Área de intervención · A.10

    Riesgos Emergentes

    Un riesgo emergente es aquel que la organización aún no sabe medir: existe, se adopta con rapidez y carece de doctrina consolidada, de norma clara y de estadística suficiente para calcular su probabilidad. Los sistemas de gestión de riesgos, construidos sobre series históricas, tienden a no verlo hasta que ya es un incidente.

    Esta área observa precisamente ese margen. No hace futurología: identifica señales débiles verificables, describe qué tecnologías y prácticas están cambiando la superficie de riesgo y qué haría falta para incorporarlas al criterio de decisión.

    Qué comprende la disciplina

    • Inteligencia artificial aplicada tanto a la defensa como al ataque: automatización del reconocimiento, del engaño y del fraude.
    • Sistemas aéreos no tripulados (UAS) y contramedidas, con su marco normativo todavía en desarrollo.
    • Contenido sintético de imagen, voz y vídeo, y su efecto sobre la verificación de identidad.
    • Dependencias tecnológicas nuevas: modelos, proveedores de servicio, componentes y su concentración.
    • Prácticas laborales y operativas emergentes que amplían la superficie sin pasar por una evaluación formal.
    • Vacíos normativos y regulación en tramitación con impacto próximo sobre la organización.

    Alcance

    El trabajo se limita a lo observable y documentable: normativa publicada o en tramitación, incidentes ya divulgados, capacidades técnicas demostradas y adopción medible. La prospectiva se expresa como escenario con indicadores de seguimiento, nunca como pronóstico.

    Queda fuera cualquier afirmación sobre capacidades no acreditadas y cualquier análisis presentado como predicción. Un escenario sin indicadores observables no es inteligencia; es opinión.

    Riesgos y amenazas principales

    • Fraude asistido por inteligencia artificial: pretextos personalizados a escala y suplantación de voz convincente.
    • Uso de drones para reconocimiento no autorizado de instalaciones, con coste de entrada muy bajo.
    • Incumplimiento involuntario del marco de UAS por parte de servicios de seguridad privada y de operadores propios.
    • Filtración de información sensible a través del uso no gobernado de herramientas de IA por parte del personal.
    • Dependencia crítica de un proveedor tecnológico sin alternativa realista a corto plazo.
    • Vulnerabilidades en código heredado que herramientas automáticas permiten localizar con facilidad creciente.
    • Desfase entre la velocidad de adopción interna y la capacidad de supervisión de la organización.

    Indicadores y señales relevantes

    • Aparición repetida de una técnica en incidentes públicos de sectores distintos.
    • Reducción del coste o del conocimiento necesario para ejecutar un ataque antes reservado a actores avanzados.
    • Publicación de un reglamento, guía o consulta pública que anticipa obligaciones nuevas.
    • Adopción interna no declarada de herramientas por parte de equipos, detectable en su propia actividad pública.
    • Avistamientos de drones sobre instalaciones y su cadencia.
    • Cambios de licencia, precio o disponibilidad en un proveedor del que se depende.
    • Concentración de discurso técnico sobre una capacidad concreta en un intervalo corto de tiempo.

    Aplicación de OSINT

    • Vigilancia estructurada de normativa en tramitación y de guías de organismos competentes.
    • Seguimiento de incidentes públicos y de avisos de vulnerabilidad para identificar técnicas al alza.
    • Análisis de la exposición pública de la propia organización ante estas técnicas concretas.
    • Revisión de documentación técnica y de publicaciones de fabricantes sobre capacidades reales, no anunciadas.
    • Construcción de escenarios con indicadores observables que permitan confirmarlos o descartarlos.

    Metodología de Zero101OSINT

    • Distinción sistemática entre capacidad demostrada, capacidad anunciada y capacidad especulativa.
    • Prohibición interna del pronóstico: se entregan escenarios con condiciones de activación.
    • Asignación de un indicador de seguimiento a cada escenario, con umbral y responsable interno.
    • Revisión periódica del análisis, porque en esta área la vigencia es corta y se declara por escrito.
    • Contraste crítico frente al entusiasmo tecnológico y frente al alarmismo, ambos sesgos frecuentes.
    • Declaración expresa de los vacíos y de la fecha de caducidad estimada del análisis.

    Fuentes abiertas utilizadas

    • Reglamentos, consultas públicas y guías de organismos nacionales y europeos, incluida la normativa de UAS.
    • Avisos de vulnerabilidad y comunicaciones oficiales de organismos de respuesta a incidentes.
    • Documentación técnica de fabricantes y publicaciones académicas revisadas.
    • Incidentes públicos documentados y comunicaciones oficiales de las organizaciones afectadas.
    • Registros de contratación y de proyecto que revelan adopción tecnológica real en un sector.

    Aplicaciones para empresas y responsables de seguridad

    • Incorporar al mapa de riesgos amenazas que aún no tienen historial estadístico propio.
    • Anticipar obligaciones normativas antes de que sean exigibles, especialmente en drones e inteligencia artificial.
    • Revisar los procedimientos de verificación de identidad ante contenido sintético.
    • Evaluar la dependencia de proveedores tecnológicos y la existencia de alternativas.
    • Ordenar el uso interno de herramientas de IA con criterios de seguridad de la información.

    Productos o resultados que pueden entregarse

    • Informe de señales débiles con escenarios, indicadores de seguimiento y fecha de revisión.
    • Nota de vigilancia normativa sobre un ámbito concreto y su impacto operativo.
    • Evaluación de exposición ante una técnica emergente determinada.
    • Cuadro de indicadores de adopción y de riesgo con umbrales asignados a un responsable.

    Límites legales, éticos y de fiabilidad

    Los productos de esta área son los de vigencia más corta del laboratorio y así se indica en cada entrega. Un escenario no es una predicción: describe una posibilidad y las condiciones en que dejaría de serlo.

    Zero101OSINT no atribuye a terceros capacidades no acreditadas, no realiza pruebas técnicas sobre sistemas ajenos, no opera drones en el desarrollo de estos análisis y no interpreta la normativa en clave de asesoramiento jurídico: identifica obligaciones publicadas y recomienda su verificación con asistencia legal.

    ¿Necesita análisis en esta área?

    Puede plantear una consulta concreta indicando el alcance, el plazo y la decisión que necesita apoyar. Se responde con el enfoque, los límites de la evaluación y el producto que puede entregarse.

    Contactar