Día 2 | Compliance 360: Integridad, Tecnología y Confianza Empresarial

Día 2 | Compliance 360: Integridad, Tecnología y Confianza Empresarial

Los riesgos empresariales rara vez permanecen dentro de una sola área. Una inconsistencia documental puede revelar un problema logístico; una relación comercial puede generar exposición frente a regímenes de sanciones; y una negociación corporativa puede convertirse en un riesgo de competencia económica antes de concluir.

Esta visión integral orientó la segunda jornada de “Compliance 360: Integridad, Tecnología y Confianza Empresarial”. Después de abordar la inteligencia artificial, la protección de datos, la ciberseguridad y la confianza empresarial durante el primer día, la jornada del 24 de septiembre analizó la gestión de terceros, las designaciones de Organizaciones Terroristas Extranjeras y las nuevas tendencias en competencia económica.

Los tres paneles coincidieron en que un programa efectivo no es aquel que aparenta eliminar todos los riesgos, sino el que permite identificarlos, comunicarlos y atenderlos antes de que se conviertan en una crisis.

PANEL 1 | Del contrato inicial al monitoreo continuo de terceros

El primer panel reunió a Adriana Romo, Trade Compliance Officer de UPS, e Iván Szymanski, Partner, Head of Corporate, Antitrust and Compliance de VTZ, bajo la moderación de Gerardo Arana, Gerente Nacional de Asuntos Públicos de AMCHAM.

Las cadenas de suministro dependen de clientes, proveedores, transportistas, agentes aduanales, autoridades y otros prestadores de servicios. Esta interdependencia permite mantener la velocidad de las operaciones, pero amplía los puntos en los que puede surgir un riesgo operativo, reputacional o de integridad.

La firma de un contrato o la evaluación inicial de un proveedor ya no ofrecen protección suficiente. La propiedad, actividades, relaciones y exposición de un tercero pueden cambiar, por lo que la debida diligencia debe pasar de una fotografía inicial a un proceso de monitoreo continuo.

Las certificaciones como OEA o CTPAT constituyen referencias útiles, pero no sustituyen el conocimiento directo del proveedor. La empresa también necesita comprender cómo opera, qué cultura de integridad mantiene y si sus prácticas son compatibles con las propias.

El nivel de revisión debe ser proporcional al riesgo. Un proveedor de artículos administrativos no exige necesariamente el mismo escrutinio que un agente aduanal en contacto con autoridades o un transportista responsable de mercancías sensibles. Los cambios repentinos en instrucciones, operaciones inusualmente urgentes, rutas distintas a las habituales o la falta de apertura para explicar una inconsistencia pueden justificar una revisión adicional.

La sesión también destacó los riesgos generados por los silos internos. Compras, logística, ventas y comercio exterior pueden poseer información relevante sobre un mismo proveedor sin compartirla. Una empresa puede contar con la información necesaria para anticipar un riesgo y, aun así, no actuar porque esa información permanece fragmentada.

Los programas de cumplimiento deben responder al tamaño, operación y recursos de cada organización. Copiar las políticas de una multinacional o abrir una línea de denuncia sin definir quién la atenderá puede producir una apariencia de cumplimiento sin modificar las prácticas. Esta proporcionalidad también debe considerarse cuando las grandes empresas establecen requisitos para proveedores de menor tamaño.

El compliance debe funcionar como un facilitador del negocio: suficientemente riguroso para proteger la operación y lo bastante cercano para comprender cómo funciona.

PANEL 2 | Designaciones FTO y exposición empresarial

El segundo panel contó con la participación de Alberto Lascurain, Transactional and Compliance Attorney de Holland & Knight, y Enrique Riquelme, Counsel de Von Wobeser y Sierra. La conversación fue moderada por Mare Chevez, Senior Manager Compliance de Invenergy.

Las designaciones de organizaciones criminales como Organizaciones Terroristas Extranjeras —FTO, por sus siglas en inglés— modificaron el análisis de riesgos para las empresas con operaciones o vínculos con Estados Unidos. Conductas que antes podían analizarse únicamente desde la perspectiva de corrupción, lavado de dinero o delincuencia organizada ahora requieren considerar también sus posibles implicaciones bajo el marco estadounidense.

La aplicación extraterritorial de ciertas disposiciones puede afectar a empresas que operan en México, particularmente cuando utilizan el sistema financiero estadounidense, mantienen relaciones con compañías de ese país o participan en cadenas internacionales. Al mismo tiempo, los vínculos con organizaciones criminales pueden generar consecuencias conforme al derecho mexicano.

Esta superposición obliga a coordinar el análisis jurídico y de cumplimiento en ambas jurisdicciones. Una estrategia fragmentada puede dejar vacíos en la gestión del riesgo y en la documentación de las decisiones.

La debida diligencia constituye la primera línea de prevención, pero no debe limitarse a buscar el nombre de una empresa en listas restrictivas. También requiere identificar accionistas, administradores y beneficiarios finales, y considerar las reglas aplicables a entidades propiedad de personas sancionadas.

Asimismo, deben revisarse elementos operativos: si el domicilio corresponde con la actividad declarada, si existe infraestructura para prestar el servicio, si la empresa cuenta con presencia comercial verificable y si sus directivos pueden identificarse. Ningún indicador demuestra por sí solo una irregularidad, pero la acumulación de inconsistencias puede justificar controles reforzados.

El riesgo también varía por sector y ubicación. Actividades como transporte, comercio exterior e hidrocarburos, especialmente en regiones expuestas a extorsión o control territorial, pueden requerir mayor supervisión. El área de compras ocupa una posición estratégica para detectar intermediarios injustificados, modificaciones en instrucciones de pago o fraccionamientos inusuales.

No siempre será posible eliminar por completo la exposición, particularmente en comunidades remotas o con pocos proveedores disponibles. En estos casos, la empresa debe demostrar que identificó el riesgo, evaluó alternativas, adoptó medidas razonables y documentó el proceso. La documentación no sustituye al cumplimiento, pero permite acreditar que la organización actuó de buena fe y aplicó sus controles.

Los programas deben actualizarse frente a las nuevas modalidades delictivas. Además de capacitaciones, pueden realizarse simulacros inspirados en ejercicios de red teaming para evaluar cómo reaccionarían los colaboradores ante una extorsión, una solicitud de pago irregular o un incidente de ransomware.

La respuesta requiere la participación coordinada de legal, compliance, compras, finanzas, seguridad y personal en campo. Quienes conocen la operación pueden identificar señales que no aparecen en bases de datos ni cuestionarios corporativos.

