Una amplia coalición que reúne a empresas tecnológicas, firmas de ciberseguridad, entidades financieras y operadores de infraestructuras críticas ha firmado una carta abierta que reclama una inversión más rápida y coordinada en defensa digital. CNET informó sobre la iniciativa el 28 de agosto de 2026 y destacó la preocupación de que sistemas de IA más capaces puedan hacer que los ataques sean más numerosos y sofisticados.
La carta abierta es un llamamiento político e industrial, no una prueba de que un ataque concreto sea inminente. Entre los firmantes hay proveedores de seguridad y nube, bancos, operadoras de telecomunicaciones, desarrolladores de IA y otras organizaciones. La lista demuestra un respaldo multisectorial; la previsión sobre la amenaza sigue siendo una estimación de sus autores.
Qué pide la coalición a las organizaciones
La carta identifica debilidades conocidas: software sin parches, permisos excesivos, autenticación débil, configuraciones incorrectas y deuda técnica. Su mensaje operativo principal es que la ciberdefensa debe ser una prioridad de dirección, que hay que corregir primero los fallos de mayor riesgo y comprobar que las soluciones funcionan sin interrumpir servicios esenciales.
También reclama mínimos privilegios, controles de acceso más sólidos y defensa en profundidad en los sistemas adquiridos, desarrollados y desplegados, incluido el código generado por IA. Cuando no sea posible aplicar un parche de inmediato, propone controles compensatorios probados y no solo documentados.
Responsabilidades distintas en el ecosistema
La coalición reparte funciones. Pide a las empresas de seguridad y a los socios tecnológicos que prueben las defensas frente a capacidades emergentes, mejoren sus herramientas y compartan inteligencia y procedimientos verificados. Solicita a los gobiernos que coordinen la respuesta, financien los servicios esenciales con menos recursos y amplíen el acceso confiable a capacidades defensivas. A las empresas de IA de frontera les pide acceso responsable, formación, observabilidad y apoyo para pruebas autorizadas y divulgación privada.
Ese reparto importa porque hospitales, empresas de agua y administraciones locales no pueden resolver por sí solos las vulnerabilidades de la cadena de suministro ni la falta de personal. La carta pone el foco en ayuda práctica para esos operadores, no solo en publicar más guías.
Qué pueden aplicar ya los equipos de seguridad
El anuncio no sustituye la evaluación de riesgos de cada organización. Los equipos siguen necesitando un inventario fiable, gestión priorizada de exposición, controles de identidad sólidos, copias de seguridad probadas y una respuesta a incidentes ensayada. Las herramientas asistidas por IA deben evaluarse como cualquier otra herramienta de seguridad: autoridad definida, acciones auditables, escalado humano y medición de si la debilidad desapareció realmente.
El criterio más concreto de la carta es la verificación. Contar herramientas desplegadas o hallazgos generados no equivale a reducir el riesgo. Los responsables pueden comprobar si se cerraron las rutas de mayor impacto, si los controles compensatorios funcionan en condiciones realistas y si las correcciones pueden repetirse en sistemas similares.