La aviación resolvió el problema de la vigilancia sostenida hace décadas — la ciberseguridad acaba de heredar una versión peor del mismo dilema
Un controlador aéreo que observa un radar saturado de tráfico terminará, tarde o temprano, perdiendo de vista la aeronave que importa. La atención sostenida se degrada bajo carga, un límite que la aviación nombró como decremento de vigilancia y contra el cual diseñó sistemas durante setenta años. La inteligencia artificial acaba de colocar a cada trabajador del conocimiento en esa misma silla: seis conversaciones abiertas, un agente redactando en segundo plano, tres solicitudes en espera, y alguien lo llama eficiencia. El radar es ahora la bandeja de entrada, y el decremento de vigilancia no distingue entre controladores aéreos y empleados corporativos.
La regla que nació de 71 muertes en Überlingen
La aviación no respondió al decremento de vigilancia exigiendo mayor concentración a sus controladores. Construyó una máquina que vigila de manera autónoma y luego permitió que esa máquina anulara al humano. En 2002, sobre Überlingen, un controlador sobrecargado que operaba dos posiciones simultáneamente ordenó a un avión de pasajeros descender en el mismo momento en que su sistema de prevención de colisiones le ordenaba ascender. Una tripulación obedeció al controlador. La otra obedeció a su máquina. Colisionaron, y 71 personas murieron.
La respuesta de la aviación fue establecer una regla que aún rige en todas las cabinas: cuando la máquina y el humano discrepan, seguir a la máquina. Y vale notar qué tipo de máquina era. Un sistema de prevención de colisiones no lee intenciones — calcula dos trayectorias convergentes y lo declara. La aviación no enseñó a las tripulaciones a confiar en una máquina inteligente. Les enseñó a obedecer a una máquina simple y certera.
Ciberseguridad apostó en la dirección opuesta durante tres décadas
Durante treinta años, la última línea de defensa en seguridad ha sido una persona que nota que un mensaje está mal. La inteligencia artificial acaba de convertir esa apuesta en perdedora de dos maneras. Primero, borró la señal reveladora. Un estudio controlado de Bruce Schneier y Fredrik Heiding encontró que la IA puede reducir el costo de una campaña de phishing en más del 95 por ciento mientras iguala la tasa de clics de un equipo humano experto. El señuelo torpe y lleno de errores tipográficos que enseñamos a detectar está desapareciendo.
Segundo, la IA eliminó la atención al sentar a cada lector en la silla del controlador. El cambio constante de contexto degrada la atención, así que ahora se pide a un controlador saturado que detecte la única aeronave hostil en un radar que la aviación ya demostró que pasará desapercibida. El problema es más difícil: un jet en trayectoria de colisión no intenta ocultarse — aparece en el radar exactamente como lo que es. Una transferencia fraudulenta está diseñada para parecer legítima, y el adversario puede elegir el momento de mayor sobrecarga.
Los números que definen dónde concentrar la vigilancia que queda
No se puede vigilar cada aeronave por igual, así que se vigilan las que pueden matar, y los datos de amenazas indican cuáles son. El FBI registró 21,442 denuncias de compromiso de correo electrónico empresarial (BEC, por business email compromise) en 2024 de un total de 859,532 denuncias. Sin embargo, los ataques BEC representaron $2.77 mil millones de los $16.6 mil millones en pérdidas reportadas ese año. Estos ataques representan una fracción pequeña de los incidentes pero una porción desproporcionada del daño porque conducen a acciones consecuentes: una transferencia, un cambio de datos bancarios, un restablecimiento de credenciales. Raros y difíciles de revertir.
Aquí es donde la regla de la aviación realmente aterriza, y aterriza sobre la máquina simple. Proteger esas acciones con algo que se active sobre el evento mismo, no sobre la interpretación humana del evento: una llamada de verificación obligatoria a un número conocido para cualquier cambio de datos bancarios, control dual sobre una transferencia, un umbral fijo por encima del cual un pago se detiene solo. Ninguno de estos controles es nuevo. Solían servir como cinturón y tirantes detrás de un filtro de correo que atrapaba el señuelo obvio. La señal reveladora está desapareciendo, así que estos controles tienen que cargar más peso. Como el sistema de prevención de colisiones, no leen la intención de nadie. Se activan sobre el acto, cada vez, y no piden a nadie que sea inteligente.
Por qué América Latina hereda el problema sin haber diseñado la solución
La región enfrenta este dilema con una desventaja estructural: la adopción acelerada de herramientas de IA generativa en entornos corporativos que aún no han cerrado brechas básicas de control dual en operaciones financieras. México y Brasil, los dos mercados con mayor volumen de transacciones transfronterizas en la región, concentran equipos de tesorería que operan bajo presión de velocidad — el mismo contexto de sobrecarga que la aviación identificó como el punto de quiebre de la vigilancia humana. No hay datos públicos de pérdidas BEC específicas para América Latina en 2024, pero la dependencia regional de proveedores globales de correo y colaboración (Microsoft 365, Google Workspace) implica exposición al mismo vector de ataque que generó $2.77 mil millones en pérdidas globales, sin que la región haya implementado de manera generalizada los controles de detención automática que la aviación normalizó hace dos décadas.
Nuestro análisis
Lo que la máquina simple no detecta es la transferencia que ya es coherente: una solicitud desde un hilo de proveedor genuinamente comprometido, correcta en cada detalle, que una llamada de verificación confirma porque el atacante también controla el otro extremo. Detectar eso significa juzgar si una acción tiene sentido en contexto, el problema adversarial que un sistema de prevención de colisiones nunca tuvo que resolver. Aquí es donde la regla de la aviación deja de transferirse, al menos por ahora. No se puede decir a nadie que siga a esta máquina porque no es del tipo simple y certero. Adivina en una niebla adversarial, y una adivinanza equivocada detiene una transferencia real. Cualquier máquina en el camino del dinero solo gana su lugar si es lo suficientemente silenciosa para ser confiable y lo suficientemente barata cuando se equivoca como para que tesorería no la evite.
La aviación se reformó porque el costo de fingir era un accidente en un campo con 71 nombres. El costo de la seguridad es más silencioso: una transferencia que se completa y una identidad entregada, así que seguimos pidiendo a las personas que hagan lo único que la aviación demostró que no pueden: servir como la línea confiable contra un evento raro enterrado en la rutina. La IA acaba de empeorar esa apuesta. La disciplina que aprendió esto primero no exigió más vigilancia — construyó controles alrededor de los momentos donde el fracaso llevaba la mayor consecuencia y dejó de depender de una persona sobrecargada para detectar cada evento peligroso. ¿Cuántos Überlingen corporativos harán falta antes de que la seguridad adopte la misma lección?