Líderes empresariales y tecnológicos discrepan sobre quién asume los riesgos de la IA: PwC

PricewaterhouseCoopers International

Falta de consenso corporativo sobre quién debe asumir la responsabilidad de la IA y su ciberseguridad

Un estudio reciente elaborado por la firma PwC revela que la alta dirección empresarial no logra ponerse de acuerdo sobre qué perfil debe asumir la responsabilidad y la gestión de la inteligencia artificial (IA) y sus riesgos de seguridad en el entorno corporativo. A medida que aumenta la integración de modelos de lenguaje y agentes de IA en las operaciones internas, las organizaciones enfrentan la falta de una cadena de mando definida para supervisar su despliegue y gobernanza.

El informe Digital Trust Insights 2027 de PwC, basado en una encuesta realizada a cerca de 4.000 ejecutivos de tecnología y negocios en 71 países, señala que ningún rol específico cuenta con una responsabilidad explícita sobre la gestión o ciberseguridad de la IA basada en agentes. Aunque el conocimiento sobre las ventajas y desventajas de esta tecnología alcanza al consejo de administración en aproximadamente la mitad de las empresas, solo el 47 % aborda la ciberseguridad como un punto permanente en la agenda de sus juntas directivas.

A pesar de esta brecha, nueve de cada diez líderes afirman que ya cuentan con prácticas básicas como la supervisión del consejo, la rendición de cuentas ejecutiva y la integración del riesgo empresarial. Asimismo, el 33 % de las organizaciones ha optado por contratar perfiles específicos de liderazgo, incluyendo directores de IA e integrantes del consejo orientados a esta área.

División de opiniones en la alta dirección

La investigación de PwC expone posturas divergentes entre los consejeros delegados y los responsables de riesgo y ciberseguridad al momento de atribuir la rendición de cuentas sobre la IA:

  • Un 29 % considera que la responsabilidad debe recaer en el director de información (CIO), el director de tecnología (CTO) o puestos tecnológicos similares.
  • Un 26 % sostiene que debe asignarse a un líder o departamento dedicado exclusivamente a la IA.
  • Un 17 % señala que la tarea corresponde al director de seguridad de la información (CISO) o a los equipos de ciberseguridad.
  • Un 11 % indica que la responsabilidad no es clara y se encuentra repartida entre múltiples funciones.

Esta falta de definición ocurre en un contexto donde los ejecutivos de tecnología y seguridad ya soportan elevadas cargas de trabajo. Ante esta situación, el sector contempla la posibilidad de que surjan nuevos roles ejecutivos especializados, como el director de seguridad de inteligencia artificial.

Controles de identidad para la gestión de agentes de IA

A la par de la búsqueda de líderes humanos responsables, expertos del sector señalan que las propias herramientas tecnológicas pueden contribuir a mantener el control sobre los agentes de IA dentro de las redes corporativas.

Jim Taylor, director de productos y estrategia de RSA, explicó que cada despliegue de IA posee una identidad propia, asociada a credenciales, niveles de acceso a la información y capacidad para actuar en representación de los empleados. Por ello, sugiere que los agentes reciban los mismos mecanismos de protección que se han aplicado durante décadas a los usuarios humanos, incluyendo principios de Zero Trust, autenticación de doble factor (MFA) y contraseñas.

Entre las medidas propuestas para reforzar la gobernanza se incluye el uso de plataformas centralizadas para registrar los agentes autorizados, la asignación de un propietario humano que autorice personalmente las acciones de alto riesgo, la evaluación periódica de los modelos y su desactivación cuando dejen de ser necesarios.

De acuerdo con Taylor, aunque los agentes de IA cometan infracciones o fallos de cumplimiento, la responsabilidad legal y normativa recaerá sobre la organización, lo que obliga a las empresas a disponer de medios efectivos para garantizar su ciberseguridad.

Leave a Reply