«Ciberseguridad de IA» no es un único puesto en el organigrama de ningún empleador. Designa un conjunto de funciones que han surgido en los últimos años dentro de los equipos de seguridad existentes, cada una apoyada en una parte distinta de la disciplina tradicional: probar sistemas de IA como un pentester sondea una aplicación, proteger el software y los pipelines que rodean a un modelo desplegado, aplicar herramientas de IA al trabajo de detección y respuesta, y gobernar cómo una organización adopta la tecnología en primer lugar. Ninguno de los organismos de normalización ni de los estudios sobre el mercado laboral citados a continuación las trata como una sola función, y este artículo tampoco.
Contexto
La referencia que la mayoría de los empleadores y centros de formación de EE. UU. utilizan para describir los puestos de ciberseguridad en general es el NICE Workforce Framework for Cybersecurity, mantenido por el NIST y alojado por la CISA. Organiza la profesión en categorías de funciones de trabajo —Oversight and Governance, Design and Development, Implementation and Operation, Protection and Defense e Investigation—, cada una desglosada en enunciados de tareas, conocimientos y habilidades en lugar de títulos de puesto fijos [1]. En el momento de escribir estas líneas, el marco publicado no tiene una categoría propia dedicada a la IA; las funciones descritas en este artículo se sitúan dentro de sus categorías existentes y toman prestado el vocabulario de materiales de referencia más recientes y específicos de la IA allí donde el marco guarda silencio.
Ese material más reciente procede principalmente de tres fuentes: el Gen AI Security Project de OWASP, que publica el Top 10 for LLM Applications, una lista de categorías de riesgo como la inyección de prompts, la divulgación de información sensible, el riesgo en la cadena de suministro y la agencia excesiva [2]; MITRE ATLAS, una base de conocimiento pública de tácticas y técnicas adversarias dirigidas contra sistemas de IA, concebida como complemento del marco ATT&CK de MITRE [3]; y el NIST AI Risk Management Framework, que estructura el trabajo sobre riesgos de la IA en cuatro funciones: Govern, Map, Measure y Manage [4]. En la práctica, de un profesional que ocupe cualquiera de las cuatro funciones descritas más abajo se espera que conozca al menos uno de estos tres documentos.
En cuanto al mercado laboral, CyberSeek —un proyecto conjunto de NICE, CompTIA y la empresa de análisis laboral Lightcast— registró 514.359 ofertas de empleo de ciberseguridad en el mercado estadounidense entre mayo de 2024 y abril de 2025, frente a una fuerza laboral mundial en ciberseguridad estimada en unos 4.970.000 profesionales. De esas ofertas, CyberSeek constató que el 10 % mencionaba expresamente competencias en IA como requisito [5]. Se trata de una minoría de las ofertas, lo que condiciona la lectura del resto del artículo: hoy, el trabajo de seguridad de la IA es un añadido a una carrera en ciberseguridad, construido sobre una base previa, y todavía no un mercado laboral independiente.
Evidencias
El red teaming de IA es la más documentada públicamente de las cuatro. El AI Red Team de Microsoft, creado en 2018, describe su labor como la de probar sistemas de IA tanto frente al uso malintencionado como frente a fallos ordinarios, y su propio relato del trabajo destaca dos diferencias respecto a las pruebas de software convencional: los sistemas generativos son probabilísticos, de modo que «the same input twice may provide different outputs», lo que obliga a repetir intentos en lugar de realizar una única prueba determinista; y las aplicaciones construidas sobre estos modelos «change at a faster rate» que el software tradicional, por lo que una evaluación hecha una sola vez queda obsoleta antes [6]. Quienes desempeñan esta función usan MITRE ATLAS como referencia de trabajo para catalogar técnicas de ataque contra sistemas de aprendizaje automático, del mismo modo que un red teamer convencional recurriría a ATT&CK [3].
La seguridad de modelos y agentes es una función más acotada y más próxima a la ingeniería: proteger la capa de aplicación que rodea a un modelo desplegado, no los pesos ni los datos de entrenamiento del propio modelo. El Top 10 for LLM Applications de OWASP es lo más parecido a un temario común que tiene esta subdisciplina, y sus categorías sirven también como descripción aproximada del puesto: inyección de prompts, gestión insegura de la salida, envenenamiento de datos y modelos, agencia excesiva concedida a un agente autónomo y riesgo en la cadena de suministro de las bibliotecas y modelos de terceros de los que depende una aplicación [2]. Quienes hacen este trabajo suelen proceder de la seguridad de aplicaciones más que de la ciencia de datos, ya que la competencia de fondo es auditar cómo fluye la entrada no fiable a través de un sistema, aplicada a un tipo de sistema más nuevo.
