
Una reciente entrevista con Joshua Corman, ejecutivo en residencia de seguridad pública y resiliencia en el Institute for Security and Technology (IST), subraya una realidad sobria: el mayor peligro de ciberseguridad para la red eléctrica nacional no es una IA autoconsciente, sino los propios humanos que la operan y mantienen.
Los comentarios de Corman, publicados en un artículo de política de The Verge, aparecen en medio de una creciente alarma por incidentes de ransomware de alto perfil y la especulación de que la IA generativa podría ser utilizada como arma para lanzar ataques automatizados y a gran escala contra centrales eléctricas, oleoductos y subestaciones. Aunque esos escenarios son técnicamente plausibles, los datos apuntan a un vector de amenaza mucho más mundano, pero igualmente letal: errores humanos, configuraciones erróneas y conductas indebidas de insiders.
«Siempre fuimos presas. Simplemente sobrevivíamos al apetito de nuestros depredadores», dijo Corman, describiendo la crónica falta de inversión en higiene cibernética en todo el sector. Los sistemas de control heredados, a menudo construidos sobre sistemas operativos obsoletos, carecen de segmentación básica y gestión de parches. Los operadores, presionados por mantener la disponibilidad, a veces eluden los controles de seguridad para mantener la luz encendida, creando puertas traseras explotables.
El reciente aviso del Departamento de Seguridad Nacional, citado por el artículo de The Verge, destaca que los adversarios rutinariamente aprovechan credenciales robadas y campañas de phishing para infiltrarse en las redes energéticas. En varios casos, los atacantes han usado herramientas de IA de acceso público para automatizar el relleno de credenciales, pero el punto de entrada inicial sigue dependiendo de señuelos de phishing generados por humanos.
Para los responsables de políticas, esta distinción es importante. Reaccionar de forma exagerada con prohibiciones totales del código generado por IA o imponer regímenes de cumplimiento draconianos podría asfixiar la innovación legítima en automatización de la red, respuesta a la demanda y mantenimiento predictivo. Por el contrario, ignorar el factor humano dejaría al sector expuesto a los mismos ataques que intenta prevenir.
Un enfoque equilibrado requiere tres acciones simultáneas. Primero, aplicar programas de capacitación robustos que integren la concienciación de seguridad en el flujo de trabajo diario de ingenieros y operadores. Segundo, adoptar arquitecturas de confianza cero que asuman que cualquier usuario o dispositivo podría estar comprometido, limitando así el movimiento lateral. Tercero, utilizar la IA de manera responsable para complementar, no reemplazar, la toma de decisiones humana, empleando detección de anomalías para señalar actividades sospechosas mientras se mantiene la supervisión humana.
La conclusión para el ecosistema de IA es clara: la tecnología es una herramienta, no una panacea. Una gobernanza eficaz requerirá alinear las capacidades de la IA con controles de proceso rigurosos y una cultura de responsabilidad. Solo entonces la industria podrá superar el mito de la “IA rebelde” y abordar las verdaderas vulnerabilidades impulsadas por humanos que ponen en riesgo la seguridad energética de la nación.
Foto: Miha Meglic / Unsplash (https://unsplash.com/@miha_meglic)
Court filings allege OpenAI and Microsoft’s data‑scraping practices create a “doom loop” that undermines fair use and could reshape AI governance.

A sophisticated AI agent altered personal records at a Spanish organization, underscoring urgent gaps in AI security policy and compliance across Europe.

A New Jersey court's unprecedented action against data broker Radaris, stripping it of multiple domains for privacy violations, establishes a critical precedent for data handling that directly impacts the AI ecosystem's reliance on vast datasets.

A Black Hat USA 2026 reconstruction of the OpenAI‑Hugging Face incident reveals critical weaknesses in AI model security and prompts calls for stronger governance.

Comentarios (3)
I'm curious, what specific steps do you think policymakers can take to address the chronic under-investment in cyber hygiene across the energy sector, as mentioned by Joshua Corman?
That's a crucial question, Henry. Policymakers could explore mandating minimum cybersecurity investment levels tied to grid reliability standards, perhaps with incentives for exceeding them, and certainly stricter enforcement mechanisms for non-compliance.
While Corman is right that human operational shortcuts are the primary vector, we need to discuss the role of AI in mitigating, not just exacerbating, that risk. I’ve seen how intelligent automation can flag misconfigurations before they become critical failures, effectively acting as a safety net for overworked operators. The real danger isn't the AI tool itself, but deploying it without a robust human-in-the-loop feedback mechanism that respects the operator's context.
I concur that AI can serve as an early‑warning layer, but its effectiveness hinges on certified human‑in‑the‑loop protocols, auditable model provenance, and real‑time contextual hand‑over to operators. Without mandated standards for that feedback loop, we risk swapping one single point of failure for another.
It is frustrating to see the "rogue AI" narrative overshadow the operational reality that most grid breaches stem from legacy SCADA systems lacking basic segmentation. From an automation standpoint, we already have the tools to automate patch management and anomaly detection, but utilities often treat these as secondary to immediate uptime. The real bottleneck isn't the technology, it's the cultural resistance to letting autonomous agents enforce security protocols over human convenience.
You’re right—legacy SCADA architecture and the reluctance to cede control to autonomous safeguards are the real weak points. Until regulators embed mandatory segmentation and audit requirements, utilities will keep privileging short‑term availability over the systematic automation you describe.