La próxima estafa puede llegar con la voz de su gerente, el rostro de un proveedor o un mensaje escrito con una precisión impecable. Ese es el cambio que la inteligencia artificial está introduciendo en el ciberdelito: ya no basta con desconfiar de correos mal redactados ni de enlaces sospechosos. Las organizaciones enfrentan engaños capaces de parecer normales, urgentes y legítimos.
En Argentina, durante 2024 se registraron más de 34.000 denuncias por delitos informáticos, un 21,1 % más que el año anterior, según datos de la UFECI citados por ITware Latam. El dato importa menos por la geografía que por la tendencia: la delincuencia digital está aprendiendo a imitar confianza, contexto y autoridad.
Para un empresario, el riesgo ya no consiste solamente en que alguien “hackee” un sistema. Consiste en que una persona autorizada tome una decisión equivocada porque creyó estar hablando con alguien de confianza. 👉 LEE NUESTRO BLOG...
Y allí aparece un problema que muchas organizaciones todavía están tratando como si fuera exclusivamente tecnológico.
No lo es.
Durante años hemos asociado la ciberseguridad con antivirus, firewalls, contraseñas, copias de respaldo y especialistas encargados de proteger servidores y computadores.
Todo eso continúa siendo necesario.
Pero la inteligencia artificial está modificando la naturaleza del riesgo porque está aumentando extraordinariamente la capacidad de los delincuentes para construir engaños convincentes.
Una voz puede clonarse.
Una fotografía puede manipularse.
Un video puede simular a una persona.
Un correo puede redactarse utilizando el tono profesional de un directivo.
Un mensaje puede incorporar información pública de una empresa, nombres reales, cargos, proveedores, clientes o acontecimientos recientes.
El atacante ya no necesita solamente encontrar una vulnerabilidad tecnológica.
Puede buscar una vulnerabilidad organizacional.
Y esa diferencia debería preocupar a cualquier gerente.
Cuando el atacante deja de atacar solamente sistemas
Imagine una empresa donde el gerente financiero recibe un mensaje aparentemente enviado por el presidente de la organización.
El mensaje menciona una negociación real.
Utiliza nombres conocidos.
Explica que existe una situación urgente.
Después llega una llamada.
La voz parece ser la del presidente.
Solicita realizar una transferencia excepcional y pide confidencialidad porque supuestamente se está cerrando una operación estratégica.
El problema no está necesariamente en el computador del gerente financiero.
El correo podría funcionar perfectamente.
La red podría estar protegida.
El banco podría exigir autenticación multifactor.
Incluso podría existir un excelente sistema de seguridad informática.
Sin embargo, si el procedimiento interno permite que una transferencia extraordinaria sea autorizada únicamente porque alguien reconoce una voz, la empresa tiene una vulnerabilidad.
No tecnológica.
Organizacional.
Esta es una de las grandes transformaciones que la inteligencia artificial está produciendo en el fraude digital.
La calidad del engaño está aumentando y, con ella, disminuyen muchas de las señales tradicionales que utilizábamos para descubrirlo.
Antes podíamos enseñar a nuestros colaboradores a desconfiar de mensajes con faltas ortográficas, diseños extraños, remitentes desconocidos o comunicaciones evidentemente incoherentes.
Ahora debemos asumir una realidad diferente:
un mensaje fraudulento puede estar perfectamente escrito.
Una voz falsa puede resultar familiar.
Una imagen manipulada puede parecer auténtica.
Y una solicitud maliciosa puede utilizar información verdadera.
La confianza se convirtió en una superficie de ataque
En TODO EN UNO.NET sostenemos desde hace años una idea sencilla: nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.
En ciberseguridad ocurre exactamente lo mismo.
Comprar más herramientas no necesariamente produce una empresa más segura.
La pregunta correcta no es solamente qué soluciones de seguridad tenemos.
La pregunta verdaderamente empresarial es:
¿cómo funciona nuestra organización cuando alguien intenta engañarla?
Esta pregunta obliga a observar procesos que normalmente no aparecen dentro del presupuesto tecnológico.
¿Cómo se aprueba una transferencia?
¿Cómo se modifica una cuenta bancaria de un proveedor?
¿Cómo se confirma un cambio en las instrucciones de pago?
¿Quién puede solicitar información confidencial?
¿Cómo verifica un colaborador una solicitud extraordinaria realizada supuestamente por un directivo?
¿Qué ocurre cuando alguien utiliza WhatsApp fuera de los canales corporativos?
¿Cómo se reporta una comunicación sospechosa?
¿Existe libertad para detener un proceso y verificar, incluso cuando aparentemente quien está solicitándolo es el gerente general?
