El CCN urge a las entidades públicas a evaluar su preparación frente a la IA ofensiva
- Ciberseguridad AAPP
La inteligencia artificial ya amplifica la escala, velocidad y sofisticación de los ciberataques. El CCN reclama a todas las entidades sujetas al ENS que midan cuanto antes su nivel de exposición y respuesta. El formulario de INÉS permitirá identificar brechas comunes y reforzar guías, criterios y capacidades de prevención.
El Centro Criptológico Nacional (CCN) ha instado a todas las entidades incluidas en el Esquema Nacional de Seguridad (ENS), especialmente a las administraciones públicas, a completar antes del 15 de septiembre el nuevo formulario de autoevaluación sobre preparación frente a amenazas derivadas del uso ofensivo de la inteligencia artificial, disponible en la plataforma INÉS.
El organismo advierte que estas amenazas no son hipotéticas ni futuras, sino parte del entorno operativo actual de las administraciones y sus proveedores tecnológicos. Ignorarlas en los procesos de gobierno, prevención, detección y respuesta puede comprometer la protección de la información y la continuidad de los servicios públicos.
El CCN subraya que el formulario no es una encuesta voluntaria, sino un instrumento esencial para la gobernanza de la seguridad y para la mejora continua exigida por el ENS. La cumplimentación del formulario debe realizarse bajo la coordinación del Responsable de Seguridad, con la participación de las unidades técnicas, jurídicas, organizativas y de gestión necesarias.
Los ámbitos de revisión abarcan un amplio espectro de riesgos y procesos críticos como ingeniería social, suplantación, fraude y phishing avanzado; uso interno de herramientas de IA generativa; protección de identidades y credenciales; detección y respuesta ante incidentes; integridad de documentos y comunicaciones; dependencia de proveedores; formación del personal; y procedimientos internos frente a incidentes vinculados al uso ofensivo de IA. Todos ellos están recogidos en el formulario y deben ser evaluados con rigor y veracidad institucional.
El resultado deberá ser conocido por el Comité de Seguridad de la Información u órgano equivalente, e integrarse cuando proceda en el análisis de riesgos, la declaración de aplicabilidad, los planes de tratamiento, los planes de mejora y las actuaciones de auditoría y seguimiento del ENS.
Un diagnóstico común para reforzar la protección del sector público
El CCN insiste en que la autoevaluación debe servir para identificar el nivel real de preparación, no para declarar una posición formal de cumplimiento. El objetivo es detectar debilidades y corregirlas con responsabilidad institucional.
La información agregada permitirá al CCN conocer el nivel de preparación del sector público, orientar actuaciones de apoyo, identificar necesidades comunes, mejorar guías, criterios técnicos y soluciones de gobernanza, reforzar capacidades de prevención y respuesta, y contribuir a la evolución del ENS frente a riesgos tecnológicos emergentes.
El organismo recuerda que la creciente capacidad de la IA para aumentar la escala, velocidad, sofisticación y personalización de los ataques hace urgente que todas las entidades conozcan su grado de exposición y respuesta cuanto antes.