Mientras la tecnología hace más accesibles las herramientas para innovar, también hace más importante elevar el nivel de madurez con el que las utilizamos, dice Alicia Cuestas, CEO de Open-Sec.

Digitalizar una empresa nunca había sido tan accesible. Hoy una organización puede implementar sistemas en la nube, procesar pagos digitales, contratar software como servicio, automatizar tareas con inteligencia artificial o abrir nuevos canales comerciales en cuestión de semanas. Procesos que hace algunos años requerían grandes esfuerzos e inversiones tecnológicas, están ahora al alcance de compañías de prácticamente cualquier tamaño. 

Y eso es extraordinariamente positivo. En mi experiencia viendo diversos mercados globales, resulta clave que las empresas peruanas puedan competir a este mismo nivel. No obstante, el problema aparece cuando nuestra capacidad de incorporar tecnología avanza más rápido que nuestra capacidad de comprender los riesgos que vienen con ella. 

En Perú, por ejemplo, según el INEI, en el cuarto trimestre de 2025, el 82% de la población de seis años a más utiliza Internet, frente al 56,8% registrado en 2018. La transformación no consiste solamente en estar conectados. El Banco Central de Reserva señala que, durante 2025, se realizaron 665 pagos digitales por adulto, equivalentes a aproximadamente 1,8 operaciones diarias. 

Lee también: ‘Madrina de la IA’ se une a AMD en un acuerdo de US$8.200 millones

En otras palabras, hemos aprendido rápidamente a vivir, consumir y hacer negocios digitalmente. Sin embargo, la pregunta es si hemos aprendido a protegerse a la misma velocidad. 

En mi experiencia, en esta materia todavía existe una brecha importante. No necesariamente por falta de interés, sino porque muchas veces la transformación digital y la madurez de seguridad ocurren en momentos distintos. Las áreas de negocio definen productos tecnológicos basados en un mercado sumamente competitivo alentado por la aplicación de Inteligencia Artificial y no se analizan los riesgos para el negocio desde esta etapa inicial. Entonces, por más que se hagan pruebas de seguridad antes que el producto tecnológico empiece a ser usado por los clientes, la exigencia de competir o liderar los negocios rápidamente y las reglas de negocio inseguras se propagan hacia la tecnología desplegada. El orden importa. 

Durante el 2025, en las pruebas de seguridad ofensiva que realizamos en el mercado (en diferentes países), el 22,4% de las vulnerabilidades identificadas estuvo relacionado con deficiencias en configuración y aseguramiento de plataformas y servicios. Otro 17,2% correspondió a problemas de lógica de negocio o control de acceso; 14,8%, a autenticación y gestión de sesiones; y 14,3%, a exposición de información. 

Lo interesante de estos resultados no es solamente el porcentaje. Es lo que dicen sobre cómo entendemos la seguridad. 

Una parte importante de las vulnerabilidades que encontramos no requiere imaginar atacantes extraordinariamente sofisticados. Muchas aparecen porque una configuración quedó pendiente, un permiso fue asignado incorrectamente, un proceso

evolucionó sin revisar sus controles o una tecnología comenzó a utilizarse para algo distinto de aquello para lo cual había sido originalmente diseñada. 

Eso demuestra que digitalizar y proteger no deberían ser dos procesos consecutivos. Deberían estar integrados en un mismo proceso. 

Existe además otro cambio que hace esta conversación todavía más urgente: la inteligencia artificial. 

La IA no necesariamente convierte a cualquier atacante en uno más sofisticado, pero sí puede reducir algunas barreras de entrada. Una persona que antes necesitaba determinados conocimientos técnicos para intentar ciertas acciones hoy puede apoyarse en herramientas que le permiten aprender, automatizar o ejecutar partes del proceso. 

Eso no significa que todos esos intentos vayan a funcionar. La efectividad seguirá dependiendo del tipo de ataque y, sobre todo, de qué tan preparada esté la organización. Pero si antes diez personas tenían las capacidades para intentar atacarnos y ahora potencialmente pueden intentarlo veinte, nuestra exposición ya cambió. Basta con que una tenga éxito. 

Paradójicamente, mientras la tecnología hace más accesibles las herramientas para innovar, también hace más importante elevar el nivel de madurez con el que las utilizamos. 

Y aquí aparece un error que considero frecuente: pensar que este es únicamente un problema del área de tecnología. Lo cual, claramente, no lo es. 

La decisión de implementar rápidamente una nueva plataforma puede ser comercial. Migrar determinado proceso a la nube puede responder a eficiencia. Adoptar inteligencia artificial puede partir de una estrategia de productividad. Conectar un nuevo proveedor puede permitir crecer más rápido. Todas son decisiones de negocio y, por lo tanto, el riesgo que introducen también debe ser entendido como riesgo de negocio. 

Esto tampoco significa frenar la innovación. Sería un mensaje equivocado. Necesitamos empresas más digitales, no menos digitales. Necesitamos más automatización, mejores servicios, mayor adopción tecnológica y organizaciones capaces de competir internacionalmente, pero, debemos abandonar la idea de que seguridad e innovación son fuerzas que avanzan en direcciones opuestas. 

La seguridad bien implementada habilita el crecimiento. Una empresa con una postura de seguridad madura puede negociar con clientes más exigentes, cumplir estándares internacionales, ingresar a mercados regulados y construir relaciones comerciales basadas en confianza. Por eso, servicios como el penetration testing, las operaciones de red team y la inteligencia de amenazas no deberían verse solamente como mecanismos para encontrar fallas. También permiten conocer qué tan preparada está realmente una organización para seguir creciendo. 

El verdadero desafío no será decidir si queremos participar de esa transformación. Esa decisión, en buena medida, ya fue tomada. El desafío será aprender a protegerla. Porque quizás no necesitamos digitalizarse más lento, lo que necesitamos es aprender a proteger nuestras organizaciones a la misma velocidad -o incluso más rápido- con la que aprendimos a transformarlas.

Sobre la autora:

Alicia Cuestas es CEO de Open-Sec.

Las opiniones expresadas son solo responsabilidad de sus autores y son completamente independientes de la postura y la línea editorial de Forbes Perú.