Skip to main content

Adopción segura de herramientas de IA: percepciones y realidades

Escrito por
feature ai ide dark

4 de junio de 2024

0 minutos de lectura

En nuestro último informe, Snyk encuestó a profesionales de seguridad y desarrollo de software, desde la alta dirección hasta desarrolladores de aplicaciones, sobre cómo sus empresas se habían preparado para adoptar herramientas de programación con IA generativa y cómo las habían adoptado. Aunque las organizaciones se sentían preparadas y creían que las herramientas de programación con IA y el código generado por IA eran seguros, no tomaron algunas medidas básicas para adoptar estas herramientas de forma segura. Además, quienes trabajan más cerca del código tienen más dudas sobre la seguridad de la IA que quienes ocupan cargos directivos. En esta encuesta participaron 459 profesionales de TI de todo el mundo, incluidos CTO, CISO, desarrolladores, ingenieros y profesionales de AppSec. Snyk planea seguir recopilando datos durante 2024 para ofrecer una visión más amplia de la preparación de las empresas para la IA y de sus percepciones sobre los riesgos y desafíos de la IA.

Esta publicación te presenta el tema. Visita nuestra página interactiva para conocer más resultados, ver gráficos útiles y consultar el informe completo Snyk Organizational AI Readiness Report.

Menos del 20 % de las organizaciones realizaron pruebas de concepto de herramientas de IA

Aunque es una práctica habitual realizar pruebas de concepto (POC) antes de implementar nuevas tecnologías, menos del 20 % de las organizaciones siguieron este paso con las herramientas de programación con IA. La amplia disponibilidad de estas herramientas y las pocas barreras de entrada probablemente contribuyeron a que se adoptaran de manera improvisada, sin realizar una POC para identificar riesgos y diseñar medidas de seguridad adecuadas. Si bien muchas organizaciones agregaron medidas de seguridad, más de un tercio no lo hizo, lo que sugiere que consideran suficientes sus prácticas actuales o creen que las herramientas de IA no implican riesgos nuevos importantes. Esto resulta sorprendente, dado el cambio radical que el código generado por IA introduce en el ciclo de vida del desarrollo de software (SDLC).

La alta dirección tiene una visión más positiva de la preparación para la IA

Las personas encuestadas de la alta dirección expresaron mucha confianza en la preparación de sus organizaciones para usar herramientas de programación con IA: el 40,3 % calificó a su organización como «extremadamente preparada», en comparación con el 26 % de los miembros de los equipos de seguridad de aplicaciones y el 22,4 % de los desarrolladores. Esta confianza podría reflejar la presión que enfrenta el liderazgo tecnológico para implementar herramientas de IA rápidamente. También podría deberse a que la alta dirección no trabaja directamente con estas herramientas ni revisa el código generado por IA de manera constante, por lo que tiene poco conocimiento directo de los riesgos asociados.

AppSec es quien más se preocupa por el código de IA «defectuoso» y las políticas de seguridad

Los equipos de seguridad de aplicaciones (AppSec) tienen el doble de probabilidades que los desarrolladores y los ingenieros de calificar como «mala» la seguridad del código generado por IA. En cambio, las personas encuestadas de la alta dirección son más optimistas: el 29,8 % la califica como «excelente». Esta diferencia vuelve a sugerir que quienes se encargan de corregir y proteger el código conocen mejor las vulnerabilidades y los errores que introducen las herramientas de IA. Los profesionales de AppSec tienen tres veces más probabilidades que las personas encuestadas de la alta dirección de describir las políticas de seguridad de IA de su organización como «insuficientes». Esto pone de manifiesto una brecha entre quienes desarrollan y aplican las políticas de seguridad y quienes supervisan la adopción tecnológica en general.

Los temores por la seguridad son la principal barrera para adoptar la IA

Aunque casi todas las personas encuestadas afirmaron que la IA para programar es inevitable, un porcentaje significativo expresó preocupaciones persistentes. En todos los grupos, los temores por la seguridad se identificaron como la principal barrera para adoptar herramientas de programación con IA, con cerca del 58 % de las personas encuestadas mencionando esta preocupación. Esto contradice en gran medida otros resultados de la encuesta, según los cuales el código generado por IA es mayormente seguro. La preocupación compartida por la seguridad pone de relieve la necesidad de contar con políticas y medidas sólidas, así como con una planificación y criterios más específicos para la adopción.

Conclusión: hay margen para mejorar la adopción de la IA y las prácticas de seguridad

La mayoría de las organizaciones está adoptando herramientas de programación con IA. El código generado por IA se está convirtiendo en una parte aceptada del ciclo de vida del desarrollo de software y está cada vez más integrado en los flujos de trabajo de los desarrolladores. Sin embargo, las herramientas de programación con IA son nuevas y pueden introducir riesgos graves. Esto se refleja en las preocupaciones más marcadas de los desarrolladores y profesionales de AppSec sobre el código generado por IA y las herramientas de programación con IA, mientras que la alta dirección mantiene una postura ampliamente positiva al respecto. Para garantizar que los riesgos de la programación con IA se comprendan y gestionen adecuadamente, los CTO, CISO y sus equipos deberían crear guías y criterios para adoptar la IA, y establecer un enfoque más sistemático para incorporar nuevas herramientas basadas en IA a la programación y la gestión tecnológica. Estas son algunas medidas recomendadas:

  • Implementar procesos formales de POC para las herramientas de IA.

  • Dar prioridad a los comentarios de los equipos de AppSec sobre la seguridad del código y los riesgos de las herramientas.

  • Asegurarse de que todas las personas que usan las herramientas y trabajan con el código reciban la capacitación adecuada.

  • Recopilar y analizar ejemplos de código defectuoso generado por IA para orientar los procesos de seguridad y control de calidad.

  • Realizar encuestas periódicas para alinear las perspectivas de todos los grupos sobre la preparación para la IA y la seguridad.

No olvides visitar nuestra página interactiva para conocer más resultados, ver gráficos útiles y descargar el informe completo Snyk Organizational AI Readiness Report.