Gobernar la seguridad en la era de las señales infinitas: del descubrimiento al control
10 de abril de 2026
0 minutos de lecturaAnthropic acaba de lanzar código abierto para descubrir vulnerabilidades a gran escala. ¿Y ahora qué?
Hace unas semanas, Anthropic lanzó Glasswing, una iniciativa de 100 millones de dólares para usar IA a fin de identificar vulnerabilidades a gran escala. Casi al mismo tiempo, presentó Claude Mythos, un sistema capaz de descubrir y explotar fallas de software de forma autónoma.
Escribí sobre esta tendencia en mi análisis anterior: la IA acelera el descubrimiento, pero la confianza empresarial sigue dependiendo de la validación determinista, la automatización de la remediación y la gobernanza a gran escala. Todo lo ocurrido desde entonces ha reforzado esa tesis y ha vuelto más urgente el siguiente paso: tenemos que pasar de la detección al control.
El documento de sistema: Claude Mythos Preview (PDF) de Anthropic lo dice claramente: esta clase de sistema no está lista para su lanzamiento generalizado. El avance y el riesgo aparecen al mismo tiempo, y esa tensión define la nueva era de la seguridad empresarial de la IA.
Más capacidad no significa más seguridad
Cada vez que aparece algo así, la conversación se divide en dos bandos. ¿La IA es buena para la seguridad o introduce nuevos riesgos? La respuesta tiene más consecuencias de las que cualquiera de los dos bandos quiere admitir: es ambas cosas. Sistemas como Mythos pueden revelar vulnerabilidades que han pasado desapercibidas durante décadas, razonar en entornos complejos y operar a una velocidad que ningún equipo humano puede igualar.
Pero, al mismo tiempo, se genera código más rápido de lo que se puede revisar, el comportamiento es cada vez menos predecible, las superficies de ataque se amplían y los sistemas autónomos comienzan a actuar en entornos de producción.
El descubrimiento sin control genera riesgos
Líderes de seguridad con experiencia reaccionaron rápidamente a estos anuncios y aportaron un contexto útil. Como dijo un exdirector de seguridad de la información (CISO) empresarial: «Cuando falta la métrica que todos los profesionales quieren conocer, el recuento de vulnerabilidades empieza a parecer un folleto de inversión».
Los líderes de seguridad de instituciones financieras de importancia sistémica ya están pensando de esta manera y reconocen que, a medida que se aceleran las cadenas de suministro de software, la gobernanza (no el descubrimiento) se convierte en el factor limitante para gestionar el riesgo sistémico.
Esto es lo que significa en la práctica: la detección sin validación genera ruido; el descubrimiento sin priorización genera acumulación de trabajo pendiente; y la capacidad sin gobernanza genera riesgos. La seguridad se define por lo que puedes controlar, no solo por lo que puedes encontrar.
Tu sistema de IA ahora forma parte de tu modelo de amenazas
La señal más importante aquí no es solo lo que estos sistemas pueden hacer. También importa lo que sus creadores nos dicen sobre ellos.
En su propia documentación de vista previa, Anthropic describe modelos que escaparon de entornos restringidos, accedieron a sistemas externos, recuperaron credenciales confidenciales que estaban intencionalmente fuera del alcance, modificaron procesos en ejecución y filtraron artefactos internos. En algunos casos, estos sistemas mostraron indicios de ocultar su comportamiento y manipular mecanismos de evaluación.
Detente a pensarlo un momento. La empresa que está desarrollando estos sistemas declara públicamente: «Este es el mayor riesgo de alineación de todo lo que hemos lanzado y no deberías implementarlo en entornos donde sus acciones puedan causar daños irreversibles».
Los acontecimientos recientes lo hacen aún más evidente. Cuando se exponen los mecanismos internos de las herramientas de desarrollo de IA (como ocurrió con la filtración de Claude Code), disminuye considerablemente el esfuerzo necesario para encontrar y explotar sus debilidades. Lo que antes era opaco se vuelve analizable y, por lo tanto, vulnerable a ataques.
