Saltar al contenido principal

ÚLTIMAS NOTICIAS

ARTÍCULOS RECIENTES

Publicado el 4 septiembre 2026

CYNTHUS Expert Series: IA bajo control | Gobierno de la inteligencia artificial, ciberseguridad y continuidad

La inteligencia artificial (IA) está transformando la forma en que las organizaciones operan, toman decisiones y generan valor. Sin embargo, su adopción también introduce nuevos desafíos relacionados con el gobierno de la Inteligencia Artificial, la ciberseguridad, la gestión de riesgos, la continuidad de negocio y la resiliencia organizacional. Incorporar estas perspectivas desde el inicio es fundamental para aprovechar el potencial de la IA sin comprometer la seguridad ni la operación crítica de la empresa.

Con este propósito surge “IA bajo control”, una serie de tres sesiones de Cynthus Expert Series que aborda los principales retos que las organizaciones deben considerar para adoptar y gestionar la inteligencia artificial de manera responsable, segura y resiliente.

A lo largo de las tres sesiones se exploran diferentes dimensiones de la gestión de la IA. La primera aborda el gobierno de la inteligencia artificial, analizando cómo integrar marcos y estándares como COBIT, ISO/IEC 42001 e ISO/IEC 38507 para alinear el uso de la IA con los objetivos estratégicos y los riesgos de la organización.

La segunda sesión se enfoca en la ciberseguridad de la inteligencia artificial, revisando los principales riesgos y amenazas asociados con el uso, desarrollo e integración de sistemas de IA, así como las técnicas que pueden utilizarse para manipular modelos, datos o resultados y las medidas necesarias para prevenir y responder ante estos escenarios.

Finalmente, la tercera sesión aborda la relación entre inteligencia artificial, continuidad de negocio y resiliencia organizacional. En ella se analiza cómo incorporar los riesgos de IA al Análisis de Impacto al Negocio (BIA), diseñar modos degradados de operación y preparar estrategias de respuesta y recuperación ante fallos algorítmicos o interrupciones de sistemas de IA.

En conjunto, estas tres sesiones ofrecen una visión integral para comprender cómo las organizaciones pueden avanzar hacia una adopción de inteligencia artificial gobernada, segura y resiliente, considerando no solo las oportunidades de la tecnología, sino también los riesgos y las capacidades necesarias para mantener el control sobre su impacto en el negocio.

Te compartimos las grabaciones completas de CYNTHUS Expert Series. IA en control: Gobierno, Ciberseguridad y Continuidad.

Revive la sesión 1 «Gobernar la IA: Cómo integrar COBIT, ISO/IEC 42001 e ISO/IEC 38507»

Si no puedes visualizar el webinar da clic aquí

Revive la sesión 2 «IA bajo ataque: Riesgos de ciberseguridad y respuesta»

Si no puedes visualizar el webinar da clic aquí

Revive la sesión 3 «Cuando la IA falla: Continuidad y resiliencia para proteger la operación»

Si no puedes visualizar el webinar da clic aquí

Preguntas Cynthus Expert Series

Consulta las respuestas de Jeann Frías realizadas por la audiencia durante la Sesión 1 – Gobernar la IA: Cómo implementar COBIT, ISO 42001 e ISO 38507.

Da click en desplegar para ver la respuesta.

Ciro Bonilla

Para completar estos conocimientos entiendo que se debe estudiar: COBIT Foundations, COBIT Implementation, ISO 42001 Implementer, aparte se asume que sabemos, Gestión de servicios (ITIL), Gestión de Proyectos (PMBOK)

Respuesta: Para diseñar e implementar un modelo de gobierno ayuda mucho tener los conocimientos de Gobierno de TI y del marco de trabajo de COBIT, para su especialización en Gobierno de IA, conocer la norma ISO 42001 y mejor si obtiene una educación formal de ISO 42001 Implementador.

Al final es importante tener diversas perspectivas con buenas prácticas como ITIL, que su versión 5 ya es nativa para IA, le incorporaron conceptos y modelos de IA a las prácticas y procesos de gestión de servicios y productos.

En el caso del PMBOK está incorporando también conceptos de IA y han liberado en el PMI varios documentos al respecto.

Lo importante es ir conociendo diferentes propuestas que ayudan al gobierno y gestión de la IA y seleccionar las que hagan sentido para nosotros y nuestras organizaciones.

