La conversación sobre inteligencia artificial (IA) y ciberseguridad suele centrarse en escenarios futuristas, pero la realidad de las pequeñas y medianas empresas (pymes) continúa siendo mucho más sencilla: la mayoría de los incidentes de seguridad siguen originándose por fallas conocidas y prevenibles.
- La inteligencia artificial potencia los ataques, pero no cambia los errores más comunes
- ¿Qué preocupa realmente a las pymes?
- Las cuatro amenazas que más afectan a las pequeñas empresas
- 2. Vulnerabilidades sin parchear (23%)
- 3. Falta de monitoreo de seguridad (22%)
- 4. Contraseñas débiles (20%)
- ¿Cómo utiliza la IA un ciberdelincuente?
- Buenas prácticas para fortalecer la ciberseguridad de una pyme
- La IA no reemplaza los fundamentos de la ciberseguridad
- Conclusión
De acuerdo con ESET, aunque la IA está facilitando el trabajo de los ciberdelincuentes, los ataques exitosos continúan aprovechando vulnerabilidades que las organizaciones llevan años intentando combatir.
La inteligencia artificial potencia los ataques, pero no cambia los errores más comunes
La IA está permitiendo a los atacantes:
- Redactar correos electrónicos de phishing mucho más convincentes.
- Automatizar campañas de ingeniería social.
- Realizar tareas de reconocimiento de sistemas en menos tiempo.
- Analizar grandes cantidades de información para identificar objetivos vulnerables.
Sin embargo, esto no significa que el malware impulsado completamente por inteligencia artificial sea hoy la principal amenaza para las empresas.
“Afortunadamente las amenazas que siguen provocando la mayoría de los incidentes también cuentan con medidas de mitigación probadas que pueden ayudar a mantener segura a su empresa. La IA y los conceptos básicos”, menciona Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
¿Qué preocupa realmente a las pymes?
Según el ESET SMB Cyber Readiness Index 2026, muchas pequeñas empresas consideran que el malware impulsado por IA será uno de los principales riesgos durante el próximo año.
En Norteamérica, esta preocupación alcanza el 33% de las organizaciones consultadas.
No obstante, ESET aclara que el malware que utiliza inteligencia artificial de manera totalmente automatizada sigue siendo poco común y, hasta ahora, representa más un tema de investigación que una amenaza frecuente para la mayoría de las empresas.
Casos detectados por ESET
Entre los hallazgos recientes destacan:
- El primer ransomware desarrollado con IA, identificado en 2025, que probablemente correspondía a una prueba de concepto (PoC).
- PromptSpy, considerado el primer malware para Android que incorporó inteligencia artificial generativa dentro de su funcionamiento para mantener persistencia en el dispositivo.
Aun así, los especialistas indican que estos casos siguen siendo excepcionales.
Las cuatro amenazas que más afectan a las pequeñas empresas
Más allá del impacto mediático de la IA, ESET identifica los riesgos que actualmente generan la mayor cantidad de incidentes de seguridad.
1. Phishing (26%)
El phishing continúa siendo la amenaza más frecuente.
La telemetría de ESET mostró que durante la segunda mitad de 2025 representó el 30.8% de las detecciones, mientras que modalidades como:
- Smishing (mensajes SMS fraudulentos)
- Vishing (llamadas telefónicas fraudulentas)
siguen creciendo.
Aunque las herramientas de seguridad ayudan a bloquear muchos ataques, la capacitación de los colaboradores continúa siendo una de las defensas más importantes.
2. Vulnerabilidades sin parchear (23%)
Muchas organizaciones utilizan decenas de aplicaciones y sistemas.
El problema no siempre es instalar actualizaciones, sino:
- Saber qué sistemas existen.
- Identificar cuáles son críticos.
- Priorizar los parches adecuados.
Cada semana aparecen nuevas vulnerabilidades (CVE), lo que hace indispensable una adecuada gestión de actualizaciones.
3. Falta de monitoreo de seguridad (22%)
Contar con herramientas de seguridad no garantiza protección.
Muchas empresas generan cientos o miles de alertas diariamente y carecen de un sistema capaz de:
- Centralizar eventos.
- Correlacionar información.
- Diferenciar falsas alarmas de amenazas reales.
Un monitoreo eficiente reduce significativamente el tiempo de respuesta ante incidentes.
4. Contraseñas débiles (20%)
A pesar del avance de tecnologías como:
- Autenticación multifactor (MFA)
- Passkeys
- Gestores de contraseñas
todavía existen organizaciones que dependen únicamente de contraseñas tradicionales.
La reutilización de claves entre distintos servicios sigue siendo una de las principales causas de compromisos de cuentas.
¿Cómo utiliza la IA un ciberdelincuente?
La inteligencia artificial está acelerando varias etapas de un ataque.
Entre ellas:
- Crear mensajes de phishing prácticamente indistinguibles de comunicaciones legítimas.
- Generar contenido falso mediante deepfakes.
- Detectar contraseñas comunes con mayor rapidez.
- Analizar infraestructuras para encontrar puntos débiles.
- Reducir el tiempo entre la publicación de una vulnerabilidad y su explotación.
Esto significa que las empresas disponen de menos tiempo para reaccionar cuando aparece una nueva falla de seguridad.
Buenas prácticas para fortalecer la ciberseguridad de una pyme
ESET recomienda concentrar los esfuerzos en reforzar los fundamentos de la seguridad informática.
Entre las acciones prioritarias destacan:
Mantener sistemas actualizados
- Implementar una estrategia formal de gestión de vulnerabilidades.
- Automatizar la instalación de parches cuando sea posible.
- Priorizar actualizaciones según el nivel de riesgo.
Fortalecer la seguridad de las identidades
- Utilizar gestores de contraseñas.
- Implementar autenticación multifactor (MFA).
- Proteger las cuentas privilegiadas mediante soluciones PAM.
Mejorar el monitoreo
Cuando no existe personal especializado, una alternativa consiste en contratar servicios de Detección y Respuesta Gestionada (MDR), que permiten detectar amenazas de forma continua y reducir los tiempos de respuesta.
La IA no reemplaza los fundamentos de la ciberseguridad
Aunque la inteligencia artificial está cambiando la forma en que operan los ciberdelincuentes, los errores que provocan la mayoría de las brechas de seguridad siguen siendo los mismos de hace varios años.
Correos de phishing, software desactualizado, contraseñas débiles y falta de monitoreo continúan siendo las puertas de entrada más frecuentes para los atacantes.
“En definitiva, ninguna organización es demasiado pequeña para convertirse en objetivo de un ataque, por lo que adoptar un enfoque proactivo de la ciberseguridad es esencial. Una verdadera preparación cibernética implica la capacidad de prevenir, detectar y responder a las amenazas”, concluye Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Conclusión
La inteligencia artificial está acelerando la evolución de las amenazas digitales, pero la mejor defensa para las pymes sigue siendo fortalecer los aspectos básicos de la ciberseguridad. Mantener los sistemas actualizados, capacitar al personal, implementar autenticación multifactor y monitorear continuamente la infraestructura son acciones que pueden marcar la diferencia entre prevenir un incidente o convertirse en una nueva víctima.












