Phishing con IA: una buena redacción no demuestra fiabilidad
La IA generativa puede ayudar a delincuentes a producir mensajes persuasivos en distintos idiomas con menos errores ortográficos. La petición importa más que el estilo: los adjuntos inesperados, los cambios de pago y la presión para actuar siguen exigiendo atención. Compruebe remitente y destino, pero verifique también la acción solicitada de forma independiente.
Más información: FBI / IC3Ejemplo en el trabajo
Un correo que parece de un proveedor habitual anuncia una nueva cuenta bancaria y pide el pago antes de acabar el día.
La respuesta más segura
Detenga el pago. Confirme el cambio con un contacto de confianza ya registrado, siga el proceso habitual de aprobación y notifique el mensaje sospechoso.
Deepfakes: verifique la petición más allá de la voz
Una voz familiar o un vídeo convincente no bastan para demostrar identidad. La clonación de voz puede facilitar la suplantación, incluso con llamadas que parecen de un responsable. No haga depender la seguridad de que los empleados detecten todos los defectos técnicos: proporcione un proceso de verificación fiable.
Más información: FTCEjemplo en el trabajo
Una llamada con una voz parecida a la de su director solicita una transferencia urgente y exige confidencialidad.
La respuesta más segura
Cuelgue y contacte con esa persona mediante un número conocido o un canal corporativo establecido. Mantenga las aprobaciones de pago aunque la petición parezca proceder de la dirección.
IA generativa segura: proteja las entradas y compruebe las respuestas
Las herramientas de IA pueden dar respuestas fluidas pero incorrectas. Antes de utilizarlas para trabajar, confirme que la política de la empresa permite tanto la herramienta como los datos previstos. Autorizar una herramienta no autoriza cualquier categoría de información. Verifique afirmaciones importantes, cálculos, enlaces y código generado antes de utilizarlos.
Más información: NCSCEjemplo en el trabajo
Un empleado quiere resumir con IA un archivo de atención al cliente que contiene nombres y datos de cuentas.
La respuesta más segura
Revise primero el procedimiento autorizado y las normas sobre datos. Elimine información sensible cuando corresponda. Si el uso permitido no está claro, consulte al responsable de seguridad o de los datos antes de subir el archivo.
Inyección de instrucciones: cuando el contenido intenta dar órdenes
Las instrucciones ocultas en documentos, páginas web o mensajes pueden intentar desviar a un asistente de IA de su tarea. Es especialmente relevante si accede a otras herramientas o información. Trate el material recuperado como contenido no fiable: una respuesta segura de sí misma no autoriza a compartir datos ni a ejecutar acciones.
Más información: OWASPEjemplo en el trabajo
Al resumir un documento, un asistente pide inesperadamente enviar archivos internos a una dirección externa.
La respuesta más segura
No apruebe la acción inesperada. Deténgase, conserve los detalles relevantes y notifíquelo por el procedimiento de su empresa. Los permisos técnicos y la aprobación humana deben complementar la formación.
Un enfoque de formación recomendado
Utilice la ayuda de la IA dentro de un proceso de aprendizaje controlado y revisado por personas. Es una propuesta de diseño del programa, no una lista de funciones incluidas en todos los planes.
Elija una conducta
Defina un objetivo observable, como comprobar de forma independiente un cambio de cuenta bancaria.
Redacte y revise
Si la IA ayuda con un escenario, una persona cualificada debe revisar precisión, tono, privacidad y pertinencia. Use datos ficticios.
Practique con seguridad
Realice ejercicios autorizados, explique la respuesta más segura y ofrezca un canal claro de aviso. Nunca pida contraseñas reales.
Aprenda y ajuste
Revise los resultados, comente decisiones difíciles y repita la lección con un ejemplo distinto.
Adáptelo a cada función
Finanzas y compras
Verifique cambios de beneficiario y peticiones de pago por un canal conocido.
Recursos humanos
Proteja los datos de candidatos y empleados; compruebe posibles instrucciones suplantadas.
TI y todos los usuarios de IA
Revise permisos de herramientas, datos sensibles y peticiones inesperadas de asistentes.
Mida el aprendizaje con contexto
Compare campañas con dificultad y públicos similares. Una menor tasa de clics no demuestra por sí sola menos riesgo. Una puntuación generada por IA no puede establecer la intención de un empleado ni predecir un incidente concreto.
- Tasa de notificación: ¿se comunican las sospechas?
- Tiempo de aviso: ¿con qué rapidez puede responder el equipo?
- Conducta de verificación: ¿se utilizó el canal previsto?
- Carencias recurrentes: ¿qué decisiones necesitan más explicación o práctica?
Preguntas frecuentes sobre seguridad e IA
¿La formación sobre IA sustituye a la seguridad básica?
No. Amplía la concienciación sobre phishing, la protección de datos y los hábitos de notificación. Las contraseñas robustas, la autenticación multifactor y los procesos de aprobación siguen siendo fundamentales.
¿Puede el personal aprender a detectar todos los deepfakes?
Ninguna formación puede garantizarlo. Enseñe comprobaciones independientes de identidad y aprobaciones coherentes para que la respuesta no dependa de detectar defectos visuales o de audio.
¿La demo pública utiliza IA real?
La demo pública utiliza datos de ejemplo e IA simulada. No envía mensajes reales ni se conecta a sistemas de producción. Consulte las funciones actuales del servicio y sus requisitos con el equipo antes de elegir un plan.