evidencian una clara diferencia entre el uso cotidiano de la IA y la formalización de controles. La herramienta ya está presente en tareas relacionadas con tecnología, seguridad, marketing, recursos humanos, finanzas y ventas, aunque las organizaciones todavía están definiendo qué servicios se pueden emplear, qué información se puede introducir y cómo actuar ante incidentes relacionados con IA.

El 72,5 % declara usar materiales de trabajo con IA

Uno de los resultados más evidentes del estudio es la frecuencia de uso. De las 91 personas encuestadas, 62 utilizan IA todos los días y 23 varias veces por semana. Solo cinco la usan ocasionalmente, unas veces al mes, y una dejó de emplearla después de probarla.

Las áreas donde se reporta mayor uso son Tecnología y Sistemas (82 menciones), Seguridad de la Información (68), Marketing y Comunicación (60), Recursos Humanos (46), Finanzas y Contabilidad (44), y Comercial y Ventas (43). Cada participante podía seleccionar múltiples áreas, por lo que estas cifras no reflejan usuarios individuales ni niveles de uso por departamento.

El uso también está vinculado a documentos y datos. El 72,5 % de los encuestados, 66 personas, informó realizar al menos una de cuatro acciones consideradas como «material de trabajo»: subir archivos, copiar correos o documentos, revisar contratos o documentos corporativos, e incluir datos de clientes o proveedores.

La acción más frecuente fue subir documentos o archivos, con 55 menciones. Le siguieron revisar contratos o documentos (42), copiar correos o documentos (40) y utilizar datos de clientes o proveedores (13). El estudio también detecta 40 menciones relacionadas con tareas de análisis o generación de código.

Es importante aclarar que material de trabajo no implica necesariamente información confidencial. La encuesta no permite saber qué contenido específico se utilizó, si las personas tenían autorización ni en qué condiciones se procesó.

Entre los usuarios que emplean IA a diario, 49 de 62, el 79 %, declararon realizar al menos una acción con material de trabajo. Entre quienes la usan varias veces por semana, 13 de 23, el 56,5 %.

Una de cada tres personas utiliza una cuenta personal

Otro dato relevante es el tipo de cuenta. 61 personas utilizan una cuenta empresarial y 30, el 33 %, una cuenta personal.

El porcentaje de uso de cuentas personales es mayor en organizaciones pequeñas: alcanza el 62,5 % en empresas de hasta 100 empleados, frente al 38,5 % en aquellas con 101 a 500 y al 20,4 % en organizaciones de más de 500 empleados. La base del primer grupo es de solo 16 respuestas, por lo que GMS recomienda interpretar este dato con cautela.

El cruce con las prácticas declaradas revela que, entre quienes utilizan cuentas personales, 26 de 30, el 86,7 %, realizan alguna acción con material de trabajo. En las cuentas empresariales, esa proporción es del 65,6 % (40 de 61).

El estudio no permite determinar las razones por las que se utilizan cuentas personales ni si se ha producido alguna filtración de información. GMS recomienda revisar qué servicios se emplean, quién administra los accesos, qué datos se conservan y qué registros quedan disponibles.

Solo 28 personas afirman tener una política vigente

La divergencia entre adopción y regulación se hace más evidente al analizar las políticas. Solo 25 personas dicen conocer una política de uso de IA y otras tres aseguran que existe, aunque no la conocen. GMS agrupa ambas respuestas como «política vigente», sumando 28 personas, el 30,8 %.

Otras 26 personas, el 28,6 %, indican que la política está en desarrollo, y 37, el 40,7 %, que no existe ninguna.

Se encontraron diferencias entre quienes declaran tener una política vigente y quienes no. El uso de cuentas personales aparece en el 14,3 % del primer grupo frente al 41,3 % del segundo, y las acciones con material de trabajo en el 53,6 % con política vigente frente al 81 % sin ella. Sin embargo, GMS advierte que estos datos no prueban que una política sea la causa de esas diferencias. La encuesta no controla otras características de las organizaciones. En el análisis estadístico, la relación entre exposición a material de trabajo y política vigente tiene un valor p de 0,0106, y entre cuenta personal y política vigente, 0,0151, pero ambas asociaciones son exploratorias y no indican causalidad. Además, no se aplica corrección por comparaciones múltiples.

