Blog

Por qué la mayoría de los CISO navegan a ciegas en la adopción de la IA (y cómo pueden quitarse la venda)

June 23, 2026
Pieter Danhieux

Para quienes están inmersos en la implementación de IA dentro de los ecosistemas de desarrollo de software empresarial, pocos querrían estar en el lugar de su CISO de confianza en este momento. Las preocupaciones de seguridad están surgiendo con mayor frecuencia a medida que más procesos se ven potenciados por la IA. Entre la elección de modelos compatibles con la infraestructura tecnológica, el uso de IA en la sombrapor parte de los desarrolladores y, en general, el aluvión de código generado por IA que pone de manifiesto que la brecha de habilidades en seguridad no parece cerrarse, su ya complejo rol se vuelve más difícil cada mes. 

El término “gobernanza de la IA” se invoca como respuesta a estos desafíos, presentándose como una solución integral para la integración y el uso seguro de la IA, incluso por parte de quienes no son expertos en seguridad. Aunque es una solución, resulta difícil de ejecutar siguiendo un manual de mejores prácticas cuando la etapa de adopción de IA de la empresa no está clara.

Incluso si nos centramos únicamente en el grupo de desarrollo, seguirá habiendo variaciones en la adopción de la IA entre los miembros del equipo. Por ejemplo, algunos pueden simplemente hacer algunas preguntas a Copilot de vez en cuando, usándolo como sustituto de un foro de discusión tradicional, mientras que otros pueden estar experimentando con sistemas de IA agentes que representan un salto significativo en autonomía, potencia y acceso a bases de código potencialmente sensibles. Se utiliza una variedad de modelos de lenguaje de gran escala, tanto de vanguardia como de código abierto, para crear código; los agentes utilizan la tecnología Model Context Protocol (MCP) y Skills para acceder a herramientas externas, y los innovadores ataques a la cadena de suministro mantienen a todo el ecosistema en alerta. Este comportamiento aumentará drásticamente la superficie de ataque de una organización, y controlar este riesgo creciente es lo que quita el sueño a los líderes de seguridad.  

¿Cómo convencer a los que adoptan la IA con lentitud para que aceleren y darles tranquilidad sobre los resultados de las herramientas de IA en el desarrollo de software, pero al mismo tiempo hacerles plenamente conscientes de los errores de seguridad que estas herramientas todavía cometerán? ¿Cómo convencer a los que adoptan la tecnología de forma temprana de que no avancen demasiado rápido con la ingeniería de agentes, exponiendo así a su organización a riesgos incontrolados y desconocidos? El mensaje de “avanzar rápido, pero no demasiado” parece ser lo único sensato que un CISO puede hacer hoy en día.

Cuando se dispone de trazabilidad y observabilidad de las herramientas de IA, la eficacia de seguridad tanto de la herramienta como del usuario, así como la seguridad de las confirmaciones (commits) que tienen permitido realizar, son los puntos de datos clave a considerar al actualizar un programa de seguridad para la era de la IA. 

Debemos sentirnos cómodos evaluando honestamente la etapa de adopción de la empresa, y tenemos algunas directrices interesantes que compartir con ustedes al respecto.

Hoy, Secure Code Warrior ha publicado un nuevo informe técnico que presenta un modelo prescriptivo y orientativo de adopción de IA, diseñado para que los líderes de seguridad puedan identificar su etapa de adopción y avanzar de forma efectiva en el control de los riesgos de seguridad relacionados con la IA en sus organizaciones.

¿Qué es un modelo de adopción de IA y por qué lo necesitaríamos?

Los desarrolladores ya no pueden limitarse a escribir código; deben asumir roles de creadores y orquestadores. Estamos presenciando la transición del ciclo de vida de desarrollo de software (SDLC) tradicional al ciclo de vida de desarrollo agente (ADLC), y pocos están preparados para gestionarlo de forma segura y eficiente. 

