Desde los sesgos incorporados en los algoritmos hasta los problemas relacionados con el envenenamiento de datos, los riesgos asociados al uso de la IA están evolucionando rápidamente.

La tercera encuesta anual de Gallagher sobre las actitudes hacia la adopción de la IA revela que la mayoría de los líderes empresariales consideran que comprenden bien los riesgos relacionados con el uso de la IA. Sin embargo, menos de la mitad ha adoptado marcos formales de gestión de riesgos.

Esta cifra sugiere que existe una oportunidad para fortalecer los controles y realizar pruebas de estrés para evaluar cómo podrían reaccionar las pólizas ante pérdidas futuras, según John Farley, gerente de Responsabilidad Cibernética en Gallagher.

P. Los encuestados del sector de seguros creen que los reclamos por responsabilidad civil relacionados al uso de la IA afectarán a varias clases de negocios. ¿Qué otros riesgos relacionados con la IA prevé usted?

R. En el ámbito de la responsabilidad profesional, me preocupan los reclamos por negligencia médica derivados del uso de herramientas de IA para diagnosticar problemas de salud y los posibles falsos negativos o falsos positivos en los resultados de las pruebas.

Además, el «envenenamiento de datos» —en el que un actor malicioso o un empleado descontento manipula deliberadamente conjuntos de datos o intenta influir en el entrenamiento de la IA con datos incorrectos o incompletos —puede generar resultados que causen daños.

Muchos problemas de cobertura están relacionados con el envenenamiento de datos. En primer lugar, las pérdidas por interrupción de operaciones para los usuarios que dependen de la plataforma de IA. Si es necesario volver a entrenar el modelo, eso supone una pérdida en cadena para miles de empresas que dependen de ese proveedor de la plataforma y, potencialmente, un gran riesgo sistémico. Luego está la cuestión de si las empresas afectadas pueden cambiar a otro proveedor de la plataforma.

Otro tema es la regulación. Varios estados de EEUU se están volviendo más estrictos al exigir que se reporten los incidentes de sesgo en los datos a las autoridades reguladoras. La pregunta es, entonces, cómo determinan las empresas cuándo y cómo se originó el problema, qué deben hacer para detenerlo, qué medidas deben tomar mientras tanto y qué están haciendo para evitar que vuelva a suceder.

Además, existe la posibilidad de que los abogados de los demandantes entablen demandas no solo contra el proveedor de la plataforma, sino también contra la entidad que la implementa, como el banco, el hospital o el fabricante que utiliza la plataforma. Aún no hemos llegado a ese punto, pero eso va a suceder.

P. Cuando preguntamos a los líderes empresariales qué marcos contaban para mitigar los riesgos relacionados con la IA, menos de la mitad tenía un plan de respuesta ante incidentes. Eso parece bastante bajo, ¿no es así?

R. Así es, pero no es tan sorprendente. Cuando el ransomware comenzó a afectar a las empresas, muchas de ellas no contaban con ningún plan de respuesta ante incidentes. Con el paso del tiempo, se empezaron a elaborar planes para hacer frente al ransomware y a la ingeniería social.

Sin embargo, los incidentes relacionados con la IA requieren un requerimiento adicional. No se trata simplemente de llamar a un abogado especializado en violaciones de datos para conocer sus obligaciones legales de notificar a las personas cuya información se ha visto comprometida, ni de contratar a un negociador especializado en ransomware para que reduzca el monto de la extorsión.

En una situación de sesgo de IA, debe adentrarse en la caja negra de la plataforma de IA, determinar dónde se produjo el error, cómo detenerlo y cómo migrar a otra plataforma para continuar con las operaciones. Esto puede requerir las habilidades de un científico de datos u otros expertos en tecnología.

Además de los aspectos legales y operativos, existen cuestiones relacionadas con la reputación y riesgos en la cadena de suministro de terceros. Veremos cómo se prestará mayor atención a las mejores prácticas en materia de inteligencia artificial y a la forma en que las empresas pueden modificar o complementar los planes existentes de respuesta ante incidentes de ransomware.

Si bien las empresas afirman estar conscientes de los riesgos potenciales de la IA, solo la mitad ha abordado las vulnerabilidades de seguridad relacionadas con la IA, lo que incluye una inversión en ciberseguridad. Y solo el 43 % ha desarrollado un plan escrito de respuesta a incidentes específicamente para pérdidas relacionadas con la IA

P. ¿Cómo está respondiendo el sector de seguros a los riesgos de responsabilidad asociada al uso de la IA?

R. Algunas aseguradoras del mercado están cubriendo de manera activa estos riesgos. Una aseguradora emitió el año pasado una cláusula adicional para cubrir el envenenamiento de datos para proveedores de plataformas, que cubre el costo de volver a entrenar la plataforma de IA

Sin embargo, si se analiza lo que ocurrió con los riesgos cibernéticos hace más de una década, muchas pólizas de propiedad no incluían exclusiones para los riesgos cibernéticos. Aun así, cuando sufrieron suficientes pérdidas cibernéticas, terminaron excluyendo los riesgos cibernéticos, y finalmente surgieron las pólizas cibernéticas independientes.

