Qué firmaron cerca de 130 empresas
La carta se titula «A call for collective action on cyber defense» y la promovió OpenAI. La primera lista de firmantes reúne a cerca de 130 organizaciones: las grandes de la inteligencia artificial (OpenAI, Anthropic, Google, Microsoft), los proveedores de infraestructura de internet (AWS, Cloudflare, Akamai), casi todo el sector de la ciberseguridad (CrowdStrike, Palo Alto Networks, Sophos, Fortinet) y una parte llamativa de la banca y los medios de pago (Mastercard, Visa, PayPal, BBVA, Citi).
El texto no anuncia una ley ni un producto. Es una declaración de principios y una lista de peticiones dirigida a cuatro grupos: cada organización, las empresas de ciberseguridad, los gobiernos y las propias compañías de IA. La idea que lo sostiene es que hay una ventana corta para reforzar las defensas antes de que los ataques con IA se generalicen, y que conviene aprovecharla mientras dure.
Qué está cambiando en los ataques
Durante años, montar un ataque dirigido ha exigido tiempo y personas con conocimientos concretos: alguien que estudie a la víctima, alguien que escriba el código, alguien que se cuele y vaya avanzando paso a paso. Eso ponía un límite natural al número de objetivos que un grupo podía perseguir a la vez.
La inteligencia artificial rebaja ese límite. En noviembre de 2025, Anthropic describió una campaña de ciberespionaje en la que su propio modelo ejecutó por su cuenta entre el 80 % y el 90 % de las operaciones —reconocimiento, robo de credenciales, extracción de datos— sobre unos treinta objetivos, con intervención humana solo en cuatro a seis decisiones por campaña. La empresa lo atribuyó, con alta confianza, a un grupo respaldado por el Estado chino, y lo describió como el primer caso documentado de un ataque a gran escala ejecutado sin intervención humana sustancial.
Aquel caso era sofisticado y tenía un Estado detrás. Pero marca la dirección: lo que hoy necesita un grupo con recursos, mañana lo hará una herramienta al alcance de mucha más gente. La agencia europea de ciberseguridad, ENISA, ya lo recoge en su informe de panorama de amenazas de 2025: a principios de ese año, el correo de engaño (phishing) y la suplantación de identidad asistidos por IA ya suponían más del 80 % de la actividad observada en esa categoría.
OpenAI, Google, Microsoft, Anthropic, AWS, Mastercard, Visa y casi todo el sector de la ciberseguridad.
En el caso que documentó Anthropic, la persona solo intervino en cuatro a seis decisiones.
Empresas tecnológicas, entidades financieras, fabricantes de productos químicos y organismos públicos.
La otra cara: la IA también defiende
La carta no es solo una advertencia. Su segundo argumento es que la misma tecnología que abarata los ataques le da ventaja a quien defiende, y que esa ventaja hay que usarla ahora.
Tiene lógica. Muchos problemas de seguridad de un negocio pequeño no son ataques ingeniosos: son fallos conocidos que llevan años sin corregir, permisos que sobran, programas sin actualizar, contraseñas débiles. Revisar todo eso a mano es lento y aburrido, y por eso a menudo no se hace. Una IA capaz de leer una configuración y señalar los diez agujeros más peligrosos convierte una semana de trabajo tedioso en una tarde.
El movimiento tiene además una parte de dinero y de acceso: varias de las firmantes han puesto sobre la mesa fondos y acceso a sus modelos, sobre todo para equipos que protegen software libre e infraestructura crítica. Eso no llega a la consulta o la gestoría media, pero sí abarata las herramientas que luego usan los proveedores que sí trabajan con negocios pequeños.
Qué pide la carta a cada organización
La primera sección del texto se dirige a «cada organización», sin distinguir tamaño. En resumen, pide cinco cosas:
- Tratar la ciberdefensa como una prioridad de dirección, no como algo que se delega y se olvida.
- Arreglar primero los fallos de más riesgo y comprobar que el arreglo funciona, sin tumbar los servicios de los que depende el negocio.
- Subir el listón de lo que se compra, se instala y se pone en marcha, incluido el código escrito con ayuda de IA, que hay que revisar igual que cualquier otro.
- Diseñar los accesos con el mínimo privilegio: cada persona y cada programa, solo con los permisos que de verdad necesita.
- Usar modelos baratos para la revisión amplia y reservar los más potentes para los problemas difíciles.
Ninguna de estas ideas es nueva. Son la base de la seguridad informática desde hace veinte años. Lo que cambia con la carta no es la lista, sino la urgencia: el argumento es que el margen para ir aplazándolas se está agotando.
Qué te toca a ti si tu negocio es pequeño
Una carta firmada por Microsoft y por varios bancos de inversión puede parecer ajena a una oficina de tres personas. Pero la traducción para un negocio pequeño es bastante directa, y no pasa por comprar nada caro.
Antes de lo que sí conviene hacer, lo que no sirve de nada: ni cundir el pánico ni pensar que el antivirus lo cubre. Los ataques que describe la carta no son un virus que salta al abrir un adjunto; son fallos en los propios sistemas y engaños cada vez más creíbles. Un antivirus no para ninguna de las dos cosas.
Lo que sí puedes hacer, sin ser técnico:
- Haz una lista de qué programas y equipos usas y de quién se encarga de actualizarlos.
- Comprueba que las copias de seguridad existen, están fuera del local y se pueden restaurar de verdad.
- Quita accesos que ya no se usan: el empleado que se fue, la aplicación que probaste una vez.
- Activa la verificación en dos pasos en el correo y en todo lo que guarde datos de clientes.
- Si alguien lleva tu informática, pregúntale cómo está siguiendo todo esto, no si lo sigue.
- Fiarte de que «como somos pequeños, no somos objetivo»: la automatización elimina justo esa protección.
- Esperar a tener un incidente para descubrir si la copia de seguridad servía.
- Dar por hecho que tu proveedor revisa los avisos de seguridad si nunca te ha contado que lo hace.
Y si además atiendes al público con un chatbot de IA, recuerda que el artículo 50 de la Ley de IA ya obliga a avisar de que lo es desde el 2 de agosto.
Y si trabajas como proveedor de empresas más grandes o de la Administración, lo que te van a pedir por NIS2 sobre tu seguridad es otra pieza del mismo trabajo.
La pregunta de fondo: quién lo está mirando
Si algo deja claro esta carta es que la seguridad ha dejado de ser una tarea que se hace una vez y se archiva. Es un trabajo continuo: aparecen fallos nuevos cada semana, y ahora los ataques que los aprovechan son más rápidos.
Para un negocio pequeño, eso no significa montar un departamento. Significa tener claro quién revisa los avisos, quién actualiza los equipos y quién comprueba las copias, y que esa persona lo haga de forma regular, no solo cuando algo deja de funcionar. Puede ser un proveedor externo o puedes ser tú con una rutina fija; lo que no funciona es que no lo haga nadie.
Aquí es donde una IA local encaja con el resto: mantener la información sensible dentro de tu oficina reduce la superficie que hay que vigilar, porque no la estás enviando a sistemas de terceros que también pueden ser atacados.
La lista de tareas no es nueva; lo que cambia es el plazo. Arreglar fallos, revisar accesos, comprobar copias: la carta de 130 empresas no inventa nada. Solo dice que el tiempo para ir dejándolo para más adelante se está acabando.
Puedes ver también cómo enfocamos la seguridad en una instalación de Vitia o repasar las preguntas frecuentes.