La adopción de la IA ya no se limita estrictamente a la ingeniería tradicional. Hoy en día, incluso los empleados que no son desarrolladores están creando aplicaciones mediante herramientas sin código y de programación intuitiva, lo que contribuye significativamente al perfil de riesgo general de una organización. Ante una superficie de ataque que se expande más rápido de lo que los controles tradicionales pueden seguir, los directores de seguridad de la información (CISO) me plantean constantemente una pregunta fundamental: ¿por dónde empezamos? 

Los CISO necesitan desesperadamente un enfoque para la gobernanza del ADLC que sea tan moderno como la metodología misma: un enfoque diseñado específicamente para la naturaleza evolutiva y adaptativa de la IA agente. Esta es precisamente la razón por la que lanzamos este modelo de adopción de IA, que representa una pieza fundamental del rompecabezas de defensa para los CISO en un momento en el que buscan una mayor visibilidad y planes adaptativos que se ajusten a su etapa de adopción. Diseñamos este marco para ayudar a las organizaciones a transformar la adopción y gobernanza segura de la IA de un ejercicio reactivo a una disciplina medible y escalable.

¿Qué pueden aprender los líderes de seguridad de esto ahora mismo?

El modelo sirve como una hoja de ruta práctica que organiza el desarrollo de IA en tres fases distintas: Asistida por IA, Nativa de IA, y Agente. Para un CISO, la principal ventaja del marco es su capacidad para conectar sin problemas el uso de la IA, la capacidad de los desarrolladores y las señales de riesgo del software. Dado que no todo uso de la IA conlleva el mismo riesgo, este modelo ofrece a las organizaciones un mapa claro para identificar exactamente en qué punto se encuentran hoy, proporcionando información basada en datos para una toma de decisiones sobre IA segura y rentable.

Al definir los controles de gobernanza específicos necesarios a medida que aumenta la autonomía de la IA, este modelo de adopción permite a los CISO ofrecer una formación específica que se adapta al nivel de cada desarrollador. Los analistas predicen que, para 2027, más del 40 % de los proyectos de IA agente serán abandonados debido a costes incontrolados y controles de riesgo deficientes. La respuesta a esta amenaza no es simplemente usar más IA para detectar errores generados por IA. La verdadera victoria para los CISO es contar con un marco que capacite a los desarrolladores para usar la IA correctamente desde el principio, evitando vulnerabilidades recurrentes y demostrando un retorno de la inversión en gobernanza tangible y medible.

EXPLORA EL MARCO DE TRABAJO

LEER MÁS: Agente de confianza SCW: IA

Lema

Govern AI-driven development before it ships

Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.

book a demo
Lema

Explore more blogs

Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.

browse all
Case Study
Filter Label
This is some text inside of a div block.
This is some text inside of a div block.

Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Learn More
Case Study
Filter Label
This is some text inside of a div block.
This is some text inside of a div block.

Security as culture: How Blue Prism cultivates world-class secure developers

Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

Learn More
Case Study
Filter Label
This is some text inside of a div block.
This is some text inside of a div block.

One Culture of Security: How Sage built their security champions program with agile secure code learning

Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.

Learn More
Blog
Filter Label
This is some text inside of a div block.
This is some text inside of a div block.

Named in the Gartner® Hype Cycle™ for Application Security 2026

Secure Code Warrior is named in the Gartner® Hype Cycle™ for Application Security, 2026 for Agentic Coding Security and Secure Coding Training. Here's why.

Learn More
Blog
Filter Label
This is some text inside of a div block.
This is some text inside of a div block.

Are you a CISO or Engineering Leader worried about the Security and Cost of LLM code generation?

Review the SCW AI Trust Index, our proprietary LLM benchmarking data, before going all-in on an AI model.

Learn More
Blog
Filter Label
This is some text inside of a div block.
This is some text inside of a div block.

Enabler 6: Regular Reporting to Leadership

Executive buy-in doesn't sustain itself. Enabler 6 shows how regular reporting keeps leadership engaged, informed, and invested in program success.

Learn More

Secure AI-driven development before it ships

See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.

Reservar una demostración
No items found.