Investigaciones del Foro Económico Mundial, Check Point, IOActive y otros organismos de ciberseguridad han convergido en un conjunto de riesgos medibles y distintos creados por el desarrollo de software asistido por IA.
1. Código generado por IA explotable. La evaluación de IOActive de 2026 encontró que el 31,6 % de las muestras de código generado por IA son completamente explotables, lo que significa que un atacante podría comprometer con éxito el sistema utilizando la vulnerabilidad. Las herramientas de seguridad tradicionales solo detectan parcialmente estos fallos . El informe 'State of AI in Security & Development' de Aikido de 2026 reveló que el 69 % de las organizaciones ha encontrado vulnerabilidades en código escrito por IA, y 1 de cada 5 sufrió un incidente de seguridad grave como resultado
.
2. La velocidad supera a los modelos de seguridad. Check Point Research informa que la IA ahora puede razonar sobre el código lo suficientemente bien como para generar 'exploits' funcionales a escala, comprimiendo las ventanas de respuesta a vulnerabilidades a 12-72 horas, muy lejos del tradicional plazo de días . Los equipos de seguridad que utilizan procesos de revisión a ritmo humano no pueden seguir el ritmo de los ciclos de desarrollo a velocidad de máquina.
3. Pérdida del contexto de riesgo. Muchas herramientas de escaneo existentes pueden identificar vulnerabilidades individuales, pero carecen de la capacidad de entender qué cambios son realmente importantes para el negocio, a qué entorno se dirigen y qué riesgo conllevan . Esto provoca fatiga por alertas y una mala priorización.
4. Exposición regulatoria. La encuesta 'Global Cybersecurity Outlook 2026' del Foro Económico Mundial encontró que el 87 % de los líderes de seguridad identificó las vulnerabilidades relacionadas con la IA como el riesgo cibernético de más rápido crecimiento durante 2025 . Gartner estima que para 2027, más del 40 % de las filtraciones de datos relacionadas con la IA se derivarán del uso inadecuado de la IA generativa
. Las organizaciones que operan bajo el RGPD (GDPR), SOC 2 o regulaciones específicas de la industria ahora enfrentan una presión creciente para demostrar que han evaluado el código generado por IA.
5. IA 'shadow' y riesgos de la cadena de suministro. Los vectores de ataque activos ahora incluyen la inyección rápida ('prompt injection'), la divulgación de información sensible a través de herramientas de IA y el compromiso de la cadena de suministro de IA, donde se introducen puertas traseras en los modelos o se envenenan las dependencias . Deloitte identifica la IA 'shadow' (el uso no gobernado de herramientas de IA por parte de los empleados) como uno de los riesgos internos más apremiantes
.
Cytix posiciona su plataforma como una "capa de decisión de seguridad" que se sitúa entre el ciclo de vida del desarrollo de software (SDLC) y las funciones de riesgo, seguridad y cumplimiento normativo . En lugar de añadir otra herramienta de escaneo a la pila tecnológica, actúa como un punto de control a través del cual pasa cada cambio de software, entendiendo el cambio, decidiendo la acción de seguridad, validando el riesgo y proporcionando la trazabilidad de la evidencia para los reguladores
. La plataforma opera en cuatro etapas:
Visibilidad en tiempo real. Cytix monitorea continuamente cada cambio de software (tickets, solicitudes de cambio, diferencias de código y lanzamientos) y los interpreta en su contexto: el activo, el entorno y el historial. Mantiene un grafo de conocimiento persistente del panorama del sistema para que los equipos puedan ver qué cambios conllevan un riesgo real en el momento en que aparecen .
Evaluación de riesgo instantánea. En lugar de tratar todos los cambios por igual, la plataforma califica lo que ha sucedido y determina la respuesta proporcional, ya sea solicitar más contexto, una revisión de seguridad, un modelo de amenazas o una prueba específica. Los cambios de bajo riesgo se pueden aprobar automáticamente; los de alto riesgo reciben el escrutinio adecuado .
Validación y acción guiadas. La plataforma implementa la respuesta correcta (liderada por IA, revisada por humanos o externalizada a través de asociaciones establecidas con NCC Group y KPMG), asegurando que nada arriesgado avance sin el manejo adecuado .
Evidencia de cumplimiento. Cada decisión, acción y resultado se adjunta permanentemente al cambio que lo desencadenó, creando un registro de garantía único y conectado. Los equipos de gobierno, riesgo y cumplimiento (GRC) pueden demostrar qué cambios se evaluaron, qué se hizo y quién fue el responsable, bajo demanda y no bajo presión .
El CEO de Cytix, Ben Armstrong, plantea el problema con sencillez: "Las herramientas existentes pueden decirle qué vulnerabilidades tiene, pero no pueden informarle sobre el riesgo. Lanzamos la plataforma de gestión de riesgos de cambios de Cytix para tomar el control de ese riesgo" .
El enfoque de la plataforma, consciente del contexto, basado en el riesgo y productor de evidencia, refleja un cambio más amplio en la industria de la ciberseguridad. A medida que la generación de código mediante IA continúa acelerándose, la brecha entre la velocidad de desarrollo y la garantía de seguridad es el nuevo campo de batalla. Con 7 millones de dólares de financiación Serie A, Cytix apuesta a que las empresas pagarán por una capa de política y evidencia alrededor de cada cambio, con consultoras establecidas que proporcionen distribución y confianza .
Para los líderes de seguridad, los datos son claros: casi uno de cada tres fragmentos de código generados por IA es completamente explotable, y la ventana para responder se mide en horas, no en días. La pregunta ya no es si el desarrollo acelerado por IA crea riesgos, sino si su modelo de seguridad está diseñado para manejarlos.
Este artículo se publicó el 13 de agosto de 2026 y se actualizó para reflejar el anuncio de financiación del 12 de agosto de 2026.