El cibercrimen funciona cada vez más como una cadena de servicios especializados. De cara a 2030, las empresas en América Latina ya no se enfrentan a atacantes solitarios, sino a una industria criminal organizada donde unos actores roban accesos y otros los utilizan para fraude, extorsión o secuestro de datos.
La digitalización masiva de pagos, comercio y servicios ha multiplicado la cantidad de identidades y dispositivos que una organización debe proteger. Según datos de producción de VU, el fraude de identidad potenciado por IA ha dejado de ser una amenaza teórica: una muestra específica señala que 1 de cada 220 evaluaciones biométricas ya es marcada como presunto contenido sintético. A esto se suma el abuso continuo de credenciales robadas y la industrialización del ransomware.
«Hoy las empresas invierten en controles aislados en lugar de construir una arquitectura de confianza integrada. Sumar herramientas no garantiza sumar seguridad si la identidad, la autenticación y las señales de fraude funcionan en silos», advierte Sebastián Stranieri, CEO de VU.
«Para el 2030, el verdadero peligro no es que nos falte tecnología, sino tener un montón de herramientas desconectadas que no nos dejan tomar decisiones rápidas«. Para hacer frente a este panorama y optimizar las inversiones, los expertos de VU comparten consejos tecnológicos y estratégicos que toda organización debe contemplar.
El primer paso es dejar de diseñar la seguridad alrededor de una contraseña escrita y avanzar hacia sistemas de llaves de acceso digitales vinculadas al dispositivo del usuario. Esto permite que la identidad se desbloquee mediante biometría directamente en el equipo, sin que esos datos sensibles viajen por internet.
Zero Trust implica dejar de asumir que una identidad es segura simplemente porque ya inició sesión. El login dejó de ser la frontera de seguridad. Las empresas deben evaluar continuamente las señales asociadas a la identidad, el dispositivo, la red, la ubicación, el comportamiento y el riesgo de cada operación. A partir de esas señales en tiempo real, el sistema debe permitir la acción, pedir una validación extra o bloquearla.
La IA defensiva no debe tomar decisiones a partir de una única señal. Debe asignar riesgo combinando identidad, dispositivo y contexto, aumentando los controles solo cuando se justifique. Según VU, empresa especializada en ciberseguridad, es fundamental medir la seguridad desde la perspectiva del usuario: un flujo mal diseñado en un navegador interno (WebView) de Android puede generar caídas de hasta 26 puntos en la conversión frente al navegador nativo del sistema.
La automatización debe permitir ajustar el nivel de autenticación al riesgo de cada operación, reforzando los controles cuando sea necesario sin agregar pasos innecesarios a usuarios legítimos.
La tecnología debe adaptarse a las normativas de protección de datos de cada jurisdicción mediante la minimización, cifrado y políticas de retención claras. Asimismo, frente a amenazas como el ransomware, toda empresa debe contar con un plan de respuesta previo al ataque que incluya contención inmediata, erradicación y recuperación desde respaldos (backups) segregados, inmutables y probados periódicamente mediante ejercicios y simulacros periódicos.
Fuente: VU