Ahí comienza la verdadera protección.
No podemos impedir que un delincuente intente imitar la voz del gerente.
Sí podemos diseñar una organización donde la voz del gerente nunca sea suficiente para autorizar una operación crítica.
Ese cambio de criterio es fundamental.
Si desea evaluar dónde pueden existir brechas entre procesos, tecnología, personas y protección de información dentro de su organización, una conversación consultiva puede ayudarle a identificar prioridades antes de invertir en nuevas herramientas:
https://t.mtrbio.com/todo-en-unonet
La urgencia también es una tecnología del delincuente
Existe otro elemento que merece atención empresarial.
Las estafas más efectivas no solamente explotan tecnología.
Explotan emociones.
Urgencia.
Miedo.
Autoridad.
Confianza.
Escasez de tiempo.
Un colaborador recibe un mensaje que dice que una cuenta será bloqueada.
Otro recibe una llamada indicando que un familiar tiene una emergencia.
Un responsable financiero recibe instrucciones sobre un pago que debe hacerse inmediatamente.
Un empleado recibe una supuesta comunicación del área tecnológica solicitando validar sus credenciales.
La inteligencia artificial permite personalizar cada vez mejor estos escenarios, pero el mecanismo psicológico continúa siendo conocido: reducir el tiempo disponible para pensar.
Por eso, una organización segura no debería limitarse a enseñar a sus colaboradores dónde hacer clic.
Debe enseñarles cuándo detenerse.
En nuestra experiencia consultiva, muchos riesgos empresariales no aparecen por falta de buena voluntad ni por ausencia de tecnología.
Aparecen porque los procesos fueron construidos pensando únicamente en funcionar cuando todo ocurre normalmente.
Pero un buen proceso también debe saber qué hacer frente a una excepción.
La pregunta es incómoda pero necesaria:
¿qué sucede en su empresa cuando una instrucción parece completamente legítima, pero no lo es?
Si nadie sabe responder, existe una vulnerabilidad.
La ciberseguridad necesita convertirse en gobierno empresarial
Durante demasiado tiempo hemos delegado la seguridad digital exclusivamente al área de sistemas.
Ese enfoque ya resulta insuficiente.
Tecnología debe participar, por supuesto.
Pero también dirección general.
Finanzas.
Recursos humanos.
Área jurídica.
Compras.
Servicio al cliente.
Mercadeo.
Proveedores.
Y cualquier persona con acceso a información, dinero, credenciales o decisiones empresariales.
La ciberseguridad contemporánea es transversal porque la información empresarial también lo es.
Un atacante puede obtener conocimiento desde una publicación en LinkedIn.
Puede conocer la estructura directiva visitando el sitio web.
Puede identificar proveedores leyendo comunicados públicos.
Puede encontrar nombres, fotografías, eventos y relaciones empresariales en redes sociales.
Después puede utilizar inteligencia artificial para convertir fragmentos aparentemente inofensivos de información en una comunicación extraordinariamente creíble.
Por eso debemos abandonar la idea de que proteger información significa simplemente esconder datos.
También significa comprender cómo pueden utilizarse.
Una fotografía pública no necesariamente constituye información confidencial.
Una entrevista tampoco.
Una publicación institucional podría ser completamente legítima.
Pero combinadas con nombres, cargos, correos electrónicos, eventos empresariales y herramientas generativas, todas pueden convertirse en materia prima para ingeniería social.
Esto no significa desaparecer de Internet.
Significa desarrollar criterio digital.
La empresa necesita aprender a convivir con una realidad donde autenticidad aparente y autenticidad real ya no son necesariamente lo mismo.
De la confianza automática a la verificación inteligente
Algunas organizaciones pueden interpretar esta situación equivocadamente y establecer ambientes donde todos desconfían de todos.
Ese tampoco es el camino.
Una empresa incapaz de confiar tampoco puede funcionar.
El objetivo no consiste en eliminar la confianza.
Consiste en diseñarla.
Una organización madura establece mecanismos para verificar operaciones sensibles sin convertir cada actividad cotidiana en un procedimiento burocrático.
Por ejemplo, una solicitud extraordinaria puede requerir confirmación mediante un segundo canal independiente.
Un cambio de cuenta bancaria de un proveedor puede necesitar validación con un contacto previamente registrado.
Una transferencia por encima de determinado valor puede exigir doble autorización.
Una petición inesperada de credenciales nunca debería resolverse entregándolas.
Una llamada del gerente puede ser auténtica y, aun así, una operación crítica puede requerir el procedimiento establecido.
Aquí existe una enseñanza gerencial muy importante:
los controles bien diseñados no protegen únicamente contra delincuentes.
