El Plan de Acción de la Comisión Europea sobre ciberseguridad e inteligencia artificial, publicado a principios de este mes, establece cómo pretende la UE responder a las amenazas y oportunidades que plantea la IA.
Este marco estratégico articula la legislación vigente, las instituciones de la UE, los programas de inversión y las iniciativas operativas con el objetivo de ayudar a las organizaciones europeas a adoptar la IA avanzada de forma segura, al tiempo que se preparan para hacer frente a amenazas cibernéticas cada vez más rápidas y sofisticadas.
Para las empresas de la UE, así como para las organizaciones que comercian con clientes de la UE o les suministran productos, la orientación es clara: el riesgo cibernético relacionado con la IA se está convirtiendo en parte integrante de la gobernanza, la resiliencia y el cumplimiento normativo generales.
¿En qué consiste el Plan de Acción de la UE sobre ciberseguridad e inteligencia artificial?
El Plan de Acción es la respuesta coordinada de la Comisión a las oportunidades y los riesgos que plantean la IA avanzada y de vanguardia, como Fable y Mythos.
La IA de vanguardia hace referencia a los modelos más potentes disponibles actualmente o en fase de desarrollo. Estos sistemas pueden facilitar la identificación de vulnerabilidades, el análisis de código, la detección de amenazas, la respuesta ante incidentes y la corrección de los mismos. Sin embargo, los atacantes también pueden hacer un uso indebido de estas mismas capacidades.
El plan se centra en cuatro objetivos:
- Hacer que la IA de vanguardia sea más segura y accesible para su uso legítimo en materia de ciberseguridad.
- Preparar a los sectores críticos, las pymes y los organismos públicos para hacer frente a las amenazas impulsadas por la IA.
- Ampliar las capacidades propias de Europa en materia de IA y ciberseguridad.
- Promover la cooperación internacional en el desarrollo y la implantación seguros de la IA.
Se basa en la Ley de IA de la UE, la Directiva NIS2, la Ley de Resiliencia Operativa Digital, la Ley de Resiliencia Cibernética y la Ley de Solidaridad Cibernética. Además, otorga a la ENISA, al Centro Común de Investigación y a otros organismos de la UE un papel central a la hora de convertir las políticas en orientaciones prácticas y apoyo operativo.
¿Se trata de una nueva ley?
No. El Plan de Acción no establece un conjunto de obligaciones jurídicas independientes.
Sin embargo, muchas de sus recomendaciones están estrechamente vinculadas a las obligaciones existentes en virtud de la NIS2, la DORA, la Ley de IA y la Ley de Resiliencia Cibernética. Asimismo, indica cómo los reguladores pueden evaluar la preparación cibernética en un entorno de amenazas en el que interviene la IA.
La Comisión espera que los operadores de sectores críticos y las entidades financieras revisen sus marcos de gestión de riesgos, se preparen para ataques que se produzcan con mayor rapidez y a mayor escala, mejoren la aplicación de parches, refuercen la seguridad de los sistemas e integren la IA de forma segura en las operaciones cibernéticas.
Por lo tanto, las empresas deberían considerar el Plan de Acción como una indicación de las futuras expectativas en materia de supervisión, contratos y contratación pública, y no como un mero documento de política con carácter meramente aspiracional.
Los tres pilares principales
Pilar 1: Hacer que la IA avanzada sea segura y accesible
El primer pilar se centra en evaluar la IA de vanguardia, controlar el acceso a sus capacidades cibernéticas avanzadas y someterla a pruebas de forma segura.
La Comisión tiene previsto crear una capacidad de evaluación de la UE para los modelos avanzados de IA, incluidos sus posibles riesgos cibernéticos. Esto respaldará la supervisión prevista en la Ley de IA y ayudará a evaluar si los proveedores de modelos gestionan los riesgos sistémicos de manera eficaz.
Asimismo, se creará un plan de acción europeo para el acceso estructurado a las capacidades avanzadas de IA. El objetivo es ofrecer a las organizaciones europeas que cumplan los requisitos —entre ellas, las autoridades públicas, los operadores de infraestructuras críticas, los proveedores de ciberseguridad y los investigadores— una vía más clara hacia sistemas de IA potentes.
La ENISA y el Centro Común de Investigación desarrollarán asimismo una plataforma de pruebas segura. Las organizaciones podrán evaluar la IA en función de casos de uso realistas en materia de ciberseguridad sin exponer los sistemas de producción ni las infraestructuras críticas.