Para tomar los cursos de IA de ISACA y certificarse debes ser CISA, eso no tiene sentido porque nos obliga a ser CISA.  Entonces la pregunta es ¿si ISO 42001 Implementer te brinda el conocimiento de los nuevos cursos de IA de ISACA?

Respuesta: Efectivamente algunas de las certificaciones de ISACA para IA tienen como requerimiento ser CISA o CISM/CISSP, existe el certificado de “AI Fundamentals Certificate” que no tiene ese prerrequisito.

El ISO 42001 y las certificaciones avanzadas de IA de ISACA cumplen objetivos complementarios y sus cuerpos de conocimiento son diferentes, se comparten algunos conceptos pero en general las veo como complemento.

Haide Montes

En la organización estamos construyendo un SGI, la gerencia general ha solicitado que todos usemos la IA e identifiquemos los catálogos por proceso. Sin embargo, estamos empezando a definir los ToBe, ¿Cuál sería la recomendación para implementar la IA de manera correcta?

Respuesta: Es muy bueno tener el apoyo y patrocinio de la gerencia general para el uso de la IA pero también tener un modelo de gobierno de la IA que permita efectivamente aprovechar las oportunidades que nos ofrece y los riesgos.

Existe un enfoque que considero adecuado y es pasar de procesos a flujos de valor el cual nos ayuda a identificar en que parte de las actividades esenciales (de valor) la IA nos genera el mayor beneficio. Esto se puede hacer con esfuerzos de lean management o arquitectura empresarial /negocio. Y complementa a la gestión por procesos.

Es importante seleccionar una buena práctica de gestión del cambio organizacional, puedes utilizar COBIT y/o ADKAR/PROSCI y/o ITIL Mejora Continua/Transformación.

Antes del AsIS y el ToBe es recomendable el porqué y para qué, es ideal justificar la iniciativa o proyecto explicando el valor, los beneficios, motivadores, riesgos e inversiones.

Judith Morales

¿Hay consecuencias legales por el mal uso de inteligencia artificial al implementarse en las empresas?

Respuesta: Depende del país y región. Sugiero hablar del tema con las personas de legal y cumplimiento de la organización. Ya están legislando en algunos países/regiones pero están en proceso,

Considero importante que se analicen las consecuencias por el mal uso de la IA (la información de entrada y salidas, las decisiones y modelos con sus sesgos) y sobre todo identificar el impacto para los clientes, proveedores y socios, ya que no solo los reguladores generan consecuencias.

Moises Reyes

Justamente con esta responsabilidad, al final el usuario que la ocupa toma decisiones en base a la IA, pero deslindarse ante una mala decisión de IA el usuario encontrará esa brecha, ¿Cómo cerrar esta brecha si voy iniciando?

Respuesta:  Las decisiones de uso de la IA y de sus resultados deben ser asignadas a niveles superiores de la organización. Si todavía no se tiene un responsable como un Chief IA Officer, tanto en TI como el negocio debemos poner el tema sobre la mesa a los directivos para que definan el camino a seguir y la postura. Como colaboradores de la empresa recomiendo esperar a esa autorización para evitarnos problemas tanto en lo personal como para la organización.

Leslie Rodríguez

¿Es necesario y obligatorio usar COBIT como marco de gobierno? ¿O se podría usar únicamente la ISO 42001 y la ISO 38507?

Respuesta: No es obligatorio, ese es el enfoque que le podemos dar y nos ayuda mucho para integrar a los estándares, frameworks y regulaciones, pero podemos únicamente seguir el camino vía los ISOs.

También podemos usar ITIL 5 que incorpora elementos de Gobierno y Gestión de IA pero con un enfoque a productos y servicios.

La idea es identificar los estándares, buenas prácticas, etc., que están disponibles y adoptar y adaptar a nuestra organización según los requerimientos y necesidades.

Consulta las respuestas de Ramiro Pulgar realizadas por la audiencia durante la Sesión 2 – IA bajo ataque: Riesgos de ciberseguridad y respuesta

Da click en desplegar para ver la respuesta.

Jose Adrian Canto

¿Cuál es tu opinión respecto a que las inversiones en IA forman tienen un comportamiento burbuja, y también de que los retornos de inversión no estén siendo los esperados?

Respuesta: Puede ser, especialmente por valoraciones y niveles de inversión que anticipan beneficios que aún no llegan a materializarse. Pero no considero que la IA sea una burbuja tecnológica, ya que el riesgo está en las expectativas financieras y retorno de inversión.

Mi lectura: el problema no es invertir en IA, sino invertir sin casos de negocio medibles y esperar ROSI demasiado rápidos.

