Skip to content

¿Cómo pueden los responsables de seguridad proteger sus datos más confidenciales?

La seguridad de los datos y de la IA permite a las organizaciones detectar, clasificar y gestionar el acceso a los datos confidenciales entre usuarios, sistemas y soluciones de IA.

Puntos clave

Los datos son el motor de las empresas modernas, ya que ayudan a orientar las decisiones clave e impulsan las iniciativas de inteligencia artificial. Dado su valor, es fundamental conocer y proteger los datos.

  • El 90 % de las organizaciones tiene datos confidenciales expuestos en la nube que pueden ser detectados por la IA. Esto convierte la visibilidad de los activos de datos en el primer paso, y el más crítico, para reducir el riesgo empresarial. 
  • El 40 % de los archivos subidos o compartidos con herramientas de IA generativa contienen información de identificación personal (PII) o datos del sector de las tarjetas de pago (PCI). Este uso indebido de datos confidenciales supone un riesgo significativo para las organizaciones en lo que respecta a la privacidad y al incumplimiento de la normativa. 
  • La detección y la clasificación de datos constituyen la base de una seguridad eficaz, ya que ayudan a las organizaciones a identificar datos confidenciales en entornos estructurados, semiestructurados y no estructurados.
  • El acceso excesivamente permisivo es uno de los riesgos de datos más persistentes para las empresas modernas. Dado que los usuarios, las aplicaciones y las cuentas de servicio suelen conservar un acceso innecesario a datos sensibles, la «superficie de ataque» se amplía.
  • Para ayudar a proteger la IA es necesario gestionar tanto los datos de entrenamiento como las interacciones en tiempo de ejecución. Las organizaciones deben verificar que los datos sensibles no queden expuestos a través de las entradas, las salidas o el comportamiento de los modelos.
  • El cumplimiento normativo depende de unos cimientos sólidos en materia de datos. Una clasificación rigurosa y una buena gestión del acceso permiten a las organizaciones aplicar políticas y demostrar que ejercen control.

Actualmente, los datos sensibles circulan por la nube, las aplicaciones y los flujos de trabajo de IA sin una visibilidad clara, lo que genera riesgos de exposición que los controles de seguridad tradicionales no pueden abordar por sí solos. La solución de seguridad de datos e IA de Commvault ayuda a las organizaciones a detectar y clasificar los datos sensibles, a gestionar el acceso tanto de personas como de máquinas, y a mantener el cumplimiento normativo del RGPD, la HIPAA y la norma PCI DSS a lo largo de todo el ciclo de vida de los datos.


¿Por qué la exposición de datos sensibles es la mayor brecha de seguridad?

Los datos son el combustible inestimable que impulsa a las empresas modernas. Por ello, las organizaciones han dado prioridad a la inversión masiva en sofisticadas herramientas de seguridad.

Sin embargo, según el informe «State of Data Security Report 2025» de Varonis, el 90 % de las organizaciones sigue teniendo datos confidenciales expuestos en la nube. Del mismo modo, el 88 % de las organizaciones cuenta con usuarios fantasma inactivos pero con acceso habilitado.

Pero eso no es todo. Según el «Informe sobre el coste de una filtración de datos 2025» de IBM, el 53 % de las organizaciones afectadas por filtraciones notificaron que se había visto comprometida la información de identificación personal (PII) de sus clientes. Estas estadísticas ofrecen una imagen muy clara: aunque los datos son fundamentales para las empresas, la visibilidad y la seguridad general siguen siendo cuestiones críticas. 

Los datos ya no se limitan a las bases de datos estructuradas. Se encuentran en archivos, correos electrónicos, plataformas en la nube, aplicaciones SaaS y dispositivos finales. Gran parte de ellos son datos no estructurados, duplicados o no gestionados, lo que dificulta su seguimiento y protección.

La IA está agravando este problema. Aproximadamente el 40 % de los archivos subidos a herramientas de IA generativa contienen información sensible, a menudo sin control ni supervisión. A medida que crece la adopción de la IA, también lo hace el número de sistemas e identidades que interactúan con los datos.

Sin visibilidad sobre qué datos existen y dónde se encuentran, las organizaciones no pueden protegerlos de forma eficaz. Esta falta de visibilidad es la raíz del problema actual de la seguridad de los datos.


¿Cuáles son los pilares de la seguridad de los datos y la IA?

Para hacer frente al reto que supone la exposición de los datos, las organizaciones necesitan un enfoque estructurado que aporte coherencia y control a la gestión de los datos. La seguridad de los datos y la IA se sustenta en tres pilares fundamentales: el descubrimiento de datos, la clasificación de datos y la gobernanza del acceso a los datos y a la IA.

