Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog
Estrategia de gobernanza de IA: Más allá de la fachada de cumplimiento

Estrategia de gobernanza de IA: Más allá de la fachada de cumplimiento

Jul 28, 2026

Unknown block type "undefined", specify a component for it in the `components.types` option

La IA está creando urgencia a nivel de junta directiva y un problema de definición en el mercado. En junio de 2026, Gartner publicó su primer Magic Quadrant for AI Governance Platforms, ofreciendo un marco para evaluar las plataformas que las organizaciones pueden usar para supervisar sus activos de IA: catalogar casos de uso de IA, gestionar el riesgo de modelos, aplicar políticas de IA responsable y demostrar cumplimiento con regulaciones emergentes como la Ley de IA de la UE. Pero cualquier estrategia de gobernanza construida completamente alrededor de la supervisión de modelos carece de la base. Antes de poder gobernar sistemas de IA, necesitas gobernar lo que esos sistemas pueden tocar.

En conversaciones con CIOs y CISOs, surge una preocupación diferente. Necesitan gobernar los datos sensibles que la IA ingiere y reutiliza, y las identidades agentivas que proliferan en sus entornos. Estos problemas distintos pero urgentes no son el foco del informe de Gartner.

Lo que está en juego es real: el 2026 Data & Identity Security Report de Netwrix, que encuestó a 2,317 líderes de seguridad y TI en todo el mundo, encontró una tasa de brechas del 43 % en organizaciones donde la IA aumentó significativamente la huella de identidad en los últimos 12 meses. Eso es casi cuatro veces la tasa del 11 % en organizaciones donde no fue así. Un marco de cumplimiento por sí solo no cerrará esa brecha.

Las organizaciones están escalando la IA con controles insuficientes de datos e identidad

74%

de las organizaciones no tienen una vista única y unificada de los datos sensibles y qué identidades tienen acceso a ellos.

76%

no gobiernan ni supervisan completamente las identidades no humanas en sus entornos.

43%

tasa de brechas en organizaciones donde la IA aumentó significativamente la huella de identidad, casi 4 veces la tasa del 11% donde no lo hizo.

La gobernanza de la IA tiene dos dimensiones, y la mayoría de los marcos solo abordan una

La definición de Gartner es precisa, pero incompleta.

Siguiendo la definición de Gartner, las plataformas de gobernanza de IA están diseñadas para gobernar el sistema de IA en sí: qué modelos se utilizan, cómo se comportan, si cumplen con la política y si la organización puede demostrar responsabilidad ante los reguladores. Esa es una dimensión de la gobernanza de IA.

Para la mayoría de las organizaciones, las preocupaciones más urgentes a abordar primero son (1) poner en orden sus datos y (2) reforzar sus controles de identidad. En un contexto de IA, esto incluye gobernar qué datos puede acceder la IA y las identidades que la IA asume en sus entornos. Cada iniciativa de IA, desde un despliegue simple de Copilot hasta un flujo de trabajo agente complejo, opera sobre datos. Si esos datos están sobreexpuestos, mal clasificados o accesibles a identidades con permisos excesivos, ninguna cantidad de documentación de model-card o pruebas de sesgo evitará una brecha. Y a medida que a los agentes de IA se les otorgan sus propios derechos de acceso, incluidos cuentas de servicio, tokens y permisos persistentes, ellos mismos se convierten en identidades, con toda la superficie de ataque que eso implica.

Identidades no humanas: La brecha de gobernanza que los atacantes encontrarán primero

Una pregunta merece especial atención: ¿qué tan bien está gobernando las identidades no humanas? Los agentes de IA ya no son una preocupación futura. Se están implementando hoy y están adquiriendo derechos de acceso a datos, sistemas y APIs a un ritmo que la mayoría de los programas de gobernanza de identidad no fueron diseñados para rastrear. Un agente de IA con acceso permanente y establecido a datos sensibles es un riesgo de identidad tan real como cualquier usuario humano privilegiado, y en muchos entornos está mucho menos supervisado. Si su programa de gobernanza de identidad no cubre explícitamente las identidades no humanas y los agentes de IA, tiene una brecha que los atacantes encontrarán antes que sus auditores.

