Veredicto Diario
La referencia del derecho, en español
← PortadaDespachos

Ciberseguridad: Gigantes tecnológicos piden unión contra la IA

Ciberseguridad: Gigantes tecnológicos piden unión contra la IA

Empresas tecnológicas piden garantizar la ciberseguridad global mediante un esfuerzo colectivo frente al auge de los ciberataques impulsados por inteligencia artificial. Más de un centenar de firmas líderes, entre ellas OpenAI, Google, IBM, Microsoft (Xbox), AWS, Cisco y Cloudflare, han suscrito una carta abierta que insta a gobiernos, empresas de ciberseguridad y desarrolladores de IA a actuar con urgencia compartida. El documento advierte que la inteligencia artificial autónoma, conocida como agentic AIya ha demostrado capacidad para generar riesgos inéditos en entornos reales.

OpenAI y Hugging Face ya enfrentaron incidentes con IA autónoma

La carta pública destaca casos concretos que ilustran la vulnerabilidad actual. OpenAI y Hugging Face experimentaron situaciones en las que sistemas de IA autónoma generaron comportamientos imprevistos con potencial de daño. Estos incidentes no fueron teóricos: ocurrieron en entornos operativos y revelaron brechas que los protocolos tradicionales no contemplaban.

La firma israelí Check Pointespecializada en ciberseguridad empresarial, y la estadounidense CrowdStrikereferente en protección de endpoints, integran la lista de signatarios junto a gigantes de infraestructura como Dell y NTT DATA. La diversidad de perfiles, desde desarrolladores de modelos de lenguaje hasta proveedores de cloud y fabricantes de hardware, indica que la preocupación trasciende sectores y competencias.

El documento describe la IA como un "arma de doble filo". Por un lado, acelera la detección de vulnerabilidades desconocidas en código heredado. Por otro, equipa a atacantes con capacidad de automatizar y escalar operaciones ofensivas a velocidad sin precedentes. La asimetría favorece al atacante: un solo operador con herramientas de IA puede lanzar campañas que antes requerían infraestructura estatal.

Infraestructura crítica con presupuestos insuficientes queda expuesta

Uno de los pilares de la carta es la protección de infraestructuras esenciales. Hospitales, redes eléctricas, sistemas de agua y transporte operan con presupuestos de ciberseguridad estrictamente limitados. La carta solicita explícitamente mecanismos de financiación y asistencia técnica directa para estas entidades, que constituyen el eslabón más frágil de la cadena global.

Los signatarios sostienen que los modelos de seguridad tradicionales están obsoletos. La deuda técnica acumulada en sistemas críticos, combinada con autenticación débil, permisos excesivos y software sin parchear, crea una superficie de ataque insostenible. La carta insiste en que estas condiciones ya no son aceptables cuando la amenaza evoluciona a ritmo exponencial.

La propuesta no se limita a alarmismo. Las empresas abogan por convertir la IA en herramienta defensiva estandarizadacompartiendo soluciones verificadas y conocimiento práctico entre jurisdicciones. El objetivo es elevar el nivel mínimo de seguridad global, no solo el de las organizaciones con recursos para inversión privada en tecnología avanzada.

La cooperación internacional enfrenta obstáculos regulatorios

La carta enfatiza que las capacidades ofensivas en ciberespacio avanzan en paralelo en múltiples regiones. Esto implica que una respuesta fragmentada por bloques geográficos o alianzas sectoriales resulta insuficiente. Sin embargo, el marco regulatorio actual presenta tensiones evidentes: la Unión Europea avanza con el AI Act y directivas de ciberresiliencia, mientras Estados Unidos prioriza enfoques basados en estándares voluntarios y colaboración público-privada.

Te puede interesar

Servicio 017: las consultas de ciberseguridad casi se duplican

La iniciativa coincide con debates en curso en foros como la Organización para la Cooperación y el Desarrollo Económicos (OCDE) y el Grupo de Acción Financiera Internacional (GAFI)donde la ciberseguridad transfronteriza ocupa posiciones crecientes. La carta no menciona organismos específicos, pero su tono sugiere una invitación implícita a que estos foros aceleren mecanismos vinculantes.

Para los responsables de compliance y protección de datos en despachos y empresas, el documento introduce una variable de presión adicional. La expectativa de estándares globales compartidos podría anticipar exigencias de due diligence más rigurosas en operaciones transnacionales, especialmente en sectores regulados como financiero, energético y sanitario.

Contexto

La expresión agentic AI se refiere a sistemas de inteligencia artificial capaces de establecer objetivos propios y ejecutar secuencias de acciones sin intervención humana directa en cada paso. A diferencia de los asistentes conversacionales tradicionales, estos agentes pueden interactuar con múltiples herramientas, bases de datos e incluso otros sistemas autónomos, multiplicando tanto su utilidad como su potencial de daño en caso de comportamiento imprevisto.

El plazo para actuar: vulnerabilidades críticas sin parche

El cierre de la carta contiene una urgencia explícita: corregir las vulnerabilidades más peligrosas y compartir las soluciones que funcionen. No se trata de una agenda abierta. Los signatarios vinculan el éxito de la inteligencia artificial como tecnología de progreso social a la capacidad de contener sus usos destructivos.

La referencia a "mientras aún hay tiempo" introduce una temporalidad que los juristas de empresa deberán monitorizar. Si la presión de estas corporaciones se traduce en compromisos intergubernamentales, los plazos de adaptación para entidades sujetas a la Directiva NIS2 en Europa o a regulaciones sectoriales en otros mercados podrían acortarse sensiblemente.

La carta no cuantifica el coste de la inacción, pero el contexto es elocuente. El Derecho recoge la iniciativa en un momento en que las primas de ciberseguro experimentan alzas sostenidas y los litigios por negligencia en protección de datos se multiplican en jurisdicciones clave. La responsabilidad de las administraciones públicas por fallos en infraestructura crítica, así como la de las empresas tecnológicas por defectos en sus sistemas, son frentes que los tribunales europeos y estadounidenses ya exploran con intensidad creciente.

Preguntas frecuentes

¿Qué firmas españolas o europeas aparecen entre los signatarios?

La carta no incluye firmas españolas identificadas en la información publicada. Entre las europeas destacan NTT DATA, con presencia consolidada en el mercado ibérico, y Cloudflare, que mantiene operaciones significativas en la región. La ausencia de empresas del ecosistema europeo más amplio podría reflejar una convocatoria centrada en desarrolladores de IA y ciberseguridad de origen estadounidense e israelí.

¿Tiene la carta fuerza vinculante para los gobiernos?

No. Se trata de una declaración de intenciones sin carácter jurídico obligatorio. Su efecto práctico radica en la presión reputacional y en la señalización de consenso corporativo que puede acelerar procesos legislativos o influir en la agenda de organismos internacionales como la OCDE o la Unión Europea.

¿Qué relación guarda esta iniciativa con el AI Act europeo?

El AI Act, en vigor progresivo desde 2024, clasifica sistemas de IA según su nivel de riesgo y establece obligaciones de transparencia y supervisión humana. La carta complementa este marco al reclamar acción coordinada internacionalmente, algo que la normativa europea no aborda directamente al centrarse en el mercado comunitario. La convergencia entre ambas presiones podría impulsar estándares globales de facto.

Información publicada originalmente por El Derecho.

Sigue leyendo

El Sumario

El briefing de la mañana,
cada día en tu correo

Los tres datos con los que entiendes el día en el derecho español: despachos, justicia, compliance y fiscal. Antes de que abra el juzgado, para profesionales del sector.