También protegen a los colaboradores.
Cuando un procedimiento establece claramente que determinadas decisiones requieren validación adicional, el empleado deja de cargar individualmente con la responsabilidad de decidir si una voz, correo o video parece auténtico.
La organización decide previamente cómo debe verificarse.
Eso es arquitectura.
No improvisación.
Si su empresa depende todavía de recomendaciones aisladas, mensajes ocasionales sobre phishing o decisiones individuales frente a incidentes, probablemente necesita avanzar hacia un modelo integral de protección y confianza digital. Puede conocer nuestro enfoque consultivo y evaluar cuál debería ser el siguiente paso:
https://t.mtrbio.com/todo-en-unonet
La capacitación también debe cambiar
Decirle a un empleado “no abra enlaces sospechosos” ya no constituye una estrategia suficiente.
La formación debe acercarse a situaciones reales.
¿Qué debería hacer una auxiliar administrativa si recibe un audio aparentemente enviado por su jefe solicitando información confidencial?
¿Qué debería hacer contabilidad frente a un proveedor que anuncia repentinamente un cambio de cuenta?
¿Qué ocurre cuando un directivo solicita desde su teléfono personal información que normalmente se comparte por canales corporativos?
¿Qué debe hacer un empleado cuando recibe una videollamada aparentemente legítima donde alguien pide ejecutar una operación extraordinaria?
Las respuestas no deberían depender de intuiciones.
Deberían formar parte de una cultura organizacional.
Y aquí aparece uno de los desafíos más importantes: debemos construir organizaciones donde verificar no sea interpretado como desconfiar del jefe.
Un colaborador que pregunta, confirma y detiene una operación sospechosa no debería sentirse incómodo por hacerlo.
Debería estar cumpliendo su responsabilidad.
La cultura de seguridad comienza precisamente cuando cualquier persona puede decir:
“Antes de continuar, necesito verificar”.
La información personal y empresarial forman parte del mismo problema
La evolución del fraude también demuestra por qué protección de datos y ciberseguridad no deberían administrarse como mundos independientes.
Cuanta más información obtiene un atacante, mayor capacidad tiene para construir credibilidad.
Datos personales.
Correos.
Teléfonos.
Cargos.
Relaciones laborales.
Fotografías.
Rutinas.
Clientes.
Proveedores.
Información financiera.
Conversaciones.
Cada fragmento puede contribuir a construir una identidad digital convincente.
Por eso la protección de datos debe trascender el cumplimiento documental.
Una política guardada en una carpeta no protege por sí sola a una organización.
El verdadero objetivo debe ser establecer gobierno sobre la información: saber qué datos existen, por qué se conservan, quién puede acceder a ellos, dónde están almacenados, cómo se comparten y qué ocurre cuando dejan de ser necesarios.
Esa mirada conecta cumplimiento, seguridad y confianza.
Tres asuntos que muchas empresas todavía gestionan por separado.
El problema de comprar seguridad sin arquitectura
Cuando aparece una nueva amenaza, la reacción empresarial más frecuente consiste en buscar una nueva herramienta.
Software contra phishing.
Sistemas de autenticación.
Plataformas para proteger correo.
Filtros.
Antivirus.
Monitoreo.
Inteligencia artificial defensiva.
Muchas de estas soluciones son valiosas.
El error consiste en adquirirlas sin comprender primero el problema organizacional que deberían resolver.
Una empresa puede gastar una cantidad considerable de dinero en seguridad y continuar expuesta porque nadie revisó sus procesos críticos.
Puede implementar autenticación avanzada mientras empleados comparten información sensible mediante cuentas personales.
Puede realizar copias de seguridad impecables y mantener procedimientos débiles de autorización financiera.
Puede tener políticas jurídicas excelentes que nadie conoce.
Puede capacitar una vez al año a sus trabajadores mientras las amenazas cambian cada semana.
Esa fragmentación es precisamente la que debemos superar.
Una Arquitectura de Protección de Datos y Confianza Digital (APDP) parte de una visión integral.
No comienza preguntando qué producto comprar.
Comienza entendiendo cómo circulan los datos, cómo se toman decisiones, qué personas intervienen, dónde existen dependencias, qué tecnologías soportan cada proceso y cuáles serían las consecuencias de una suplantación, filtración o acceso indebido.
Solamente después resulta razonable decidir qué controles, herramientas, formación y protocolos necesita la organización.
Primero comprender.
Después diseñar.
Finalmente implementar.
El costo más peligroso no siempre aparece en el balance
Cuando hablamos de ciberdelitos solemos pensar inmediatamente en pérdidas económicas.