Cada pilar aborda una carencia importante:

  • El descubrimiento proporciona visibilidad sobre dónde residen los datos en los distintos entornos. Esto incluye sistemas estructurados, como las bases de datos, así como fuentes semiestructuradas y no estructuradas que a menudo se pasan por alto.
  • La clasificación aporta contexto al identificar el tipo y el nivel de confidencialidad de los datos. Permite a las organizaciones distinguir entre datos operativos, información personal sensible, registros financieros, propiedad intelectual y otras categorías de alto riesgo.
  • La gobernanza del acceso permite a las organizaciones verificar que los datos se utilizan de forma adecuada. Define quién o qué puede acceder a los datos, en qué condiciones y con qué nivel de control.

Estos tres pilares no existen de forma independiente. Crean un sistema interconectado que abarca por completo la seguridad de los datos y de la IA. El descubrimiento identifica el panorama completo de los datos, la clasificación define el nivel de confidencialidad adecuado y la gobernanza del acceso aplica el control en función de ese contexto.

Este modelo se extiende incluso más allá de los usuarios humanos para incluir identidades de máquinas, como los modelos de IA. En los entornos modernos, estas identidades no humanas suelen representar una parte significativa de la actividad de acceso a los datos. La combinación de estos pilares puede ayudar a las organizaciones a pasar de controles de seguridad fragmentados a un enfoque unificado y basado en políticas.


¿Cómo pueden las organizaciones detectar y clasificar los datos confidenciales?

La detección y la clasificación son fundamentales para un modelo eficaz de seguridad de datos. Sin embargo, a menudo son los aspectos más difíciles de implementar de manera eficaz.

Esto se debe a que los entornos de datos actuales están muy fragmentados. La información confidencial se encuentra dispersa en múltiples plataformas en la nube, sistemas locales, aplicaciones SaaS y dispositivos finales. Una parte significativa de estos datos es no estructurada, lo que dificulta su identificación y categorización.

Algunos de los retos más destacados son:

  • Datos ocultos que existen sin que se tenga conocimiento de ellos, sin autorización ni supervisión de seguridad.
  • Formatos inconsistentes entre datos estructurados y no estructurados.
  • El rápido crecimiento de los datos debido a la adopción de la IA, que supera el ritmo de los esfuerzos de clasificación manual.

Para hacer frente a esto, las organizaciones necesitan capacidades de detección escalables y marcos de clasificación. Una clasificación adecuada puede dar sentido a las enormes cantidades de datos existentes. Esto suele incluir categorías como la información de identificación personal (PII), la información sanitaria protegida (PHI), la normativa PCI, la propiedad intelectual y las claves y secretos.

El valor de la clasificación radica en cómo se utiliza. Una vez clasificados los datos, las organizaciones pueden aplicar de forma eficaz políticas de retención y eliminación, restringir o supervisar el acceso y habilitar el enmascaramiento o la censura de campos sensibles.

A gran escala, un enfoque maduro de detección y clasificación no solo garantiza la cobertura, sino que también ayuda a generar resultados significativos. Esto puede incluir una menor exposición, una mejor aplicación de las políticas y una reducción cuantificable del riesgo.


¿Cuáles son los principales riesgos de un acceso con privilegios excesivos?

Según un estudio de ReliaQuest, el 99 % de las identidades en la nube cuentan con privilegios excesivos. En la misma línea, un estudio de 2025 del Ponemon Institute destaca que el 61 % de las empresas estadounidenses han sufrido filtraciones de datos por parte de personal interno en los últimos dos años, con un coste medio de estos incidentes que asciende a la asombrosa cifra de 2,7 millones de dólares.

Esto demuestra que, incluso cuando las organizaciones conocen bien sus datos, el acceso sigue siendo uno de los puntos más débiles en materia de seguridad.

El acceso excesivamente permisivo se produce cuando los usuarios, las aplicaciones o las cuentas de servicio tienen más acceso a los datos del que necesitan. Este problema está muy extendido porque los controles de acceso suelen concederse de forma amplia por comodidad y rara vez se revisan.

El impacto es significativo. Un acceso excesivo aumenta la probabilidad de exposición accidental, de riesgo interno y de explotación en caso de filtración.

Para abordar esto, las organizaciones deben, en primer lugar, inspeccionar minuciosamente los patrones de acceso. Esto incluye averiguar quién accede a datos confidenciales, qué sistemas o identidades están implicados y si dicho acceso se ajusta a las necesidades empresariales.

