¿Cómo pueden los responsables de seguridad proteger sus datos más confidenciales?
La seguridad de los datos y de la IA permite a las organizaciones detectar, clasificar y gestionar el acceso a los datos confidenciales entre usuarios, sistemas y soluciones de IA.
Puntos Clave
Data is the life force of modern businesses, helping guide key decisions and power AI initiatives. Given its value, knowing and protecting your data is essential.
- 90% of organizations mantengamosexposed sensitive cloud data that can be surfaced by AI. This makes visibility into data assets the first and most critical step in reducing enterprise risk.
- 40% of files uploadedinto shared with generative AI toolscontainsPersonal Identifying Information (PII) or Payment Card Industry (PCI) data. Such misuse of sensitive data causes significant risk for organizations when it comes to privacy and regulatory violations.
- Data discovery and classification form the foundation of effective security, helping enable organizations to identify sensitive data across structured, semi-structured, and unstructured environments.
- Overpermissive access is one of the most persistent data risks for modern businesses. With users, applications, and service accounts often retaining unnecessary access to sensitive data, the “attack surface” is expanded.
- Helping protect AI requires governing both training data and runtime interactions. Organizations need to verify that sensitive data is not exposed through inputs, outputs, or model behavior.
- Regulatory compliance depends on strong data foundations. Strong classification and access governance enables organizations to enforce policies and demonstrate control.
Sensitive data now moves across clouds, applications, and AI workflows without clear visibility — creating exposure risks that traditional security controls cannot address alone. Commvault Data and AI Security helps organizations discover and classify sensitive data, govern access for both human and machine identities, and maintain compliance with GDPR, HIPAA, and PCI DSS across the full data lifecycle.
Why is sensitive data exposure the biggest security gap?
Data is the invaluable fuel that propels modern businesses. So, organizations have made it a priority to heavily invest in sophisticated security tools.
However, according to Varonis’ 2025 State of Data Security Report, 90% of organizations still have exposed sensitive cloud data. Similarly, 88% of organizations have stale but enabled ghost users.
Butthat’snot all.According to IBM’s Cost of a Data Breach Report 2025, 53% of breached organizations reported compromised customerPII. Thesestatistics paint a vivid image: though data is central to businesses, visibility and overall security remain critical issues.
Data is no longer confined to structured databases. It exists across files, emails, cloud platforms, SaaS applications, and endpoints. Much of it is unstructured, duplicated, or unmanaged, making it difficult to track and protect.
AI is amplifying this problem. About40% of files uploaded to generative AI tools contains sensitive information, often without governance or oversight. As AI adoption grows, so does the number of systems and identities interacting with data.
Without visibility into what data exists and where it resides, organizations cannot effectively secure it. This lack of visibility is the root of the modern data security problem.
¿Cuáles son los pilares de la seguridad de los datos y la IA?
Para hacer frente al reto que supone la exposición de los datos,las organizaciones necesitan un enfoque estructurado que aporte coherencia y control a la gestión de los datos. La seguridad de los datos y la IA se sustenta en tres pilares fundamentales:Descubrimiento de datos,Clasificación de datos,and Data & AI Access Governance.
Cada pilar aborda una carencia importante:
- Discovery provides visibility into where data resides across environments. This includes structured systems such as databases,as well as semi-structured and unstructured sources that are often overlooked.
- Classification adds context by identifying the type and sensitivity of data. It enables organizations to distinguish between operational data,sensitive personal information,financial records,intellectual property,and other high-risk categories.
- Access governance enables organizations to verify that data is used appropriately. It defines who or what can access data,under what conditions,and with what level of control.
These three pillars do not exist independently. They create a connected system that fully covers data and AI security. Discovery identifies the complete data landscape,classification defines the appropriate sensitivity,and access governance enforces control based on that context.
This model even extends beyond human users to include machine identities such as AI models. In modern environments,these non-human identities often represent a significant portion of data access activity. Bringing these pillars together can help organizations move from fragmented security controls to a unified,policy-driven approach.
¿Cómo pueden las organizaciones detectar y clasificar los datos confidenciales?
La detección y la clasificación son fundamentales para un modelo de seguridad de datos eficaz. Sin embargo, a menudo son los aspectos más difíciles de implementar de forma eficaz.
Esto se debe a que los entornos de datos actuales están muy fragmentados. La información confidencial se encuentra dispersa en múltiples plataformas en la nube, sistemas locales, aplicaciones SaaS y dispositivos finales. Una parte significativa de estos datos es no estructurada, lo que dificulta su identificación y categorización.
Algunos de los retos más destacados son:
- Datos ocultos que existen sin que se tenga conocimiento de ellos, sin autorización ni supervisión de seguridad.
- Formatos inconsistentes entre datos estructurados y no estructurados.
- El rápido crecimiento de los datos debido a la adopción de la IA, que supera el ritmo de los esfuerzos de clasificación manual.
Para hacer frente a esto, las organizaciones necesitan capacidades de detección escalables y marcos de clasificación. Una clasificación adecuada puede dar sentido a las enormes cantidades de datos existentes. Esto suele incluir categorías como la información de identificación personal (PII), la información sanitaria protegida (PHI), la normativa PCI, la propiedad intelectual y las claves y secretos.
El valor de la clasificación radica en cómo se utiliza. Una vez clasificados los datos, las organizaciones pueden aplicar de forma eficaz políticas de retención y eliminación, restringir o supervisar el acceso y habilitar el enmascaramiento o la censura de campos sensibles.
A gran escala, un enfoque maduro de detección y clasificación no solo garantiza la cobertura, sino que también ayuda a generar resultados significativos. Esto puede incluir una menor exposición, una mejor aplicación de las políticas y una reducción cuantificable del riesgo.
¿Cuáles son los principales riesgos de un acceso con privilegios excesivos?
Según un estudio deReliaQuest, el 99 % de las identidades en la nube cuentan con privilegios excesivos. En la misma línea, unestudio de 2025 del Ponemon Institutedestaca que el 61 % de las empresas estadounidenses han sufrido filtraciones de datos por parte de personal interno en los últimos dos años, con un coste medio de estos incidentes que asciende a la asombrosa cifra de 2,7 millones de dólares.
Esto demuestra que, incluso cuando las organizaciones conocen bien sus datos, el acceso sigue siendo uno de los puntos más débiles en materia de seguridad.
El acceso excesivamente permisivo se produce cuando los usuarios, las aplicaciones o las cuentas de servicio tienen más acceso a los datos del que necesitan. Este problema está muy extendido porque los controles de acceso suelen concederse de forma amplia por comodidad y rara vez se revisan.
El impacto es significativo. Un acceso excesivo aumenta la probabilidad de exposición accidental, de riesgo interno y de explotación durante una filtración.
Para abordar esto, las organizaciones deben, en primer lugar, inspeccionar minuciosamente los patrones de acceso. Esto incluye averiguar quién accede a datos confidenciales, qué sistemas o identidades están implicados y si dicho acceso se ajusta a las necesidades empresariales.
Debe prestarse especial atención a las cuentas con privilegios y a las identidades de servicio. Estas suelen tener permisos amplios y pueden acceder a grandes volúmenes de datos confidenciales en distintos sistemas.
En este contexto, una gestión eficaz de los accesos es fundamental. Para ello es necesario:
- Alinear las políticas de acceso con la clasificación de datos.
- Supervisar continuamente los patrones de uso.
- Identificar y corregir las desviaciones en el acceso a lo largo del tiempo.
Al reducir los accesos innecesarios, las organizaciones contribuyen a limitar su superficie de ataque y a mejorar la protección general de los datos.
¿Cómo deberían las organizaciones gestionar los datos que utilizan los sistemas de IA?
La adopción de la IA se está extendiendo rápidamente por todas las facetas de las empresas modernas. Esto introduce un nuevo nivel de complejidad en la forma en que se accede a los datos, se procesan y se divulgan.
Los conjuntos de datos de entrenamiento suelen incluir grandes volúmenes de datos procedentes de toda la organización. Sin una clasificación y una gestión adecuadas, estos conjuntos de datos pueden contener información sensible o sujeta a normativa.
Esto genera riesgos en varias etapas:
- Durante la preparación de los datos y el entrenamiento.
- Cuando los modelos interactúan con datos en tiempo real.
- A través de los resultados, que pueden revelar involuntariamente información confidencial.
Por lo tanto, la clasificación debe preceder al entrenamiento de los modelos. Esto implica validar y clasificar todos los datos utilizados en los conjuntos de datos y eliminar la información confidencial cuando sea necesario.
Del mismo modo, tras la implantación de herramientas de IA, los equipos de datos deben evaluar continuamente cómo los modelos utilizan y exponen los datos. También deben aplicar mecanismos de control adecuados, como el enmascaramiento o la supresión, cuando sea necesario.
Los sistemas de IA no deben tratarse como algo ajeno a la seguridad de los datos. Son una extensión de cómo se utilizan los datos y deben gestionarse en consecuencia. Al integrar estas capacidades de seguridad de datos e IA en el ciclo de vida más amplio del desarrollo de la IA, las organizaciones pueden contribuir a reducir el riesgo sin dejar de fomentar la innovación.
¿Cómo contribuye la clasificación de datos al cumplimiento normativo?
El cumplimiento normativo depende de la capacidad de identificar y controlar los datos sensibles. Marcos normativos como el RGPD, la HIPAA y el PCI DSS establecen requisitos específicos sobre cómo deben tratarse los datos. Sin embargo, estos requisitos no pueden aplicarse sin saber primero dónde se encuentran los datos sujetos a regulación.