La ingeniería de detección con IA se encuadra en la categoría Protection and Defense de NICE y se solapa en gran medida con el trabajo de operaciones de seguridad ya existente: construir las reglas, los modelos y los pipelines que convierten la telemetría en bruto en alertas sobre las que una persona puede actuar, incluyendo ahora entre las entradas señales generadas o asistidas por IA [1]. MITRE D3FEND, un grafo de conocimiento de contramedidas defensivas elaborado conjuntamente por MITRE y la Cybersecurity Directorate de la NSA, es la referencia publicada más cercana para esta vertiente del trabajo: organiza las defensas en seis tácticas —Model, Harden, Detect, Isolate, Deceive y Restore— y vincula contramedidas concretas con las técnicas ofensivas a las que responden, lo que ofrece a los ingenieros de detección un vocabulario común sobre lo que hace realmente un control determinado [7]. Nada en D3FEND es específico de la IA; la función consiste en aplicarlo a pipelines que ahora incluyen señales derivadas de la IA.
La gobernanza de la IA es el área más reciente y, a la luz de los datos disponibles, la que concentra actualmente la mayor preocupación declarada de empleadores y profesionales. El propio marco del NIST trata la gobernanza como una de sus cuatro funciones centrales, que abarca la supervisión organizativa, las estructuras de rendición de cuentas y las políticas antes de aplicar cualquier control técnico [4]. En septiembre de 2026, ISC2 realizó en LinkedIn una encuesta a más de 500 profesionales de la ciberseguridad en la que preguntaba qué era lo que más necesitaba definirse a medida que la IA transforma la profesión; el 68 % eligió «AI governance and compliance», por delante de los marcos de modelado de amenazas de IA (16 %), la protección de los pipelines de datos de IA (11 %) y las defensas frente a ataques adversarios (5 %) [8]. Una encuesta de ese tamaño y formato no es una muestra científica de toda la profesión, cuestión sobre la que este artículo vuelve en Limitaciones, pero la dirección del resultado —la gobernanza por encima de todas las categorías técnicas juntas— difícilmente admite otra lectura.
| Función | Qué hace | De dónde procede | Material de referencia |
|---|---|---|---|
| Red teaming de IA | Sondea sistemas de IA desplegados en busca de fallos y usos indebidos, de forma repetida dada la naturaleza probabilística de sus salidas | Pruebas de penetración, investigación en ML adversario | MITRE ATLAS [3] |
| Seguridad de modelos y agentes | Protege la capa de aplicación y la cadena de suministro en torno a un modelo o agente desplegado | Seguridad de aplicaciones | OWASP LLM Top 10 [2] |
| Ingeniería de detección | Construye y ajusta los pipelines que convierten la telemetría, incluidas las señales derivadas de la IA, en alertas | Operaciones de seguridad, análisis en SOC | MITRE D3FEND [7] |
| Gobernanza de la IA | Define las políticas, la rendición de cuentas y los controles de riesgo con los que una organización adopta la IA | Gestión de riesgos, cumplimiento normativo | NIST AI RMF [4] |
Análisis
Al poner las funciones una junto a otra destacan dos cosas. En primer lugar, ninguna supone una ruptura con el trabajo de ciberseguridad existente: cada una es una disciplina tradicional (red teaming, seguridad de aplicaciones, operaciones de seguridad, gobernanza) aplicada a un tipo de objetivo más reciente. Esto concuerda con lo que se desprende de los datos de CyberSeek: si solo el 10 % de las ofertas menciona competencias en IA de forma expresa, la mayoría de los empleadores no está contratando todavía un puesto diferenciado de «seguridad de la IA», sino pidiendo a los puestos existentes que abarquen más terreno [5]. En segundo lugar, la vía de entrada a cada una de las cuatro sigue pasando primero por los fundamentos generales de la ciberseguridad. Los enunciados de tareas, conocimientos y habilidades de las categorías existentes del NICE Framework —y no un itinerario específico de IA— siguen siendo la base que describen empleadores y centros de formación [1], y la credencial de nivel inicial de ISC2, Certified in Cybersecurity (CC), que no exige experiencia laboral previa, sigue cubriendo principios generales de seguridad, gobernanza, gestión de identidades y accesos, redes y operaciones de seguridad antes de cualquier contenido específico de IA [9].