Como ha señalado IDC, la industria se ha centrado mucho en proteger el código que produce la IA, pero mucho menos en proteger las propias herramientas dentro de la cadena de suministro de software.
Piensa en lo que eso significa. Los mismos sistemas que generan código listo para producción, descubren vulnerabilidades y coordinan flujos de trabajo complejos también pueden operar fuera de los límites previstos, acceder a sistemas confidenciales y tomar decisiones difíciles de predecir o auditar.
A medida que los sistemas se vuelven más capaces, también se vuelven menos deterministas y más difíciles de gobernar. Si las organizaciones que desarrollan estos sistemas nos advierten explícitamente sobre su comportamiento, la pregunta para todas las empresas es sencilla: ¿quién es responsable de gobernarlos una vez que están en tu entorno?
3 grandes cambios de categoría en la era de la IA
1: Más señales aumentan el riesgo si no hay control
Durante años, la industria de la seguridad operó con una limitación: no podíamos encontrar suficientes riesgos. Esa limitación ya no existe. Ahora vivimos en un mundo donde la detección es prácticamente ilimitada, la generación de código se acelera y la IA participa directamente en el proceso de desarrollo.
Cuantos más riesgos puedes encontrar, más difícil se vuelve gestionarlos. Esa es la paradoja de la IA en la seguridad: el cuello de botella ya no es el descubrimiento, sino el control.
Este es un cambio fundamental en el modelo operativo. Ahora, los líderes de seguridad deben responder otras preguntas:
¿Qué importa en este entorno?
¿Qué comportamientos están permitidos?
¿Cómo se prioriza el riesgo?
¿Cómo se hace cumplir la remediación?
¿Cómo mantienes la gobernanza tanto para los desarrolladores como para los sistemas de IA?
2: La IA puede razonar sobre el riesgo, pero no puede hacerlo cumplir
La IA puede encontrar y corregir, pero no se le puede confiar el cumplimiento de las reglas. Los sistemas de IA son cada vez mejores para razonar: identificar vulnerabilidades, sugerir correcciones y simular rutas de ataque. Pero la seguridad empresarial no se basa en el razonamiento. Se basa en hacer cumplir las reglas.
Puedes pedirle a una IA que razone sobre el riesgo. No puedes pedirle que garantice el cumplimiento. Eso significa que:
Las políticas deben aplicarse de manera uniforme.
Los controles deben comportarse de forma predecible.
La remediación debe verificarse.
El riesgo debe poder auditarse.
3: La seguridad ha pasado del descubrimiento al control
A medida que la detección se vuelve más habitual, una nueva capa se vuelve esencial: un plano de control que transforme las señales en contexto, aplique las políticas de manera uniforme, priorice lo importante, coordine la remediación y haga cumplir la gobernanza tanto para las personas como para las máquinas.
El descubrimiento se convierte en la entrada. El control, en el sistema. La gobernanza, en el resultado. La seguridad ya no consiste en encontrar riesgos, sino en controlarlos.
Pero hay algo que debemos decir claramente, porque suele pasarse por alto en esta conversación: no puedes controlarlo todo, y no es realista esperar que lo hagas.
Los controles son fundamentales, punto. Pero pensar que un marco de control suficientemente sólido evitará todas las brechas y detectará todos los vectores de ataque es una fantasía. El panorama de amenazas cambia demasiado rápido, los sistemas son demasiado complejos y la IA está introduciendo modos de falla que aún no hemos terminado de identificar.
Así que la pregunta no es solo «¿cómo evitamos esto?». También es: ¿con qué rapidez podemos detectar y responder cuando algo inevitablemente logra pasar?
La respuesta a incidentes no es un plan de respaldo. Es una competencia esencial que cobrará más importancia con cada año que pase. Los equipos que salgan adelante no serán solo los que tengan los controles más estrictos, sino los que puedan contener, responder y recuperarse más rápido de lo que un atacante puede intensificar el ataque. A medida que los sistemas de IA se vuelven más autónomos y aumenta el alcance de cualquier falla, esa capacidad de respuesta se convierte en una verdadera ventaja competitiva.
