Producir texto y código se ha vuelto casi gratis; juzgarlo no. Las empresas que fusionan el control de integridad con el juicio expresivo frenan el primero para proteger el segundo, justo cuando sus propios agentes empiezan a enviar más que su personal.
This article was translated from the English original. Translations are machine-assisted and reviewed on a rolling basis.
Producir material, sea texto o código, se ha vuelto casi gratis. Juzgarlo no. Esa sola asimetría está ahora debajo de dos problemas que parecen no tener relación: malware que se reescribe en cada ejecución, y la avalancha de correos, tickets y commits redactados por agentes que salen de sus propios sistemas sin que nadie los lea.
En 2025, investigadores de ESET identificaron PromptLock, el primer ransomware conocido impulsado por IA: malware que llama a un modelo de lenguaje en tiempo de ejecución y genera sus scripts maliciosos sobre la marcha. Resultó ser una prueba de concepto académica, nunca observada en un ataque real. Tomar eso como tranquilidad es el error. El hecho relevante es el coste marginal de una variante nueva, que ha caído a aproximadamente el precio de una llamada de inferencia.
El código del atacante dejó de ser un objeto duradero
La economía del antivirus descansaba sobre una suposición silenciosa: escribir malware genuinamente novedoso es caro, así que los atacantes reutilizan código, así que las familias de muestras comparten firmas, así que un análisis defiende millones de endpoints. La detección escalaba mejor que el ataque. Ese era todo el juego.
El malware generado en tiempo de ejecución rompe la reutilización. Cuando una muestra regenera su propio cargador en cada ejecución, no hay familia que firmar. Los primeros especímenes son torpes; lo que importa es la trayectoria.
La implicación defensiva va en contra de la mayoría de los presupuestos de seguridad actuales. Si las firmas se degradan, el dinero se mueve hacia el comportamiento: qué hace realmente un proceso con el sistema de archivos, la red, el almacén de credenciales. La detección conductual siempre fue la opción más cara y más propensa a falsos positivos, y por eso quedó como complemento. Ahora es la línea principal, y en la mayoría de las empresas el presupuesto todavía no se ha movido.
Sus propios agentes son el problema de volumen que llega antes
El mismo desplome en el coste de generación se aplica al material que producen sus propios sistemas. Una empresa que hace funcionar agentes que redactan correos a clientes, abren tickets de soporte o hacen commit de código ha industrializado la producción de artefactos que nadie lee antes de enviarlos. El argumento de volumen que hizo imposible la revisión humana universal en las plataformas sociales está llegando ahora dentro de empresas de 400 empleados.
Esto no es una razón para frenar a los agentes. Es una razón para saber exactamente qué controles se ejecutan sobre todo de forma automática y qué decisiones siguen necesitando a una persona con nombre y apellido. Las empresas que no pueden hacer esa distinción acaban con un solo comité revisando ambas cosas, lo que significa que ninguna se revisa bien.
Dos capacidades se fusionaron por comodidad
El error estratégico es tratar el “filtrado” como una sola capacidad. Son dos, con perfiles de riesgo opuestos.
El control de integridad decide si un artefacto es auténtico, seguro de ejecutar y procede de donde dice proceder: bloquear un binario que se automodifica, rechazar una factura falsificada, poner en cuarentena la llamada saliente a una API hecha por un agente. Esto es ingeniería. No conlleva casi ninguna exposición política ni legal, y el argumento para ampliarlo se acaba de reforzar considerablemente.
El juicio expresivo decide si un mensaje permitido y auténtico debe transmitirse: qué está dispuesta a decir su empresa, a quién y en qué jurisdicción. Ahí es donde vive la exposición disputada.
Un banco minorista ilustra la división con claridad. Su política sobre qué palabras puede poner un gestor de relaciones en un correo a un cliente es juicio expresivo: discutible, específico de cada jurisdicción, conviene minimizarlo. Su política sobre si un asistente de IA puede ejecutar una instrucción de pago que él mismo redactó es control de integridad: técnico, absoluto, conviene ampliarlo. La mayoría de las instituciones pasan ambos por el mismo comité de gobernanza, así que el segundo se ralentiza por la sensibilidad del primero.
Sepárelos en el organigrama, en el registro de auditoría y en el presupuesto
La regla operativa: el control de integridad debería poder publicar una regla nueva en un día. El juicio expresivo no debería poder publicar ninguna sin un registro escrito de quién decidió y con qué fundamento.
Ese segundo requisito es la misma disciplina de procedencia que hace que todo juicio de IA almacenado sea defendible: una versión de la política, un rol responsable, el razonamiento hecho en el momento. Las reglas de integridad no necesitan nada de esa ceremonia, que es exactamente por lo que no deberían quedar en cola detrás de ella.
Dónde está realmente la primera exposición para una empresa de los EAU
La amenaza que alcanza antes a la mayoría de las empresas no es un ransomware novedoso. Es su propia automatización actuando sobre una instrucción envenenada: un agente con acceso a pagos leyendo un correo falsificado, una integración saliente apuntada al endpoint de un atacante. El hallazgo de la DFSA de que el 21% de las empresas del DIFC que usan IA en procesos críticos carecen de supervisión describe exactamente esa brecha: capacidad desplegada por delante de la capa de integridad que debería rodearla.
Si su gasto en seguridad sigue inclinado hacia la detección por firmas, mueva el incremento a controles conductuales y de identidad en este ciclo presupuestario, y apúntelo específicamente al comportamiento saliente de sus propios agentes. Permisos acotados, límites de gasto, listas de destinos permitidos y un registro inmutable cubren la mayor parte de la superficie, y ninguno de ellos frena al agente.
Un agente construido con la capa de integridad diseñada desde el principio no tarda más en llegar; tarda menos en aprobarse. Un día de clínica construye un agente funcional sobre uno de sus procesos, con salida acotada, acciones registradas y firma humana en los pasos irreversibles, para el final del día. El pensamiento de gobernanza que hay detrás de esos controles está en por qué los agentes de IA hacen trampa, y la gobernanza que sí aguanta.
Frequently asked questions
What is the difference between integrity control and expressive judgement?+
Integrity control decides whether an artefact is authentic, safe to execute, and originated where it claims: blocking a self-modifying binary, rejecting a spoofed invoice, quarantining an agent's outbound API call. Expressive judgement decides whether a permitted, authentic message should be carried. The first is engineering with little exposure; the second carries legal and reputational exposure in every jurisdiction. Fusing them slows the safe one to protect the contested one.
Why is signature-based malware detection losing ground to behavioural detection?+
Signature economics assumed writing novel malware was expensive, so attackers reused code and one analysis defended millions of endpoints. ESET's PromptLock proof-of-concept showed malware can now call a language model at runtime and regenerate its own scripts on each execution, leaving no stable family to signature. When variants cost an API call, the durable signal is behaviour: what a process does to files, networks, and credentials.
Do AI agent outputs need review before they are sent?+
Volume makes universal human review impossible, which is the point of splitting the filters. Integrity checks (authenticity, permissions, spend limits, destination allow-lists) run automatically on everything. Human judgement is reserved for the expressive layer and for actions that are expensive to reverse.

