OpenAI (propietaria de chatGPT) impulsa una respuesta colectiva para aprovechar la inteligencia artificial antes de que las nuevas capacidades de ataque superen las defensas tradicionales

La inteligencia artificial está transformando la forma en que trabajamos, desarrollamos software y operamos servicios digitales. Pero también está modificando el panorama de la ciberseguridad.

OpenAI publicó recientemente “A call for collective action on cyber defense”, una carta abierta que plantea una idea que merece atención de directivos, responsables de tecnología y equipos de seguridad:

Existe una ventana de oportunidad para fortalecer las defensas digitales antes de que los ciberataques habilitados por inteligencia artificial sean mucho más extendidos y sofisticados.

La iniciativa no plantea que un escenario catastrófico sea inevitable. Su llamado es diferente: aprovechar las capacidades actuales de la IA para corregir debilidades conocidas y elevar el nivel de protección antes de que esas mismas capacidades sean utilizadas con mayor escala y eficacia por los atacantes.

La carta cuenta con el respaldo de una amplia coalición de más de 100 organizaciones de tecnología, inteligencia artificial, servicios financieros y ciberseguridad. Entre los firmantes aparecen empresas y organizaciones como OpenAI, Microsoft, Google, AWS, Cisco, IBM, Cloudflare, CrowdStrike, Fortinet, Palo Alto Networks, Check Point, Okta, Visa y Mastercard, entre muchas otras.

Esto envía una señal importante: la evolución de la inteligencia artificial está acelerando la necesidad de pasar de una ciberseguridad predominantemente reactiva a una estrategia de prevención y ciberresiliencia más activa.


La IA no creó todas las vulnerabilidades… pero puede hacerlas más fáciles de explotar

Uno de los puntos más relevantes de la iniciativa es que el problema no comienza con la inteligencia artificial.

Muchas organizaciones ya operan con debilidades acumuladas durante años, entre ellas:

  • Sistemas heredados.
  • Software vulnerable o sin actualizar.
  • Configuraciones incorrectas.
  • Privilegios excesivos.
  • Controles de acceso insuficientes.
  • Autenticación débil.
  • Deuda técnica.
  • Vulnerabilidades conocidas que no han sido corregidas.
  • Falta de personal especializado en ciberseguridad.
  • Software pirata.

La advertencia es clara: mantener el mismo nivel de seguridad ya no será suficiente.

La inteligencia artificial puede ayudar a automatizar tareas, analizar información a gran velocidad y ampliar capacidades técnicas. Esto representa una oportunidad para los defensores, pero también puede reducir barreras para actividades ofensivas.

Por eso, la pregunta para las organizaciones no debería ser únicamente:

“¿Qué tan avanzada es la nueva amenaza?”

También debería ser:

“¿Qué debilidades conocidas tenemos hoy y por qué todavía no las hemos corregido?”


⚠️ La urgencia no significa entrar en pánico

Hablar de prevención no significa vivir esperando un ataque.

Significa reconocer que corregir una vulnerabilidad conocida, revisar un acceso excesivo o preparar un procedimiento de respuesta suele ser más sencillo cuando todavía existe tiempo para hacerlo de manera ordenada.

El problema es que muchas organizaciones comienzan a revisar seriamente su ciberseguridad después de:

  • Una filtración de información.
  • Un ataque de ransomware.
  • Una interrupción operativa.
  • Un fraude digital.
  • El robo de credenciales.
  • La exposición pública de datos.
  • Un incidente que afecta la confianza de clientes o ciudadanos.

Para ese momento, la organización ya no está trabajando exclusivamente en prevención. Está intentando simultáneamente investigar, contener, recuperar, comunicar y proteger su reputación.

Por eso, actuar antes sigue siendo una de las mejores decisiones estratégicas.


🤖 La IA también puede ponerse del lado de los defensores

La conversación sobre inteligencia artificial y ciberseguridad suele centrarse en los riesgos.

Pero existe otra parte importante de la ecuación.

La IA puede ayudar a ampliar las capacidades de defensa y apoyar tareas que tradicionalmente requieren grandes cantidades de tiempo y conocimiento especializado.

Entre sus posibles aplicaciones se encuentran:

  • 🔎 Analizar grandes volúmenes de información.
  • 🛡️ Priorizar vulnerabilidades según su nivel de riesgo.
  • 📊 Identificar patrones y comportamientos anómalos.
  • ⚡ Acelerar investigaciones de seguridad.
  • 🤖 Automatizar tareas repetitivas.
  • 🚨 Apoyar la detección y respuesta a incidentes.
  • 📋 Facilitar el análisis de controles y procedimientos.
  • 🧠 Ampliar el acceso a conocimiento especializado.
  • 🔄 Mejorar la capacidad de monitoreo continuo.

Este enfoque coincide con el trabajo técnico que actualmente desarrolla el National Institute of Standards and Technology (NIST).

Su Cyber AI Profile propone abordar la relación entre inteligencia artificial y ciberseguridad desde tres grandes áreas:

1. Secure: proteger los sistemas de IA

Las organizaciones necesitan considerar nuevos riesgos cuando integran sistemas y componentes de inteligencia artificial dentro de su infraestructura.

2. Defend: utilizar IA para fortalecer la ciberdefensa

La IA puede apoyar operaciones de seguridad y ampliar la capacidad de los defensores para analizar, detectar y responder.

3. Thwart: anticipar y dificultar ataques habilitados por IA

Las organizaciones deben construir resiliencia frente a amenazas que pueden evolucionar conforme avanzan las capacidades de inteligencia artificial.

NIST publicó el borrador preliminar de este perfil en diciembre de 2025 y, en agosto de 2026, publicó un informe con las conclusiones de su primer taller sobre el Cyber AI Profile. Esto demuestra que la relación entre IA, ciberseguridad y gestión de riesgos ya se está convirtiendo en un área formal de trabajo para organizaciones técnicas y de estandarización.


🏥 El desafío es mayor para las organizaciones con menos recursos

No todas las instituciones tienen:

  • Un CISO dedicado.
  • Un SOC operando las 24 horas.
  • Equipos especializados en respuesta a incidentes.
  • Presupuesto para múltiples herramientas de seguridad.
  • Personal suficiente para atender continuamente vulnerabilidades y alertas.

Sin embargo, muchas administran información sensible y servicios importantes.

La carta impulsada por OpenAI hace especial énfasis en la necesidad de apoyar a organizaciones y servicios esenciales que pueden tener recursos limitados, incluyendo sectores como:

  • Hospitales.
  • Servicios de agua.
  • Gobiernos locales.
  • Infraestructura crítica.
  • Organizaciones que carecen de suficiente personal o presupuesto para fortalecer sus defensas.

Este es un punto especialmente importante para México y América Latina.

La transformación digital ha incrementado la dependencia de:

  • Plataformas gubernamentales.
  • Servicios en línea.
  • Sistemas educativos.
  • Expedientes y bases de datos.
  • Aplicaciones empresariales.
  • Infraestructura conectada.
  • Servicios en la nube.

Pero digitalizar sin fortalecer proporcionalmente la ciberseguridad puede ampliar la superficie de ataque.

La prevención no debe ser un privilegio exclusivo de las organizaciones con presupuestos millonarios.


🛡️ La ciberdefensa necesita una respuesta colectiva

La iniciativa de OpenAI plantea que ningún actor puede resolver este problema por sí solo.

La responsabilidad debe distribuirse.

Las organizaciones deben involucrar a la alta dirección

La ciberseguridad ya no puede considerarse exclusivamente un asunto técnico.

La dirección debe conocer:

  • Qué información es crítica.
  • Qué sistemas no pueden detenerse.
  • Cuáles son los principales riesgos.
  • Qué vulnerabilidades requieren atención prioritaria.
  • Qué impacto tendría un incidente.
  • Quién tomaría decisiones durante una crisis.

La prevención debe formar parte de la gestión y la continuidad de la organización.

Los proveedores deben hacer la defensa más accesible

Las empresas de ciberseguridad y tecnología tienen la oportunidad de ampliar el acceso a capacidades defensivas.

El objetivo no debería ser simplemente vender más herramientas.