Los «cibercampos de pruebas» respaldarán esta labor simulando redes, sistemas y entornos operativos en condiciones controladas. Estos entornos pueden utilizarse para probar la detección asistida por IA, el análisis de vulnerabilidades, la clasificación de incidencias, la corrección de fallos y la respuesta a incidentes.
Pilar 2: Preparar a Europa para los ataques basados en la IA
El segundo pilar se centra en la preparación operativa.
A la Comisión le preocupa que la IA esté reduciendo el tiempo y los conocimientos especializados necesarios para descubrir y explotar vulnerabilidades. Es posible que los procesos de seguridad existentes no sean lo suficientemente rápidos como para seguir el ritmo.
El Plan de Acción aboga por reforzar los fundamentos de la ciberseguridad, entre los que se incluyen:
- Visibilidad de los activos y de la exposición
- Configuración segura y refuerzo de los sistemas
- Modelo «Zero Trust» cuando sea adecuado
- Gestión de vulnerabilidades
- Codificación segura
- Aplicación más rápida de parches basada en el riesgo
- Divulgación coordinada de vulnerabilidades
- Detección eficaz y respuesta ante incidentes
También destaca los riesgos específicos de la IA, como la inyección de prompts, el envenenamiento de modelos, el envenenamiento de datos y los ataques adversarios.
La ENISA publicará directrices tanto sobre la protección frente a las amenazas impulsadas por la IA como sobre la integración segura de la IA en las operaciones de ciberseguridad.
Una de las principales prioridades es la gestión de vulnerabilidades. La Comisión quiere que la Base de Datos de Vulnerabilidades de la Unión Europea, los procesos nacionales de divulgación y la Plataforma Única de Notificación de la Ley de Ciberresiliencia sigan siendo eficaces, ya que la IA aumenta la velocidad y el volumen de detección de vulnerabilidades.
El reto ya no consiste simplemente en encontrar puntos débiles, sino en priorizarlos y solucionarlos antes de que los atacantes los aprovechen.
Pilar 3: Ampliar las capacidades europeas en materia de ciberIA
El tercer pilar se centra en la inversión, la soberanía y las competencias.
Muchos de los modelos de IA más avanzados se desarrollan fuera de la UE. El acceso a sus capacidades cibernéticas puede estar controlado por proveedores comerciales o gobiernos extranjeros.
La Comisión considera que esto supone un riesgo tanto para la seguridad como para la economía.
El Plan de Acción propone una mayor inversión en modelos europeos de IA, infraestructura informática, «fábricas» de IA, tecnologías de ciberseguridad y proveedores emergentes.
También incluye un «Gran Reto de la UE» sobre la corrección de vulnerabilidades asistida por IA. Este reunirá a empresas de ciberseguridad, desarrolladores de IA, investigadores, operadores de infraestructuras críticas y comunidades de código abierto para desarrollar herramientas que respalden todo el proceso de corrección.
La UE también tiene previsto introducir formación centrada en la IA para los profesionales de la ciberseguridad y actualizar el Marco Europeo de Competencias en Ciberseguridad para incluir nuevas capacidades y funciones.
¿Qué retos aborda el plan de acción?
La IA está acelerando el descubrimiento de vulnerabilidades
La IA puede identificar puntos débiles y analizar el código más rápido de lo que muchas organizaciones tardan en evaluarlos y corregirlos.
Esto crea un desequilibrio. La detección se está automatizando cada vez más, pero la corrección suele seguir siendo lenta y manual.
Las organizaciones deben acortar el tiempo que transcurre entre la identificación de una vulnerabilidad y la implementación de una solución eficaz.
Los ataques son cada vez más fáciles de escalar
La IA puede facilitar el reconocimiento, el phishing, la ingeniería social, el desarrollo de código malicioso y la explotación de vulnerabilidades.
Esto permite a los atacantes dirigirse a más organizaciones con menos esfuerzo. Los equipos de seguridad pueden enfrentarse a mayores volúmenes de ataques, plazos de respuesta más cortos y señuelos más convincentes.
La IA de vanguardia está controlada por un reducido número de proveedores
Las organizaciones europeas pueden depender de proveedores no europeos para disponer de capacidades avanzadas de IA.
El acceso podría verse restringido, retrasado o retirado. El plan de acción propuesto tiene como objetivo estructurar mejor el acceso, mientras que la estrategia de inversión más amplia de la UE está diseñada para reducir la dependencia de proveedores externos.
La IA genera nuevos riesgos de seguridad
La IA también constituye una nueva superficie de ataque.
Entre los riesgos se incluyen:
- Inyección de comandos
- Fuga de datos sensibles
- Datos de entrenamiento o recuperación viciados
- Integraciones inseguras
- Permisos excesivos
- Cadenas de suministro de modelos comprometidas
- Acciones autónomas no autorizadas
Estos riesgos deben evaluarse antes de conectar las herramientas de IA a datos sensibles, sistemas de producción o flujos de trabajo de seguridad.
Las dependencias de código abierto siguen siendo un punto débil
El software moderno depende en gran medida de componentes de código abierto. Una sola vulnerabilidad muy extendida puede afectar a miles de organizaciones.
El Plan de Acción propone una Campaña de Resiliencia del Código Abierto Crítico para identificar y reforzar los componentes importantes utilizados en sectores críticos. La ENISA elaborará asimismo un catálogo de servicios basados en IA para facilitar la aplicación de parches y la corrección de fallos.
Europa se enfrenta a un déficit de competencias
La IA no eliminará la necesidad de contar con profesionales cualificados en ciberseguridad.
Los equipos de seguridad seguirán necesitando personas capaces de validar los resultados, investigar incidentes, cuestionar las decisiones automatizadas y comprender los riesgos empresariales.
La brecha de competencias podría ampliarse a menos que las organizaciones inviertan en gobernanza de la IA, seguridad de los modelos y capacidades de implementación segura.
¿Qué significa esto para las empresas de la UE?
Para las organizaciones de la UE, los riesgos relacionados con la IA y la ciberseguridad ya no pueden gestionarse por separado.
Las evaluaciones de riesgos deben tener en cuenta las amenazas relacionadas con la IA
Las organizaciones sujetas a la Directiva NIS2, la DORA o a normativas sectoriales específicas deberían revisar si sus evaluaciones de riesgos tienen en cuenta que los atacantes utilizan la IA para actuar con mayor rapidez y a mayor escala.
Es posible que las evaluaciones anuales por sí solas ya no sean suficientes. La gestión de riesgos debe tener en cuenta plazos de ataque más cortos y una mayor automatización de las actividades.
La aplicación de parches se someterá a un mayor escrutinio
Las empresas deberán demostrar que son capaces de:
- Identificar rápidamente los activos afectados
- Priorizar las vulnerabilidades en función del riesgo empresarial
- Implementar soluciones de emergencia de forma segura
- Aplicar parches a sistemas complejos
- Realizar un seguimiento de las excepciones y los controles compensatorios
- Medir el rendimiento de las medidas correctivas
Un informe de análisis no es suficiente. Las organizaciones deben demostrar que los resultados se traducen en medidas concretas.
La gobernanza de la IA debe incluir la seguridad
La gobernanza de la IA debe abarcar más que la privacidad, la precisión y la ética.
También debería abordar:
- Controles de identidad y acceso
- Exposición de datos
- Dependencias de terceros
- Permisos de los modelos
- Supervisión
- Respuesta ante incidentes
- Continuidad del negocio
- Riesgos de la IA agentiva
Los equipos de seguridad deben saber qué sistemas de IA se están utilizando, a qué datos pueden acceder y qué acciones están autorizados a realizar.
Se espera que los equipos de seguridad utilicen la IA de forma responsable
La Comisión no pide a las organizaciones que eviten la IA.
Lo que quiere es que las empresas la utilicen para mejorar la resiliencia en ámbitos como:
- Detección de amenazas
- Clasificación de alertas
- Inteligencia sobre amenazas
- Priorización de vulnerabilidades
- Análisis de código
- Investigación de incidentes
- Supervisión del cumplimiento normativo
- Planificación de medidas correctivas
Estos sistemas deben seguir siendo probados, regulados y sometidos a supervisión humana.
¿Qué significa esto para las empresas fuera de la UE?
El Plan de Acción también afectará a organizaciones del Reino Unido, Estados Unidos y otros países.
Su relevancia depende de si una empresa suministra, presta servicios de soporte o trata datos para clientes de la UE.
El acceso al mercado de la UE influirá en la seguridad de los productos
Los proveedores de tecnología que vendan software o hardware en la UE ya deben tener en cuenta la Ley de Ciberresiliencia.
