La carta de la IA sobre ciberdefensa, leída desde la operación
Cien empresas de IA piden reforzar la ciberdefensa. Qué significa para una operación en Venezuela y cómo contar lo que tienes expuesto.
· 8 min de lectura
Cien firmas para decir que lo de siempre ya no alcanza
El 27 de agosto OpenAI publicó una carta abierta sobre ciberdefensa colectiva que firmaron más de cien organizaciones —entre ellas Anthropic, Google, Microsoft, AWS, Oracle, Cloudflare y Hugging Face— y que sostiene que la ventana para reforzar defensas se mide en meses (OpenAI, 2026). El texto nombra explícitamente hospitales, plantas de tratamiento de agua y la infraestructura que sostiene internet (EFE, 2026).
Lo que la carta describe no es un ataque nuevo: son deudas viejas
Vale más leer la lista técnica que el llamado. Lo que el documento enumera como exposición son fallas conocidas desde hace años: permisos excesivos, configuraciones erradas, software sin parchar, autenticación débil y deuda técnica en sistemas heredados (OpenAI, 2026). La IA no inventa esas puertas; recorre más rápido y a mayor escala las que ya están abiertas.
Eso reordena las prioridades. El problema inmediato de una operación acá no es carecer de una plataforma de defensa con IA, sino no saber cuántos de sus equipos responden hoy desde una dirección pública. Conviene además recordar quién firma: los mismos que venden el riesgo venden la defensa. No invalida el diagnóstico, pero sí recomienda quedarse con la parte verificable.
Del comunicado global al equipo que quedó en la calle
Con lo que ya sabemos hacer, esto es lo que se monta sin comprar licencias:
- Inventario de lo conectado, primero: PLC y HMI, RTU, gateways, servidores de adquisición, cualquier equipo de campo con módulo de comunicación. Dueño, versión de firmware y vía de acceso por cada activo. El costo es horas de personal propio.
- Sacar de internet lo que no tiene que estar ahí. En julio de 2026 CISA pidió retirar de la exposición pública los PLC y demás equipos OT, tras observar actores que cambiaban contraseñas para dejar fuera a los operadores y alteraban direcciones IP, con jornadas enteras de operación manual como consecuencia (CISA, 2026).
- Contraseñas de fábrica en cero. En la campaña contra controladores Unitronics el acceso se logró autenticándose con claves por defecto o sin clave alguna (CISA, 2023).
- Acceso remoto por VPN o gateway con doble factor, nunca directo al equipo (CISA, 2026).
- Identidad propia para los agentes. Si conectaste un asistente de IA a un sistema de operación o de facturación, esa es una cuenta de servicio: permisos mínimos y bitácora separada. Es justo lo que la carta les pide a los desarrolladores de modelos, que las identidades agénticas sean trazables (OpenAI, 2026).
La cifra que lo demuestra se cuenta desde afuera
La medición acá es la que el propio llamado trae adentro: cobertura y plazo. Cobertura del inventario —activos documentados sobre activos que efectivamente responden— y superficie expuesta —cuántos de ellos son alcanzables desde internet—. El punto de captura importa tanto como el dato: el barrido se corre desde fuera del perímetro, contra tu propio rango público, porque contado desde adentro siempre da mejor. La línea base es el primer corte, fechado. Se sostiene repitiendo el barrido cada mes contra ese corte, y el plazo se mide en días entre el aviso del fabricante o del organismo y el parche verificado. La digitalización de estos servicios mejora la operación y al mismo tiempo amplía la superficie expuesta (BID, 2023): ese conteo es lo único que distingue una cosa de la otra.
Fuentes
- OpenAI — A call for collective action on cyber defense
- Infobae/EFE — OpenAI, Hugging Face y un centenar de entidades piden fortalecer la ciberseguridad
- CISA — CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs
- CISA — IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors (AA23-335A)
- BID — Protegiendo las infraestructuras de agua y saneamiento de amenazas cibernéticas
- Finanzas Digital — Gigantes de la IA piden reforzar defensas ante riesgo de ciberataques
¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?
Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.