Por eso fracasan los programas de cumplimiento sin una base de datos adecuada.
En tales casos, la clasificación de datos actúa como columna vertebral del cumplimiento normativo, asignando los datos a categorías reglamentarias. Permite a las organizaciones aplicar controles específicos en función de la sensibilidad de los datos y hacer cumplir políticas críticas sobre el ciclo de vida de los datos.
Esto abre un sinfín de capacidades esenciales:
- Aplicación de políticas de conservación y supresión
- Restricción del acceso a los datos regulados
- Implementación de controles de privacidad cruciales
Además, simplifica los procesos de auditoría. Las organizaciones pueden demostrar dónde se encuentran los datos sensibles, cómo están protegidos y quién tiene acceso a ellos. La gobernanza del acceso refuerza aún más el cumplimiento normativo al garantizar que solo las identidades autorizadas puedan interactuar con los datos regulados.
En conjunto, la clasificación de datos y los controles de acceso redefinen el cumplimiento normativo para la era moderna, impulsada por la inteligencia artificial.
Conclusión: ¿Qué se necesita hoy en día para garantizar una seguridad eficaz de los datos y la IA?
La seguridad moderna de los datos y la IA ya no se define por defensas perimetrales o controles aislados. Requiere un enfoque continuo y unificado que conecte la visibilidad, la clasificación y la gestión del acceso a lo largo de todo el ciclo de vida de los datos.
Para hacer realidad este enfoque, las organizaciones deben, en primer lugar, comprender sus datos y localizar con exactitud dónde se encuentran. A continuación, deben controlar cómo se accede a ellos. Por último, deben asegurarse de que los sistemas de IA los utilicen de forma responsable. Estas capacidades deben funcionar de forma conjunta, no de manera independiente, para ayudar a reducir la exposición y mantener la confianza.
A medida que crecen los volúmenes de datos y se acelera la adopción de la IA, el reto no consistirá únicamente en proteger los datos, sino en demostrar dónde se encuentran los datos confidenciales, quién puede acceder a ellos y cómo están protegidos en todos los sistemas. Aquellas organizaciones que desarrollen un enfoque estructurado y basado en políticas estarán mejor posicionadas para ayudar a reducir el riesgo, cumplir con las exigencias normativas y potenciar la innovación con confianza.
Preguntas frecuentes
¿Qué es la seguridad de los datos y la IA?
Data and AI security is the practice of discovering, classifying, and governing access to sensitive data across systems, users, and AI models. Commvault Data and AI Security delivers these capabilities across hybrid environments — enabling organizations to confirm that data remains visible, controlled, and protected throughout its lifecycle, including how it is used in AI training and outputs.
¿Por qué supone un riesgo importante la exposición de datos sensibles?
La exposición de datos sensibles supone un riesgo importante porque las organizaciones suelen carecer de visibilidad sobre dónde residen los datos y quién puede acceder a ellos, lo que aumenta la probabilidad de que se produzcan filtraciones, usos indebidos e incumplimientos normativos. Commvault ayuda a mitigar este riesgo mediante un enfoque unificado que combina el descubrimiento de datos, la clasificación y la gestión del acceso en entornos híbridos.
¿Cuáles son los pilares fundamentales de la seguridad de los datos?
The three core pillars of data security are discovery, classification, and access governance. Commvault delivers each — Data Discovery identifies where sensitive data exists across environments, Data Classification defines its sensitivity and type, and Data & AI Access Governance enforces access control aligned with business and regulatory policy.
¿Por qué es peligroso un acceso excesivamente permisivo?
Overpermissive access allows users, applications, and service accounts to access more data than necessary — increasing risk of accidental exposure, insider threats, and exploitation. Commvault Data & AI Access Governance addresses this by continuously monitoring access patterns, aligning permissions with data classification, and identifying and remediating access drift across hybrid environments.
¿Cómo deben las organizaciones ayudar a proteger los datos utilizados por la IA?
Organizations can protect AI data by classifying datasets before training and continuously monitoring how models access and expose data. Commvault Data and AI Security supports this through discovery, classification, and governance controls including masking, redaction, and access restrictions — helping ensure that sensitive data is not exposed through AI training, model behaviour, or outputs.
¿Cómo contribuye la clasificación de datos al cumplimiento normativo?
Data classification supports compliance by identifying regulated data such as PII and mapping it to appropriate controls. Commvault Data Classification helps organisations enforce retention and deletion policies aligned with GDPR, HIPAA, and PCI DSS — and provides the audit-ready evidence needed to demonstrate how sensitive data is identified, protected, and governed.
Explora recursos relacionados
Vea cómo funciona la gobernanza del acceso a los datos
What are the Key Risks of Data & AI Security?