OpenAI, Microsoft, Google, Cisco, CrowdStrike, Cloudflare, BBVA y decenas de organizaciones tecnológicas, financieras y de ciberseguridad han firmado un llamamiento internacional para reforzar las defensas frente a los ciberataques impulsados por inteligencia artificial. La iniciativa advierte de que existe un margen de tiempo limitado para preparar las infraestructuras digitales ante el rápido avance de estas capacidades.

La carta abierta parte de una previsión clara: durante los próximos meses, los ataques facilitados por IA se generalizarán y serán considerablemente más sofisticados a medida que aumenten las capacidades de los modelos disponibles en todo el mundo. Entre los posibles objetivos se encuentran servicios esenciales como hospitales, plantas de tratamiento de agua y la propia infraestructura que sostiene Internet.

Sin embargo, los firmantes consideran que la misma evolución tecnológica que incrementará las capacidades de los atacantes ofrece también una oportunidad para los equipos defensivos. Las nuevas herramientas de IA pueden acelerar la identificación y corrección de vulnerabilidades acumuladas durante años y ayudar a elevar el nivel general de seguridad.

Ad

La propuesta pasa, por tanto, por poner estas capacidades en manos de un mayor número de profesionales y fomentar una respuesta coordinada entre empresas, gobiernos, compañías de ciberseguridad y desarrolladores de inteligencia artificial.

La seguridad actual “no será suficiente”

Uno de los principales mensajes de la iniciativa es que las medidas de seguridad actuales no serán suficientes para responder al nuevo escenario.

Los firmantes identifican diferentes problemas que han incrementado históricamente la exposición de las organizaciones: errores persistentes, permisos excesivos, configuraciones incorrectas, software inseguro o sin actualizar, mecanismos débiles de autenticación y la deuda técnica asociada a sistemas heredados.

El problema resulta especialmente relevante en las infraestructuras críticas. Según la carta, muchos de sus equipos de seguridad han trabajado históricamente con recursos insuficientes y necesitan ahora un refuerzo considerable tanto de herramientas como de capacidades.

Frente a esta situación, la IA puede permitir que más defensores accedan a conocimientos especializados y realicen determinadas tareas de seguridad con mayor rapidez y a menor coste. La iniciativa también defiende compartir herramientas, correcciones verificadas y conocimientos prácticos para que los avances conseguidos por una organización puedan beneficiar al resto.

Cuatro líneas de actuación frente a los ataques con IA

La carta establece diferentes responsabilidades dependiendo del tipo de organización implicada. Para las empresas en general, la primera recomendación consiste en convertir la ciberdefensa en una prioridad inmediata para la dirección.

Esto implica corregir las vulnerabilidades de mayor riesgo, verificar que las soluciones funcionan sin comprometer los servicios esenciales y elevar los requisitos de seguridad de todo el software adquirido, desarrollado o desplegado. La recomendación incluye expresamente el código generado mediante inteligencia artificial.

También se pide actualizar o sustituir sistemas para aplicar principios como el mínimo privilegio, controles de acceso sólidos y estrategias de defensa en profundidad. Cuando una infraestructura crítica no pueda actualizarse porque el proceso podría interrumpir un servicio esencial, la propuesta plantea utilizar y verificar controles compensatorios.

Las empresas de ciberseguridad y sus socios tecnológicos, por su parte, deberían reforzar las herramientas actuales mediante IA y probar continuamente sus defensas frente a capacidades ofensivas avanzadas. Otro de los objetivos es conseguir que la defensa basada en inteligencia artificial sea accesible para los operadores de infraestructuras críticas.

El documento reclama además un mayor intercambio de información sobre amenazas y procedimientos de respuesta. El éxito debería medirse no solo por las capacidades de una determinada herramienta, sino también por el número de organizaciones protegidas, la velocidad con la que se contienen los ataques y la eficacia real de las correcciones.

Los gobiernos constituyen el tercer pilar de la estrategia. Los firmantes reclaman una coordinación de la ciberdefensa a escala local, nacional e internacional, además de reforzar los canales de comunicación entre administraciones y empresas.

Las compañías de IA también tendrán que asumir responsabilidades

La cuarta línea de actuación se dirige directamente a las empresas que desarrollan los modelos de inteligencia artificial más avanzados.

La iniciativa plantea que estas compañías proporcionen acceso responsable a sus modelos, financiación, formación y asistencia práctica, especialmente para los profesionales encargados de proteger infraestructuras críticas con recursos limitados.

También propone desarrollar herramientas de observabilidad y seguridad, garantizar que las identidades de los agentes de IA sean trazables y puedan rendir cuentas e invertir en pruebas autorizadas, divulgación privada de vulnerabilidades y correcciones verificadas.

El alcance de la iniciativa destaca por la variedad de organizaciones adheridas. Entre los firmantes figuran grandes compañías tecnológicas y de inteligencia artificial como OpenAI, Microsoft, Google, Anthropic, AWS, IBM, Oracle, AMD, GitHub y Hugging Face.

También aparecen empresas especializadas en ciberseguridad como CrowdStrike, Check Point, Fortinet, Palo Alto Networks, Proofpoint, SentinelOne, Sophos, Tenable y Zscaler, junto a compañías financieras como BBVA, Mastercard, PayPal, Visa, Citi o U.S. Bank.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre