AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Solo el 8% de las organizaciones puede responder a amenazas de IA sin fricción interna

Una encuesta de Cisco en 30 mercados revela que la mayoría de las empresas tarda seis meses o más en implementar controles nuevos mientras los modelos de IA frontera encuentran vulnerabilidades en días.
Análisis

Una encuesta de Cisco en 30 mercados revela que la mayoría de las empresas tarda seis meses o más en implementar controles nuevos mientras los modelos de IA frontera encuentran vulnerabilidades en días.

Cisco encuestó a 8000 profesionales de seguridad en 30 mercados y encontró que solo el 8% de las organizaciones se ubicó en el grupo superior de defensa contra amenazas de era de IA. El dato no sorprende por la cifra en sí — los estudios de madurez siempre dejan a la mayoría fuera del percentil alto — sino por el criterio que Cisco ponderó con más peso en su metodología de puntuación: la fricción interna. La empresa define fricción interna como los retrasos y problemas de jurisdicción dentro de una compañía que ralentizan al equipo de seguridad cuando algo cambia. No se trata de falta de presupuesto ni de herramientas obsoletas, sino de la capacidad organizacional de moverse rápido cuando el contexto de amenaza se acelera.

Por qué la fricción interna se volvió el cuello de botella crítico

Cisco señala que los modelos de IA frontera pueden encontrar vulnerabilidades de software a escala y velocidad que ningún equipo humano trabajando solo puede igualar. La afirmación no es nueva — investigadores académicos y equipos de red team ya demostraron que modelos de lenguaje grande (LLM, large language models) entrenados en código pueden identificar patrones de vulnerabilidad en repositorios completos en horas — pero la encuesta la contextualiza contra un dato operativo concreto: la mayoría de las organizaciones requiere seis meses o más para implementar nuevos controles de seguridad.

El desfase temporal es estructural. Una vulnerabilidad crítica descubierta por un modelo de IA puede estar documentada, explotada y convertida en herramienta automatizada en días. Mientras tanto, la organización promedio necesita medio año para aprobar, desplegar y validar un control que mitigue esa clase de ataque. La fricción interna — aprobaciones en cadena, disputas entre equipos de seguridad y operaciones, falta de autoridad clara para tomar decisiones bajo presión — convierte ese período en una ventana de exposición que ningún firewall ni EDR (endpoint detection and response) puede cerrar por sí solo.

Qué significa fricción interna en términos operativos

La definición de Cisco es deliberadamente amplia: retrasos y problemas de jurisdicción que ralentizan al equipo de seguridad ante cambios. En la práctica, esto incluye escenarios como un equipo de seguridad que detecta una configuración de red insegura pero necesita tres niveles de aprobación para modificarla porque la red es territorio de otro departamento. O un analista que identifica un patrón de ataque emergente pero no puede actualizar reglas de firewall sin un ticket formal que tarda semanas en procesarse. O un CISO (chief information security officer) que propone un cambio de arquitectura pero queda atrapado en negociaciones presupuestarias con finanzas mientras el riesgo sigue abierto.

Ninguno de estos problemas es técnico. Todos son organizacionales. Y todos se agravan cuando el ritmo de descubrimiento de vulnerabilidades se acelera por automatización basada en IA. Si un adversario puede escanear un repositorio público en busca de errores de lógica en APIs (application programming interfaces) y generar exploits funcionales en 48 horas, una organización que necesita seis meses para parchear o reconfigurar está operando en una asimetría temporal insostenible.

El impacto en América Latina y la dependencia de proveedores externos

La encuesta de Cisco no desglosa resultados por región, pero el patrón de fricción interna tiene implicancias específicas en América Latina. Muchas organizaciones en la región — especialmente en sectores financiero, retail y gobierno — dependen de proveedores externos para gestión de infraestructura y seguridad. Esa dependencia agrega capas adicionales de fricción: un banco en México que detecta un problema de configuración en su nube no puede resolverlo directamente si el contrato de servicios gestionados (MSP, managed service provider) requiere que el proveedor ejecute el cambio. Si ese proveedor tiene cientos de clientes y opera con tickets priorizados por SLA (service level agreement) estándar, el tiempo de respuesta puede extenderse semanas.

Publicidad728×90 — In-Article

Brasil y Argentina, que concentran buena parte de la infraestructura crítica digital de la región, enfrentan además un problema de escala: equipos de seguridad pequeños en organizaciones medianas que no tienen autoridad para tomar decisiones rápidas sin escalar a dirección general. En un contexto donde los modelos de IA frontera pueden automatizar el descubrimiento de vulnerabilidades en aplicaciones web y APIs expuestas — dos vectores comunes en la región — la fricción interna convierte a estas organizaciones en blancos de oportunidad para adversarios que operan con herramientas automatizadas.

Nuestro análisis

La encuesta de Cisco revela un desajuste estructural entre la velocidad de descubrimiento de vulnerabilidades asistido por IA y la capacidad organizacional de respuesta. El 8% que llegó al grupo superior no es necesariamente el que tiene más presupuesto o mejores herramientas — es el que puede tomar decisiones de seguridad sin quedar atrapado en procesos internos que fueron diseñados para un ritmo de amenaza más lento. La fricción interna, tal como Cisco la define, es el costo oculto de estructuras organizacionales que no evolucionaron al mismo ritmo que la superficie de ataque.

Lo que la encuesta no responde — y lo que ninguna herramienta de seguridad puede resolver por sí sola — es cómo una organización reduce esa fricción sin comprometer controles de gobernanza. Delegar autoridad de cambio a equipos de seguridad acelera la respuesta, pero introduce riesgo operativo si esos equipos no tienen visibilidad completa de dependencias de negocio. Automatizar la implementación de controles reduce tiempos, pero requiere confianza en que los controles no van a romper sistemas en producción. El desafío no es técnico — es de diseño organizacional. ¿Cuántas organizaciones en América Latina están dispuestas a rediseñar su estructura de toma de decisiones antes de que un adversario automatizado encuentre la vulnerabilidad que llevan seis meses sin poder parchear?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard