JPMorgan acaba de publicar una lista de tareas de ciberseguridad y Snyk cubre 8 de los 10 puntos. ¿Cómo se compara tu organización?
23 de abril de 2026
0 minutos de lecturaConclusión clave
El equipo de liderazgo de Tecnología Global de JPMorganChase publicó «Fortalecer la empresa: 10 acciones que puedes tomar ahora para una resiliencia cibernética preparada para la IA» el 17 de abril de 2026. Es un mandato para los CISO de todas las grandes empresas. Snyk aborda directamente 8 de esas 10 acciones: de forma inmediata, dentro del flujo de trabajo de desarrollo y con una sola plataforma.
Por qué esta directiva tuvo tanto impacto
Cuando el equipo de liderazgo de tecnología global de JPMorgan publica una lista de verificación de ciberseguridad, los equipos de seguridad de las grandes empresas prestan atención. JPMorgan invierte aproximadamente 15.000 millones de dólares al año en tecnología y opera uno de los programas de seguridad más probados del mundo. Cuando dicen «haz estas 10 cosas», suena menos a un consejo y más a un anticipo de lo que pronto exigirán los reguladores y las juntas directivas.
El momento no es casual. La IA está reduciendo rápidamente el tiempo entre el descubrimiento de una vulnerabilidad y su explotación. Los procesos diseñados para ciclos de lanzamiento trimestrales ahora representan un riesgo. La directiva de JPMC lo reconoce directamente, al igual que la publicación complementaria de seguridad de Anthropic del 10 de abril, que describe cómo los modelos de IA son cada vez más eficaces para encadenar errores conocidos y convertirlos en exploits funcionales.
«Los adversarios están escalando sus ataques, reduciendo el tiempo entre el descubrimiento de vulnerabilidades y su explotación, y aumentando el volumen de amenazas que enfrentan las empresas cada día».
— Liderazgo de Tecnología Global de JPMorganChase, 17 de abril de 2026
Snyk cubre 8 de las 10 acciones de JPMC
Todas las acciones relacionadas con el código, el código abierto, los SBOM, los pipelines de compilación, los secretos, Snyk IaC o el ciclo de vida del desarrollo de IA. Las dos restantes son controles de red e identidad que están fuera del alcance de Snyk, pero Snyk IaC refuerza ambos.
Las 10 acciones, explicadas de forma sencilla
Esto es lo que dijo JPMorgan, lo que significa en la práctica y cómo encaja Snyk.
1. Ejecuta las versiones de software más recientes
✅ Snyk ayuda
Requisitos de JPMC: Deja de usar paquetes de código abierto obsoletos y bibliotecas que ya llegaron al final de su vida útil. Usa solo versiones actuales y bien mantenidas de repositorios confiables.
Cómo ayuda Snyk: Snyk SCA analiza continuamente cada dependencia de código abierto, marca los paquetes obsoletos o vulnerables y abre pull requests de corrección automatizados en cada commit, antes de que se publique cualquier cambio.
2. Administra los activos y los componentes de software
✅ Snyk ayuda
Requisitos de JPMC: Debes saber exactamente qué contiene cada aplicación. Crea una lista de materiales de software (SBOM) para cada una, con información sobre quién es responsable y qué tan crítica es.
Cómo ayuda Snyk: Snyk genera SBOM en formato SPDX y CycloneDX para cada aplicación y contenedor, mapea todas las dependencias de código abierto y se integra con herramientas como ServiceNow y Jira para dar seguimiento a la responsabilidad.
3. Crea un programa sólido de gestión de vulnerabilidades
✅ Snyk ayuda
Requisitos de JPMC: Corrige las vulnerabilidades conocidas según su prioridad, empezando por los sistemas expuestos a Internet. Analiza de forma continua, no trimestralmente. Ten en cuenta la disponibilidad de exploits en el mundo real y la lista de vulnerabilidades explotadas conocidas (KEV) de CISA.
Cómo ayuda Snyk: Snyk analiza cada PR y cada compilación, prioriza según reachability y la madurez del exploit, incorpora de forma nativa los datos de KEV de CISA y usa Agent Fix para generar automáticamente PR de corrección que los desarrolladores pueden aceptar con un solo clic.
4. Pon a prueba los planes de respuesta a incidentes
⚠️ Requiere bases sólidas
Requisitos de JPMC: Realiza ejercicios de simulación y simulaciones en vivo. Prueba las copias de seguridad y la recuperación. Incluye a los equipos legales, de comunicaciones y de negocio, y cierra las brechas que encuentres.
Cómo ayuda Snyk: La planificación de respuesta a incidentes es una función del programa, no una tarea para un analizador de código. Snyk respalda las revisiones posteriores a incidentes con registros de auditoría, seguimiento de excepciones, trazabilidad de SBOM e informes de cumplimiento. Complementa la solución con una plataforma dedicada a la respuesta a incidentes para realizar los ejercicios.
5. Conoce tus dependencias de SaaS y de terceros
✅ Snyk ayuda
Requisitos de JPMC: Mantén un registro actualizado de todos los servicios de terceros de los que dependen tus sistemas críticos. Evalúa su postura de seguridad. Ten un plan de salida.
Cómo ayuda Snyk: Snyk Evo AI-SPM hace un inventario de modelos de IA, servicios de IA de terceros, marcos de agentes y servidores MCP, y amplía la visibilidad de la cadena de suministro a la capa de IA, que la mayoría de los equipos de seguridad aún no puede ver. Los datos de Discovery muestran que el 28 % de las empresas ya ejecuta IA agéntica en producción, y la mayor parte es invisible para sus equipos de seguridad.
6. Acelera la gestión de cambios
✅ Snyk ayuda
Requisitos de JPMC: Averigua cuánto tarda un parche en llegar a producción. Automatiza las pruebas y los lanzamientos graduales. Integra el análisis de seguridad como un control de calidad, no como un cuello de botella separado.
Cómo ayuda Snyk: Este es el caso de uso central de Snyk. Cuenta con integraciones nativas con GitHub, GitLab, Bitbucket, Azure DevOps, Jenkins, CircleCI y más. Los controles de seguridad se ejecutan automáticamente en las etapas de PR, compilación e implementación. JPMC está describiendo, en sus propias palabras, la categoría que Snyk creó.
7. Filtra rigurosamente el tráfico saliente
⚠️ Requiere bases sólidas
Requisitos de JPMC: Deniega por defecto el tráfico saliente de los entornos de producción. Permite solo los endpoints aprobados. JPMC señala que este único control habría mitigado considerablemente tanto Log4Shell como SolarWinds.
Cómo ayuda Snyk: El tráfico de salida de la red se controla con firewalls y políticas de red en la nube, no con analizadores de código. Sin embargo, Snyk IaC detecta errores de configuración que debilitan esos controles sin que nadie lo note: gateways NAT demasiado permisivos, reglas 0.0.0.0/0 sin restricciones en Terraform y desviaciones en las políticas de red de Kubernetes.
8. Elimina los privilegios permanentes
✅ Snyk ayuda
Requisitos de JPMC: Elimina el acceso persistente de administrador. Usa la asignación de permisos justo a tiempo. Exige MFA y grabación de sesiones. Presta especial atención a las cuentas de servicio: son las más atacadas.
Cómo ayuda Snyk: Las herramientas de PAM gestionan la capa de identidad. Snyk aborda el origen del problema: la detección de secretos de Snyk encuentra credenciales incrustadas, claves de API, tokens de la nube y claves SSH en el código y los contenedores antes de que se integren, y así elimina la fuente más común de filtraciones de privilegios permanentes.
9. Administra el acceso remoto y segmenta las redes
✅ Snyk ayuda
Requisitos de JPMC: Exige MFA para todo acceso remoto. Segmenta los entornos según el nivel de confianza. Autentica cada conexión entre sistemas. Ponlo a prueba con ejercicios de equipos rojos.
Cómo ayuda Snyk: Snyk IaC valida como código los controles de confianza cero y segmentación: emparejamiento de VPC, endpoints privados, mTLS de mallas de servicios, listas de control de acceso a la red y reglas de firewall. Detecta las desviaciones entre las políticas como código y la red implementada al integrar los cambios, no después de que un equipo rojo las encuentre.
10. Integra la seguridad en el desarrollo y la implementación de IA
✅ Snyk ayuda
Requisitos de JPMC: Modela las amenazas de los sistemas de IA. Trata los modelos de IA y los datos de entrenamiento como activos de alto valor. Valida el código generado por IA como validarías el código escrito por personas. Realiza pruebas de equipo rojo para detectar inyección de prompts y envenenamiento de datos.
Cómo ayuda Snyk: Snyk Evo ofrece el ciclo de vida completo de seguridad de IA: Agent Scan (analiza el código generado por IA), Snyk Studio (protecciones seguras de forma predeterminada para agentes de programación como Cursor, Claude Code y Copilot), AI-SPM (inventario de modelos y agentes), Agent Red Teaming (pruebas adversariales de inyección de prompts) y seguridad de la cadena de suministro de MCP y agentes.
Por qué esto es más urgente de lo que parece
La directiva de JPMC no se redactó de la nada. Es una respuesta directa a cómo la IA está cambiando la economía de los ciberataques. «Necesitamos saber que podemos lanzarlo de forma segura, y no está del todo claro cómo hacerlo con plena confianza», dijo Logan Graham, líder del Frontier Red Team de Anthropic, que evalúa los riesgos de la IA.
Ambos documentos llegan a la misma conclusión: los defensores deben usar IA en el nivel del código, de forma continua y al ritmo de los cambios. Los análisis trimestrales y la clasificación manual de alertas no podrán seguir el ritmo de la explotación automatizada a gran escala.
La investigación externa confirma la gravedad del problema: BaxBench (ETH Zúrich, UC Berkeley, 2025) encontró que el 62 % del código de backend generado por los LLM más avanzados es incorrecto o inseguro. A medida que los equipos dependen más de los agentes de programación, aumentan los problemas de seguridad que llegan a las bases de código, si no se usan análisis automatizados diseñados para detectar patrones generados por IA.
Cómo poner esto en práctica en 90 días
Si tu equipo de seguridad necesita demostrar avances en relación con las 10 acciones de JPMC, este es un plan práctico por fases:
Días 1–30 | Cierra las brechas de código más urgentes Implementa Snyk Open Source, Snyk Code y Snyk Secrets en tus 25 aplicaciones más importantes para los ingresos. Así cubres las acciones 1, 2 y 3, además de la parte de secretos de la acción 8. |
Días 31–60 | Amplía la cobertura a la infraestructura en la nube Implementa Snyk IaC en las cuentas de nube de producción. Así cubres las acciones 6, 7 (de forma complementaria) y 9, y detectas errores de configuración antes de que lleguen al entorno de ejecución. |
Días 61–90 | Protege la capa de desarrollo de IA Implementa Evo AI-SPM, Agent Scan y las protecciones de Snyk Studio en tus despliegues activos de agentes de programación. Así cubres las acciones 5 y 10. Para el día 90, tendrás instrumentadas 8 de las 10 acciones en un solo plano de control. |
JPMorganChase publicó el mandato y Anthropic explicó por qué es urgente. Snyk es la plataforma que permite poner ambos en práctica, de forma nativa en el flujo de trabajo de desarrollo y en 8 de las 10 acciones, al ritmo al que la IA genera código.
Si eres CISO, líder de AppSec o responsable de compras y estás comparando proveedores con las 10 acciones de JPMC, la tabla anterior es la base para tu RFP. Si tu equipo de seguridad se está preparando para un aumento enorme en el volumen de vulnerabilidades, Snyk es la plataforma que ya está instrumentada para ello.
No puedes gobernar la IA que no puedes ver
Empieza por descubrir. Empieza con Evo AI-SPM.
Descubre cada componente de IA oculto en tu base de código y aplica una gobernanza en toda la organización.
