Seguridad y Riesgo6 minRedacción

OpenAI reúne 116 empresas en carta contra el próximo ciclo de ataques con IA generativa

Sala de operações de segurança à noite com cadeiras vazias, parede de dashboards azuis ao fundo e cartão de alerta vermelho fixado em quadro no primeiro plano.

Anthropic, Google, Cisco, CrowdStrike, Palo Alto Networks, Visa y Capital One firman junto a OpenAI un documento que habla de una ventana corta antes de la ola de ataques con IA.

OpenAI, Anthropic, Google, Microsoft, Amazon, Cisco, Oracle, Cloudflare, CrowdStrike, Palo Alto Networks, Okta y Fortinet firmaron este jueves una carta pública que advierte sobre una ventana corta para que las empresas refuercen su defensa cibernética antes de una nueva ola de ataques impulsados por IA generativa. Junto a las 116 compañías listadas en el documento se encuentran Capital One, Mastercard, Visa, General Motors y Shopify, un recorte inusual que coloca a laboratorios rivales, proveedores de nube y emisoras financieras en el mismo texto.


"En los próximos meses, los ciberataques con IA se volverán mucho más amplios y sofisticados, a medida que los modelos de todo el mundo se vuelvan más capaces", dice la carta, según fragmentos publicados por CNBC y SiliconANGLE. El grupo pide lo que denomina un aumento defensivo: gobiernos tratando la ciberseguridad como una prioridad urgente, empresas cerrando las vulnerabilidades serias que ya conocen, y endurecimiento de los requisitos de seguridad sobre el software de proveedores y el código generado por IA.


Por qué esta coalición específica importa


Las coaliciones en torno a la IA en los últimos tres años han girado en torno al riesgo existencial y a la transparencia del modelo. Esta es diferente. El eje es operativo, y la lista de firmantes muestra que las áreas de CISO de las grandes empresas tecnológicas, de los proveedores de seguridad y de los procesadores de pagos han llegado a la misma conclusión. Cuando OpenAI, Anthropic y Google Cloud Security firman junto a CrowdStrike, Palo Alto Networks y Okta, los cuatro mayores proveedores independientes de defensa de endpoints e identidad, la señal para el consejo es que la firma está en el memorando anterior al próximo informe de incidente, no en una pieza de política pública sin consecuencias.


La presencia de Capital One, Mastercard y Visa refuerza el punto. Los tres ya han sido objetivo repetido de ataques BEC y de fraude de identidad sintética, y venían modelando públicamente la agresividad prevista de campañas con deepfake y code-as-a-service. Firmar una carta pública que proyecta ataques "en los próximos meses" cambia la línea del riesgo de cumplimiento y del presupuesto de seguridad para 2027, y sirve de cobertura para los CIOs que necesitan regresar a los comités con solicitudes de refuerzo fuera del ciclo anual.


Qué pide la carta en concreto


Cuatro peticiones estructuran el documento. La primera es que las empresas cierren de inmediato las vulnerabilidades ya mapeadas y prioricen lo que los firmantes llaman "remediación de joyas de la corona", en lugar de gastar ciclos con el largo alcance de CVEs de bajo impacto. La segunda es una exigencia contractual: los proveedores de software y productos de IA deben demostrar una cadena de suministro segura, y el cliente empresarial debe incorporar esto en su RFP. La tercera es cooperación intergubernamental y público-privada, con foco en la compartición de indicadores en tiempo cercano al real. El cuarto punto es el más delicado, la propuesta de estándares para que el código generado por IA pase por validación automatizada antes de su fusión en la base de producción.


Cómo se lee esto fuera de Estados Unidos


El documento es americano por convocatoria, pero el efecto es global y desigual. En la Unión Europea, el ENISA y las autoridades competentes de cada Estado miembro recibieron el 2 de agosto el pleno poder de fiscalización de la Ley de IA, y la propuesta de validación obligatoria de código generado por IA converge con el artículo 15, sobre robustez y ciberseguridad de sistemas de alto riesgo. La carta proporciona cobertura política a Bruselas para hacer que este requisito sea menos abstracto de lo que es hoy.


En el Reino Unido, el NCSC ha estado impulsando el proyecto de ley de Ciberseguridad y Resiliencia a través del Parlamento a un ritmo lento, y los firmantes locales proporcionarán municiones a esta agenda. En Japón, el METI mantiene desde 2024 un programa voluntario de directrices que ahora puede convertirse en requisito, impulsado por el mismo Toyota y SoftBank que compran Palo Alto y CrowdStrike. En las geografías de servicios compartidos y BPO, especialmente India y Filipinas, la preocupación es diferente: el costo de bloquear el uso no autorizado de LLM por analistas de nivel junior aumenta, y los contratos con clientes americanos y europeos comenzarán a exigir controles que hoy no constan en los SLA.


Qué no dice la carta


Una lectura menos generosa es honesta pedir. Al pedir más gasto en seguridad y más control sobre el código generado por IA, los firmantes también están pidiendo más ingresos para el propio sector. CrowdStrike, Palo Alto Networks, Okta, Fortinet y Cloudflare viven de esta expansión de presupuesto; OpenAI, Anthropic, Google y Microsoft venden los modelos que la carta describe como problema y solución al mismo tiempo. Esto no invalida el diagnóstico, cuya base empírica se encuentra en informes ya publicados de Anthropic y Google DeepMind sobre el uso operativo de LLM en campañas ofensivas, pero el CISO que lea el texto debería separar la alerta del pitch antes de firmar el próximo cheque.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo