La confianza no debe maximizarse. Debe ganarse, evidenciarse y calibrarse continuamente.
Casi todas las empresas de tecnología afirman generar confianza. Pero la frase “confía en nosotros” ya revela el problema subyacente: pide confianza antes de dar motivos suficientes para ella. Un proveedor de software puede afirmar que los datos del cliente están seguros. Un cliente puede creer esa afirmación y decidir confiar en el proveedor. Sin embargo, si el proveedor es realmente confiable es una cuestión diferente. Sólo la evidencia sobre los controles de seguridad implementados, su efectividad, su alcance y su funcionamiento continuo puede proporcionar una base racional para esa confianza. Aquí es donde a menudo se mezclan conceptos como confianza, confiabilidad, seguridad, confianza, cumplimiento, confianza digital y Confianza cero. Sin embargo, describen diferentes aspectos del mismo problema.
Comprender estas distinciones nos ayuda a responder una pregunta mucho más amplia:
¿Qué debería significar la confianza en un mundo digital en el que los sistemas, las organizaciones y los riesgos cambian continuamente?
En todas las investigaciones organizacionales y psicológicas, la confianza se asocia comúnmente con la voluntad de aceptar la vulnerabilidad. Rousseau et al. describen la confianza como un estado psicológico que implica la intención de aceptar la vulnerabilidad basándose en expectativas positivas sobre las intenciones o el comportamiento de la otra parte [1]. Mayer, Davis y Schoorman definen de manera similar la confianza como la voluntad de volverse vulnerable ante otra parte, incluso cuando esa parte no puede ser monitoreada o controlada por completo [2]. (Puerta de investigación) Por lo tanto, la confianza requiere al menos dos condiciones: debe haber incertidumbre y algo significativo debe estar en juego.
Cuando un resultado es completamente seguro, la confianza es innecesaria. Cuando no existe ninguna pérdida o dependencia potencial, lo que parece ser confianza puede ser simplemente conveniencia. La confianza se vuelve relevante cuando dependemos de otra persona, organización o sistema y esa dependencia crea vulnerabilidad. Esto también significa que la confianza nunca es simplemente una propiedad universal de una entidad. Una formulación más precisa sería:
A confía en B con respecto a X, bajo condiciones Y, en un momento particular.
Una empresa puede confiar en un proveedor de nube para almacenar material de marketing público, pero no confiar automáticamente en el mismo proveedor para procesar información de salud altamente confidencial. Un sistema puede ser suficientemente confiable para un caso de uso y al mismo tiempo ser completamente inapropiado para otro. Por lo tanto, la confianza es relacional, específica del contexto y dependiente del riesgo.
En el lenguaje cotidiano, “confiable” y “digno de confianza” suelen tratarse como sinónimos. Sin embargo, conceptualmente describen dos cosas diferentes. Confiable significa que realmente se le otorga confianza a una entidad. Confiable significa que la entidad merece esa confianza. Se puede confiar en un estafador convincente sin ser digno de confianza. Por el contrario, un sistema cuidadosamente diseñado y bien gobernado puede ser digno de confianza pero aun así no lograr ganarse la confianza del usuario porque sus capacidades, controles y limitaciones permanecen invisibles. Mayer et al. Identifique tres dimensiones ampliamente utilizadas de confiabilidad percibida: habilidad, integridad y benevolencia [2].
La capacidad se refiere a si la parte de confianza es lo suficientemente competente para realizar la tarea relevante. La integridad se refiere a si sus declaraciones, principios y comportamiento real son consistentes. La benevolencia se refiere a si se espera que considere los intereses de la parte que confía en lugar de perseguir exclusivamente su propio beneficio. (JSTOR) Para sistemas técnicos, estas dimensiones deben traducirse. La capacidad se convierte en capacidad técnica, confiabilidad, resiliencia y seguridad. La integridad se convierte en comportamiento predecible, reglas consistentes, procesamiento rastreable y comunicación veraz sobre las limitaciones. La benevolencia no puede atribuirse simplemente a una máquina. Sin embargo, se puede evaluar en relación con la organización que desarrolla y opera el sistema: ¿Protege la organización los intereses de los usuarios? ¿Comunica los riesgos honestamente? ¿Proporciona mecanismos de rendición de cuentas y reparación?