PANEL 3 | Competencia económica como función preventiva

El tercer panel estuvo integrado por Fernanda Garza Magdaleno, Partner de Garza Magdaleno; Carlos Mena, Partner de Creel, García-Cuéllar, Aiza y Enríquez; y Fernando González, Partner de Chevez Ruiz Zamarripa. La moderación correspondió a Roberto Cardona, Partner de KPMG.

La conversación analizó los cambios recientes en la legislación y la transición de la COFECE hacia la Comisión Nacional Antimonopolio. Aunque todavía es pronto para evaluar plenamente el nuevo diseño institucional, las modificaciones a umbrales, plazos y sanciones exigen fortalecer los mecanismos preventivos.

El riesgo de competencia económica puede originarse en conversaciones con competidores, cláusulas contractuales, políticas de precios o negociaciones para una adquisición. Las empresas también deben atender cuidadosamente los requerimientos de información: ser identificadas como “terceros” en una investigación no necesariamente significa que se encuentren fuera del objeto del procedimiento.

En fusiones y adquisiciones, el análisis de competencia debe comenzar desde las primeras etapas. Incluso las operaciones que no requieren notificación pueden ser revisadas posteriormente si generan preocupaciones sobre sus efectos en el mercado. Por ello, no basta con comprobar los umbrales económicos; también deben evaluarse los traslapes entre actividades y la posible concentración.

Otro riesgo surge cuando las empresas comienzan a coordinarse antes de recibir la autorización correspondiente. Compartir información sensible, modificar estructuras o adoptar decisiones comerciales conjuntas puede interpretarse como una integración anticipada o gun jumping.

Los procesos de due diligence deben proteger la información competitiva. Los clean teams permiten limitar el acceso a precios, márgenes, listas de clientes y estrategias comerciales, reservándolos a equipos o asesores autorizados. Estos mecanismos deben establecerse desde el inicio y quedar documentados.

La prevención tampoco termina en las transacciones. Los contratos vigentes pueden contener exclusividades, restricciones territoriales, ventas atadas o esquemas de descuentos que requieran un nuevo análisis. Asimismo, los equipos comerciales necesitan capacitación para reconocer qué información no deben intercambiar con competidores, incluso en encuentros informales o actividades gremiales.

Un programa de competencia económica debe mantenerse activo mediante capacitación, revisión de acuerdos, auditorías y protocolos para responder a visitas de verificación. El momento para atender el riesgo no es cuando llega un requerimiento de la autoridad, sino cuando se diseña la operación, se negocia el contrato o se toma la decisión comercial.

La segunda jornada de Compliance 360 confirmó que la gestión de terceros, las designaciones FTO y la competencia económica comparten una misma necesidad: transformar el cumplimiento documental en una capacidad permanente de prevención y respuesta.

A lo largo de los dos días, las conversaciones mostraron que los riesgos legales, tecnológicos, operativos y reputacionales están cada vez más conectados. Para AMERICAN CHAMBER/MEXICO, estos espacios permiten compartir experiencias y contribuir al desarrollo de programas de integridad adaptables, coordinados y cercanos a la operación.

La resiliencia empresarial comienza cuando la información circula, las responsabilidades están claras y el compliance participa antes de que el riesgo se materialice.

AMERICAN CHAMBER/MEXICO
Ciudad de México | 24 | septiembre | 2026

Día 1 | Compliance 360: Integridad, Tecnología y Confianza Empresarial

Día 1 | Compliance 360: Integridad, Tecnología y Confianza Empresarial

La inteligencia artificial puede analizar grandes volúmenes de información, identificar patrones y automatizar procesos que antes requerían horas de trabajo. Sin embargo, su capacidad para generar resultados no garantiza que estos sean correctos, justos o consistentes con los valores de una organización. La tecnología puede fortalecer los programas de cumplimiento, pero también amplificar riesgos cuando se implementa sin objetivos claros, controles adecuados y supervisión humana.

Esta reflexión articuló la primera jornada de “Compliance 360: Integridad, Tecnología y Confianza Empresarial”, organizada por los Comités de Innovación y TICs, Legalidad y Estado de Derecho, Servicios Financieros, Seguridad y Energía de AMERICAN CHAMBER/MEXICO. Durante el primer día, especialistas y líderes empresariales participaron en cuatro paneles para analizar la adopción responsable de la inteligencia artificial, su aplicación en los programas de compliance, la protección de datos y la ciberseguridad, así como la construcción de confianza con las comunidades y otros grupos de interés.

Las conversaciones coincidieron en una conclusión: la confianza empresarial no depende únicamente de cumplir reglas, sino de demostrar que las decisiones se toman con responsabilidad, trazabilidad y coherencia.

PANEL 1 | De los principios a la gobernanza responsable de la inteligencia artificial

La primera conversación reunió a Claudia del Pozo, Founder & Director de Eon Institute, y William Borders, Executive Vice President, Legal & Chief Compliance Officer de Invenergy, bajo la moderación de Katia Núñez, Head of Government Affairs and Policy for Latin America and Communications Leader de Kyndryl.

Uno de los principales desafíos identificados fue la distancia entre los principios de Inteligencia Artificial responsable y las decisiones cotidianas de las empresas. Conceptos como equidad, inclusión, transparencia y supervisión humana pueden permanecer en un nivel abstracto si no se traducen en criterios para determinar qué herramientas pueden utilizarse, con qué información, para qué propósitos y bajo la responsabilidad de quién.

La adopción debe comenzar por una pregunta sencilla: ¿qué problema busca resolver la organización mediante inteligencia artificial?

Más que medir únicamente cuántas personas utilizan estas herramientas, lo relevante es determinar si mejoran un proceso, reducen un riesgo o fortalecen la toma de decisiones.

Este análisis debe involucrar a toda la organización. Si los colaboradores ya utilizan IA para redactar documentos, analizar información o automatizar tareas, necesitan comprender sus posibilidades y límites. Una guía inicial puede establecer qué plataformas están autorizadas, qué información no debe compartirse y cuáles procesos requieren aprobación.

La inteligencia artificial también debe incorporarse a los mecanismos mediante los cuales la empresa ya evalúa sus decisiones comerciales, operativas y reputacionales. Los riesgos no se limitan a escenarios extraordinarios en los que una herramienta actúa de manera inesperada. También comprenden decisiones automatizadas que reproducen sesgos, sistemas que no representan a sus usuarios o soluciones adquiridas a terceros cuyo funcionamiento no puede explicarse.

