Dos problemas están apareciendo en los proyectos de IA, según John Bruggeman, CISSP, consulting CISO para CBTS y OnX. El primero es que las empresas están acelerando pilotos sin definir con claridad el problema de negocio que quieren resolver. El segundo es que pueden avanzar bastante en un piloto antes de descubrir que no tienen un marco de seguridad para sostenerlo.
Para organizaciones que todavía no iniciaron un piloto, o que no han hundido mucho dinero en el proyecto, Bruggeman propone empezar por el «punto de quiebre» del proceso: el lugar donde una decisión se traba, los datos desaparecen o la actividad deja de aportar valor. Ahí, dice, conviene ponerle un número al costo e identificar el riesgo. Con eso, la empresa obtiene una imagen mucho más clara de qué trabajo se le está pidiendo a la IA.
El autor pone ejemplos concretos. En un programador, el riesgo operativo es la dependencia de una sola persona que conoce el sistema y lo parchea; si esa persona toma vacaciones o se va, queda un riesgo de «persona clave». En un analista de un centro de operaciones de seguridad, el problema es la clasificación inconsistente de alertas y datos incompletos. En un proveedor de servicios administrados, el riesgo es el acceso que nadie vigila cuando termina el proyecto o el contrato.
Bruggeman sostiene que una de las mejores formas de comenzar es hablar con quienes hacen el trabajo. Lo llama una «entrevista de referencia». La comparación que usa es la de un mecánico que hace preguntas para acotar el problema de un auto que hace ruido. La misma lógica, afirma, debe aplicarse a un proceso de negocio.
Desde ahí, el foco pasa a refinar la tarea, identificar qué datos se necesitan, si son confiables y quién los controla. También exige verificar que la infraestructura esté lista y que la plataforma funcione en el entorno de la organización sin romperse al pasar del test a producción. Una vez que los datos y la plataforma están en orden, llega el turno de mapear la estrategia de despliegue con seguridad en mente.
El punto no es menor: los modelos pueden ser entrenados con datos propios, desviarse del proceso esperado o incluso ser envenenados por un competidor o un actor malicioso, según Bruggeman. A eso se suman la gobernanza y las posibles regulaciones antes de poner un proyecto de IA en marcha con datos de clientes.
Para el mundo corporativo, el mensaje es claro. La IA no debería arrancar por la moda, sino por el costo medible del fallo. Capital busca reglas claras. Cuando el proceso está roto, la automatización tiene dónde crear productividad; cuando no lo está, el gasto se convierte en experimento. Los números primero.
También hay una lectura para el mercado: la promesa de crecimiento en IA depende menos del entusiasmo y más de la disciplina operativa. Sin datos confiables, infraestructura sólida y controles de seguridad, el retorno se diluye. El mercado ya votó: premia a quien convierte riesgo en flujo de trabajo, no a quien compra tecnología para resolver problemas mal definidos.