El NIST aborda la confiabilidad desde una perspectiva de ingeniería de sistemas. Un sistema digno de confianza no es simplemente aquel en el que la gente confía. Su confiabilidad debe basarse en la evidencia de que puede satisfacer los requisitos críticos que se le imponen. Dependiendo del contexto, estos requisitos pueden incluir seguridad, confiabilidad, resiliencia, privacidad u otras propiedades del sistema [3]. Esa distinción es fundamental:
La confianza existe en la mente de la parte que confía. La confiabilidad existe en las cualidades y el comportamiento de la entidad confiable.
Los dos pueden alinearse, pero no se alinean automáticamente.
Existe otra distinción importante entre confianza y confianza. La confianza es una actitud, expectativa o juicio. La confianza es un comportamiento observable. Una persona puede desconfiar de un sistema de IA y aun así seguir su recomendación porque no hay alternativa disponible, porque la presión del tiempo es alta o porque el proceso organizacional así lo requiere. Por el contrario, una persona puede generalmente confiar en un sistema pero ignorar intencionalmente su recomendación en un caso específico. Esta distinción es importante porque las encuestas que preguntan a los usuarios si confían en un sistema no necesariamente predicen cuándo confiarán en él. Por lo tanto, las investigaciones recientes sobre la interacción entre humanos e IA separan cada vez más la confianza percibida, la dependencia del comportamiento, el rendimiento del sistema y la idoneidad de la decisión resultante [8]-[10]. (Biblioteca Digital ACM)
Cumplimiento tampoco es equivalente a confiabilidad. El cumplimiento responde inicialmente a una pregunta más específica:
¿Se ha satisfecho un conjunto definido de requisitos dentro de un alcance definido?
Una certificación, un informe de auditoría o una evaluación pueden proporcionar un motivo importante de confianza. Sin embargo, no es una declaración ilimitada y permanente de que una organización es segura. Una auditoría puede confirmar que un sistema de gestión particular se implementó adecuadamente dentro de un alcance particular y durante un período particular. No prueba automáticamente que cada configuración actual sea correcta, que cada sistema recién introducido esté cubierto o que no pueda ocurrir ningún incidente de seguridad. Por lo tanto, el NIST advierte contra el tratamiento del cumplimiento como la única base probatoria para la seguridad o la confiabilidad. El cumplimiento puede aportar evidencia valiosa, pero un enfoque basado únicamente en el cumplimiento puede establecer una apariencia de seguridad sin demostrar adecuadamente la eficacia del sistema subyacente [3]. (Publicaciones NIST)
El cumplimiento importa. Pero el cumplimiento es un factor que contribuye a la confianza justificada, no un sustituto completo de ella.
Entre la confianza subjetiva de una parte y la confiabilidad real de un sistema existe otro concepto: garantía. El NIST describe la garantía en términos de los motivos de confianza justificada de que una reclamación ha sido o será satisfecha [3]. Por lo tanto, la seguridad no es ni un sentimiento ni una garantía. Es una justificación estructurada. Una estructura de garantía sólida debe hacer visibles al menos cinco elementos: Afirmaciones: ¿Qué se afirma exactamente? Argumentos: ¿Por qué la información disponible debería respaldar la afirmación? Evidencia: ¿Qué registros, observaciones, pruebas o artefactos demuestran implementación y efectividad?
Supuestos: ¿Bajo qué condiciones la conclusión sigue siendo válida? Alcance: ¿Qué sistemas, procesos, datos, ubicaciones y períodos están cubiertos? El NIST utiliza el concepto de caso de garantía para describir una relación estructurada y revisable entre afirmaciones, argumentos, suposiciones y evidencia de respaldo [3]. Considere el siguiente reclamo de seguridad:
Todos los datos de producción están cifrados en reposo.