Antes de escalar una herramienta, las empresas necesitan evaluar sus datos, probar su comportamiento en entornos controlados y definir límites proporcionales al nivel de riesgo. La inteligencia artificial debe apoyar al negocio, no sustituir el criterio con el que se conduce.

PANEL 2 |La inteligencia artificial como herramienta para un compliance preventivo

El segundo panel contó con la participación de Raphael Valerio Estrada, Compliance Executive Director de AT&T, y Rebeca Servín, Directora Jurídica para Latinoamérica de Microsoft. La conversación fue moderada por Manuel Haces, Vicepresidente del Comité de Innovación y TICs de AMCHAM y Gerente de Políticas Públicas y Asuntos Gubernamentales de Meta.

Los ejemplos compartidos mostraron que la inteligencia artificial ya produce cambios concretos en los programas de cumplimiento. Entre sus aplicaciones se encuentran la evaluación de riesgos, el análisis de conflictos de interés, el monitoreo regulatorio, la revisión de terceros, la identificación de patrones y la capacitación diferenciada según las funciones de cada colaborador.

En procesos de debida diligencia, estas herramientas pueden revisar grandes volúmenes de alertas para distinguir coincidencias relevantes de falsos positivos. En materia de conflictos de interés, pueden formular preguntas adicionales, clasificar declaraciones y separar los casos evidentes de aquellos que requieren la intervención de un especialista. También pueden reducir el tiempo destinado a tareas jurídicas repetitivas, como extraer información de solicitudes de autoridades o comparar contratos y convenios modificatorios.

No obstante, automatizar una tarea no significa transferir la responsabilidad. Durante la sesión se expuso un caso en el que una herramienta elaboró una cronología precisa a partir de una cadena de correos, pero sugirió una conclusión que no correspondía con lo sucedido. La información estaba ordenada correctamente; la interpretación necesitaba contexto adicional. Una respuesta técnicamente convincente puede seguir siendo incorrecta si no es revisada por una persona que comprenda sus implicaciones.

Por esta razón, la implementación debe comenzar con procesos de bajo riesgo, repetitivos y sujetos a reglas claras. Durante las primeras etapas, los resultados deben compararse con los obtenidos mediante el método tradicional. Solo después de comprobar su confiabilidad conviene ampliar la automatización, manteniendo controles para detener el proceso y remitir los casos ambiguos a un responsable.

Los profesionales de compliance no necesitan convertirse en ingenieros, pero sí comprender cómo funcionan las herramientas, reconocer sus limitaciones y colaborar con las áreas jurídicas, tecnológicas, financieras y operativas. El propósito no es automatizar todo lo posible, sino identificar dónde la tecnología puede generar valor sin desplazar la experiencia humana.

PANEL 3 |Protección de datos y ciberseguridad como responsabilidades empresariales

El tercer panel reunió a Juan Carlos Carrillo, CEO de OneSec; Sabas Casas, Security Services Head en México de Accenture; Isabel Davara, Founder Partner de Davara Abogados; y Patricia Chávez, representante de la Secretaría de Seguridad y Protección Ciudadana. La moderación estuvo a cargo de Luis Miguel Dena, Vicepresidente del Comité de Seguridad de AMCHAM.

La conversación destacó que la protección de datos establece las condiciones bajo las cuales puede utilizarse la información, mientras que la ciberseguridad busca preservar su confidencialidad, integridad y disponibilidad. El compliance conecta ambas disciplinas mediante responsabilidades, controles y evidencias.

Un programa efectivo no puede limitarse a contar con políticas. Debe permitir demostrar qué información posee la empresa, dónde se encuentra, quién puede acceder a ella, con qué finalidad se utiliza y qué medidas la protegen durante su ciclo de vida. Esta trazabilidad es indispensable para prevenir incidentes y acreditar que la organización actuó con diligencia.

La inteligencia artificial vuelve todavía más relevante esta tarea. Si los datos no están clasificados y los permisos de acceso no se encuentran definidos, una herramienta puede revelar información que nunca debió estar disponible para ciertos usuarios. El problema, en ese caso, no proviene únicamente de la tecnología, sino de la ausencia de controles previos.

La responsabilidad tampoco puede concentrarse exclusivamente en el área de ciberseguridad. Jurídico, compliance, privacidad, tecnología, operaciones y alta dirección deben participar en una estructura que asigne funciones y evite que la intervención de múltiples áreas provoque que nadie asuma la coordinación. Prohibir la inteligencia artificial tampoco elimina el riesgo: puede propiciar que los colaboradores utilicen herramientas personales que la empresa no puede supervisar.

Cuando ocurre un incidente, las primeras horas son determinantes. La organización debe registrar lo sucedido, preservar evidencia, aislar equipos comprometidos y activar a las áreas responsables. La respuesta técnica debe coordinarse desde el inicio con las obligaciones jurídicas, la comunicación a las personas afectadas y, cuando corresponda, la colaboración con las autoridades.

Los ejercicios de simulación permiten comprobar si estos mecanismos funcionan en la práctica. La resiliencia no se demuestra afirmando que una empresa está protegida, sino preparándose para responder cuando sus controles resulten insuficientes.

La confianza como condición para mantener la licencia social

La última conversación estuvo a cargo de Gabriel Monroy, Country Manager de Invenergy México, y Erika Josefa Santiago, Head of Corporate Affairs, Communication and Impact de AES México y Presidenta del Comité de Energía de AMCHAM.

A diferencia de una autorización administrativa, la licencia social no se obtiene en un solo momento ni permanece vigente de manera automática. Se construye durante todas las etapas de un proyecto mediante la relación con comunidades, autoridades, clientes y otros grupos de interés.

Las comunidades cuentan con más información y exigen participar desde las primeras fases. Este involucramiento permite identificar preocupaciones, evaluar ajustes y diseñar programas sociales vinculados con necesidades reales, antes de que las decisiones técnicas o financieras sean difíciles de modificar.

La confianza depende de la correspondencia entre lo que una empresa comunica y lo que realiza. Una promesa incumplida puede tener más peso que un documento formal, particularmente en comunidades donde la palabra y la relación directa conservan una importancia central. Las organizaciones deben comunicar compromisos que puedan sostener, explicar sus procesos y responder con claridad incluso cuando una petición no resulte viable.

Los proyectos sociales también deben buscar beneficios duraderos. Durante el panel se compartieron experiencias de capacitación financiera para microempresarios, programas educativos y acceso a internet para escuelas cercanas a instalaciones energéticas. Estos ejemplos muestran que el impacto no depende solo del monto invertido, sino de identificar necesidades mediante trabajo de campo y construir soluciones que permanezcan en la comunidad.