También es necesario:

  • Probar que los controles funcionan.
  • Reducir los tiempos de detección y contención.
  • Compartir inteligencia sobre amenazas.
  • Desarrollar procedimientos probados.
  • Priorizar las vulnerabilidades realmente peligrosas.
  • Facilitar el acceso a capacidades avanzadas para organizaciones con menos recursos.

Los gobiernos necesitan fortalecer la coordinación

Las amenazas digitales no se detienen en una institución.

Un incidente puede afectar proveedores, ciudadanos, estudiantes, clientes, servicios públicos y otras organizaciones conectadas.

Por eso son necesarias mejores redes de colaboración entre:

  • Gobiernos.
  • Empresas.
  • Universidades.
  • Especialistas.
  • Proveedores tecnológicos.
  • Equipos de respuesta.
  • Organizaciones de infraestructura crítica.

Compartir información útil y aprendizajes verificados puede ayudar a prevenir que un mismo tipo de ataque afecte repetidamente a múltiples organizaciones.


📋 Ocho acciones que una organización puede comenzar a revisar hoy

No todas las estrategias de ciberseguridad requieren comenzar con una inversión tecnológica enorme.

El primer paso debe ser entender la situación real.

1. Identificar los activos críticos

¿Qué información, sistemas y servicios no pueden fallar?

Una organización no puede proteger adecuadamente aquello que no ha identificado.

2. Realizar una evaluación de riesgos

No todas las vulnerabilidades representan el mismo peligro.

Es necesario identificar cuáles combinan mayor probabilidad de explotación con mayor impacto para la organización.

3. Revisar accesos y privilegios

Aplicar el principio de mínimo privilegio ayuda a reducir riesgos derivados de cuentas con permisos innecesarios.

4. Fortalecer la autenticación

Las credenciales siguen siendo uno de los puntos críticos de acceso.

Revisar mecanismos de autenticación y controles de acceso debe formar parte de cualquier estrategia preventiva.

5. Priorizar vulnerabilidades y actualizaciones

No basta con conocer las vulnerabilidades.

Es necesario establecer un proceso para priorizar, corregir y verificar que las medidas implementadas funcionen.

6. Preparar la respuesta antes del incidente

Una organización debería saber previamente:

  • Quién investiga.
  • Quién toma decisiones.
  • Qué sistemas deben protegerse primero.
  • Cómo se comunica un incidente.
  • Cómo se preserva la evidencia.
  • Cómo se recuperan los servicios.

7. Capacitar a las personas

La tecnología es indispensable, pero la seguridad también depende de quienes utilizan diariamente los sistemas.

La capacitación continua puede ayudar a reducir errores y mejorar la capacidad para reconocer riesgos.

8. Verificar y mejorar continuamente

Implementar un control no significa que el problema está resuelto.

La ciberseguridad requiere revisión, pruebas, actualización y mejora continua.


🔐 La pregunta no es si tienes una herramienta de seguridad

Muchas organizaciones comienzan preguntando:

“¿Qué solución debemos comprar?”

Pero antes existe una pregunta más importante:

¿Conocemos realmente nuestros principales riesgos?

Una organización puede tener múltiples herramientas y seguir enfrentando problemas de configuración, accesos excesivos, vulnerabilidades sin atender o procedimientos que nunca han sido probados.

La prevención comienza con visibilidad.

Después viene la priorización.

Y finalmente, la ejecución de acciones que puedan ser verificadas.


🚀 De la reacción a la ciberresiliencia

La inteligencia artificial está elevando las capacidades disponibles para atacantes y defensores.

La diferencia puede estar en quién decide prepararse primero.

Hoy existe una oportunidad para utilizar IA y nuevas capacidades de automatización para fortalecer la prevención, mejorar la detección y apoyar a equipos que antes no tenían acceso a determinadas capacidades técnicas.

La propuesta de una ciberdefensa colectiva también deja una lección importante:

Cuando una organización aprende a identificar, corregir y verificar una debilidad, ese conocimiento puede ayudar a proteger a muchas otras.

Necesitamos avanzar hacia un modelo de mayor colaboración, donde la ciberseguridad no sea solamente una respuesta después del daño.

