Lo que se necesita en el Perú es un sistema de defensa vinculante y coordinado entre el sector público y privado, con capacidad real de aislar un incidente antes de que se propague, y protocolos de activación, comenta Carlos Calderón, director de la Academia de Data, Ciencias de la computación e IA de la UTEC.
Ucrania, 2015: un ciberataque apagó parte de su red eléctrica. Estados Unidos, Colonial Pipeline, 2021: un ransomware (secuestrador de datos) paralizó el suministro de combustible en la costa este y obligó a declarar emergencia nacional. Estados Unidos, julio de 2026: el FBI y la Agencia de Ciberseguridad (CISA) estadounidense reportaron una “campaña de agentes” explotando equipamiento que gestiona físicamente las plantas de agua y energía en múltiples sectores de infraestructura crítica. Australia, septiembre de 2026: un agente de OpenAI obtuvo acceso sin autorización al portal de estadísticas de Medicare.
Los casos muestran que una infraestructura crítica puede ser afectada sin recurrir a armas convencionales. Hoy, con la IA de frontera frente a los sistemas de defensa convencionales, el riesgo es mayor y lo que antes podía parecer ciencia ficción ya tiene manifestaciones concretas. No se trata únicamente de un atacante humano que utiliza tecnología, sino de sistemas de IA capaces de actuar de manera autónoma, no prevista y sortear controles. Y las señales empiezan a repetirse.
Ante estas amenazas, quise saber qué tan reales eran estos riesgos y consulté a un doctor en ciencias de la computación, responsable del preentrenamiento de LatamGPT y exinvestigador científico en Cortex de Twitter. Su respuesta fue contundente: «Sí, puede ocurrir o ya está ocurriendo».
Este escenario obliga a revisar la infraestructura crítica en el Perú, donde la amenaza abstracta tiene nombres y apellidos concretos: el sistema financiero, con bancos, fintechs y recaudación tributaria interconectados en tiempo real, con fallas que se propagan en minutos; la red eléctrica, que el COES opera mediante sistemas SCADA, sin un marco público de ciberdefensa documentado (el mismo patrón de exposición que se explotó en Ucrania); las telecomunicaciones, condición habilitante de todos los demás sectores, incluidos el tráfico aéreo y los sistemas portuarios; y la salud, junto con la identidad digital, RENIEC y las historias clínicas electrónicas, que concentran los datos más sensibles de la población. Sectores que comparten un mismo criterio: alta digitalización y alto impacto sistémico si fallan, en un país donde, según el diagnóstico público disponible, la ciberseguridad está en pañales.
El problema tiene una dimensión que va más allá de cada caso particular: el Riesgo Sistémico, tal como lo define el AI Safety Institute del Reino Unido (AISI). Es el riesgo que emerge de la dinámica de todo un entramado con laboratorios compitiendo por desplegar más rápido, modelos que se retroalimentan entre sí y toneladas de inversión. Dos mecanismos lo agravan: la Automejora Recursiva, que es la capacidad de un sistema de IA de mejorar su propio diseño y entrenamiento generando versiones sucesivas más capaces, en un ciclo que puede acelerarse sin la capacidad de supervisión humana directa; y el Alineamiento, que busca lograr que los objetivos de una IA coincidan con las intenciones humanas reales, lo cual es, matemáticamente, un problema complejo y no resuelto.
En el fondo, la carrera es entre la velocidad con la que se desarrolla la tecnología y la velocidad con la que se construyen las salvaguardas para controlarla. Por eso crece, entre los propios científicos que construyen estos sistemas, el pedido de ralentizar el desarrollo: se necesita tiempo para que el control alcance a los riesgos.
Frente a esto, la respuesta no puede ser solo tecnológica. Ningún firewall corporativo resuelve un problema que es, por definición, sistémico. Lo que se necesita en el Perú es lo que otros países ya han empezado a construir: un sistema de defensa vinculante y coordinado entre el sector público y privado, con capacidad real de aislar un incidente antes de que se propague, y protocolos de activación tan claros como los que ya existen para un sismo o para el Fenómeno del Niño.
El país que ha llevado esto más lejos es Singapur, que ha establecido un marco que obliga a los directorios de las empresas de infraestructura crítica a responsabilizarse directamente de la ciberrecuperación, y que extiende esa exigencia a los propios fabricantes de tecnología. Estados Unidos, tras el episodio de Colonial Pipeline, rediseñó su coordinación entre agencias federales y operadores privados de energía. La Unión Europea avanza en la misma dirección con su directiva NIS2, que obliga a sectores esenciales a reportar incidentes y demostrar capacidad de resiliencia. El Perú, en cambio, cuenta en el papel con el Centro Nacional de Seguridad Digital, un organismo sin capacidad para organizar una defensa técnica coordinada.
Un incidente no deseado derivado del riesgo sistémico de la IA está en una cuenta regresiva, y la gravedad del impacto dependerá de nuestro Sistema de Defensa, algo que aun no tenemos.
Sobre el autor
Carlos Calderón es director de la Academia de Data, Ciencias de la computación e IA de la UTEC.
Las opiniones expresadas son solo responsabilidad de sus autores y son completamente independientes de la postura y la línea editorial de Forbes Perú.
