Encuesta de PwC: empresas no preparadas ante IA y cuántica
Las empresas de todo el mundo adoptan la IA más deprisa de lo que aprenden a protegerla. Pocas se preparan para el día en que los ordenadores cuánticos puedan romper el cifrado actual. Son las principales conclusiones del informe Global Digital Trust Insights 2027 de PwC.
La consultora encuestó a casi 4.000 directivos de negocio y tecnología en más de 70 países. El objetivo era ver cómo responden las organizaciones a un entorno digital que cambia a toda velocidad. La IA está en el centro de casi todas las conclusiones.
Los ataques a los sistemas de IA encabezan las preocupaciones
Los encuestados prevén que los ataques asistidos por IA crezcan en volumen y rapidez. El dato más llamativo es que señalaron los ataques contra sus propios sistemas de IA como la amenaza para la que están menos preparados.
Los escenarios ante los que se sienten menos capaces de defenderse son:
- el compromiso por parte de botnets autónomas (53%)
- los ataques adversarios (52%)
- el envenenamiento de datos (52%)
La inyección de prompts también forma parte de este panorama. A finales de 2025, OpenAI afirmó que la ingeniería de prompts, al igual que la ingeniería social, probablemente nunca llegue a resolverse del todo. Cuando los atacantes abusan de ella, la inyección de prompts puede filtrar datos o ejecutar comandos no autorizados, y puede que no exista una forma fiable de evitarlo. Además, ocupa el primer puesto en la lista de las diez principales amenazas para aplicaciones de LLM de OWASP de este año.
Los defensores quieren IA, pero con un humano al mando
Los directivos también ven la IA como la principal herramienta defensiva para la detección de amenazas y las alertas. Esa confianza tiene límites claros. Solo el 22% aceptaría "la ejecución totalmente autónoma por parte de agentes de IA para la ciberdefensa sin aprobación humana".
Al preguntarles por qué se frenan, el 55% señaló problemas de fiabilidad y madurez. Otro 44% mencionó la falta de personal cualificado en la supervisión y la gobernanza de la IA.
Kevin Townsend, de SecurityWeek, duda de que esta cautela pueda durar. Los ataques asistidos por IA ganan en velocidad, escala y sofisticación más rápido de lo que los humanos pueden responder. Solo una defensa autónoma puede seguir ese ritmo, y un agente que espera la aprobación humana no es realmente autónomo. Puede que las organizaciones acaben teniendo que elegir entre agentes totalmente autónomos y sufrir compromisos una y otra vez. La autonomía total tiene su propio precio, porque amplía la superficie de ataque.
Tampoco hay acuerdo sobre quién es responsable de la IA:
- el 29% atribuye la responsabilidad al CIO, al CTO o al área técnica
- el 26% la asigna a un responsable o área de IA específica y designada
- el 17% se la encarga al CISO o al área de ciberseguridad
- el 11% la reparte entre varias áreas
Los presupuestos van en la misma dirección. De los responsables de seguridad y finanzas encuestados, el 84% espera que el gasto aumente, y el 58% sitúa la IA como su principal prioridad presupuestaria en ciberseguridad.
Datos cifrados con los días contados
El informe también aborda la protección de datos. La IA facilita a los atacantes el robo de datos. El cifrado ha sido durante mucho tiempo la red de seguridad habitual, porque los datos robados sirven de poco si no se pueden leer.
La computación cuántica amenaza esa salvaguarda. Se espera que los ordenadores cuánticos que ejecuten el algoritmo de Shor rompan el cifrado clásico, un momento que a menudo se denomina "Q-day". Los atacantes ya se están llevando datos cifrados y los guardan hasta poder descifrarlos, una táctica conocida como "harvest now, decrypt later" (recolectar ahora, descifrar después).
La criptografía resistente a la computación cuántica ya existe y puede sustituir al cifrado actual. PwC sostiene que el momento de prepararse es ahora, pero solo el 21% de los encuestados está implantando medidas de seguridad resistentes a la computación cuántica.
"La tecnología avanza a una velocidad increíble, pero los fundamentos de la ciberseguridad no han cambiado", afirmó Morgan Adamski, responsable de riesgos cibernéticos, de datos y tecnológicos de PwC. "Puedes invertir mucho en IA y en las últimas herramientas de seguridad, pero si no tienes datos seguros, continuidad operativa, una responsabilidad clara y una buena higiene cibernética por debajo, estás construyendo sobre unos cimientos débiles".
Una foto fija, no la verdad absoluta
Townsend añade algunas salvedades sobre encuestas como esta. Recogen opiniones en un momento concreto, y la IA cambia tan rápido que esas opiniones pueden haberse quedado desfasadas cuando se publican. Las preguntas y las respuestas son subjetivas. También advierte de que los resultados podrían restar urgencia: una empresa que sabe que va con retraso puede relajarse al descubrir que muchas otras están en la misma situación.
Nuestra opinión
Para nuestros lectores, la cifra más concreta del informe probablemente sea ese 21% relativo a las medidas resistentes a la computación cuántica. "Harvest now, decrypt later" significa que los datos robados hoy pueden quedar expuestos dentro de unos años. Los proveedores de infraestructura empiezan a moverse, por ejemplo con los planes de Cloudflare de lanzar certificados poscuánticos en 2027. Esto indica que las herramientas existen y que su adopción depende más de la voluntad de las organizaciones que de la tecnología.
Es probable que el debate sobre la autonomía de la IA se recrudezca. Incidentes recientes como la intrusión en DIVD por parte de un agente de IA autónomo y la explotación cada vez más rápida de vulnerabilidades respaldan el argumento de Townsend de que una defensa a ritmo humano puede quedarse atrás. Merece la pena seguir de cerca si la encuesta del año que viene refleja más confianza en los agentes autónomos y si la responsabilidad sobre la IA se acerca a los equipos de seguridad. Sin esa claridad, unos presupuestos mayores quizá no se traduzcan en defensas más sólidas.