La relación continua puede convertirse en un indicador de confianza. Cuando una comunidad mantiene abiertos los canales de comunicación y plantea sus preocupaciones directamente, la empresa conserva la posibilidad de responder antes de que una diferencia escale. Para ello, la presencia de gestores comunitarios en campo constituye una inversión estratégica.

Esta interacción también debe sujetarse a las políticas de integridad. Las solicitudes comunitarias requieren la participación de los equipos jurídicos y de compliance para evitar conflictos de interés, beneficios indebidos o compromisos incompatibles con las capacidades del proyecto. Escuchar no obliga a aceptar todas las solicitudes, pero sí exige evaluarlas y ofrecer una respuesta transparente.

La primera jornada de Compliance 360 mostró que la gobernanza tecnológica, la protección de la información, el cumplimiento y la licencia social no son conversaciones independientes. Todas responden a una misma exigencia: que las organizaciones puedan explicar cómo toman decisiones, demostrar que conocen sus riesgos y asumir responsabilidad por sus consecuencias.

La confianza empresarial se construye cuando la innovación, el cumplimiento y la conducta cotidiana avanzan en la misma dirección.

AMERICAN CHAMBER/MEXICO
Ciudad de México | 23 | septiembre | 2026

El factor humano en la Inteligencia Artificial: preparando al talento para la transformación

El factor humano en la Inteligencia Artificial: preparando al talento para la transformación

La Inteligencia Artificial se ha consolidado como uno de los principales motores de transformación empresarial; sin embargo, su adopción exitosa depende mucho menos de la tecnología que de la capacidad de las organizaciones para preparar a sus personas, transformar su cultura y redefinir la manera en que se desarrolla el trabajo. Bajo esta premisa, el Comité de Capital Humano y Asuntos Laborales de AMCHAM Ciudad de México, en conjunto con el Comité de Innovación y TICs, reunió a especialistas como Cecilia Becerra de Microsoft; Cynthia Abreu de IMPACT International; y Katia Núñez de Kyndryl, para analizar los principales retos como la brecha de habilidades e inteligencia artificial, y las oportunidades que enfrentan las organizaciones al incorporar estas tecnologías en sus procesos de negocio.

La adopción de la IA comienza con la estrategia, no con la tecnología

Uno de los principales mensajes de la sesión fue que la implementación de Inteligencia Artificial no debe comenzar con la selección de una herramienta, sino con la definición del problema de negocio que se busca resolver.

Las organizaciones enfrentan hoy el reto de rediseñar procesos completos de trabajo, identificar qué actividades pueden automatizarse y cuáles seguirán requiriendo criterio humano. En este contexto, la IA debe entenderse como un habilitador para incrementar la productividad, fortalecer la toma de decisiones y liberar tiempo para actividades de mayor valor estratégico.

Preparar al talento: el principal reto de la transformación

Las panelistas coincidieron en que la mayor barrera para adoptar estas nuevas herramientas ya no es puramente tecnológica, sino organizacional. Para mitigar la brecha de habilidades e inteligencia artificial, las empresas aún trabajan arduamente en construir la infraestructura, los procesos y la cultura necesarios para incorporarlas de forma efectiva, mientras que muchas personas ya las utilizan en su vida cotidiana.

Más que enseñar a utilizar una plataforma, las organizaciones deben preparar a sus colaboradores para trabajar de manera distinta: explicar cómo evolucionarán los roles, desarrollar nuevas capacidades y generar entornos donde experimentar sea parte del aprendizaje. En este proceso, el liderazgo resulta determinante para impulsar una cultura que fomente la innovación, la colaboración y el aprendizaje continuo.

Nathalie Desplas, Secretaría de Turismo

Cynthia Abreu, IMPACT International

Diego Martínez, Uber

Katia Núñez, Kyndryl

De la capacitación a la experimentación

Otro de los conceptos centrales fue que la confianza en la Inteligencia Artificial se construye mediante la experiencia. Las empresas obtienen mejores resultados cuando permiten que los equipos utilicen la IA para resolver problemas reales de negocio, en lugar de limitarse a impartir capacitaciones generales.

Las panelistas también enfatizaron que la adopción debe responder a necesidades específicas de cada organización y formar parte del trabajo cotidiano. Para evitar una mayor brecha de habilidades e inteligencia artificial, coincidieron en que la capacitación debe enfocarse en desarrollar capacidades para trabajar en conjunto con estas plataformas y no únicamente en aprender a utilizar una herramienta aislada.

 

Gobernanza y uso responsable de la IA

La sesión destacó la importancia de establecer mecanismos de gobernanza que acompañen la implementación de la Inteligencia Artificial, mediante criterios claros para la protección de datos, el manejo de la información y la supervisión humana.

En este contexto cobró especial relevancia el principio de Human in Command, el cual reconoce que, aunque la IA puede automatizar procesos y generar recomendaciones, las decisiones que implican juicio, ética o impacto sobre las personas deben permanecer bajo responsabilidad humana, particularmente en procesos relacionados con la gestión del talento.

¿Cómo medir una adopción exitosa?

Las panelistas coincidieron en que el éxito de una estrategia de IA no debe evaluarse por el número de personas capacitadas o de licencias implementadas, sino por su impacto en el negocio.

Entre los principales indicadores destacan:

  • Reducción del tiempo destinado a tareas repetitivas.
  • Mayor adopción de las herramientas en el trabajo diario.
  • Disminución de errores y mejora en la calidad de los procesos.
  • Evolución de las personas hacia actividades de mayor valor agregado.
  • Rediseño efectivo de procesos de trabajo.
Jesús Horacio González, Viva Aerobus

Cecilia Becerra, Microsoft

Mauricio Alvarado, Vicepresidente del Comité de Sustentabilidad y Responsabilidad Social, AMCHAM

Daniel Rios, Vicepresidente del Comité de Innovación y TICs, AMCHAM 

Mauricio Alvarado, Vicepresidente del Comité de Sustentabilidad y Responsabilidad Social, AMCHAM

Manuel Haces, Vicepresidente del Comité Innovación y TICs, AMCHAM 

Mejores prácticas para impulsar la adopción de IA

Entre las principales recomendaciones compartidas durante la sesión destacan:

  • Comenzar la transformación a partir de un problema de negocio y no de una herramienta tecnológica.
  • Involucrar a Recursos Humanos, Tecnología y las áreas operativas desde el diseño de los proyectos.
  • Generar espacios seguros para experimentar y aprender del error.
  • Explicar claramente cómo evolucionarán los roles con la incorporación de IA.
  • Medir la transferencia del aprendizaje al trabajo diario, más allá de la asistencia a cursos.
  • Distinguir entre las actividades que pueden automatizarse y aquellas que seguirán requiriendo criterio humano.
  • Compartir casos de éxito internos para acelerar la adopción.
  • Establecer principios de gobernanza y uso responsable desde las primeras etapas de implementación.

