Un informe de la aseguradora Beazley describe cómo la inteligencia artificial está mejorando los ataques de phishing y ransomware dirigidos a empresas. Para RRHH, custodio de datos sensibles de empleados, el riesgo es operativo y regulatorio.
La inteligencia artificial está elevando la sofisticación de los ciberataques contra empresas, según el informe Spotlight on Cyber Threats and Tech Advances 2026 de la aseguradora Beazley, difundido por HR Executive [3]. El documento señala que los ciberdelincuentes aprovechan la IA para producir mensajes de phishing altamente personalizados y comunicaciones falsas realistas, lo que aumenta la probabilidad de fraude y robo de credenciales.
Para los departamentos de recursos humanos, la advertencia tiene un peso particular: sus sistemas concentran nóminas, datos bancarios, evaluaciones de desempeño, expedientes médicos y datos biométricos. Una brecha en esos repositorios no solo interrumpe operaciones, sino que expone a la organización a consecuencias legales y reputacionales.
Contexto: un panorama de amenazas en mutación
El informe de Beazley identifica tres frentes que están redefiniendo el riesgo cibernético para los empleadores [3]:
- Phishing e impersonación con IA: los atacantes generan mensajes personalizados y comunicaciones falsas convincentes, lo que facilita el fraude y el robo de credenciales.
- Ransomware con extorsión: los grupos criminales se desplazan desde la interrupción operativa hacia la exfiltración de datos y la extorsión, lo que incrementa las exposiciones regulatorias, legales y reputacionales, en especial en sectores que manejan información sensible de clientes.
- Vulnerabilidades de cadena de suministro: la dependencia de proveedores tecnológicos externos crea exposiciones interconectadas que pueden afectar a múltiples organizaciones de forma simultánea.
Beazley advierte que estas condiciones podrían llevar a las aseguradoras a reevaluar el riesgo acumulado y endurecer los requisitos de suscripción vinculados con la gestión de proveedores y la supervisión de ciberseguridad [3].
Análisis: por qué RRHH está en la línea de fuego
El giro hacia la exfiltración de datos cambia el cálculo de riesgo para la función de personas. Antes, un ataque de ransomware buscaba principalmente paralizar la operación; ahora, el botín incluye información que RRHH custodia por obligación legal. En América Latina, donde varias jurisdicciones han endurecido regímenes de protección de datos personales, la filtración de expedientes laborales puede derivar en sanciones, litigios y pérdida de confianza interna.
El vector de phishing con IA también apunta a un eslabón que RRHH conoce bien: las personas. Los mensajes fraudulentos personalizados suelen suplantar a ejecutivos, proveedores de nómina o candidatos, y el primer filtro no es tecnológico sino humano. Eso coloca a los equipos de personas —que gestionan altas, pagos y comunicaciones masivas— entre los blancos más frecuentes y, a la vez, entre las defensas más relevantes.
El informe deja, además, una señal de progreso: las organizaciones que adoptan controles más sólidos —autenticación multifactor, monitoreo continuo y planes formales de respuesta a incidentes— demuestran mayor resiliencia y tiempos de recuperación más rápidos tras un ataque [3].
Implicaciones para RRHH
La ciberseguridad ya no es un tema exclusivo de TI. Para los equipos de recursos humanos en la región, el informe sugiere varias líneas de acción concretas:
- Capacitación antiphishing continua: dado que la IA produce engaños más creíbles, la formación puntual queda corta; conviene programas recurrentes con simulacros realistas.
- Higiene de accesos: exigir autenticación multifactor en plataformas de nómina, evaluación y expedientes, y revisar permisos de forma periódica.
- Due diligence de proveedores: la exposición de cadena de suministro exige evaluar los controles de seguridad de los vendors de tecnología de RRHH antes de contratarlos y durante la relación.
- Plan de respuesta a incidentes: definir con antelación quién comunica, qué se notifica a los empleados y cómo se preserva evidencia, coordinado con TI y asesoría legal.
- Minimización de datos: conservar solo la información de empleados estrictamente necesaria reduce el impacto potencial de una exfiltración.
Estas medidas tienen además un efecto financiero indirecto: con aseguradoras endureciendo sus criterios de suscripción, la madurez en controles puede influir en la disponibilidad y el costo de los seguros cibernéticos [3].
Conclusión
El informe de Beazley describe un entorno donde la IA sirve tanto a atacantes como a defensores, y donde el ransomware evoluciona hacia la extorsión con datos [3]. Para recursos humanos, la conclusión práctica es directa: la protección de la información de los empleados es ya una responsabilidad central de la función, no una tarea delegable. Las organizaciones que combinen evaluación de riesgos con controles robustos estarán mejor posicionadas para gestionar las exposiciones emergentes, en palabras del propio informe [3].
Fuentes consultadas
- [1] HR leaders already have the tools to make organizational change stick — HR Executive
- [2] State vs. federal AI law: The map (and takeaways) every HR executive needs to study today — HR Executive
- [3] 5 ways hackers are targeting employers’ systems — HR Executive
- [4] Employers are offering cash-for-coverage plans to at least 500K — HR Executive
- [5] ‘Great Flattening’ is shrinking management without preparing those who remain — HR Executive
Recibe las próximas noticias de RRHH
Te avisaremos cuando publiquemos una noticia nueva de PsicoSmart. Sin spam y con baja disponible.
Aplica estas tendencias en tu organización
Más de 5,000 empresas en Latinoamérica ya optimizaron su operación con PsicoSmart. Sin instalaciones, sin contratos largos.
✓ Sin tarjeta de crédito · ✓ Implementación en 24h · ✓ Soporte en español