La próxima crisis digital de su empresa podría comenzar hoy y manifestarse años después, cuando los datos que ahora parecen seguros dejen de estar protegidos. La inteligencia artificial ya está acelerando ataques, automatizando engaños y reduciendo el tiempo disponible para responder, mientras la computación cuántica obliga a revisar decisiones criptográficas que muchas organizaciones todavía consideran lejanas. El verdadero riesgo, sin embargo, no es tecnológico: es gerencial. Aparece cuando la dirección delega la seguridad como un asunto exclusivo del área de sistemas, sin conectarla con continuidad operativa, gobierno, información crítica, proveedores, talento y reputación. En ese escenario, comprar más herramientas puede aumentar el gasto sin aumentar la resiliencia. La pregunta que debería hacerse un gerente ya no es qué solución de ciberseguridad necesita, sino qué capacidades debe construir hoy para seguir operando cuando la amenaza cambie más rápido que sus procesos internos y sus decisiones de gobierno. 👉 LEE NUESTRO BLOG...
Durante muchos años, la seguridad informática fue entendida en numerosas organizaciones como una función defensiva: instalar antivirus, configurar firewalls, realizar copias de seguridad y procurar que nadie ingresara donde no debía.
Ese enfoque ya no es suficiente.
La digitalización convirtió la información, las identidades, las aplicaciones, los proveedores tecnológicos y la conectividad en componentes esenciales de la operación empresarial. Cuando alguno de ellos falla, ya no se afecta únicamente un computador. Puede detenerse una línea de producción, bloquearse la facturación, interrumpirse la atención al cliente, exponerse información confidencial o comprometerse la capacidad de tomar decisiones.
La seguridad digital dejó de ser entonces un problema informático para convertirse en un problema de continuidad empresarial.
Esa diferencia merece toda la atención de la alta dirección.
En abril de 2026, un análisis publicado por ITware Latam a partir de discusiones desarrolladas en Argentina alrededor de ciberdefensa, inteligencia artificial y riesgo cuántico planteó precisamente esa transformación: proteger sistemas ya no basta cuando los ataques pueden afectar infraestructura crítica, servicios esenciales y la estabilidad operacional de organizaciones completas.
Aunque el debate se desarrolla desde una perspectiva nacional, la advertencia es perfectamente aplicable a cualquier empresa latinoamericana.
La velocidad del ataque está cambiando
Durante décadas, muchas organizaciones pudieron administrar sus riesgos tecnológicos con una lógica relativamente predecible: identificar una vulnerabilidad, evaluarla, aprobar el presupuesto, programar la intervención y finalmente corregirla.
El problema es que esa secuencia administrativa pertenece a otro ritmo.
La inteligencia artificial está reduciendo dramáticamente el tiempo que necesita un atacante para recopilar información, personalizar mensajes fraudulentos, identificar posibles vulnerabilidades, automatizar intentos de acceso y producir contenidos suficientemente convincentes como para engañar empleados, clientes o proveedores.
Esto crea una contradicción muy peligrosa.
El atacante puede operar a velocidad de máquina mientras la empresa continúa respondiendo a velocidad de comité.
Una solicitud de acceso puede tardar minutos en ser explotada, pero semanas en ser revisada.
Una credencial comprometida puede utilizarse inmediatamente, mientras el proceso interno para determinar responsabilidades atraviesa correos, autorizaciones, reuniones y escalamiento jerárquico.
Una nueva vulnerabilidad puede comenzar a circular entre actores maliciosos antes de que muchas empresas hayan terminado siquiera de evaluar si utilizan el producto afectado.
Aquí aparece uno de los mayores problemas que observo cuando se habla de transformación digital: las organizaciones incorporan tecnología rápidamente, pero sus mecanismos de decisión continúan funcionando como hace veinte años.
La tecnología avanza.
La organización no siempre lo hace.
Por eso la pregunta correcta no es únicamente qué herramientas de ciberseguridad comprar.
La pregunta estratégica es si la empresa tiene capacidad para detectar, decidir y actuar con la velocidad que exige su entorno.
Cuando esa respuesta no es clara, conviene revisar la arquitectura completa antes de seguir adquiriendo soluciones aisladas. En TODO EN UNO.NET trabajamos precisamente desde esa perspectiva: comprender primero la realidad empresarial, identificar dependencias y riesgos y solamente después determinar qué tecnología tiene sentido incorporar.
Si su organización necesita revisar esa relación entre operación, tecnología, seguridad y continuidad, puede conocer nuestro enfoque consultivo en:
https://t.mtrbio.com/todo-en-unonet
La identidad se convirtió en el nuevo perímetro
Hubo una época en la que proteger la empresa significaba proteger principalmente sus instalaciones y su red interna.
Ese perímetro prácticamente desapareció.