La Inteligencia Artificial representa una oportunidad para transformar la forma en que las organizaciones generan valor. Sin embargo, su éxito dependerá de la capacidad de las empresas para superar la brecha de habilidades e inteligencia artificial, integrando tecnología, liderazgo y desarrollo del talento en una misma estrategia.

Más allá de incorporar nuevas herramientas, el reto consiste en construir organizaciones capaces de aprender, adaptarse y evolucionar continuamente. Aquellas que logren combinar innovación tecnológica con una cultura centrada en las personas estarán mejor preparadas para fortalecer su competitividad y responder a las exigencias del futuro del trabajo.

Desde AMCHAM se reiteró la importancia de continuar impulsando espacios de diálogo entre empresas, especialistas y líderes del sector para compartir experiencias, mejores prácticas y casos de éxito que contribuyan a una adopción de la Inteligencia Artificial centrada en las personas, fortaleciendo la competitividad y el desarrollo del talento.

AMERICAN CHAMBER/MEXICO
Ciudad de México | 31 | julio | 2026

Guía práctica contra las ciberamenazas

Guía práctica contra las ciberamenazas

Guía práctica contra las ciberamenazas

¿Para quién es esta guía?

Pensado para todas las personas de la empresa, independientemente de su puesto o nivel de experiencia tecnológica. Si utilizan una computadora, celular o correo electrónico en tu trabajo, este programa es para ti. No se requieren conocimientos técnicos previos. 

Panorama actual: México en la mira digital

La ciberseguridad se ha convertido en una prioridad estratégica para las organizaciones. En un entorno cada vez más digital, conocer las principales amenazas es el primer paso para fortalecer la resiliencia, proteger la información y reducir riesgos en todos los niveles de la empresa. 

35,200 +

ciberataques solo en Q1 2025

83%

empresas priorizan ciberseguridad

#2

México en LATAM con mayor cibercrimen

$10.5 B

costo mundial del cibercrimen en 2025 (USD)

Algunos datos clave de 2025:

  • El ransomware creció un 38% respecto al año anterior en México.
  • El 76% de las empresas AMCHAM destina presupuesto específico para ciberseguridad.
  • Se registra un ataque cibernético en el mundo cada 39 segundos.
  • El 67.5% de las organizaciones en México identifica la ciberseguridad como su principal riesgo.
  • Los sectores más afectados son: financiero, manufactura, gobierno y telecomunicaciones.
  • La inteligencia artificial (IA) ya es utilizada por ciberdelincuentes para hacer ataques más convincentes y automatizados.

AMCHAM y la ciberseguridad en México

Desde el Comité de Innovación y TICs, AMCHAM impulsa una visión integral de la ciberseguridad como un habilitador de la competitividad, la resiliencia y la confianza digital. Esta visión promueve una mayor coordinación institucional y una colaboración estrecha entre gobierno, industria y sociedad para fortalecer el ecosistema digital del país. 

Las ciberamenazas explicadas sin tecnicismos

A continuación encontrarás los tipos de ataques cibernéticos más comunes, explicados de manera sencilla y acompañados de ejemplos prácticos. Conocer cómo operan es el primer paso para prevenirlos. 

1. Phishing — El anzuelo digital

¿Qué es? El phishing, o suplantación de identidad, es una técnica utilizada por ciberdelincuentes para engañar a las personas y obtener información confidencial, como contraseñas, datos bancarios o información corporativa. Para lograrlo, el atacante se hace pasar por una persona, institución o empresa de confianza (por ejemplo, tu banco, el SAT, tu jefe, un proveedor o una plataforma conocida) y te contacta por correo electrónico, mensajes de texto, aplicaciones de mensajería o llamadas telefónicas. Su objetivo es que compartas información sensible, descargues un archivo o hagas clic en un enlace malicioso. 

Ejemplo: Recibes un correo, aparentemente enviado por tu banco, en el que te informan de que tu cuenta ha sido bloqueada y que debes verificar tus datos de inmediato. El mensaje te pide que accedas a un enlace para actualizar tus datos. Aunque la página parece legítima, en realidad es un sitio falso creado para robar tus contraseñas y datos bancarios. 

Variantes:

  • Spear Phishing: dirigido a una persona específica, utilizando información personal (nombre, cargo, empresa) para parecer más real.
  • Whaling: se dirige a ejecutivos de alto nivel (directores, gerentes). El mensaje parece urgente y muy personalizado.
  • Smishing: se realiza mediante SMS o aplicaciones de mensajería en lugar del correo electrónico.
  • Vishing: se realiza por teléfono. El atacante puede suplantar la voz de un colega gracias a la IA.
  • BEC (Business Email Compromise): el delincuente se hace pasar por un proveedor o un directivo para solicitar transferencias de dinero o de datos confidenciales.

 Señales de alerta:

  1. Urgencia inusual: mensajes que buscan generar presión o miedo, por ejemplo: “Tu cuenta será suspendida en 24 horas” o “Debes actuar de inmediato”. 
  1. Remitente sospechoso: el nombre parece legítimo, pero la dirección de correo electrónico o el número de contacto no corresponde a la organización. 
  2. Solicitud de información sensible: peticiones de contraseñas, códigos de verificación, datos bancarios, CURP, NSS u otra información confidencial. 
  3. Enlaces sospechosos: al colocar el cursor sobre el enlace (sin hacer clic), la dirección web no coincide con la del sitio oficial de la organización. 
  4. Archivos adjuntos inesperados: documentos o archivos que no solicitaste, especialmente si te invitan a descargarlos o a habilitar contenido adicional. 
  5. Solicitudes inusuales: transferencias urgentes, cambios de cuentas bancarias, acceso remoto a dispositivos o acciones ajenas a los procedimientos habituales. 

2. Ransomware — El secuestro digital

¿Qué es? El ransomware es un software malicioso que bloquea el acceso a tus archivos o sistemas. Los atacantes exigen un pago para liberarlos, aunque recuperar la información nunca está garantizado. Debido a su impacto operativo, financiero y reputacional, el ransomware es una de las amenazas cibernéticas más disruptivas y costosas para las organizaciones. 