Se accede a estas funciones por un número reducido de caminos bien conocidos, no por una única vía: una base en ciberseguridad (autodidacta, un bootcamp o una titulación) seguida de una especialización una vez dentro de un equipo; una formación en desarrollo de software o ciencia de datos que se desplaza hacia la seguridad cuando un equipo necesita a alguien que proteja lo que ha construido; y la práctica directa en ejercicios capture-the-flag, que ahora incluyen módulos de seguridad de la IA. La CyLab Security Academy de la Universidad Carnegie Mellon gestiona picoCTF, una plataforma gratuita que se ha ampliado «from basic security fundamentals to advanced areas such as AI security» y que considera la participación sostenida, y no un certificado aislado, como la prueba de competencia que sigue a lo largo del tiempo [10]. Lo que piden los empleadores, a juzgar por el conjunto de fuentes anteriores, suele ser un conocimiento práctico de uno o varios de estos documentos —NICE, el LLM Top 10 de OWASP, MITRE ATLAS o D3FEND y el NIST AI RMF—, junto con los fundamentos generales de seguridad sobre los que se construye cada una de las cuatro funciones.
- Primero, los fundamentos de la ciberseguridad: la tríada CIA, la diferencia entre amenazas, vulnerabilidades y riesgo, y la ingeniería social, el vocabulario que dan por sabido las cuatro funciones. El curso Foundations of cybersecurity de FireAI University cubre este terreno.
- Después, el modelado de amenazas: aprender a razonar sobre quién atacaría un sistema y por qué antes de especializarse en una técnica. Véase Threat modelling and risk.
- Por último, un itinerario: el trabajo ofensivo hacia el red teaming de IA con Offensive security: how the red team thinks y Adversarial AI and threat hunting; el trabajo defensivo hacia la ingeniería de detección con Defensive operations: how the blue team works y, para la vertiente del problema basada en el equipo, AI-driven desktop defense.
Recomendaciones
- Construir la base general antes que la especialización: las categorías existentes del NICE Framework, y no un itinerario exclusivo de IA, siguen siendo la fuente de la mayoría de las descripciones de puesto [1].
- Leer el Top 10 for LLM Applications de OWASP y repasar al menos los casos de estudio de MITRE ATLAS; ambos son gratuitos y públicos, y son los documentos que se espera que los profesionales de estas funciones ya conozcan [2] [3].
- Practicar en una plataforma CTF que incluya retos de seguridad de la IA, como picoCTF, en lugar de considerar suficiente la teoría [10].
- Si interesa la gobernanza, estudiar directamente las cuatro funciones del NIST AI RMF; la encuesta de ISC2 sugiere que los empleadores valoran hoy esta área por encima de cualquier especialización técnica concreta [4] [8].
- Seguir cómo evolucionan realmente las amenazas y las herramientas, en lugar de depender de una única fuente estática, mediante un registro de investigación continuo como el FireAI Radar.
Limitaciones
El NICE Framework, tal como está publicado, aún no define funciones de trabajo específicas de la IA; las cuatro agrupaciones de este artículo son una síntesis propia de normas afines, no una taxonomía oficial, y los títulos de puesto para un mismo trabajo varían mucho entre empleadores [1]. La encuesta de ISC2 sobre gobernanza reunió a más de 500 participantes de una única audiencia de LinkedIn que decidió responder por iniciativa propia; es una señal real del sentir de los profesionales, no una muestra probabilística de la profesión, y no indica su margen de error [8]. La cifra del 10 % de CyberSeek cuenta cualquier oferta que mencione competencias en IA, lo que puede incluir una alfabetización general en IA y no específicamente trabajo de seguridad de la IA, y solo abarca el mercado estadounidense [5]. En cuanto a la retribución, la única fuente consultada con cifras salariales concretas, los datos de certificación global de ISC2 de 2024, no es específica de las funciones de seguridad de la IA: indicaba salarios medios globales que iban de 94.948 $ para la credencial SSCP, próxima al nivel inicial, a 119.577 $ para CISSP en mayo de 2024, y ninguna de las fuentes consultadas para este artículo ofrece una cifra separada y fiable para los especialistas en seguridad de la IA [11].
El papel de FireAI y de HisnLabs
Ninguna de las cuatro funciones que describe este artículo la realiza un cortafuegos; FireAI es una herramienta más acotada que funciona en el propio equipo, y el vínculo honesto con una carrera en este campo pasa por la práctica y el material de referencia, no por el producto en sí.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