Debe convertirse en una capacidad estratégica.


¿Tu organización sabe qué tan preparada está? 🛡️

No necesitas esperar a sufrir un incidente para comenzar.

Nosotros podemos apoyar a organizaciones públicas y privadas a fortalecer sus capacidades de prevención y ciberresiliencia mediante:

🔎 Diagnóstico y evaluación de riesgos

Identificamos activos críticos, riesgos, brechas y prioridades para ayudar a la organización a conocer su situación actual.

🛡️ Estrategia de ciberseguridad

Diseñamos rutas de fortalecimiento adaptadas al nivel de madurez, necesidades y recursos de cada organización.

👨‍💼 CISO as a Service

Apoyo especializado para organizaciones que necesitan orientación estratégica y de gestión sin contar necesariamente con un CISO interno de tiempo completo.

📜 ISO/IEC 27001 y gestión de seguridad

Apoyo para fortalecer sistemas de gestión, políticas, controles y procesos relacionados con la seguridad de la información.

🚨 Preparación y respuesta a incidentes

Desarrollo y fortalecimiento de planes, procedimientos y capacidades para responder de manera más organizada ante un incidente.

🤖 Inteligencia artificial y ciberseguridad

Evaluación de riesgos asociados con la adopción de IA y análisis de oportunidades para utilizarla de forma responsable como apoyo a la defensa.

🎓 Capacitación y concientización

Programas para directivos, equipos técnicos, personal operativo y comunidades educativas.


📞 Actúa antes de que un incidente te obligue a hacerlo

La prevención no consiste en intentar predecir todos los ataques posibles.

Consiste en reducir desde ahora las debilidades conocidas, identificar los riesgos prioritarios y construir la capacidad para responder mejor.

La inteligencia artificial está cambiando la velocidad del entorno digital.

Por eso, seguir haciendo lo mismo ya no es necesariamente suficiente.

Nosotros podemos ayudarte a comenzar con un diagnóstico de tu situación actual y construir una ruta realista para fortalecer tu ciberseguridad.

Identifica tus riesgos. Prioriza tus acciones. Fortalece tus defensas.

📩 Contáctanos para conocer cómo podemos apoyar a tu empresa, institución educativa, gobierno u organización en la prevención y fortalecimiento de su ciberresiliencia.

La mejor oportunidad para prepararse no es después del incidente, ¡es antes!

Saludos cordiales.

Daniel Santin.


Fuentes y referencias

OpenAI — A call for collective action on cyber defense
La carta abierta plantea que existe una ventana limitada para fortalecer las defensas digitales y llama a organizaciones, empresas de ciberseguridad, gobiernos y compañías de IA a actuar colectivamente. Entre las prioridades señaladas se encuentran corregir vulnerabilidades de alto riesgo, privilegios excesivos, configuraciones incorrectas, software inseguro o sin parches, autenticación débil y deuda técnica, así como ampliar el acceso de los defensores a capacidades de IA.
Fuente oficial: https://openai.com/collective-cyberdefense/

NIST — Cybersecurity Framework Profile for Artificial Intelligence (Cyber AI Profile), NIST IR 8596
El perfil preliminar de NIST aborda tres áreas: proteger los sistemas de IA, utilizar IA para fortalecer la ciberdefensa y dificultar ataques habilitados por IA.
Fuente oficial: https://csrc.nist.gov/pubs/ir/8596/iprd

NIST — Workshop Summary Report for “Cyber AI Profile” Hybrid Workshop #1, NIST IR 8578
Publicado en agosto de 2026, resume discusiones sobre los retos de gobernanza y operación relacionados con la adopción de IA y el desarrollo del Cyber AI Profile.
Fuente oficial: https://csrc.nist.gov/pubs/ir/8578/final

NIST — Artificial Intelligence Risk Management Framework
NIST mantiene el AI RMF como un marco para ayudar a las organizaciones a gestionar riesgos asociados con la inteligencia artificial y continúa desarrollando perfiles y recursos específicos, incluidos trabajos relacionados con infraestructura crítica.
Fuente oficial: https://www.nist.gov/itl/ai-risk-management-framework

Call Now Button