Debe prestarse especial atención a las cuentas con privilegios y a las identidades de servicio. Estas suelen tener permisos amplios y pueden acceder a grandes volúmenes de datos confidenciales en distintos sistemas.

En este contexto, una gestión eficaz de los accesos es fundamental. Para ello es necesario:

  • Alinear las políticas de acceso con la clasificación de datos.
  • Supervisar continuamente los patrones de uso.
  • Identificar y corregir las desviaciones en el acceso a lo largo del tiempo.

Al reducir los accesos innecesarios, las organizaciones contribuyen a limitar su superficie de ataque y a mejorar la protección general de los datos.


¿Cómo deberían las organizaciones gestionar los datos que utilizan los sistemas de IA?

La adopción de la IA se está extendiendo rápidamente por todas las facetas de las empresas modernas. Esto introduce un nuevo nivel de complejidad en la forma en que se accede a los datos, se procesan y se divulgan.

Los conjuntos de datos de entrenamiento suelen incluir grandes volúmenes de datos procedentes de toda la organización. Sin una clasificación y una gestión adecuadas, estos conjuntos de datos pueden contener información sensible o sujeta a normativa.

Esto genera riesgos en varias etapas:

  • Durante la preparación de los datos y el entrenamiento.
  • Cuando los modelos interactúan con datos en tiempo real.
  • A través de los resultados, que pueden revelar involuntariamente información confidencial.

Por lo tanto, la clasificación debe preceder al entrenamiento de los modelos. Esto implica validar y clasificar todos los datos utilizados en los conjuntos de datos y eliminar la información confidencial cuando sea necesario.

Del mismo modo, tras la implantación de herramientas de IA, los equipos de datos deben evaluar continuamente cómo los modelos utilizan y exponen los datos. También deben aplicar mecanismos de control adecuados, como el enmascaramiento o la supresión, cuando sea necesario.

Los sistemas de IA no deben considerarse ajenos a la seguridad de los datos. Son una extensión de cómo se utilizan los datos y deben gestionarse en consecuencia. Al integrar estas capacidades de seguridad de datos e IA en el ciclo de vida más amplio del desarrollo de la IA, las organizaciones pueden contribuir a reducir el riesgo sin dejar de fomentar la innovación.


¿Cómo contribuye la clasificación de datos al cumplimiento normativo?

El cumplimiento normativo depende de la capacidad de identificar y controlar los datos sensibles. Marcos normativos como el RGPD, la HIPAA y el PCI DSS establecen requisitos específicos sobre cómo deben tratarse los datos. Sin embargo, estos requisitos no pueden aplicarse sin saber primero dónde se encuentran los datos sujetos a regulación.

Por eso fracasan los programas de cumplimiento sin una base de datos adecuada.

En tales casos, la clasificación de datos actúa como columna vertebral del cumplimiento normativo, asignando los datos a categorías reglamentarias. Permite a las organizaciones aplicar controles específicos en función de la sensibilidad de los datos y hacer cumplir políticas críticas sobre el ciclo de vida de los datos.

Esto abre un sinfín de capacidades esenciales:

  • Aplicación de políticas de conservación y supresión
  • Restricción del acceso a los datos regulados
  • Implementación de controles de privacidad cruciales

Además, simplifica los procesos de auditoría. Las organizaciones pueden demostrar dónde se encuentran los datos sensibles, cómo están protegidos y quién tiene acceso a ellos. La gobernanza del acceso refuerza aún más el cumplimiento normativo al garantizar que solo las identidades autorizadas puedan interactuar con los datos regulados.

En conjunto, la clasificación de datos y los controles de acceso redefinen el cumplimiento normativo para la era moderna, impulsada por la inteligencia artificial.


Conclusión: ¿Qué se necesita hoy en día para garantizar una seguridad eficaz de los datos y la IA?

La seguridad moderna de los datos y la IA ya no se define por defensas perimetrales o controles aislados. Requiere un enfoque continuo y unificado que conecte la visibilidad, la clasificación y la gestión del acceso a lo largo de todo el ciclo de vida de los datos.

Para hacer realidad este enfoque, las organizaciones deben, en primer lugar, comprender sus datos y localizar con exactitud dónde se encuentran. A continuación, deben controlar cómo se accede a ellos. Por último, deben asegurarse de que los sistemas de IA los utilicen de forma responsable. Estas capacidades deben funcionar de forma conjunta, no de manera independiente, para ayudar a reducir la exposición y mantener la confianza.