Una política de cifrado corporativa demuestra que existe una intención y un requisito. No prueba que todos los sistemas de almacenamiento de producción realmente implementen el requisito. Una captura de pantalla de la configuración de una base de datos proporciona evidencia sobre esa base de datos en particular en un momento particular. No necesariamente demuestra una cobertura completa. Un caso de aseguramiento más sólido podría combinar:
Las diferentes formas de evidencia sirven para diferentes propósitos. Una política respalda el diseño previsto. Una configuración admite la implementación técnica. Una prueba o telemetría continua respalda el funcionamiento real. Una revisión respalda la conclusión de que la evidencia fue evaluada y aceptada por una parte responsable. Ninguno de estos elementos es necesariamente suficiente por sí solo. La seguridad surge de la relación rastreable entre el reclamo original, el alcance cubierto, la implementación y la evidencia disponible. Un sistema de aseguramiento maduro también debe ser capaz de producir conclusiones negativas. Debería poder afirmar que:
El NIST reconoce explícitamente que un análisis de seguridad puede producir resultados desfavorables cuando la evidencia no respalda la afirmación [3]. (Publicaciones NIST) Un sistema que sólo puede generar marcas de verificación verdes puede generar tranquilidad. No crea necesariamente una seguridad creíble.
A primera vista, Zero Trust parece contradecir el objetivo de generar más confianza. No es así. Zero Trust aborda un nivel diferente del problema. No es principalmente una filosofía psicológica o cultural. Es un enfoque arquitectónico para acceder a las decisiones. Según un modelo de Confianza Cero, la confianza no se otorga simplemente porque un usuario o dispositivo esté ubicado dentro de una red corporativa, pertenezca a la organización o haya sido autenticado previamente. El acceso se evalúa en relación con un recurso, identidad, dispositivo, contexto y solicitud específicos. Los permisos deben ser limitados, reevaluados continuamente y otorgados bajo el supuesto de que una red o sistema ya puede estar comprometido [4].
La seguridad tradicional basada en el perímetro a menudo comprime una decisión de confianza compleja en una suposición amplia:
Dentro de la red corporativa significa confiable.
Zero Trust descompone ese supuesto en decisiones más pequeñas:
¿Puede esta identidad, utilizando este dispositivo, bajo estas condiciones, acceder a este recurso ahora?
Por lo tanto, Zero Trust no es el fin de la confianza. Es el fin de la confianza implícita, amplia y heredada permanentemente. Una interpretación más precisa sería:
Confianza implícita cero. Cero privilegios no ganados.
Una organización puede tener una cultura de alta confianza y una arquitectura de Confianza Cero al mismo tiempo. Los empleados no tienen por qué sospechar personalmente unos de otros simplemente porque las decisiones de acceso están técnicamente verificadas. De hecho, controles bien diseñados pueden facilitar la confianza interpersonal. Reducen la probabilidad de que un error individual, una cuenta comprometida o una solicitud maliciosa provoquen daños ilimitados. Zero Trust reemplaza un supuesto de confianza grande y vago con muchas decisiones más pequeñas, contextuales, temporales y revocables. Esto es altamente compatible con una comprensión moderna de la confianza.
La confiabilidad a menudo se centra en las cualidades de una organización, sistema o relación en particular. La confianza digital amplía la perspectiva a todo un ecosistema digital. El Foro Económico Mundial describe la confianza digital como la expectativa de que las tecnologías y servicios digitales, así como las organizaciones que los brindan, protegerán los intereses de las partes interesadas y defenderán las expectativas y valores sociales relevantes. Su marco conecta la confianza digital con dimensiones como la ciberseguridad, la privacidad, la transparencia, la auditabilidad, la equidad, la interoperabilidad, la seguridad y los mecanismos de reparación [5]. (Foro Económico Mundial) ISACA de manera similar enmarca la confianza digital en torno a la confianza en la integridad de las relaciones, interacciones y transacciones a través de un ecosistema digital compuesto por personas, organizaciones, procesos, información y tecnologías [6]. (ISACA)
Esta perspectiva del ecosistema es importante porque la confiabilidad de un producto digital rara vez depende únicamente de ese producto. Un proveedor de SaaS puede depender de:
Por lo tanto, la confiabilidad del producto visible también depende de controles, suposiciones y dependencias que permanecen en gran medida invisibles para sus usuarios. La confianza digital puede entenderse como el resultado económico y social más amplio. La confiabilidad describe las propiedades que hacen que el ecosistema merezca confianza. La garantía proporciona el puente entre esas propiedades y la decisión de confiar de una parte interesada.