Roberto Caudillo

Me han ofrecido herramientas para administrar y controlar el uso de la IA, ¿consideras que ya existe alguna herramienta ya certificada y probada para el uso de la IA?

Respuesta: Sí, ya existen herramientas bastante maduras. Pero tendría cuidado con la palabra «certificada». Una herramienta puede ayudar a cumplir ISO/IEC 42001, NIST AI RMF o el AI Act europeo que hablamos en la charla.

Nancy Hernandez

¿Qué configuración recomiendas para poder delimitar estos alcances para propósitos específicos y evitar incidentes?

Respuesta: Yo empezaría por definir exactamente para qué puede usarse la IA y para qué no, es conocer el proceso y el flujo. Luego limitaría los accesos, qué información puede recibir y qué acciones puede ejecutar. Y todo debería quedar registrado y monitoreado, para la trazabilidad.

Velia Hurtado

En teoría, una vez que está establecido el gobierno de la IA, si existen o no leyes en el país, ¿deberíamos revisar leyes de otros países y buenas prácticas, cierto?

Respuesta: Sí, aunque en nuestros países todavía no tengan una ley específica de IA, yo tomaría como referencia regulaciones más avanzadas de otros países y estándares internacionales. Eso permite anticiparse a futuras exigencias y adoptar buenas prácticas desde ahora.

Alejandro Maceda

¿Las reglas para supervisar la IA consideran alguna sección de sanciones distintas a las sanciones económicas?

Respuesta: Sí, claro, por ejemplo: advertencias, suspensión, restricción del uso de un sistema de IA, retiro del sistema y medidas disciplinarias internas. El AI Act europeo contempla expresamente medidas no monetarias.

Juan Manuel Nava

Tengo entendido que los LLMs tienen ciertos candados justamente por cuestiones éticas para su uso, sobre todo para los que están abiertos al público en general. Sin embargo, también ya existen ciertos métodos para ofuscar estos candados y de alguna forma utilizar estos modelos de forma que entreguen información potencialmente perjuiciosa dependiendo de cómo se utilice. Entonces, sí es importante justamente tener en cuenta los riesgos de una herramienta tan poderosa como lo es la IA. Igualmente ya se está utilizando la IA para hacking de sistemas informáticos, para estafas cibernéticas (robo de identidad, falsificación de documentos, etc). Creo que justo estamos en una etapa importante donde deben implementarse, desde el inicio, medidas de seguridad que consideren estos riesgos.

Respuesta: Totalmente. Yo lo veo como cualquier tecnología muy potente, más de que emergente: mientras más capacidad tiene, mayor debe ser el control.

Ya existen ataques entre los mismos modelos, y también usos maliciosos para phishing, fraude, suplantación y ciberataques.

Por eso, la seguridad debe incorporarse desde que se diseña y adopta la IA, no reactivo.

Reyna Neftalí

Puede que si existan sesgos, pero las nuevas generaciones están llegando y no aceptan muchas maneras de trabajar, entonces, ¿Cómo se detectará con la IA que candidatos son de carrera larga y cuáles no? ¿No solo debe ser por sesgo o sí?

Respuesta: No debería decidirse por edad ni generación porque ahí justamente podemos introducir sesgos.

Yo usaría la IA para evaluar aspectos objetivos del candidato, como estabilidad laboral previa, competencias y experiencia. La decisión final debería mantenerse bajo supervisión humana.

Raúl Salgado

Pero ¿cómo monitoreas o generas el monitoreo centralizado para validar los prompts de todos los usuarios del entorno en un solo tramo de control?

Respuesta: Yo lo haría colocando una capa central entre los usuarios y los modelos de IA, que son Guardrails, como un «AI Gateway». Todos los prompts pasan primero por ahí. También hay DLPs para IA.

Eso permite registrar quién consulta, qué información envía, y bloquear prompts que incumplan las políticas antes de que lleguen al modelo.

Daniel Suzuki

La charla presenta una gran cantidad de riesgos potenciales en el uso de la IA (o en su proceso de adopción). ¿Cuáles serían las posibles opciones para prevenir y si fuera el caso mitigar, los riesgos señalados?

Respuesta: Yo lo manejaría desde cuatro frentes: gobierno de IA, controles de seguridad, capacitación de los usuarios y monitoreo permanente.

La idea es identificar los riesgos antes de implementar la IA, establecer controles según el nivel de riesgo y mantener supervisión durante todo su uso

Wilfrido Robledo

¿Qué estrategia recomiendas para mantener actualizado el inventario de herramientas de IA?

