La IA reduce el tiempo para reaccionar a una vulnerabilidad cyber, y el seguro tiene que cerrar el circuito hasta quien actúa

Hace unos meses montamos un proceso interno para una campaña de ciberriesgo. La idea de partida era sencilla: cruzar quién había contratado de verdad contra el sistema de pólizas, avisar al comercial de su propia venta, enviarle el estado semanal de su cartera y darle a Dirección la foto de conjunto. No sonaba a gran cosa. Y sin embargo fue la pieza que más tardamos en hacer funcionar bien, porque el problema nunca estuvo en los datos, sino en que llegaran a la persona correcta a tiempo de que hiciera algo con ellos.

Cuento esto porque en una mesa redonda celebrada el 17 de septiembre en las oficinas de Marsh en Madrid, especialistas de CFC, Marsh e Indra pusieron sobre la mesa una idea que conecta directamente con lo que vivimos: la inteligencia artificial está acelerando la explotación de vulnerabilidades a un ritmo que obliga a repensar no solo cómo se previene un ciberataque, sino cómo se detecta, se decide y se responde. Y esa última parte, la de decidir y responder, es exactamente donde se juega todo.

El tiempo para reaccionar se ha reducido drásticamente

Verónica Jiménez, Corporate Tech & Cyber EMEA Senior Underwriter en CFC, lo resumió con claridad en ese encuentro, según recoge Seguros TV Blog: el principal impacto práctico de los LLMs de última generación es que el tiempo disponible para identificar y corregir una vulnerabilidad se reduce drásticamente. Ya no se trata de si una organización tiene o no un fallo de seguridad, sino de cuántas horas tarda en enterarse y en actuar antes de que alguien lo explote.

María Álvarez-Cienfuegos, del equipo de Gerencia de Riesgos de Indra, fue más allá y apuntó a dónde debe ir la inversión: no solo en más herramientas, sino en construir una organización capaz de detectar, decidir y responder en horas en lugar de semanas. Y añadió algo que suele quedarse fuera de estas conversaciones: el talento y el aprendizaje continuo de quien tiene que tomar esa decisión.

Gonzalo Ayala, Cyber and Technology Specialist en Marsh, trasladó esa urgencia al terreno de la gerencia de riesgos: la reducción de los tiempos de reacción va a generar cambios en cómo se gestiona el riesgo cyber, y eso da más peso a los planes de respuesta y al papel del seguro como apoyo financiero y técnico cuando el incidente ya ha ocurrido.

Lo que aprendimos cerrando una campaña de ciberriesgo

Cuando diseñamos el proceso de verificación de la campaña, el primer instinto fue centrarnos en el dato: saber con precisión quién había contratado de verdad frente al sistema de pólizas, filtrar el ruido, tener una cifra fiable. Conseguirlo no fue trivial, pero tampoco fue lo que cambió las cosas. El dato correcto, guardado en un informe, no mueve a nadie.

Lo que sí cambió algo fue el segundo paso: avisar directamente al comercial de que su propia venta se había cerrado, con el estado semanal de su cartera delante. No un informe mensual que alguien revisa cuando tiene tiempo, sino una notificación que llega a la persona que puede hacer algo con ella, en el momento en que todavía tiene sentido actuar.

Y el tercer paso, dar a Dirección la visión de conjunto, solo funcionó porque los dos anteriores ya estaban resueltos. Si hubiéramos empezado por el panel de Dirección, habríamos construido una foto bonita de algo que nadie podía cambiar a tiempo. El orden importaba tanto como el contenido.

El valor no estaba en el modelo, estaba en cerrar el circuito

Esa es la frase que me quedó de todo el proceso: el valor no estaba en el modelo, estaba en cerrar el circuito hasta la persona que actúa. Podíamos tener el cruce de datos más limpio del mundo, pero si esa información se quedaba en una base de datos o en un dashboard que nadie miraba a diario, no servía de nada. La campaña funcionó cuando dejó de ser un ejercicio de análisis y se convirtió en una cadena de avisos que llegaban a quien tenía que moverse.

Traduzco esto a lo que cuentan los especialistas de CFC, Marsh e Indra: cuando hablan de pasar de detectar en semanas a decidir y responder en horas, no están hablando solo de mejores sensores o de modelos de IA más rápidos para identificar una vulnerabilidad. Están hablando de si esa alerta llega a la persona con capacidad de decidir antes de que el problema se convierta en incidente. Y esa parte del circuito, la que conecta el dato con la acción humana, es la que casi nunca se diseña con el mismo cuidado que el modelo.

Qué cambia para underwriters, brokers y aseguradoras

Para quien suscribe riesgo cyber, esto tiene una consecuencia directa: la póliza ya no puede evaluarse solo por las medidas de seguridad que declara el cliente en el cuestionario de suscripción, sino por la velocidad real con la que esa organización es capaz de mover una alerta desde el sistema que la detecta hasta la persona que decide. Verónica Jiménez lo llamó optimizar la ciberseguridad para la velocidad, y es una frase que vale tanto para el asegurado como para quien le vende la póliza.

Para correduría y mediación, el mensaje es parecido al que sacamos de nuestra campaña: de poco sirve tener el mejor cruce de datos de cartera si esa información no llega convertida en aviso concreto a cada gestor de cuenta, con la frecuencia adecuada. La especialización, la monitorización y los servicios de gestión de crisis que mencionan desde Marsh solo tienen valor si están conectados a alguien que reciba la alerta y sepa qué hacer con ella en horas, no en la siguiente reunión de seguimiento.

Si estás revisando cómo gestionas riesgo cyber, sea en suscripción, en gerencia de riesgos o en cartera de correduría, no empieces preguntando qué modelo o qué herramienta necesitas. Empieza preguntando quién es la persona concreta que recibe la alerta hoy, y cuánto tarda en verla.