Hoy las personas trabajan desde múltiples dispositivos. Las aplicaciones están distribuidas entre servidores propios, servicios en la nube y plataformas de terceros. Los proveedores acceden a determinados sistemas. Los empleados utilizan servicios externos. Las máquinas se autentican entre sí y numerosos procesos dependen de cuentas automáticas que pocas personas recuerdan haber creado.
Por eso la identidad adquiere un papel central.
¿Quién está entrando?
¿Desde dónde?
¿A qué información puede acceder?
¿Durante cuánto tiempo?
¿Con qué nivel de privilegio?
¿Ese acceso continúa siendo necesario?
¿La cuenta pertenece realmente a quien creemos?
Estas preguntas parecen técnicas, pero tienen consecuencias administrativas profundas.
Una empresa puede tener excelentes sistemas de protección y seguir siendo vulnerable simplemente porque mantiene usuarios antiguos, permisos excesivos, cuentas compartidas o proveedores con accesos que nadie volvió a revisar.
La seguridad moderna exige asumir que ningún acceso debería considerarse confiable únicamente porque proviene del interior de la organización.
De ahí surge la importancia de principios como Zero Trust: verificar de forma continua identidades, permisos, dispositivos y contexto antes de conceder acceso a recursos relevantes.
Pero también aquí debemos evitar otro error frecuente: convertir un principio estratégico en la compra de una herramienta.
Zero Trust no es un producto.
Es una forma diferente de diseñar confianza.
Y diseñar confianza exige conocer previamente cómo funciona la organización.
IA defensiva frente a IA ofensiva
Sería equivocado presentar la inteligencia artificial únicamente como una amenaza.
La misma tecnología que permite automatizar determinadas acciones ofensivas puede fortalecer enormemente la defensa.
Los sistemas modernos pueden analizar volúmenes inmensos de eventos, identificar patrones anómalos, correlacionar comportamientos, priorizar alertas y ayudar a los especialistas a concentrarse en incidentes realmente importantes.
La IA puede disminuir tiempos de detección.
Puede enriquecer análisis.
Puede ayudar a descubrir actividades que resultarían prácticamente invisibles mediante revisión humana manual.
Pero vuelve a aparecer nuestra filosofía:
“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”
Instalar inteligencia artificial sobre procesos desordenados no convierte automáticamente a una empresa en una organización segura.
Incluso puede crear una peligrosa sensación de protección.
Antes de incorporar IA a la seguridad deberían existir responsabilidades claras, inventarios actualizados, procedimientos de respuesta, clasificación de información, mecanismos de escalamiento y criterios para determinar qué acontecimientos requieren intervención humana.
La herramienta puede detectar.
Pero alguien debe decidir.
Puede recomendar.
Pero alguien debe asumir responsabilidad.
Puede automatizar.
Pero alguien debe definir hasta dónde debería hacerlo.
Ahí comienza el gobierno de la tecnología.
El verdadero desafío está en la arquitectura empresarial
Cuando una organización sufre un incidente significativo, suele descubrir que el problema nunca estuvo localizado en un único punto.
Aparecen simultáneamente procesos incompletos, dependencias desconocidas, proveedores sin supervisión, datos que nadie clasificó, respaldos que nunca fueron probados, cuentas con permisos excesivos, aplicaciones antiguas y decisiones que dependían de personas específicas.
Por eso considero insuficiente hablar exclusivamente de ciberseguridad.
La empresa necesita una Arquitectura Tecnológica Funcional (ATF).
Eso significa observar la tecnología como un sistema interdependiente que debe apoyar objetivos concretos del negocio.
La seguridad forma parte de esa arquitectura, pero también lo hacen la infraestructura, las aplicaciones, los datos, las identidades, los respaldos, la conectividad, los proveedores, la continuidad y los mecanismos de gobierno.
Una arquitectura permite responder preguntas que una compra aislada nunca resolverá.
¿Qué sistemas sostienen realmente la operación?
¿Qué ocurriría si uno permanece indisponible durante ocho horas?
¿Dónde se encuentra la información crítica?
¿Qué aplicaciones dependen unas de otras?
¿Qué proveedor representa un punto único de falla?
¿Qué activos continúan utilizando tecnologías antiguas?
¿Quién tiene autoridad para suspender un servicio comprometido?
¿Cuánto tiempo puede operar la empresa sin determinados sistemas?
Cuando esas respuestas están documentadas, la seguridad deja de ser reactiva.
Empieza a convertirse en capacidad organizacional.
El riesgo cuántico comienza mucho antes de la computadora cuántica
Entre todos los temas que actualmente rodean la seguridad digital, probablemente ninguno parezca tan lejano para un empresario como la computación cuántica.
Ese distanciamiento puede convertirse en un error.
El problema no consiste en determinar exactamente qué día existirá una computadora capaz de comprometer determinados esquemas criptográficos ampliamente utilizados.