A medida que crecen los volúmenes de datos y se acelera la adopción de la IA, el reto no consistirá únicamente en proteger los datos, sino en demostrar dónde se encuentran los datos confidenciales, quién puede acceder a ellos y cómo están protegidos en todos los sistemas. Aquellas organizaciones que desarrollen un enfoque estructurado y basado en políticas estarán mejor posicionadas para ayudar a reducir el riesgo, cumplir con las exigencias normativas y potenciar la innovación con confianza.

Preguntas frecuentes

¿Qué es la seguridad de los datos y la IA?

La seguridad de los datos y la IA consiste en identificar, clasificar y gestionar el acceso a los datos confidenciales en todos los sistemas, usuarios y modelos de IA. La solución de seguridad de datos e IA de Commvault ofrece estas capacidades en entornos híbridos, lo que permite a las organizaciones garantizar que los datos permanezcan visibles, controlados y protegidos a lo largo de todo su ciclo de vida, incluido su uso en el entrenamiento y los resultados de la IA.

¿Por qué supone un riesgo importante la exposición de datos sensibles?

La exposición de datos sensibles supone un riesgo importante porque las organizaciones suelen carecer de visibilidad sobre dónde residen los datos y quién puede acceder a ellos, lo que aumenta la probabilidad de que se produzcan filtraciones, usos indebidos e incumplimientos normativos. Commvault ayuda a mitigar este riesgo mediante un enfoque unificado que combina la detección de datos, la clasificación y la gestión del acceso en entornos híbridos.

¿Cuáles son los pilares fundamentales de la seguridad de los datos?

Los tres pilares fundamentales de la seguridad de los datos son el descubrimiento, la clasificación y la gobernanza del acceso. Commvault ofrece cada uno de ellos: el descubrimiento de datos identifica dónde se encuentran los datos sensibles en todos los entornos; la clasificación de datos define su sensibilidad y tipo; y la gobernanza del acceso a los datos y a la IA aplica un control de acceso alineado con las políticas empresariales y normativas.

¿Por qué es peligroso un acceso excesivamente permisivo?

Un acceso excesivamente permisivo permite a los usuarios, las aplicaciones y las cuentas de servicio acceder a más datos de los necesarios, lo que aumenta el riesgo de exposición accidental, amenazas internas y explotación. La gobernanza del acceso a los datos y a la IA de Commvault aborda este problema mediante la supervisión continua de los patrones de acceso, la alineación de los permisos con la clasificación de datos y la identificación y corrección de desviaciones en el acceso en entornos híbridos.

¿Cómo deben las organizaciones ayudar a proteger los datos utilizados por la IA?

Las organizaciones pueden proteger los datos de la IA clasificando los conjuntos de datos antes del entrenamiento y supervisando continuamente cómo los modelos acceden a los datos y los exponen. Commvault Data and AI Security respalda esta estrategia mediante controles de detección, clasificación y gobernanza, que incluyen el enmascaramiento, la censura y las restricciones de acceso, lo que ayuda a garantizar que los datos sensibles no queden expuestos a través del entrenamiento de la IA, el comportamiento de los modelos o los resultados.

¿Cómo contribuye la clasificación de datos al cumplimiento normativo?

La clasificación de datos favorece el cumplimiento normativo al identificar los datos regulados, como la información de identificación personal (PII), y asignarlos a los controles adecuados. La clasificación de datos de Commvault ayuda a las organizaciones a aplicar políticas de retención y eliminación alineadas con el RGPD, la HIPAA y la norma PCI DSS, y proporciona las pruebas listas para auditoría necesarias para demostrar cómo se identifican, protegen y gestionan los datos confidenciales.

Explora recursos relacionados

Explora

¿Cuáles son los principales riesgos para la seguridad de los datos y la IA?

Descubre cómo la IA introduce nuevas vulnerabilidades en los datos —desde el entrenamiento de modelos hasta la exposición a riesgos en tiempo de ejecución— y las prácticas por capas que utilizan las organizaciones para gestionar las cargas de trabajo de forma responsable.
Lee el artículo sobre «¿Cuáles son los principales riesgos de la seguridad de los datos y la IA?»
Libro blanco

Análisis de los riesgos de seguridad de la IA

Un informe de Readiness para que su CISO y su CIO vean qué ha cambiado con MCP 2.0 y qué deben hacer para que su organización esté preparada.
Lee el libro blanco sobre el «Risk Analysis de los riesgos de seguridad de la IA»