Ejemplo: Al iniciar su jornada, los empleados descubren que no pueden acceder a documentos, sistemas ni bases de datos. En las pantallas aparece un mensaje que indica que la información ha sido cifrada y exige un pago para recuperar el acceso.  

¿Sabías qué? En 2025, la manufactura (15%), el comercio minorista (12%) y las telecomunicaciones (10%) concentraron una parte importante de los ataques de ransomware. Durante ese mismo periodo, el número de víctimas aumentó cerca de 70% respecto al año anterior, reflejando el crecimiento de esta amenaza a nivel global.  

3.  Malware — software malicioso

¿Qué es? El malware es cualquier programa diseñado para dañar, espiar o comprometer un dispositivo. Puede instalarse sin que lo notes y utilizarse para robar información, monitorear tu actividad o afectar el funcionamiento de tus equipos y sistemas. 

Ejemplo: Descargas un archivo adjunto o documento enviado por un remitente desconocido. Sin darte cuenta, se instala un programa malicioso que comienza a recopilar datos de tu dispositivo, incluidos contraseñas, datos personales o información financiera.   

4. Ingeniería social — Hackear personas

¿Qué es? La ingeniería social consiste en engañar a las personas para que compartan información, otorguen accesos o realicen acciones que normalmente no harían. Los atacantes suelen aprovechar la confianza, la urgencia o el temor para manipular a sus víctimas. 

Ejemplo: Recibes una llamada de alguien que dice que pertenece al área de soporte técnico de una empresa o de un proveedor de servicios. La persona te informa de un supuesto problema urgente en tu equipo y te solicita instalar un programa o concederle acceso remoto para solucionarlo. Una vez obtenido el acceso, puede robar información, instalar software malicioso o comprometer otros sistemas.  

5. DDoS — El colapso del servicio

¿Qué es? Un ataque DDoS (Denegación Distribuida de Servicio) busca sobrecargar un sitio web, aplicación o sistema con un volumen masivo de tráfico falso hasta volverlo lento, inestable o completamente inaccesible para los usuarios legítimos. 

Ejemplo: Durante una temporada de alta demanda, el sitio web de una cadena de tiendas recibe un volumen extraordinario de solicitudes maliciosas que impide procesar pedidos y atender a los clientes. Como resultado, el servicio se interrumpe durante varias horas, lo que genera pérdidas económicas y afecta la reputación de la empresa.  

7. Amenazas impulsadas por IA — La nueva frontera

La inteligencia artificial está transformando la forma en que operan los ciberdelincuentes, permitiéndoles crear ataques más convincentes, personalizados y difíciles de detectar.

  • Deepfakes de voz y video: permiten imitar la voz o la imagen de una persona para solicitar transferencias, acceder a información confidencial o a sistemas.
  • Phishing hiperpersonalizado: mensajes elaborados con información específica sobre la víctima, redactados de forma natural y con menos señales evidentes de fraude.
  • Malware adaptable: programas maliciosos capaces de modificar su comportamiento o apariencia para evadir las herramientas de detección.
  • Automatización de ataques: La IA permite escalar campañas maliciosas y dirigir múltiples ataques simultáneamente con mayor rapidez y precisión.

Cómo protegerse: acciones concretas

Recomendaciones para la organización

Acción recomendada Por qué importa
Activar autenticación de dos factores (2FA) en todas las cuentas Aunque roben tu contraseña, sin el segundo código no podrán entrar.
Usar contraseñas largas y únicas por servicio (mínimo 12 caracteres) Las contraseñas cortas o repetidas son las primeras que prueban los atacantes.
Actualizar sistemas y aplicaciones regularmente Las actualizaciones corrigen vulnerabilidades que los atacantes explotan.
Capacitar al personal en identificación de phishing El factor humano es el punto de entrada en el 90% de los incidentes.
Hacer copias de seguridad (backup) diarias en ubicación separada Ante un ransomware, el backup es la diferencia entre días de caída y minutos.
Usar VPN al conectarse desde redes públicas o remotas Las redes públicas (cafés, aeropuertos) pueden ser interceptadas fácilmente.
Establecer un plan de respuesta ante incidentes Tener el protocolo listo reduce el impacto ante un ataque.
Limitar accesos: cada persona solo ve lo que necesita para su trabajo Si un empleado es comprometido, el daño queda contenido a su área.

Recomendaciones para el día a día

Ante cualquier correo, mensaje, llamada o solicitud inesperada, recuerda estas cuatro acciones: 

  1.  PAUSA. No actúes de inmediato, incluso si el mensaje parece urgente o solicita una respuesta rápida. 
  2. VERIFICA. Confirma la autenticidad de la solicitud a través de un canal independiente, utilizando un número telefónico o un contacto que ya conozcas. 
  3. DESCONFÍA. Mantente alerta ante solicitudes de contraseñas, datos personales, transferencias de dinero, códigos de verificación o acceso remoto a dispositivos. 
  4. REPORTA. Si identificas algo inusual o sospechoso, notifícalo de inmediato al área de TI o al responsable de seguridad de tu organización. 

 

Recomendaciones para directivos y tomadores de decisión

La ciberseguridad ya no es únicamente una responsabilidad del área de tecnología; es un componente esencial de la continuidad operativa, la gestión de riesgos y la resiliencia empresarial. Las organizaciones que incorporan la ciberseguridad como una prioridad estratégica suelen estar mejor preparadas para prevenir incidentes, responder oportunamente y minimizar su impacto. 

Algunas acciones clave incluyen:

  • Designar un responsable de ciberseguridad (CISO o equivalente) con acceso directo a la alta dirección.
  • Incorporar la ciberseguridad a la agenda de los consejos de administración y de los comités ejecutivos.
  • Asignar recursos específicos para fortalecer las capacidades de prevención, detección y respuesta.
  • Evaluar mecanismos de transferencia de riesgo, como seguros especializados en ciberseguridad.
  • Extender los estándares de seguridad a los proveedores y terceros con acceso a información o sistemas críticos.
  • Adoptar enfoques de seguridad modernos, como el modelo Zero Trust, basado en la verificación continua de usuarios, dispositivos y accesos.

Marco legal y regulatorio en México

La transformación digital conlleva nuevas responsabilidades. Operar en entornos digitales requiere proteger adecuadamente la información, gestionar los riesgos de seguridad y cumplir con las obligaciones legales aplicables en materia de privacidad y protección de datos. Más allá del cumplimiento normativo, fortalecer las prácticas de seguridad contribuye a generar confianza entre clientes, colaboradores y socios de negocio, y a reducir la exposición a riesgos operativos, financieros y reputacionales.