Respuesta: Para evitar Shadow AI, yo manejaría un inventario centralizado y definiría un responsable por cada herramienta de IA. También implementaría descubrimiento automático para detectar herramientas que los usuarios estén utilizando sin autorización.

Ana Laura Bzaldúa

¿Quiere decir que se deben tener registradas y autorizadas las herramientas de IA en la organización, cierto?

Respuesta: Exactamente. Yo tendría un inventario de las herramientas de IA autorizadas, indicando para qué pueden utilizarse y qué información pueden procesar.

José Luis Resendiz

¿Qué mecanismos de monitoreo continuo y alertas automáticas se recomiendan para detectar riesgos sobre inyección de instrucciones en tiempo real?

Respuesta: Se puede usar Guardrails, que analiza cada prompt para detectar intentos de «prompt injection», después revisa la respuesta para evitar fugas de información o acciones peligrosas.

Todo esto conectado al SIEM para generar alertas automáticas y poder investigar los eventos sospechosos.

Da click en desplegar para ver la respuesta.

Consulta las respuestas de Roberto Álvarez realizadas por la audiencia durante la Sesión 3 – Cuando la IA falla: Continuidad y resiliencia para proteger la operación

Da click en desplegar para ver la respuesta

Roberto Gutierrez

¿Existe algún tipo de seguro (póliza) para los riesgos de IA? 

Respuesta: No creo que exista como tal una póliza específica para riesgos de IA; sin embargo, podrías preguntar a una aseguradora sobre las coberturas que maneja una póliza de Seguro de Interrupción de Negocios, misma que puede estar integrada dentro de un Seguro Múltiple Empresarial, la cuál podría cubrir aspectos como: Pérdida de ingresos, gastos de operación fijos y gastos extraordinarios o de reubicación.

Hugo Hernadez

En tu opinión, ¿Qué podría estar fallando para que el negocio este efectuando shadow AI?

Respuesta: Generalmente el Shadow AI es consecuencia de una debilidad en gobernabilidad de la IA, o la falta de políticas sobre la adquisición y la gestión de la IA. Aunque suele no ser tan complicado implementar controles que reduzcan o eviten la generación de Shadow AI, sí se requiere de un esfuerzo de definición e implementación de políticas y controles. Por ejemplo, la definición de políticas estrictas que definan roles, responsabilidades y consecuencias, que prohíban a las áreas de negocio adquirir tecnología sin la aprobación de TI (incluyendo licencias de SW y servicios de terceros – dentro de ellos estarían los proveedores de AI), de tal manera que TI sería la única entidad autorizada para adquirir este tipo de servicios o herramientas.

Monica Laguna

¿Cómo se llamaría la etapa de recuperación? ¿Ya no sería DRP (TI)?

Respuesta: Las etapas como tal siguen siendo las mismas: Recuperación ante Desastres (DR) se enfocará en el restablecimiento de la infraestructura tecnológica y servicios de TI, mientras que la Continuidad de Negocio (BC) se enfocará en la continuidad operativa y la toma de decisiones. Ante la integración de la Inteligencia Artificial, ambos elementos DR y BC deberán interactuar en conjunto para establecer procedimientos de recuperación (DR), así como los planes de continuidad (BC) que permitan una respuesta coordinada, ante la ocurrencia de incidentes algorítmicos.

Juan Carlos Velasco

¿Cómo podemos cuidar que el tercero no exponga nuestros datos con aplicativos con IA del servicio que nos da?

Respuesta: Hablando con el proveedor del servicio de IA y revisando los términos y condiciones establecidos en el contrato. Es probable que existan ciertos controles que eviten la exposición de datos de sus clientes; sin embargo, dichos controles deberían ser revisados por las áreas de Legal, Normatividad, Gobernabilidad o Auditoría, de tal forma que aseguren que se encuentran dentro de parámetros aceptables de protección de la confidencialidad y la privacidad de la información.

Diana Rodríguez

Por temas de confiabilidad y disponibilidad, debemos de tener un gobierno de proveedores y ser conscientes de que hay disponibilidades del ~99%. Y buscar que nos compartan las pruebas o informes de seguridad, pruebas de estress previas a temporalidad, pruebas de continuidad, etc.