El problema empresarial es la vida útil de la información.
Imagine una base de datos cuyos registros deban permanecer confidenciales durante quince años.
Si esa información es interceptada hoy, podría almacenarse cifrada y esperar hasta que exista capacidad tecnológica suficiente para descifrarla.
Este concepto suele describirse como “harvest now, decrypt later”: capturar ahora y descifrar después.
Eso transforma radicalmente la manera de entender el riesgo.
Ya no interesa únicamente si los datos están protegidos hoy.
Importa durante cuánto tiempo deben seguir estándolo.
Por eso las organizaciones que manejan información sensible necesitan comenzar a identificar dónde utilizan criptografía, qué certificados poseen, qué sistemas dependen de determinados algoritmos y qué proveedores deberán participar eventualmente en una transición hacia criptografía poscuántica.
Argentina, por ejemplo, ya ha incorporado formalmente las tecnologías de frontera —incluyendo inteligencia artificial y computación cuántica— dentro de discusiones estratégicas vinculadas con soberanía, resiliencia e innovación. Documentos oficiales publicados entre 2025 y 2026 las reconocen como capacidades de creciente relevancia para seguridad, ciencia, economía y defensa.
Eso no significa que todas las empresas deban iniciar mañana un costoso programa de sustitución criptográfica.
Significa que deberían saber qué tienen.
Porque nadie puede migrar ordenadamente aquello que desconoce.
Inventariar antes de reemplazar
Este principio parece elemental, pero probablemente sea una de las mayores debilidades de la gestión tecnológica empresarial.
Muchas organizaciones no pueden responder con certeza qué aplicaciones utilizan, dónde almacenan información sensible, qué certificados existen, qué equipos continúan activos o qué proveedores procesan determinados datos.
Y entonces intentan proteger un ecosistema que ni siquiera conocen completamente.
La primera defensa no siempre es una nueva plataforma.
Muchas veces es un buen inventario.
Después viene la clasificación.
No todos los activos tienen la misma importancia.
No toda la información necesita el mismo nivel de protección.
No todos los procesos toleran el mismo tiempo de interrupción.
Una arquitectura madura diferencia lo crítico de lo importante y lo importante de lo accesorio.
Esa priorización evita dos extremos igualmente perjudiciales: protegerlo todo con costos imposibles o protegerlo todo de la misma manera y terminar protegiendo mal aquello que realmente importa.
En TODO EN UNO.NET utilizamos este criterio porque la inversión tecnológica debe responder a impacto, prioridad y funcionalidad. Una organización que necesita revisar su infraestructura, dependencias, exposición digital y preparación frente a nuevos riesgos puede iniciar una conversación desde:
https://t.mtrbio.com/todo-en-unonet
Continuidad: la pregunta no es solamente cómo evitar el ataque
Existe otra transformación conceptual que considero indispensable.
Durante años, numerosas estrategias de seguridad estuvieron construidas alrededor de una aspiración casi imposible: impedir completamente que ocurriera un incidente.
Hoy debemos asumir una realidad distinta.
Las empresas necesitan prepararse para operar durante el incidente.
Esto cambia la conversación.
Ya no preguntamos únicamente cómo evitamos un ransomware.
Preguntamos cómo facturaremos si determinados sistemas quedan indisponibles.
Cómo atenderemos clientes.
Cómo pagaremos nómina.
Cómo comunicaremos el incidente.
Cómo recuperaremos información.
Quién tendrá autoridad para tomar decisiones extraordinarias.
Qué proveedores necesitaremos contactar.
Cuáles procesos podrían continuar manualmente.
Cuánto tiempo resistirá financieramente la operación.
Eso es resiliencia.
La Segunda Estrategia Nacional de Ciberseguridad de Argentina ya plantea una visión que articula prevención, detección, respuesta y recuperación, y durante 2026 su Comité de Ciberseguridad continuó trabajando en gobernanza, marcos normativos e implementación institucional.
El concepto tiene enorme valor también para la empresa privada: seguridad sin recuperación es una estrategia incompleta.
El proveedor también forma parte de su riesgo
Otro error muy frecuente consiste en evaluar únicamente los sistemas propios.
La empresa moderna funciona dentro de una cadena digital.
Tiene proveedores de nube.
Software administrativo.
CRM.
Plataformas de pagos.
Servicios contables.
Correo electrónico.
Aplicaciones de recursos humanos.
Proveedores tecnológicos.
Servicios de almacenamiento.
Integraciones mediante API.
Cada relación amplía capacidades, pero también introduce dependencias.
Una organización puede proteger rigurosamente su infraestructura y sufrir igualmente porque un tercero crítico experimentó un incidente.
Por eso la evaluación tecnológica debe extenderse hacia la cadena de suministro.
¿Qué información entregamos al proveedor?