El documento también distingue entre tener una política y comunicarla. Tres participantes afirman que existe una política que desconocen. Para GMS, sería recomendable que una revisión interna verifique si los empleados saben qué herramientas están autorizadas, qué datos pueden introducir y cómo solicitar excepciones.

El 86,8 % anticipa un aumento del riesgo en el próximo año

La percepción sobre la evolución del riesgo es aún más homogénea. El 86,8 % de los participantes, 79 de 91, esperan un aumento significativo en el riesgo asociado a la IA durante los próximos 12 meses. Otros siete anticipan un aumento moderado y solo cuatro consideran que el nivel permanecerá igual.

La percepción del riesgo actual es más dividida: el 49,5 %, 45 personas, lo consideran alto o muy alto; 33 lo ubican en un nivel moderado y 12 en bajo o muy bajo.

También se observa una diferencia entre la confianza individual y la preparación de la organización. El 84,6 %, 77 de 91, se consideran muy o algo capaces de detectar contenido generado o manipulado con IA. Sin embargo, 34 de esas 77 personas, el 44,2 %, describen a su organización como una entidad con brechas o en fase inicial de preparación para responder a ataques que empleen IA.

Este contraste es importante porque detectar contenido sospechoso y responder a incidentes son capacidades distintas. La primera requiere procedimientos, responsables y controles técnicos, mientras que la segunda implica capacidad de contener y recuperar sistemas.

En una situación de urgencia, 77 participantes, el 84,6 %, declararían que verificarían la solicitud con otro canal. El estudio sugiere que este resultado debería corroborarse con simulacros para comprobar si esa intención declarada se traduce en una conducta efectiva.

Proteger los datos es la prioridad principal

Al solicitar seleccionar hasta tres prioridades de seguridad, protección de información sensible fue mencionada por el 69,2 %, con 63 respuestas. Le siguieron políticas claras de uso y soluciones de ciberseguridad con IA, con 56 menciones cada una, el 61,5 %.

La capacitación de empleados obtuvo 39 menciones; control del uso de IA, 25; protección de identidades y accesos, 16; y respuesta a incidentes con IA, 11. Dado que cada participante pudo seleccionar hasta tres opciones, los porcentajes no deben sumarse.

Con base en estos resultados, GMS propone cinco líneas de acción: registrar herramientas, cuentas y usos; definir qué datos pueden emplearse; revisar controles en las cuentas; realizar ejercicios con solicitudes fraudulentas; y medir la autorización, los datos utilizados y la capacidad de respuesta de forma objetiva.

El informe recomienda que futuras encuestas diferencien mejor los datos públicos, internos y confidenciales, y que complementen las percepciones con pruebas prácticas.

El estudio no afirma que las organizaciones estén necesariamente vulnerables a una brecha de seguridad, sino que evidencia dónde existen discrepancias entre el uso declarado de IA y la formalización de controles. Con una adopción ya cotidiana para la mayoría, aspectos como las cuentas utilizadas, los documentos cargados y los procedimientos ante solicitudes sospechosas deben integrarse en la gestión de ciberseguridad.

Preguntas frecuentes

¿Cuántas personas participaron en el estudio de GMS?

Participaron 91 profesionales entre el 25 de agosto y el 8 de septiembre de 2026. 57 procedían de Ecuador, 32 de Colombia y dos de Perú.

¿Cuántas personas utilizan IA a diario?

62 de las 91 personas encuestadas emplean IA todos los días y otras 23 varias veces por semana. En total, representan el 93,4 % de la muestra.

¿Cuántas organizaciones tienen una política de uso de IA?

28 participantes, el 30,8 %, afirman que existe una política vigente, aunque tres de ellos no la conocen. Otras 26 indican que la política está en desarrollo y 37 que no hay ninguna vigente.

¿Qué preocupa más a los participantes?

Proteger la información sensible es la prioridad más mencionada, con 63 respuestas. Le siguen las políticas claras de uso y las soluciones de ciberseguridad con IA, con 56 menciones cada una.

Scroll naar boven