La entrada en vigor, el 2 de agosto, de nuevas obligaciones de transparencia previstas en la IA Act supone un paso importante en la regulación de la inteligencia artificial en Europa. A partir de ahora las empresas deberán informar cuando un usuario interactúe con un chatbot y etiquetar determinados contenidos generados mediante IA. Sin embargo, la norma no impedirá que los ciberdelincuentes sigan utilizando esta tecnología para lanzar campañas de phishing, crear deepfakes o suplantar identidades.
Desde el punto de vista de la ciberseguridad, el principal valor de la norma no será impedir los ataques, sino ofrecer nuevas referencias para que los usuarios puedan identificar comportamientos sospechosos. Hervé Lambert, Global Consumer Operation manager de Panda Security, compara esta situación con las recomendaciones que durante años animaban a comprobar la presencia del candado de seguridad en las páginas web. Así, la identificación de un chatbot o de un contenido generado mediante inteligencia artificial pasará a convertirse en un elemento más para valorar la fiabilidad de una interacción. Por ello considera que el hecho de que una empresa informe de que utiliza inteligencia artificial, no garantiza por sí solo que el servicio sea completamente seguro, pero sí demuestra que cumple las obligaciones de transparencia establecidas por la legislación europea.
Por el contrario, cuando un servicio que aparentemente utiliza inteligencia artificial no ofrezca ninguna información al respecto, especialmente en aquellos casos en los que debería hacerlo, convendrá extremar la precaución antes de facilitar datos personales, realizar un pago o tomar una decisión relevante. Esa ausencia de información no implica necesariamente que se trate de un fraude, pero sí constituye una señal adicional que merece ser tenida en cuenta.
Panda Security advierte de que los ataques basados en deepfakes o en suplantaciones de identidad, difícilmente incorporarán avisos indicando que el contenido ha sido generado mediante inteligencia artificial. Los delincuentes seguirán utilizando esta tecnología para hacerse pasar por empleados de bancos, técnicos de soporte, familiares o compañeros de trabajo con el objetivo de ganarse la confianza de las víctimas. Por ello, la compañía recomienda mantener las medidas habituales de precaución, verificar la identidad del interlocutor a través de otro canal cuando una solicitud resulte inusual o urgente y desconfiar de mensajes que soliciten credenciales, dinero o información sensible.
Para Lambert, la IA Act aporta una nueva herramienta de apoyo al usuario, pero no sustituye al sentido crítico. La regulación aumenta la transparencia de quienes cumplen la ley, mientras que quienes actúan con fines maliciosos continuarán ocultando deliberadamente el uso de inteligencia artificial como parte de su estrategia de engaño.
En un contexto en el que la inteligencia artificial será cada vez más difícil de distinguir de la actividad humana, Panda Security considera que la protección seguirá dependiendo de la combinación de tecnología, regulación y concienciación. La nueva normativa ofrece más información para tomar decisiones, pero la responsabilidad final de valorar en quién confiar continuará recayendo en los usuarios.
