Es posible que veamos una situación similar en las líneas tradicionales de cobertura en lo que respecta a las pérdidas impulsadas por la IA. Si se producen suficientes pérdidas, veremos ese giro y, a corto plazo, se agregarán más exclusiones.

Hay evidencia anecdótica reciente que respalda este punto, con la noticia de que al menos tres aseguradoras líderes están solicitando la aprobación regulatoria para excluir las pérdidas provocadas por la IA en sus pólizas de responsabilidad civil profesional y de responsabilidad civil general comercial.

Muchas cuestiones de cobertura están relacionadas con el envenenamiento de datos. Si es necesario volver a entrenar el modelo, eso representa una pérdida en cadena para miles de empresas.
John Farley, gerente de Responsabilidad Cibernética, Gallagher.

Sabemos que existen reclamos. La base de datos de la Iniciativa de Riesgos de IA del MIT cuenta con un registro de incidentes que demuestra que estos están ocurriendo.1 La pregunta es: ¿cuál será la frecuencia de los incidentes en 2026 y en adelante, y cuál será la gravedad de las pérdidas aseguradas? Aún no contamos con suficientes casos de pérdidas como para observar un cambio en el mercado, pero eso podría cambiar este año.

P. ¿Quién será, en última instancia, responsable de los incidentes relacionados con la IA?

R. La responsabilidad será compartida. Los demandantes demandarán tanto al desarrollador como al implementador de la IA, por lo que es probable que exista una cláusula contractual entre ellos que defina quién es responsable de qué. Porque, si bien puede ser culpa del proveedor de la plataforma, se señalará al usuario, argumentando que debería haber contado con la intervención humana para supervisar los resultados.

Si bien la regulación aún se encuentra en etapas iniciales, es posible que los fiscales generales señalen que un banco, un hospital o un fabricante debieron haber implementado controles en lugar de confiar ciegamente en la plataforma de IA.

Una de cada cinco empresas sufrió pérdidas y/o presentó reclamos de seguro debido a riesgos relacionados con la IA, según la Encuesta sobre la adopción y los riesgos de la IA de 2026 de Gallagher.

P. ¿Cómo pueden las empresas ser más proactivas en la gestión de sus riesgos relacionados con la IA, y cómo serían las mejores prácticas?

R. Hemos estado aconsejando a nuestros clientes que estén atentos a su póliza cibernética, pero también a otras líneas de cobertura que podrían comenzar a excluir las pérdidas provocadas por la IA

Las empresas pueden tomar muchas medidas para establecer salvaguardias en torno a la IA a medida que la adoptan:

  • Use mecanismos de acceso privilegiado que regulen quién puede acceder a la plataforma e ingresar datos.
  • Es fundamental contar con la participación humana: asegure tener a alguien que realice auditorías y supervise los resultados con regularidad.
  • Manténgase al día con las regulaciones sobre lo que puede y no puede hacer, y cómo reaccionar en caso de que ocurra un incidente.
  • Estar al tanto de los marcos disponibles públicamente, como los del NIST y la ISO, le mantendrá informado sobre las mejores prácticas a medida que adopte la IA.

Por supuesto, existe el panorama cambiante de los mecanismos de transferencia de riesgos en el sector de seguros. Podríamos ver cómo se añaden exclusiones a las líneas tradicionales de cobertura, o cláusulas adicionales que amplían la cobertura de alguna manera, lo cual podría tener diferentes implicaciones para los desarrolladores y los responsables de la implementación de la IA

Solo el 53 % de los líderes empresariales del sector de seguros afirmó que los seguros cubrían plenamente las pérdidas relacionadas con la IA de sus clientes.

P. ¿Cómo deberían las empresas abordar el desarrollo de un plan de respuesta ante incidentes de IA?

R. Es similar al protocolo para el ransomware. Habrá exposición legal, por lo que su asesor jurídico desempeñará un papel importante. Es posible que necesite un abogado externo que conozca todas las regulaciones aplicables y pueda ayudar con cualquier investigación regulatoria.

Pero también debe identificar quiénes son sus expertos en IA —ya sea una plataforma propia o de terceros —para determinar en qué momento la plataforma comenzó a fallar, qué lo causó y qué debe hacer para evitar que vuelva a suceder.

Si está utilizando la plataforma para ofrecer servicios y productos críticos a sus clientes, y esta se detiene de golpe, ¿qué significa eso para su negocio? ¿Puede cambiar a otra plataforma? ¿Cuenta con un seguro que cubra esa situación? Hay tantas preguntas que responder y que no serán abordadas por un plan tradicional contra el ransomware.

Para obtener más información sobre cómo gestionar los riesgos a medida que su empresa implementa la IA y para conocer los resultados completos de nuestra encuesta, consulte la Encuesta de Gallagher 2026 sobre la adopción de la IA y los riesgos: La IA en acción.


Sources

1"How Is AI Harming Us?" (¿Cómo nos perjudica la IA?) MIT AI Risk Initiative (Iniciativa del MIT sobre riesgos de la IA), consultado el 26 de febrero de 2026.