Los datos de nuestra encuesta subrayan la urgencia: El 74 % de las organizaciones no tiene una vista única y unificada de los datos sensibles ni de qué identidades pueden acceder a esos datos. Las organizaciones que se apresuran a desplegar IA sobre esa base pueden estar acelerando su negocio, pero también están amplificando su riesgo.

Seguridad de datos e identidad: El requisito previo para la estrategia de gobernanza de IA

Aunque el informe de Gartner se centra en gobernar el uso de la IA, es fundamental que los CIO, CISOs y oficiales de cumplimiento que inician un programa de gobernanza de IA prioricen la seguridad y gobernanza de los datos, así como la seguridad y gobernanza de la identidad. Cada líder de TI y seguridad debería comenzar hoy con una evaluación de su propia preparación para la IA, empezando por una revisión de su postura de datos e identidad.

Para ayudar en este esfuerzo, Netwrix ha compilado una lista de verificación de preguntas para hacer a sus equipos:

Lista de verificación de gobernanza de IA: preparación para la seguridad de datos y la seguridad de identidad

  • ¿Hemos descubierto y clasificado todos nuestros datos?
  • ¿Tenemos un inventario completo de dónde reside la información sensible en todo nuestro entorno?
  • ¿Tenemos una vista única y unificada de dónde están nuestros datos sensibles y qué identidades (humanas, cuentas de servicio, agentes de IA, etc.) pueden acceder a ellos?
  • ¿Qué tan rápido podemos determinar qué identidades tienen acceso a un dato sensible específico?
  • ¿Podemos identificar permisos de acceso a datos excesivos o innecesarios?
  • ¿Son nuestros derechos de acceso a los datos tan estrictos como podrían ser (por ejemplo, ¿estamos aplicando el principio de menor privilegio o tenemos alguna sobreasignación)?
  • ¿Qué tan rápido pueden las identidades no humanas obtener acceso a datos sensibles en nuestro entorno?
  • ¿Qué tan bien podemos descubrir, rastrear y monitorear identidades con derechos de acceso a datos?
  • ¿Qué tan maduros somos en gobernar identidades no humanas?
  • ¿Están nuestros controles de acceso a datos para identidades no humanas (incluidos los agentes de IA) gestionados tan estrictamente como los de nuestras identidades humanas?
  • ¿Podemos revocar inmediatamente el acceso a datos sensibles cuando ya no se necesiten?
    • ¿Para humanos? ¿Para agentes de IA?
  • ¿Podemos ejecutar un descubrimiento continuo de los datos y qué identidades pueden acceder a ellos, o seguimos realizando revisiones periódicas que dejan posibles brechas de exposición?
  • ¿Podemos detectar combinaciones de acceso riesgosas o tóxicas (por ejemplo, aprobar + modificar + eliminar)?
  • Cuando se identifica un acceso excesivo o riesgoso, ¿qué tan rápido podemos remediarlo?
  • ¿Con qué frecuencia se conceden a las cuentas privilegiadas accesos permanentes y siempre activos a sistemas o datos sensibles?
  • ¿Estamos seguros de que nuestro entorno de directorio (por ejemplo, Active Directory, Entra ID, etc.) está libre de configuraciones erróneas que podrían permitir la escalada de privilegios?
  • ¿Podemos bloquear que datos sensibles y código fuente fluyan hacia LLMs no autorizados en nuestros endpoints?
    • ¿Qué hay más allá de Windows (por ejemplo, para dispositivos Mac o Linux)?
  • ¿Tenemos visibilidad sobre qué datos puede acceder Copilot, y están los datos gestionados correctamente para que la información sensible no se exponga inadvertidamente a los empleados a través de Copilot?
  • ¿Tenemos visibilidad y control sobre el uso de tokens y credenciales en texto plano en nuestros entornos de codificación de IA (una práctica común que los atacantes pueden explotar)?
  • ¿Qué tan seguros estamos de que podemos demostrar cumplimiento con las regulaciones emergentes de IA (por ejemplo, el EU AI Act, u otras regulaciones nacionales/locales/industriales)?
  • ¿Quién es responsable de los riesgos relacionados con la IA en nuestra organización?
    • ¿Están equipados con suficiente visibilidad y control para responder a las preguntas del consejo o del auditor?

