El 77% de los CISO españoles ve la IA generativa como un riesgo creciente

  • Seguridad
Proofpoint ciberseguridad

Aunque disminuyen las expectativas de sufrir un ciberataque grave, el riesgo humano y la complejidad de la IA amplían las responsabilidades del CISO sin recursos proporcionales. La pérdida de datos aumenta en España y sus consecuencias son cada vez más graves, señala Proofpoint.

Proofpoint ha publicado su informe anual Voice of the CISO 2026, que muestra señales de mejora en la ciberresiliencia global, pero también un aumento significativo de la complejidad del riesgo y de la presión sobre los responsables de seguridad. A nivel mundial, el porcentaje de CISO que cree que su organización sufrirá un ciberataque de impacto significativo en los próximos 12 meses cae del 76% al 61%, y la pérdida de datos desciende del 66% al 53%.

Sin embargo, esta mejora no se traduce en una reducción de responsabilidades. El riesgo se concentra cada vez más en personas, datos, aplicaciones y sistemas de inteligencia artificial, y los CISO deben proteger a la empresa mientras facilitan la adopción segura de tecnologías transformadoras.

Patrick Joyce, CISO residente global de Proofpoint, señala que “a los responsables de seguridad se les pide que protejan a la empresa y, al mismo tiempo, que impulsen la adopción segura de tecnologías transformadoras como asistentes de IA, copilotos y automatización”.

 

La IA redefine el rol del CISO

El informe revela que el 78% de los CISO gestionará riesgos relacionados con IA en los próximos dos años sin aumento de recursos ni experiencia especializada.

En España, la preocupación por la seguridad de la IA generativa aumenta 39 puntos porcentuales, hasta el 77%. El 93% de los CISO españoles afirma que facilitar el uso seguro de asistentes de IA, copilotos y herramientas de automatización será una prioridad en los próximos dos años. El 76% gestionará estos riesgos sin recursos adicionales.

La expectativa de sufrir un ciberataque grave en España baja ligeramente del 59% al 58%, pero la pérdida de datos de impacto significativo sube del 33% al 42%. El 60% de los CISO españoles cree que su organización no está preparada para un ataque dirigido.

Las principales preocupaciones se centran en tecnologías integradas en el trabajo diario, incluida la IA generativa pública (38%), los asistentes de IA, copilotos y agentes autónomos (34%), el almacenamiento en la nube y file sharing (31%), las aplicaciones SaaS y terceros (30%) y las APIs y automatización (25%).

El 79% de los CISO españoles identifica el riesgo humano como la mayor vulnerabilidad, frente al 49% en 2025. Entre las organizaciones que han sufrido pérdida de datos, el 40% se debe a empleados internos malintencionados, el 31% a empleados negligentes y el 31% a accesos comprometidos. 100% afirma que empleados que abandonaron la organización tuvieron algún papel en el incidente.

En España, las consecuencias de los incidentes de pérdida de datos son cada vez más graves, con sanciones regulatorias (del 30% al 38%), pérdidas financieras (del 15% al 26%) y daño reputacional (del 15% al 31%) en aumento, mientras que los costes de recuperación bajan ligeramente, del 36% al 33%.

El 90% cree que sus controles mitigan eficazmente los riesgos de IA, SaaS y nuevas formas de trabajo, pero el 78% considera probable que los empleados expongan datos sensibles usando IA. El 74% teme la pérdida de datos de clientes a través de herramientas públicas de IA.

 

Los consejos de administración escuchan más y exigen más

La alineación entre CISO y consejos de administración mejora drásticamente. El 89% de los CISO españoles afirma estar plenamente alineado con su consejo, frente al 47% en 2025.

Pero esta mayor alineación no reduce la presión, y el 74% cree que se depositan expectativas excesivas en ellos. El 94% considera que la experiencia en ciberseguridad debería ser un requisito para pertenecer al consejo (frente al 47% en 2025).