La inteligencia artificial hace que la diferencia entre la confianza percibida y la confiabilidad real sea particularmente visible. Un sistema de IA puede comunicarse con fluidez, confianza y persuasión sin ser siempre correcto. Una interfaz puede indicar transparencia y competencia incluso cuando el modelo subyacente no es lo suficientemente confiable para la tarea prevista. Las explicaciones, las puntuaciones de confianza o el lenguaje humano pueden influir en las percepciones de los usuarios. No son evidencia automática de que una respuesta sea correcta. Por lo tanto, el NIST no define la IA confiable a través de una sola propiedad. El Marco de Gestión de Riesgos de IA identifica múltiples características, incluyendo validez y confiabilidad, seguridad y resiliencia, responsabilidad y transparencia, explicabilidad e interpretabilidad, privacidad y gestión de sesgos dañinos. El NIST también enfatiza que estas características son contextuales y pueden implicar compensaciones [7].
Un sistema puede ser preciso pero injusto. Puede que sea transparente pero inseguro. Puede preservar la privacidad pero seguir siendo poco confiable para el propósito previsto. Puede funcionar bien en promedio y fallar de manera impredecible en los casos más importantes. La etiqueta “IA confiable” no debe oscurecer estas distinciones. Por lo tanto, la investigación sobre la interacción entre humanos e IA analiza cada vez más la confianza apropiada, la confianza calibrada y la confianza apropiada. El objetivo no es hacer que los usuarios confíen lo máximo posible en un sistema. El objetivo es ayudar a los usuarios a tener una comprensión precisa de las capacidades y limitaciones del sistema y confiar en él sólo cuando esa confianza esté justificada.
Una revisión sistemática realizada por Mehrotra et al. descubrió que todavía no existe una definición única y aplicada consistentemente de confianza apropiada en toda la literatura. Los estudios de investigación utilizan diferentes constructos y mediciones de confianza, intenciones, dependencia, capacidad percibida y rendimiento real del sistema [8]. (Biblioteca Digital ACM) Visser et al. De manera similar, distingue entre confianza, desconfianza y confianza adecuada. Su revisión indica que la relación empírica entre la IA explicable, la confianza del usuario y la confiabilidad adecuada sigue siendo mixta y, en muchos contextos, no concluyente [9]. (Ciencia Directa) Una preimpresión de 2026 de Raees y Papangelis sostiene aún más directamente que las mediciones subjetivas de confianza no indican automáticamente si las personas confían adecuadamente en las recomendaciones de la IA. Debido a que este trabajo se publicó como una preimpresión, sus conclusiones deben tratarse como una contribución de investigación actual en lugar de un consenso final [10]. (arXiv)
La desconfianza tampoco es necesariamente lo opuesto al buen uso del sistema. Un cierto grado de escepticismo puede fomentar la verificación y la detección de errores. Sin embargo, la desconfianza indiscriminada también puede llevar a los usuarios a rechazar recomendaciones correctas. Un estudio experimental realizado en 2026 por Peters, Biermeier y Scharlau investigó si la atención visual podría ayudar a identificar una "desconfianza saludable" en la interacción entre humanos y IA. Los hallazgos no fueron concluyentes e ilustran lo difícil que sigue siendo medir si la confianza y la desconfianza están calibradas adecuadamente [11]. (Fronteras) La relación deseada se puede ilustrar de la siguiente manera:
| Confiabilidad real | Baja confianza del usuario | Alta confianza del usuario |
|---|---|---|
| Bajo | Escepticismo justificado | Peligroso exceso de confianza |
| Alto | Subconfianza o no uso innecesario | Confianza justificada y calibrada |
El objetivo no es simplemente llevar a cada usuario a la esquina inferior derecha aumentando la confianza. El objetivo es hacer que la confianza percibida y el comportamiento se correspondan lo más estrechamente posible con la confiabilidad real del sistema, las consecuencias del fallo y el contexto de uso. En un artículo de julio de 2026, Busuioc y Maggetti abogan por un cambio de la maximización de la confianza hacia la confianza calibrada. Advierten que la confianza puede separarse de la confiabilidad real cuando las organizaciones fabrican señales de confianza en lugar de abordar las condiciones subyacentes que justifican la confianza. Su análisis también enfatiza la vulnerabilidad, la responsabilidad y el papel constructivo que puede desempeñar la desconfianza [12]. (OUP Académico)
La Ley Europea de IA sigue una lógica operativa relacionada. Para los sistemas relevantes de alto riesgo, se requieren procesos y documentación relacionados con la gestión de riesgos, la gobernanza de datos, la documentación técnica, el registro, la transparencia, la supervisión humana, la precisión, la solidez y la ciberseguridad [13]. Estos requisitos no prueban que todos los sistemas de IA regulados sean dignos de confianza. Sin embargo, sí intentan traducir una expectativa abstracta de confiabilidad en actividades de gobernanza concretas y evidencia revisable. (EUR-Lex) La IA confiable no es, por lo tanto, un estilo de interfaz ni una etiqueta de marketing. Es un problema continuo de gobernanza y garantía.