Las respuestas a preguntas como estas ofrecen una idea de dónde están sus brechas y las áreas a priorizar para garantizar la preparación para la IA.

Los equipos de TI y seguridad están al límite

En la encuesta de Netwrix, aprendimos que el 60 % de las organizaciones nombran como la mayor barrera para mejorar la seguridad de la identidad y los datos hoy en día las limitaciones presupuestarias o la falta de habilidades y personal. Incluso cuando la IA crea una nueva urgencia, los equipos de TI y seguridad con recursos limitados aún tienen opciones para optimizar la gobernanza y seguridad de la identidad y los datos.

Un desafío urgente tanto para equipos pequeños como grandes es la fragmentación de herramientas: el 20 % de los encuestados mencionó esto como su principal obstáculo para mejorar la seguridad de la identidad y los datos, situándolo justo detrás de las limitaciones presupuestarias y las brechas de habilidades y personal.

Reducir la proliferación de herramientas para fortalecer su estrategia de gobernanza de IA

Netwrix facilita el éxito de los equipos sobrecargados al reducir la proliferación de herramientas con Netwrix 1Secure™, que unifica capacidades críticas de seguridad y cumplimiento de datos e identidad en un solo entorno SaaS. 1Secure puede generar informes en tan solo 20 minutos para resaltar riesgos de exposición y proporcionar orientación para la remediación.

También puede comparar la madurez de su seguridad frente a organizaciones similares utilizando la herramienta gratuita Security Maturity Assessment. Para ver cómo Netwrix aborda la gobernanza de IA para Copilot y la protección de datos LLM, visite la página de la plataforma AI Governance.

La gobernanza de IA sin seguridad de datos e identidad es una fachada de cumplimiento

Un programa de gobernanza de IA que solo gobierna los sistemas de IA, sin gobernar los datos a los que la IA puede acceder y las identidades que la IA asume, es una estrategia incompleta. Las organizaciones que se adelantan a esto no esperan a que una plataforma de gobernanza les diga cómo se comportan sus modelos. Comienzan hoy comprendiendo su postura de datos, reforzando sus controles de identidad y tratando a los agentes de IA como las identidades que son. Ese es el trabajo que marca la diferencia entre un programa de gobernanza que cumple con los requisitos de un auditor y uno que realmente reduce el riesgo.

Preguntas frecuentes

Compartir en

Aprende más

Acerca del autor

Asset Not Found

John Knightly

Director de Marketing

John Knightly es un líder de marketing experimentado con más de 20 años de experiencia en ciberseguridad, inteligencia artificial, software de infraestructura y más. Antes de unirse a Netwrix, se desempeñó como SVP de Portfolio Marketing en Zscaler, liderando su transformación de una organización centrada en productos a un líder en soluciones de plataforma Zero Trust y ayudando a más que duplicar el ARR de $1B a $2.5B. También ha ocupado roles de CMO y ejecutivo en BlueJeans, HPE, Adobe y BEA. Con raíces en ventas y gestión de productos, John combina la estrategia de marketing con perspectiva técnica. Tiene una licenciatura en estadísticas de la Universidad de Princeton y un MBA de UCLA. Ha trabajado en todo el mundo, incluyendo Estados Unidos, Europa y Asia, pero ahora considera a San Francisco su hogar.