Respuesta: Efectivamente, el contar con aspectos como acuerdos de niveles de servicio (SLAs), penalización por incumplimiento, pruebas, informes, auditorías, entre otros, puede ayudar a reducir los riesgos de interrupción de los servicios de IA, aunque eso no garantiza la disponibilidad ni evita las interrupciones. Es por ello por lo que debemos implementar estrategias de recuperación (en el caso de DR) y estrategias de Fallback (en el caso de IA) que permitan la continuidad operativa.

Daniel Suzuki 

Continuidad de negocio en esencia es seguir operando aun sin tecnología de por medio. El plan de recuperación debe establecer plazos lo más breves posibles para la recuperación de los sistemas. Incluyendo en su caso los de IA

Respuesta: Es correcto. Tanto el DRP, como los BCPs deben trabajar en conjunto para restablecer los sistemas y procesos críticos que integran servicios de IA. Adicionalmente, deben definirse medidas de contención y operación en contingencia, alineando los procedimientos con los RTOs técnicos y los RTOs de negocio (incluyendo Fallback manual con intervención humana y un nivel de servicio degradado previamente definido).

Conoce a los ponentes de esta CYNTHUS Expert Series

Jeann Frias

Jeann Frías

Instructor Certificado Cynthus

Especialista en Gobierno y Gestión de TI

Diseño de modelos de gobierno y gestión de TI, capacidades organizacionales de arquitectura empresarial y seguridad de la información.
Experiencia como CISO y Gerente de Aplicaciones y Tecnología en el sector financiero y consultor Sr de TI.

Certificaciones

  • CGEIT • CISA • COBIT Diseño e Implementación • TOGAF Practitioner & Leader & Business Architecture
  • ISO 38500-27001 Professional • ISO 22301 Implementation Leader
  • ITIL 3 Expert • ITIL 4 Managing Professional y Strategic Leader
  • PMP • CISSP
  • Entre otras
Ramiro Pulgar

Ramiro Pulgar

Instructor Certificado Cynthus

Especialista en Ciberseguridad y Gestión de Riesgos

Estratega y Asesor de Alta Gerencia en los campos de Seguridad de la Información, Ciberseguridad, Cloud, Riesgos, Inteligencia Artificial y Privacidad.

Conferencista e Instructor de entrenamientos gerenciales y técnicos, quien ha ganado 4 premios internacionales como uno de los mejores instructores en Latam.

Certificaciones

  • Más de 50 certificaciones internacionales
  • ISO 27001 • ISO 27031• ISO 27005 • ISO 27035
  • CEH • ECIH • LPT • ECSA • CHFI • CASE • CTIA •
  • ECES • EDRP
  • Entre otras
Cynthus Expert Series: Ia Bajo Control | Gobierno De La Inteligencia Artificial, Ciberseguridad Y Continuidad

Roberto Álvarez

Instructor Certificado Cynthus

Especialista en Continuidad de Negocios y Resiliencia

Más de 27 años de experiencia en consultoría estratégica e integración tecnológica.

19 años dedicados a BCM, DRP y resiliencia en sectores como Banca, Seguros, Servicios Financieros, Oil & Gas, Farma, entre otros.

Instructor certificado enfocado en la implementación de normativas internacionales y mejores prácticas.

Certificaciones

  • Auditor Líder Implementador Líder y Máster en ISO 22301 (BCMS).

Artículos Relacionados

Inteligencia Artificial

CYNTHUS Expert Series: IA bajo control | Gobierno de la inteligencia artificial, ciberseguridad y continuidad

En nuestra CYNTHUS Expert Series | IA bajo control conocerás cómo abordar el gobierno de la inteligencia artificial, sus riesgos de ciberseguridad y las estrategias de continuidad y resiliencia.

Leer Más
Inteligencia Artificial

Cómo aplicar la IA generativa en los procesos empresariales 

¿Tu empresa está aprovechando realmente el potencial de la tecnología o solo está experimentando sin

Leer Más
Inteligencia Artificial

Blindando el futuro: Gestión de riesgos en la era de la IA

¿Cómo adoptar e innovar con la IA sin comprometer la seguridad, la ética o la legalidad? Descubre cómo capacitarte en Gestión de Riesgos de Inteligencia Artificial y qué es el Marco de Gestión de Riesgos de IA del NIST (AI RMF 1.0).

Leer Más

¿CÓMO PODEMOS APOYARTE?
CUÉNTANOS MÁS

Nos agradará saber más de ti y de tus proyectos. Completa el siguiente formulario y muy pronto nos pondremos en contacto contigo.

0
    0
    Tu carrito
    Your cart is emptyRegresar a compra