En Secani no entendemos la confianza como un sentimiento que simplemente debe incrementarse. Tampoco lo definimos como certeza absoluta. La seguridad absoluta no existe en los sistemas digitales reales. Ni siquiera pruebas contundentes pueden garantizar que nunca se producirá ningún fallo o ataque. La evidencia reduce la incertidumbre y respalda mejores decisiones, pero no elimina el riesgo. Si se pudiera eliminar toda incertidumbre, la confianza ya no sería necesaria. Por eso hablamos deliberadamente de confianza justificada, no de certeza. Nuestra definición es:
La confianza es una seguridad justificada y específica del contexto de que una afirmación de seguridad es cierta ahora porque la afirmación, su implementación y la evidencia actual coinciden de manera verificable.
La cadena subyacente es:
Afirmación → Implementación → Evidencia → Garantía → Confianza calibrada
Una organización hace un reclamo sobre su seguridad. Esa afirmación se traduce en controles, sistemas, responsabilidades y resultados esperados específicos. La evidencia actual demuestra si esos controles se han implementado y cómo. Un proceso de aseguramiento evalúa si la evidencia realmente respalda la afirmación original. Sólo entonces emerge una base racional para la confianza. Esta definición contiene cinco restricciones deliberadas.
“Estamos seguros” es demasiado amplio para ser verificado de manera significativa. "Todos los almacenes de datos de producción utilizan configuraciones de cifrado aprobadas" es más limitado y comprobable. Cuanto más general se vuelve una afirmación, más difícil resulta identificar su alcance, las pruebas requeridas, los supuestos y las condiciones de validez.
Un control puede ser eficaz para un sistema e ineficaz para otro. Un modelo de IA puede ser adecuado para resumir documentos internos, pero no para aprobar de forma autónoma excepciones de seguridad. La confianza no se puede transferir entre contextos sin evaluar si las condiciones relevantes siguen siendo comparables.
Las organizaciones cambian continuamente. Se introducen nuevos activos. Se modifican las configuraciones. Los empleados cambian de roles. Los proveedores actualizan sus servicios. Se descubren vulnerabilidades. Es posible que los controles que funcionaban correctamente ayer ya no funcionen correctamente hoy. Por tanto, la evidencia pierde valor con el tiempo. Una conclusión confiable debe comunicar no sólo lo que se verificó, sino también cuándo se verificó y durante cuánto tiempo esa conclusión debe seguir siendo válida.
La evidencia hace visible la incertidumbre y las decisiones defendibles. No elimina la incertidumbre por completo. Incluso la evidencia sólida tiene limitaciones. Puede cubrir sólo una parte de un sistema, basarse en suposiciones, contener errores de medición o volverse obsoleto. Una garantía creíble debe comunicar estas limitaciones en lugar de ocultarlas detrás de un estatus binario.
Una decisión de confianza debe poder cambiar cuando cambian las condiciones de apoyo. Cuando nuevas pruebas contradicen una afirmación de seguridad anterior, la conclusión debe actualizarse. Cuando la evidencia expire, la confianza debería disminuir. Cuando el alcance cubierto se amplía, se deben exigir pruebas adicionales. La confianza que no se puede revisar no es confianza calibrada. Es una creencia separada de la realidad.