El Plan de Acción refuerza las expectativas en materia de desarrollo seguro, soporte durante el ciclo de vida, divulgación de vulnerabilidades y aplicación oportuna de parches.
Los clientes de la UE podrían exigir más a los proveedores
Las organizaciones sujetas a la NIS2 y a la DORA deben gestionar el riesgo de terceros.
Es posible que, cada vez más, se pida a los proveedores que faciliten información sobre:
- los sistemas de IA utilizados en la prestación de servicios
- Proveedores de modelos y datos
- Controles de seguridad
- Notificación de incidentes
- La gestión de vulnerabilidades
- Dependencias de software
- Continuidad del negocio
- Ubicación y protección de datos
Es probable que estos requisitos aparezcan en licitaciones, contratos y evaluaciones de proveedores.
Los proveedores de IA podrían enfrentarse a nuevas expectativas de evaluación
Los proveedores de IA de uso general y de vanguardia podrían tener que someterse a las estructuras de evaluación de la UE, a la supervisión prevista en la Ley de IA y a los programas de acceso estructurado.
Los proveedores no comunitarios que comercialicen modelos o servicios en el mercado europeo podrían seguir estando sujetos a la normativa de la UE.
Las normas de la UE podrían influir en las prácticas a nivel mundial
El Plan de Acción aboga por la cooperación a través del G7, las Naciones Unidas, la OTAN y las asociaciones bilaterales.
Por lo tanto, su enfoque respecto a la evaluación de la IA de vanguardia, la gestión de vulnerabilidades, la seguridad del código abierto y la protección de las infraestructuras críticas podría dar forma a las normas más allá de Europa.
¿Qué deben hacer ahora las empresas?
Las organizaciones no deben esperar a que se completen todas las iniciativas del Plan de Acción.
Deberían empezar por analizar su exposición tanto a las amenazas relacionadas con la IA como a una adopción insegura de la IA.
Entre las prioridades clave se incluyen:
- Realizar un mapeo del uso actual de la IA
- Revisar los riesgos relacionados con la IA
- Probar los planes de respuesta ante incidentes
- Mejorar la priorización de vulnerabilidades
- Reducir los retrasos en la aplicación de parches
- Evaluar las dependencias de los proveedores
- Reforzar los controles de identidad
- Formación de los equipos de ciberseguridad
- Probar las herramientas de IA antes de su implementación en producción
Las empresas también deberían analizar si sus operaciones de seguridad pueden hacer frente a ataques cada vez más rápidos. Los procesos que dependen en gran medida de la clasificación e investigación manuales pueden tener dificultades a medida que los atacantes aumentan la automatización.
Prepararse para la ciberseguridad a la velocidad de la IA
El Plan de Acción está diseñado para ayudar a Europa a adaptarse a un panorama de amenazas en el que tanto los atacantes como los defensores actúan con mayor rapidez.
Su mensaje central es sencillo: las evaluaciones anuales, la aplicación lenta de parches y las operaciones de seguridad en gran medida manuales pueden haber dejado de ser suficientes.
Las organizaciones necesitan visibilidad continua, una priorización más rápida, capacidades de respuesta más sólidas y una gobernanza segura de la IA.
Para las empresas de la UE, estas expectativas influirán cada vez más en la regulación y la supervisión. Para las organizaciones fuera de la UE, determinarán el acceso al mercado, los contratos y los requisitos de la cadena de suministro.
Cómo puede ayudar Integrity360
Integrity360 ayuda a las organizaciones a reforzar su ciberresiliencia, reducir su exposición y prepararse para las amenazas relacionadas con la IA.
Nuestros expertos prestan apoyo a empresas de toda Europa en materia de evaluaciones de riesgos cibernéticos, preparación normativa, gestión de la exposición a amenazas, gestión de vulnerabilidades, pruebas de penetración, detección y respuesta gestionadas, respuesta a incidentes y seguridad de la IA.
Podemos ayudarte a:
- Evaluar el impacto en la seguridad de la adopción de la IA
- Identificar y priorizar las exposiciones críticas
- Mejorar la corrección de vulnerabilidades
- Reforzar la detección y la respuesta
- Revisar los riesgos relacionados con terceros y la cadena de suministro
- Prepararse para la NIS2, la DORA y los requisitos relacionados
- Comprobar si los controles existentes pueden resistir ataques más rápidos y basados en la inteligencia artificial
Póngase en contacto con Integrity360 para crear un programa de ciberseguridad más resiliente, ágil y preparado para la IA.

