El mundo no está lleno de buenas personas. Desde el Tratado de Westfalia de 1648, el orden internacional —relata The Washington Post— se ha regido por una premisa básica: Estados Unidos tiene el monopolio del uso de la fuerza o la coerción en aras de la seguridad pública. Tanto el derecho internacional como el nacional condenan las guerras privadas y la justicia por la propia mano. Sin embargo, dada la magnitud y la persistencia sin precedentes de las ciberamenazas y la naturaleza, sobre todo civil, de sus objetivos, esta premisa comienza tambalearse. En las empresas ha escalado hasta el consejo de administración. “El cambio más trascendente consiste en dejar de entender la ciberseguridad bajo la simple idea de la mera protección de los sistemas y verla como la capacidad de la organización para seguir prestando servicios y tomando decisiones pese a sufrir condiciones adversas”, matiza José García Montalvo, catedrático de Economía de la Universidad Pompeu Fabra (UPF). Y añade: “Cuando se priorizan costes, rapidez o funcionalidades frente a seguridad, la decisión debería recaer sobre el consejero delegado y el Consejo y no, como ahora, en el Chief Information Officer (CISO). O sea, el primer espada de la información de la compañía.
“En el futuro” —prevé el economista— “las actas del Consejo podrían convertirse en una especie de contabilidad del riesgo digital”. El Instituto Nacional de Ciberseguridad (INCIBE) descubrió 122.233 incidentes el año pasado. Y el FBI recibió más de un millón de quejas criminales con un coste (según el banco Goldman Sachs) de 1.000 millones de dólares. Pero el lastre indirecto —pérdida de productividad, gastos regulatorios, dinero destinado a la propia ciberseguridad— de estos ataques fue de 300.000 millones (unos 258.000 millones de euros) durante 2025.
Dado el riesgo, poco sorprende la orden ejecutiva de Donald Trump de agosto por la cual crea un programa que permitirá a las empresas no gubernamentales efectuar ciberoperaciones contra grupos cibercriminales. Esta autorización se remonta a la toma de control de barcos por firmas privadas en la Guerra de 1812. Hay que defender las compañías y al Consejo. “Si pensamos en cómo opera un adversario extranjero Estado-Nación, resulta evidente que aprovecha todos los recursos disponibles, y durante mucho tiempo nos hemos limitado a nosotros mismos”, observa Dave Gerry, director ejecutivo de Bugcrowd, firma de ciberseguridad colaborativa.
¿Qué consejo de administración puede sentir indiferencia ante esos números? “Aquí surge el cambio esencial: un ciberataque ya no solo compromete información; detiene plantas, bloquea pagos y corta cadenas de suministro. La frontera entre el riesgo tecnológico y el de la continuidad del negocio se ha borrado definitivamente”, subraya José Antonio Vega Vidal, profesor de Economía y Miembro de la Cátedra Iberdrola de Ética Empresarial Universidad Pontificia Comillas (ICADE). Sin embargo, si viajamos más lejos, a Estados Unidos, en busca de las debilidades de las grandes empresas, la respuesta resulta distinta. Christopher Brown, vicepresidente de inversiones de la casa de Bolsa Synovus Securities, ha detectado tres. La primera es la aplicación de “parches” (time-to-patch, en el argot). Encontrar una brecha y cerrarla. El tiempo medio para las grandes firmas, asegura, ha subido de 32 a 43 días. “A la vez que las estructuras corporativas crecen, aumenta la lentitud de los procedimientos de aprobación y las reuniones entre los distintos equipos para avanzar de una etapa a otra en el proceso de actualización”, indica. Imaginen a ciberdelincuentes y hackers maniobrando como si giraran una lancha rápida frente a colosos que viran igual que un crucero.
La segunda fragilidad es la exposición a terceros y a la cadena de suministro. El círculo lo cierran las tácticas de engaño. “La capa de inteligencia artificial [IA] de los ciberataques se ha trasladado del correo electrónico a los dispositivos móviles, donde se roban datos mediante SMS, phising por voz y plataformas LLM [aprendizaje profundo] de inteligencia artificial en la sombra”, alerta Christopher Brown. Esa oscuridad procede de empleados que usan herramientas IA sin supervisión.