La confianza digital tradicional a menudo se construye a través de señales periódicas: certificados, cuestionarios, informes de auditoría, documentos de evaluación y presentaciones de seguridad. Estos mecanismos siguen siendo importantes. Pero no son suficientes por sí solos en un mundo donde los sistemas digitales pueden cambiar todos los días. El futuro modelo avanza en una dirección diferente:
| modelo tradicional | Modelo futuro |
|---|---|
| “Confía en nosotros” | Verificar un reclamo específico |
| Amplias promesas de seguridad | Reclamaciones definidas y alcance explícito |
| Recopilación periódica de pruebas. | Evidencia continuamente actualizada |
| Documentos estáticos | Información conectada y legible por máquina |
| Estado de cumplimiento binario | Contexto, incertidumbre y períodos de validez. |
| Suposiciones ocultas | Suposiciones y dependencias explícitas |
| Sólo evidencia positiva | Lagunas visibles y evidencia contradictoria |
| Una conclusión anual | Conclusiones continuamente revisables |
La garantía continua no significa que cada actividad de una organización deba ser monitoreada permanentemente. Debería estar basado en el riesgo y ser proporcionado. Un reclamo crítico relacionado con acceso privilegiado, infraestructura de producción o datos confidenciales de clientes requiere pruebas más actuales y sólidas que un reclamo administrativo de bajo impacto. El cambio importante es que la confianza ya no está ligada a un solo documento. En cambio, los requisitos, implementaciones, evidencia, revisiones, hallazgos, responsabilidades y dependencias deberían formar un modelo conectado. Las estructuras legibles por máquina pueden desempeñar un papel importante en esta transición. Permiten que la evidencia se reutilice en marcos y evaluaciones sin eliminar su procedencia, alcance original, tiempo de recopilación, propietario responsable o limitaciones.
Por tanto, el futuro de la confianza no es simplemente continuo. Es granular, rastreable, transferible y revocable.
Ahora se pueden conectar los diferentes conceptos. Zero Trust rige cómo se toman las decisiones de acceso individuales. Confiabilidad describe si un sistema u organización merece confianza. Garantía proporciona una justificación estructurada para esa conclusión. La evidencia respalda las afirmaciones sobre la implementación y eficacia. Cumplimiento evalúa la alineación con los requisitos definidos. Confianza describe si alguien realmente depende de un sistema o lo sigue. La confianza digital es la confianza más amplia que puede surgir en todo el ecosistema. Zero Trust impide que se asuma confianza sin motivos suficientes. La seguridad demuestra dónde se justifica la confianza.
El cumplimiento aporta requisitos estructurados y mecanismos de revisión. La evidencia conecta las declaraciones con la realidad observable. Por lo tanto, estos conceptos no son visiones contrapuestas. Son partes diferentes de un modelo coherente. El futuro no es ni un “confiar en todos” universal ni un “no confiar en nadie” cultural. Es confianza verificable y calibrada.
“Optimizar para generar confianza” no debe significar optimizar para generar percepción de confiabilidad. No debería significar producir tantas marcas de verificación verdes, insignias, certificados o declaraciones de seguridad amplias como sea posible. No debería significar alentar a la gente a confiar en un sistema más de lo que justifican sus propiedades reales. Para nosotros significa:
No optimice para ser confiable. Optimice para que sea digno de una confianza justificada.
Estamos construyendo Secani para conectar continuamente reclamos, requisitos, implementaciones y evidencias de seguridad. La confianza no debe surgir únicamente de una presentación persuasiva o de un documento de cumplimiento periódico. Debe surgir de una justificación actual, revisable y rastreable. La expresión más concisa de esa idea puede ser:
La confianza no es una promesa. Es una conclusión continuamente respaldada.
Las organizaciones no deberían simplemente parecer dignas de confianza. Deberían poder demostrar por qué merecen confianza. Y no se debería simplemente pedir a la gente que confíe más. Se les debería permitir confiar mejor.