¿Dónde la almacena?
¿Quién puede acceder?
¿Qué obligaciones de seguridad asumió contractualmente?
¿Cómo informa incidentes?
¿Cómo podemos recuperar nuestros datos?
¿Qué ocurre si deja de operar?
¿Existe alternativa?
Este análisis debe realizarse antes de que aparezca una emergencia.
Después suele ser demasiado tarde.
El talento sigue siendo parte de la defensa
La sofisticación tecnológica puede llevarnos a olvidar un elemento esencial: la seguridad continúa dependiendo profundamente de las personas.
Pero capacitar no significa mostrar una presentación anual sobre contraseñas.
La formación debe corresponder con las responsabilidades reales.
Un gerente necesita comprender riesgo y continuidad.
Finanzas debe saber identificar fraudes y cambios sospechosos en instrucciones de pago.
Recursos humanos administra información extremadamente sensible.
Los administradores tecnológicos requieren competencias mucho más avanzadas.
Compras debería evaluar condiciones de seguridad de proveedores.
Comunicaciones necesita preparación para escenarios reputacionales.
La seguridad debe convertirse gradualmente en una competencia organizacional.
No significa que todos sean especialistas.
Significa que todos comprenden el papel que desempeñan dentro de la protección de la empresa.
De la reacción al gobierno
Cuando una empresa administra la seguridad únicamente después de cada incidente, permanece atrapada en una secuencia interminable:
problema, compra, solución temporal, nuevo problema, nueva compra.
Ese ciclo es costoso y difícil de sostener.
El gobierno tecnológico rompe esa dinámica porque introduce criterio antes de la inversión.
Define prioridades.
Asigna responsabilidades.
Establece niveles aceptables de riesgo.
Relaciona tecnología con continuidad.
Evalúa proveedores.
Mide avances.
Y obliga a que las decisiones tecnológicas tengan una explicación empresarial.
Ese último punto es especialmente importante.
Todo proyecto de seguridad debería poder responder tres preguntas:
¿Qué riesgo estamos reduciendo?
¿Qué capacidad empresarial estamos protegiendo?
¿Cómo sabremos que la inversión produjo el resultado esperado?
Cuando esas respuestas no existen, probablemente estemos adquiriendo tecnología sin arquitectura.
Una agenda empresarial para los próximos años
Los consejos directivos y equipos gerenciales no necesitan convertirse en expertos en criptografía, inteligencia artificial o seguridad ofensiva.
Necesitan algo diferente: criterio suficiente para gobernar esas capacidades.
La agenda debería comenzar con el conocimiento del propio entorno.
Comprender activos.
Clasificar información.
Identificar sistemas críticos.
Revisar identidades y privilegios.
Evaluar proveedores.
Probar recuperación.
Actualizar procedimientos.
Analizar dependencias criptográficas.
Definir responsabilidades.
Y después incorporar tecnología donde realmente produzca capacidad.
No al contrario.
Porque ninguna plataforma puede compensar indefinidamente una organización que desconoce sus procesos, no sabe dónde están sus datos o carece de autoridad clara durante una crisis.
La ciberseguridad del futuro será profundamente tecnológica.
Pero seguirá siendo, antes que cualquier otra cosa, un problema de administración.
Esa es precisamente la conversación que muchas empresas deberían comenzar hoy.
No porque mañana aparezca necesariamente una computadora cuántica capaz de romper sus sistemas.
No porque toda organización vaya a sufrir inmediatamente un ataque impulsado por inteligencia artificial.
Sino porque construir resiliencia toma tiempo.
Y esperar a necesitarla es una de las decisiones más costosas que puede tomar una dirección empresarial.
La empresa que estará mejor preparada no será necesariamente la que tenga más herramientas.
Será aquella que conozca mejor sus riesgos, sus dependencias, sus prioridades y su capacidad de respuesta.
Será aquella que haya convertido la tecnología en arquitectura, la seguridad en gobierno y la información en un activo realmente administrado.
Desde TODO EN UNO.NET acompañamos precisamente ese tipo de reflexión: ayudar a empresarios y directivos a comprender primero su realidad para después diseñar decisiones tecnológicas funcionales, sostenibles y proporcionadas al negocio.
Si considera oportuno revisar qué tan preparada está su organización frente a la convergencia entre inteligencia artificial, ciberseguridad, continuidad y futuros riesgos criptográficos, puede iniciar esa conversación aquí:
https://t.mtrbio.com/todo-en-unonet
La amenaza cambia constantemente. La responsabilidad de la dirección permanece.
Prepararse no significa perseguir cada novedad tecnológica. Significa construir una organización suficientemente clara, disciplinada y resiliente para decidir bien cuando la próxima novedad deje de ser una tendencia y se convierta en un problema operativo.
Ahí está la diferencia entre comprar seguridad y gobernar el riesgo.