Marco / Normativa Qué implica para tu empresa
LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de Particulares) Toda empresa que maneje datos personales debe contar con un aviso de privacidad, medidas de seguridad y procedimientos de respuesta ante brechas.
Plan Nacional de Ciberseguridad 2025–2030 Establece lineamientos para los sectores público y privado. Impulsa la autenticación multifactor y los modelos Zero Trust en las infraestructuras críticas.
Regulaciones sectoriales (CNBV, IMSSS, IMPI) Los sectores financiero, de salud y de propiedad intelectual tienen requisitos adicionales de ciberseguridad. Consulta con tu abogado especializado.

 

Sectores con mayor exposición al riesgo cibernético en México 

Todos los sectores son vulnerables, pero algunos concentran mayor atención de los ciberdelincuentes por el valor de sus datos o la criticidad de sus operaciones:

 

39%

Ransomware — amenaza #1

27%

Phishing — amenaza #2

15%

Manufactura más afectada

12%

Retail y alimentos en riesgo

 

Sectores prioritarios y sus vulnerabilidades típicas

Sector Vulnerabilidades típicas Consecuencia de un ataque
Financiero y Banca Sistemas legados, accesos remotos, APIs de terceros Fraude, robo de fondos, pérdida de confianza de clientes
Manufactura e Industria Equipos industriales conectados (IoT/OT), sin parches Paralización de producción, sabotaje de líneas
Gobierno y Sector Público Infraestructura crítica, datos ciudadanos masivos Filtración de datos personales de millones de ciudadanos
Salud y Hospitales Dispositivos médicos conectados, historial de pacientes Chantaje con datos clínicos, riesgo a la vida de pacientes
Comercio y Retail Plataformas e-commerce, datos de tarjetas de crédito Robo de datos de pago, fraude masivo a clientes
PyMEs (todas las industrias) Falta de estrategia, contraseñas débiles, sin capacitación Pérdida total de información, cierre del negocio

 

Lista de verificación: fortalece la ciberseguridad de tu organización 

Utiliza esta lista para identificar fortalezas y áreas de oportunidad en materia de ciberseguridad. Cada elemento contribuye a construir una organización más segura, resiliente y preparada para enfrentar riesgos digitales. 

NIVEL BÁSICO — Fundamentos esenciales de ciberseguridad 

 

  •       [ ] Antivirus/antimalware actualizado en todos los equipos
  •       [ ] Contraseñas robustas (mínimo 12 caracteres, sin datos personales)
  •       [ ] Autenticación de dos factores en correo y sistemas críticos
  •       [ ] Actualizaciones automáticas de sistema operativo y aplicaciones
  •       [ ] Backup diario automatizado y probado
  •       [ ] Empleados saben cómo reportar un incidente de seguridad

 

NIVEL INTERMEDIO —Protección de información y operaciones crítica 

 

  •       [ ] Política formal de contraseñas y gestión de accesos
  •       [ ] Capacitación de phishing al menos una vez al año
  •       [ ] Segmentación de red (administración separada de operaciones)
  •       [ ] Gestión de acceso privilegiado (solo administradores tienen permisos elevados)
  •       [ ] Plan de respuesta ante incidentes documentado y comunicado
  •       [ ] Revisión de seguridad de proveedores con acceso a sistemas

 

NIVEL AVANZADO — Resiliencia y gestión estratégica de ciberseguridad 

 

  •       [ ] CISO o responsable de seguridad con reporte a dirección
  •       [ ] Modelo Zero Trust implementado
  •       [ ] Monitoreo continuo y detección de amenazas en tiempo real (SOC/SIEM)
  •       [ ] Pruebas de penetración (pentesting) anuales
  •       [ ] Seguro de ciberriesgo contratado
  •       [ ] Programa de formación continua con simulacros de phishing
  •       [ ] Cumplimiento de LFPDPPP y regulaciones sectoriales auditado

Conceptos clave para la ciberseguridad

La ciberseguridad tiene su propio lenguaje. Conocer estos conceptos te ayudará a comprender mejor los riesgos, a participar en conversaciones informadas y a tomar decisiones más seguras en el entorno digital. 

Término Significado en términos simples
Ransomware Software que ‘secuestra’ tus archivos y exige un rescate para devolverlos.
Phishing Correos electrónicos/mensajes falsos que te engañan para robar tus datos.
Malware Cualquier software diseñado para dañar o espiar tu dispositivo.
Firewall Un ‘portero digital’ que controla lo que entra y sale de tu red.
VPN El túnel seguro protege tu conexión a internet, especialmente en redes públicas.
2FA / MFA Segundo paso de verificación (código por SMS, app), además de la contraseña.
Ingeniería Social Manipular a las personas para que compartan información confidencial.
Zero Trust Modelo de seguridad en el que nadie tiene acceso automático, aunque ya esté dentro de la red.
DDoS Ataque que colapsa un sitio web bombardeándolo con tráfico falso.
CISO Chief Information Security Officer. El responsable de la ciberseguridad en una empresa.
Backup Copia de seguridad de tus datos en una ubicación diferente.
Deepfake Video o audio falso generado con IA que imita a una persona real.
Brecha de datos Cuando la información confidencial es accedida a o robada por personas no autorizadas.
Parche de seguridad Actualización de software que corrige una vulnerabilidad conocida.
IoT / OT Dispositivos conectados a internet como cámaras, sensores, maquinaria industrial.

AMERICAN CHAMBER/MEXICO | CAPITULO GUADALAJARA
Guadalajara | 17 | junio | 2026

La evolución tecnológica y estratégica del sector financiero: Inteligencia artificial, alianzas y el futuro de la banca

La evolución tecnológica y estratégica del sector financiero: Inteligencia artificial, alianzas y el futuro de la banca

En un entorno marcado por la disrupción tecnológica y la necesidad de construir organizaciones más ágiles, el Comité de Innovación y Transformación Digital de AMCHAM Capítulo Noreste abrió una conversación sobre el futuro del sector financiero. Participaron líderes de instituciones como Hey Banco y Banca Afirme, quienes compartieron una visión muy clara de cómo hoy conviven la banca tradicional, las capacidades digitales y las nuevas expectativas de los clientes. 