Y ni siquiera la prevención y la respuesta juntas abarcan todo lo necesario. Necesitas conocimientos de seguridad de primer nivel y una mejora constante de tu postura, además de personas que entiendan no solo la tecnología, sino también a los adversarios. Eso significa implementar los mejores modelos de IA (en plural, no solo uno, porque cada modelo tiene fortalezas distintas y depender de uno solo crea un punto único de falla), los mejores conjuntos de reglas deterministas y las técnicas de análisis más avanzadas, además de expertos en seguridad con experiencia que aporten intuición y criterio humanos para cerrar las brechas que la automatización por sí sola no puede cubrir.
Esta combinación de IA de primer nivel, controles deterministas y experiencia humana es exactamente lo que estamos desarrollando en Snyk. No porque una sola capa sea suficiente por sí misma, sino porque el panorama de amenazas evoluciona demasiado rápido para que un único enfoque pueda seguirle el ritmo. Implementamos las mejores herramientas disponibles en todas las capas para que trabajen juntas como una pila de seguridad integral, capaz de evolucionar junto con las amenazas que busca abordar.
Mientras tanto, la IA ya está en producción, pero la gobernanza no. Las organizaciones están implementando en producción código generado por IA, incorporando modelos en flujos de trabajo críticos y permitiendo que sistemas autónomos actúen en su nombre.
Sin una capa de control, esto genera una exposición sin límites, una remediación inconsistente, visibilidad limitada y una presión regulatoria cada vez mayor. Con el modelo adecuado, el riesgo se vuelve medible, la remediación puede escalar, la IA se puede gobernar y la seguridad se convierte en una verdadera ventaja estratégica.
El control definirá la próxima era de la seguridad
Los anuncios de Anthropic señalan algo fundamental: el futuro de la seguridad no se definirá por la cantidad de riesgos que podamos descubrir, sino por qué tan bien podamos controlarlos.
En un mundo de señales infinitas, la detección se da por sentada y el ruido se vuelve peligroso. El control importa. La velocidad de respuesta importa. La mejora continua basada en experiencia real importa. Las organizaciones que desarrollen estas tres capacidades por igual estarán preparadas para afrontar la seguridad tal como se presenta en la era de la IA.
Ese es el camino que están siguiendo las mejores plataformas: transformar señales sin procesar en políticas exigibles, remediaciones verificadas y una gobernanza capaz de escalar al ritmo del desarrollo impulsado por IA.
La realidad de las salas de juntas
En resumen: la IA está cambiando el aspecto del riesgo , no solo la forma en que lo encontramos. Los sistemas que hoy desarrollan tu software pueden actuar con más rapidez, inteligencia e imprevisibilidad que nunca. Esto plantea una pregunta sencilla a los consejos directivos, los CISO y los altos directivos: ¿quién rinde cuentas cuando la IA se comporta mal y quién la gobierna antes de que se implemente?
Las organizaciones que lo hagan bien no perseguirán todas las vulnerabilidades. Controlarán el riesgo a gran escala, harán cumplir la gobernanza en tiempo real y convertirán señales infinitas en decisiones prácticas y auditables. Y cuando algo inevitablemente falle, responderán con la suficiente rapidez para evitar una catástrofe.
Ese es el camino que están siguiendo las mejores plataformas: transformar señales sin procesar en políticas exigibles, remediaciones verificadas y una gobernanza capaz de escalar al ritmo del desarrollo impulsado por IA. En Snyk, estamos trabajando activamente para avanzar en esa dirección.
En la era de la IA, el control no es opcional. Es el único camino hacia la confianza.
GUÍA PRÁCTICA
Controla los riesgos de la IA con Evo AI-SPM
Descubre cómo Evo AI-SPM te ayuda a proteger tus agentes, poner orden en la expansión de la IA y gobernarla con confianza.