[1] D. METRO. Rousseau, S. B. Sitkin, R. S. Burt y C. Camerer, “Después de todo, no tan diferente: una visión interdisciplinaria de la confianza”, Academy of Management Review, vol. 23, núm. 3, págs. 393–404, 1998, doi: 10.5465/AMR.1998.926617. (DOI)
[2] r. DO. Mayer, J. h. Davis y F. D. Schoorman, “Un modelo integrador de confianza organizacional”, Academy of Management Review, vol. 20, núm. 3, págs. 709–734, 1995, doi: 10.5465/amr.1995.9508080335. (DOI)
[3] r. Ross, M. Winstead y M. McEvilley, Ingeniería de sistemas seguros confiables, Publicación especial del NIST 800-160, vol. 1, rev. 1, Instituto Nacional de Estándares y Tecnología, Gaithersburg, MD, EE. UU., noviembre. 2022, doi: 10.6028/NIST.SP.800-160v1r1. (Publicaciones NIST)
[4] S. rosa, o. Borchert, S. Mitchell y S. Connelly, Zero Trust Architecture, Publicación especial NIST 800-207, Instituto Nacional de Estándares y Tecnología, Gaithersburg, MD, EE. UU., Agosto. 2020, doi: 10.6028/NIST.SP.800-207. (Centro de recursos de seguridad informática del NIST)
[5] Foro Económico Mundial, Ganar la confianza digital: toma de decisiones para tecnologías confiables, Ginebra, Suiza, noviembre de 2015. 2022. (Foro Económico Mundial)
[6] k. B. Kelley, “El imperativo de la confianza digital: definición, establecimiento y medición de la confianza digital”, ISACA Journal, vol. 1 de enero. 2023. (ISACA)
[7] Instituto Nacional de Estándares y Tecnología, Marco de gestión de riesgos de inteligencia artificial (IA RMF 1.0), NIST IA 100-1, enero de 2018. 2023, doi: 10.6028/NIST.AI.100-1. (Publicaciones NIST)
[8] S. Mehrotra, C. Degachi, O. Vereschak, C. METRO. Jonker y M. l. Tielman, “Una revisión sistemática sobre el fomento de la confianza adecuada en la interacción entre humanos y IA: tendencias, oportunidades y desafíos”, ACM Journal on Responsible Computing, vol. 1, núm. 4, art. No. 26, págs. 1–45, 2024, doi: 10.1145/3696449. (Biblioteca Digital ACM)
[9] r. Visser, T. METRO. Peters, I. Scharlau y B. Hammer, “Confianza, desconfianza y dependencia adecuada en (X)IA: una aclaración conceptual de la confianza del usuario y un estudio de su evaluación empírica”, Cognitive Systems Research, vol. 91, art. No. 101357, 2025, doi: 10.1016/j.cogsys.2025.101357. (Ciencia Directa)
[10] m. Raees y K. Papangelis, “De la confianza a la confianza adecuada: construcciones de medición en la toma de decisiones con IA humana”, arXiv:2604.23896, abril de 2015. 2026, doi: 10.48550/arXiv.2604.23896. Preimpresión. (arXiv)
[11] T. METRO. Peters, K. Biermeier y yo. Scharlau, “Evaluación de la desconfianza saludable en la interacción entre humanos y IA: interpretación de los cambios en la atención visual”, Frontiers in Psychology, vol. 16, art. No. 1694367, enero. 2026, doi: 10.3389/fpsyg.2025.1694367. (Fronteras)
[12] M. Busuioc y M. Maggetti, “¿Digno de confianza? La gobernanza de la IA y el papel de la (des)confianza”, Perspectivas sobre la gestión y la gobernanza públicas, Art. n.º gvag007, julio. 2026, doi: 10.1093/ppmgov/gvag007. (OUP Académico)
[13] Parlamento Europeo y Consejo de la Unión Europea, “Reglamento (UE) 2024/1689 de 13 de junio de 2024 por el que se establecen normas armonizadas sobre inteligencia artificial”, Diario Oficial de la Unión Europea, julio de 2024. 2024. (EUR-Lex)
Secani conecta Scopes, evidencias, tareas y agentes de IA en un espacio de trabajo compartido.
Menos ofertas de empleo, reestructuraciones en grandes consultoras y más consultores independientes visibles: qué revelan los datos sobre el mercado de la consultoría en ciberseguridad.
Siete preguntas prácticas revelan si una plataforma puede conectar obligaciones, controles, evidencia, riesgo y juicio profesional en un sistema repetible.
Las listas de verificación ISO 27001 brindan orientación, pero no pueden reemplazar el conocimiento de la norma. Una guía sobre sus límites y recursos disponibles.