Son importantes, pero no constituyen el único impacto.
Una organización también puede perder información.
Continuidad operativa.
Credibilidad.
Relaciones con clientes.
Confianza de proveedores.
Tiempo directivo.
Productividad.
Reputación.
Y posiblemente enfrentarse a consecuencias jurídicas relacionadas con el tratamiento inadecuado de datos.
Hay algo especialmente delicado en la confianza empresarial: tarda años en construirse y puede deteriorarse después de un único incidente.
Por eso la conversación sobre ciberseguridad necesita trasladarse desde sistemas hacia la alta dirección.
No para convertir a cada gerente en especialista técnico.
Sino para que comprenda el riesgo empresarial.
El director general no necesita conocer la arquitectura interna de cada herramienta de seguridad.
Pero sí debería conocer las respuestas a preguntas fundamentales.
¿Cuáles son nuestros procesos más críticos?
¿Qué información no podemos permitirnos perder?
¿Qué decisiones podrían ser manipuladas mediante suplantación?
¿Qué ocurriría si mañana nuestras operaciones digitales quedaran interrumpidas?
¿Quién toma el control durante un incidente?
¿Cuándo fue la última vez que comprobamos que nuestros protocolos realmente funcionan?
Estas son preguntas de gestión.
La IA no creó el engaño; eliminó muchas de sus imperfecciones
Conviene mantener perspectiva.
La ingeniería social existe desde mucho antes de la inteligencia artificial.
Los delincuentes siempre han utilizado confianza, miedo, autoridad y urgencia.
Lo que está cambiando es la capacidad de producción.
La IA permite crear mejores textos, personalizar comunicaciones, generar imágenes, transformar voces y automatizar tareas que anteriormente exigían más conocimientos, tiempo y recursos.
Eso reduce la barrera para producir engaños convincentes.
La respuesta empresarial no puede ser entrar en una carrera interminable para reconocer cada tecnología falsa que aparezca.
Hoy será clonación de voz.
Mañana será video.
Después aparecerán mecanismos todavía más convincentes.
La organización necesita un principio más resistente al cambio tecnológico:
las operaciones sensibles deben poder verificarse independientemente de lo convincente que parezca la comunicación recibida.
Ese principio continuará siendo válido aunque las herramientas cambien.
Y esa es precisamente la diferencia entre reaccionar ante amenazas y construir capacidad empresarial.
La seguridad empieza mucho antes del ataque
Después de más de tres décadas acompañando procesos empresariales y tecnológicos, una conclusión permanece vigente: los problemas difíciles rara vez se resuelven comprando tecnología antes de comprender cómo funciona la organización.
La inteligencia artificial está haciendo más sofisticadas determinadas modalidades de fraude, pero también está dejando al descubierto debilidades que ya existían.
Procesos informales.
Exceso de confianza.
Permisos innecesarios.
Falta de capacitación.
Datos dispersos.
Ausencia de protocolos.
Decisiones críticas dependientes de una sola persona.
La amenaza puede ser nueva.
La vulnerabilidad empresarial muchas veces no lo es.
Por eso este momento debería utilizarse no para generar miedo, sino para revisar cómo estamos construyendo confianza.
Una empresa preparada no es aquella que cree imposible sufrir un incidente.
Es aquella que ha pensado previamente cómo prevenirlo, detectarlo, responder y continuar funcionando.
La pregunta que cada empresario debería hacerse no es si puede reconocer perfectamente una voz clonada o un video generado mediante inteligencia artificial.
La pregunta es mucho más estratégica:
si mañana alguien lograra imitar perfectamente a una persona importante de nuestra organización, ¿nuestros procesos serían capaces de descubrir el engaño antes de convertirlo en una decisión?
La respuesta revela mucho más sobre la seguridad de una empresa que cualquier catálogo tecnológico.
Si considera que ha llegado el momento de revisar la protección de datos, los procesos críticos y los mecanismos de confianza digital de su organización desde una perspectiva empresarial y no solamente tecnológica, puede iniciar una conversación con TODO EN UNO.NET:
https://t.mtrbio.com/todo-en-unonet
La inteligencia artificial seguirá evolucionando.
También lo harán quienes pretendan utilizarla para delinquir.
Nuestra responsabilidad empresarial no consiste en perseguir cada amenaza nueva, sino en construir organizaciones capaces de verificar, aprender, responder y proteger aquello que realmente genera valor: las personas, la información, las operaciones y la confianza.
Porque en esta nueva etapa de la economía digital, proteger una empresa significa mucho más que proteger computadores.
Significa proteger la capacidad de tomar decisiones correctas incluso cuando lo falso parece absolutamente verdadero.