En este nuevo mundo la cuestión crítica ya no es cómo impedir el ataque, sino cuánto negocio puede seguir operando cuando fallan las defensas. En una línea similar a la propuesta por Montalvo, el docente Vega Vidal recurre a la memoria. El gigante logístico Maersk aprendió esta lección de forma traumática con el asalto de NotPetya en 2017. Este malware paralizó sus sistemas globales, pero la crisis fue un ejemplo de resiliencia: mantuvo parte de su actividad manual y analógica. Años después —recuerda Vidal— MGM Resorts vivió la otra cara de la moneda. Tras identificar una intrusión en 2023, desconectó sus sistemas para contener el daño. Y descubrió que en una economía hiperconectada apagar ordenadores equivale a bajar la persiana: colapsaron hoteles, casinos y servicios al cliente. Repsol es un caso de estudio. Sus complejos industriales operan como organismos interconectados en tiempo real. Una refinería es una simbiosis masiva de acero y software: miles de sensores y válvulas supervisan procesos críticos las 24 horas.

Arquitecturas fragmentables
Está claro: la respuesta no es el aislamiento, sino diseñar arquitecturas capaces de fragmentarse sin colapsar. Un pequeño trabalenguas. Gobernanza centralizada, pero capacidad operativa distribuida. Telefónica está evolucionando del tradicional Centro de Operaciones de Seguridad (SOC, por sus siglas en inglés) a lo que denomina SOC del Futuro, utilizando IA para pasar de la reacción ante alertas a la anticipación basada en el impacto de negocio.
Nadie duda de que las entidades financieras se han convertido en objeto de deseo de los “delincuentes”. “Las tecnologías de inteligencia artificial generativa (IAG) no cambian necesariamente el panorama de riesgo de las organizaciones, pero sí estresan sus escenarios, convirtiendo más accesibles determinados ciberataques y a la vez más rápida la identificación del comportamiento de las vulnerabilidades”, cuenta, a través de una nota, Manuel Guillermo, director de Ciberseguridad de Unicaja. Pero también levantan escudos. En el banco —apunta el experto— trabajan en adoptar capacidades de IA para gestionar de manera eficaz riesgos en tareas de gran complejidad: identificar patrones de peligro o detectar actitudes anómalas.
Toda esta complejidad desemboca en la computación confidencial. No es un oxímoron. “Existe, pero eso no significa que los sistemas resulten invulnerables al pirateo”, detalla Stéphane Klecha, fundador de la firma de banca de inversión Klecha & CO. “La totalidad de los sistemas tienen vulnerabilidades. Lo importante es que, incluso en caso de ataque, la información principal que se procesa permanezca confidencial”. Y agrega: “Es un enfoque específico de la ciberseguridad basado en potenciar la criptografía de forma significativa para reducir el número de componentes que deben ser de confianza”. También intervienen los gemelos digitales. Indra los utiliza en sistemas de transporte masivos e infraestructuras inteligentes. Pero no es el reflejo generalizado. Según una encuesta de la consultora PWC de 2025 —citada por Stéphane Klecha—, solo el 21% de las compañías de la cadena de suministro trabajan sobre esas tecnologías de absoluta vanguardia.
Sin duda, Microsoft es una compañía que genera una estela tecnológica. Sobre todo, en este rastro de computación confidencial. Un espacio sensible donde viaja la sanidad, las administraciones públicas, los servicios financieros o las infraestructuras esenciales. “A medida que las organizaciones incorporan IA a procesos cada vez más críticos, la protección de los datos deja de ser una cuestión exclusiva de almacenamiento o transmisión”, explica Alberto Pinedo, National Technology & Security Officer en Microsoft. “También resulta necesario garantizar su seguridad mientras están siendo utilizados y procesados”, añade. Ahí es donde la computación confidencial adquiere un papel clave. Esta tecnología crea entornos aislados y protegidos que procesan información delicada sin comprometerla.
Regular una tecnología ajena al ser humano
La IA no es humana, y la regulación debe reflejarlo. El desafío jamás —expone The Hill, una publicación política estadounidense— radica en si se debe regular la IA, sino en cómo hacerlo sin confundir las habilidades no humanas con la inteligencia artificial, ni el miedo con la prevención. “Desde luego esta cualidad resulta esencial, las empresas necesitan cada vez más adoptar una mentalidad de resiliencia”, defiende Jorge Blanco, director de la Oficina CISO para Iberia y Latinoamérica en Google Cloud. “Implementar una estrategia de seguridad en la nube con controles sólidos y una monitorización continua es el primer paso, pero también ser capaces de responder y recuperarse cuando ocurren incidentes”.