La banca ya no compite solo por ofrecer una app funcional o por hacer más ágiles las transacciones. La verdadera carrera está en digitalizar toda la experiencia del cliente: desde la apertura de una cuenta hasta la forma en que ahorra, invierte, paga o recibe atención. En ese camino se observan dos estrategias principales. Por un lado, la creación de bancos digitales con identidad propia, estructuras más ligeras y una lógica de riesgo distinta, como Hey Banco. Por otro lado, modelos de colaboración en los que instituciones consolidadas, como Afirme, impulsan el crecimiento de nuevas fintech mediante alianzas estratégicas.  

También apareció un concepto tan provocador como real: el “poliamor financiero”. Hoy, muchos usuarios tienen varias cuentas al mismo tiempo y mueven su dinero según donde encuentren mejores beneficios, ya sea rendimiento, cashback o promociones. Pero esa dinámica tiene límites. Competir solo ofreciendo tasas altas o incentivos temporales resulta difícil de sostener. La lealtad del cliente no se compra: se construye con confianza, utilidad diaria y una experiencia que realmente resuelva necesidades.  

La inteligencia artificial añadió otra capa de transformación. Más allá de los chatbots o los sistemas antifraude, lo que viene son agentes inteligentes (AI agents) capaces de ejecutar tareas completas: comparar productos, concretar compras, tokenizar tarjetas y operar en plataformas conversacionales. En otras palabras, una banca mucho más integrada en la vida digital de las personas. 

Mientras gran parte de la atención pública se concentra en la banca de consumo, uno de los espacios con mayor potencial está en los pagos entre empresas. La digitalización de procesos B2B y la conexión directa con sistemas ERP pueden reducir fricciones, mejorar la liquidez y hacer las operaciones mucho más eficientes. Ahí hay una oportunidad enorme todavía poco explorada. 

También quedó claro que la regulación necesita ponerse al día. La Ley Fintech abrió camino, pero el mercado se movió más rápido que la normativa. Eso ha llevado a varias plataformas a buscar licencias bancarias tradicionales para escalar, ofrecer más productos y alcanzar la rentabilidad. 

La conclusión de fondo es sencilla: innovar ya no puede ser tarea exclusiva del área de tecnología. Hoy la innovación tiene que vivir en toda la organización, desde la dirección general hasta el servicio al cliente. Las instituciones que entiendan esto, aprendan rápido y se adapten mejor no solo resistirán el cambio: serán las que definan la siguiente etapa del sistema financiero.

 

AMERICAN CHAMBER/MEXICO
Monterrey, Nuevo León | (29 | 04 | 2026)

Panorama actual de ciberseguridad para el sector empresarial

Panorama actual de ciberseguridad para el sector empresarial

Hoy, el mayor riesgo para muchas empresas no está en el mercado, sino en sus propios sistemas. En este contexto, el Comité de Seguridad e Innovación de AMCHAM Capítulo Noreste, junto con Digital HUB, convocó a Gustavo Meza, de DeAcero; Luis Miguel Dena, de Cyberblack; y Marianela Santos, de Kalpa Ventures, para discutir cómo la ciberseguridad se ha convertido en un factor determinante para la continuidad operativa y la competitividad.

La premisa que atravesó la conversación es clara: la ciberseguridad ya no es un tema técnico; es una decisión de negocio. En un entorno donde las operaciones, la información y la toma de decisiones dependen de sistemas interconectados, el riesgo cibernético se ha convertido en un factor capaz de detener o redefinir la capacidad de una empresa para operar. 

El cambio no es incremental; es estructural. Las amenazas han evolucionado de incidentes aislados a ecosistemas sofisticados, donde actores especializados operan con lógica empresarial, escalan capacidades y aprovechan la creciente superficie de exposición que generan la digitalización, la automatización y la interconectividad. En este contexto, la pregunta ya no es si una empresa será atacada, sino qué tan preparada está para absorber el impacto y seguir operando. La migración a la nube ilustra bien esta evolución. Si bien ha habilitado la escalabilidad y la eficiencia, también ha desplazado el riesgo a nuevas capas: identidades, configuraciones, gobernanza de datos y visibilidad de los activos críticos. Aquí, la diferencia no está en adoptar tecnología, sino en cómo se diseña la seguridad desde el origen. La transformación digital sin una arquitectura de seguridad es, en la práctica, una ampliación de la exposición.

Un punto crítico es la creciente convergencia entre tecnologías de la información (IT) y tecnologías operativas (OT). En sectores industriales, esta integración ha permitido eficiencia y control, pero también ha eliminado barreras que antes contenían el riesgo. Hoy, un incidente cibernético puede escalar rápidamente de un sistema digital a la operación física, afectando producción, seguridad y cadenas de suministro. La ciberseguridad en estos entornos deja de ser protección de datos y se convierte en protección de la operación misma.

En paralelo, el cibercrimen ha evolucionado hacia un modelo económico altamente organizado. Hoy existen mercados donde accesos, herramientas y servicios se compran y venden bajo esquemas de especialización. Esto ha reducido las barreras de entrada y ha hecho que el riesgo sea más accesible, más frecuente y más difícil de anticipar. Entender esta lógica no es opcional: las empresas ya no enfrentan individuos, enfrentan ecosistemas.

La irrupción de la inteligencia artificial agrega otra capa de complejidad. Por un lado, habilita capacidades sin precedentes para análisis, automatización y toma de decisiones. Por otro, introduce riesgos asociados al uso no controlado, la fuga de información y la dependencia de herramientas que muchas veces no están bajo gobernanza corporativa. Al mismo tiempo, los actores maliciosos ya están utilizando IA para escalar ataques, perfeccionar la ingeniería social y operar con mayor precisión. La IA no solo amplifica capacidades internas; también eleva el nivel del adversario. 

Frente a este panorama, la ciberseguridad deja de ser una función aislada y se posiciona como una capacidad transversal. Su efectividad depende menos de la tecnología en sí y más de la integración con la estrategia, la claridad en la toma de decisiones, la calidad del talento y el involucramiento de la alta dirección. Las organizaciones que delegan este tema exclusivamente al área de TI están, en la práctica, subestimando su impacto.

El punto de fondo es este: la ciberseguridad es, hoy, un componente de la competitividad. No se trata únicamente de evitar incidentes, sino de construir organizaciones capaces de operar con certidumbre en entornos inciertos. Aquellas que logren anticipar riesgos, responder con agilidad y mantener la continuidad bajo presión no solo reducirán su exposición, sino que también estarán mejor posicionadas para crecer. La conversación, en última instancia, deja abierta una pregunta que las empresas no pueden postergar: ¿estamos gestionando la ciberseguridad como un costo o como una capacidad estratégica?

AMERICAN CHAMBER/MEXICO
Monterrey | 9 | Abril | 2026