剣 KENSAI
← Volver al blog de seguridad
Cumplimiento y regulación Última hora 8 de marzo de 2026 10 min de lectura

Los agentes de seguridad de IA redefinen el panorama del cumplimiento y el Pentágono se enfrenta a Anthropic por la guerra autónoma — Resumen de regulación de seguridad

Codex Security de OpenAI analizó 1,2 millones de commits y encontró 10.561 vulnerabilidades de gravedad alta, redefiniendo cómo es el cumplimiento automatizado. El director de tecnología del Pentágono se enfrentó públicamente a Anthropic por la guerra autónoma y la política sobre armas de IA. Transparent Tribe, vinculado a Pakistán, está produciendo masivamente malware generado por IA en varios lenguajes. Mientras tanto, la notificación de riesgos de las TIC prevista por DORA entra en una fase crítica de cumplimiento y los requisitos de NIS2 para la cadena de suministro se están endureciendo en los Estados miembros de la EU. Esto es lo que los equipos de cumplimiento deben saber este domingo por la mañana.


🤖 Codex Security de OpenAI: los agentes de IA entran en el ámbito de la gestión de vulnerabilidades

OpenAI lanzó Codex Security el 7 de marzo, un agente de seguridad basado en IA que analizó 1,2 millones de commits en repositorios de código abierto durante su periodo beta e identificó 792 hallazgos críticos y 10.561 de gravedad alta, incluidos nuevos CVE en OpenSSH, GnuTLS, GOGS, PHP y Chromium.

Cómo funciona

Codex Security opera en tres fases: analiza la estructura del repositorio para elaborar un modelo de amenazas relevante para la seguridad, identifica vulnerabilidades basándose en el contexto del sistema y, después, somete los hallazgos a pruebas rigurosas en un entorno aislado para validarlos antes de presentar los resultados. La tasa de falsos positivos se redujo en más de un 50 % durante la beta.

Relevancia regulatoria

Esto representa un cambio de paradigma para los marcos de cumplimiento que exigen la gestión de vulnerabilidades:

Principales CVE descubiertos

ProyectoCVEImpacto
GnuPGCVE-2026-24881, CVE-2026-24882Compromiso de operaciones criptográficas
GnuTLSCVE-2025-32988, CVE-2025-32989Fallos en la implementación de TLS
GOGSCVE-2025-64175, CVE-2026-25242Explotación de la plataforma de alojamiento de Git
Thorium7 CVE (del CVE-2025-35430 al CVE-2025-35436)Software para infraestructuras nucleares y críticas

Conclusión sobre cumplimiento

Las organizaciones sujetas a NIS2, DORA o regulaciones sectoriales deberían evaluar ahora las herramientas de análisis de vulnerabilidades basadas en IA. A medida que estas herramientas estén ampliamente disponibles, los reguladores considerarán cada vez más insuficiente una gestión de vulnerabilidades exclusivamente manual. El nivel exigido para las «medidas técnicas apropiadas» está aumentando.


⚔️ El director de tecnología del Pentágono se enfrenta a Anthropic por la guerra autónoma

La ética de la IA se encuentra con la realidad militar

El director de tecnología del Pentágono, Emil Michael, reveló públicamente que se enfrentó a la empresa de IA Anthropic por las capacidades de guerra autónoma. Las fuerzas armadas están desarrollando procedimientos para habilitar distintos niveles de autonomía en la guerra en función del nivel de riesgo.

La tensión central

Este enfrentamiento deja al descubierto la brecha regulatoria fundamental entre el despliegue militar de IA y los marcos civiles de gobernanza de la IA:

Implicaciones del AI Act de la EU

El AI Act de la EU excluye explícitamente de su ámbito de aplicación los usos militares y de seguridad nacional (artículo 2, apartado 3). Sin embargo, este enfrentamiento pone de relieve cuestiones críticas:


🦠 Industrialización del malware mediante IA: el «vibeware» de Transparent Tribe

Los actores de amenazas adoptan el desarrollo asistido por IA

El grupo de amenazas Transparent Tribe, alineado con Pakistán, está utilizando herramientas de programación de IA para producir masivamente implantes de malware en Nim, Zig y Crystal, lenguajes menos conocidos concebidos para evadir la detección. Los investigadores de Bitdefender denominan esta práctica «industrialización del malware asistida por IA» y acuñaron el término «vibeware» para referirse al malware generado por IA.

Desafíos regulatorios

Este avance crea desafíos sin precedentes para todos los principales marcos de cumplimiento:

La advertencia de Microsoft

Al mismo tiempo, Microsoft informó de que los hackers están abusando de la IA en todas las fases de los ciberataques, desde el reconocimiento y la ingeniería social hasta el desarrollo de exploits y las actividades posteriores al compromiso. Este cambio sistémico, desde un uso indebido aislado de la IA hasta su integración en toda la cadena de ataque, exige una respuesta regulatoria a nivel de los marcos normativos.


🏦 Cumplimiento de DORA: la notificación de riesgos de las TIC entra en una fase crítica

Desde marzo de 2026, la Ley de Resiliencia Operativa Digital (DORA) está plenamente vigente para las entidades financieras de la EU. Los requisitos del marco de gestión de riesgos de las TIC previstos en los artículos 5 a 16 están ahora sujetos a revisión supervisora, y las Autoridades Europeas de Supervisión evalúan activamente su cumplimiento.

Qué deben hacer ahora las entidades financieras

Requisito de DORAEstadoAcción requerida
Marco de gestión de riesgos de las TIC (arts. 5-16)🔴 Aplicación activaCompletar la documentación del marco y obtener la aprobación del consejo de administración
Notificación de incidentes de las TIC (arts. 17-23)🔴 Aplicación activaEstablecer canales de notificación a las autoridades competentes dentro de los plazos prescritos
Pruebas de resiliencia operativa digital (arts. 24-27)🟡 Periodo de introducción gradualImplementar pruebas básicas y pruebas avanzadas de penetración basadas en amenazas para las entidades de importancia sistémica
Riesgo de terceros de las TIC (arts. 28-44)🟡 Fase de evaluaciónIdentificar a todos los proveedores críticos de servicios de las TIC e iniciar las revisiones contractuales
Intercambio de información (art. 45)🟢 VoluntarioConsiderar la adhesión a mecanismos de intercambio de inteligencia sobre amenazas

Intersección entre DORA y la seguridad de IA

Los acontecimientos de esta semana, en particular los agentes de seguridad de IA (Codex Security) y las amenazas generadas por IA (Transparent Tribe), plantean un doble desafío para las entidades financieras: deben evaluar herramientas basadas en IA para el cumplimiento y, al mismo tiempo, defenderse de amenazas basadas en IA. El enfoque tecnológicamente neutro de DORA implica que los supervisores evaluarán el resultado de la gestión de riesgos, no las herramientas específicas utilizadas, pero el nivel de diligencia exigido está aumentando de forma implícita.


🇪🇺 Responsabilidad en la cadena de suministro conforme a NIS2: el cerco se estrecha

Varios acontecimientos de esta semana refuerzan el alcance cada vez mayor de los requisitos de NIS2 para la cadena de suministro:

Brecha en el sistema de vigilancia del FBI: lecciones para la EU

La investigación en curso del FBI sobre una brecha en su sistema de datos de vigilancia, notificada por primera vez el 7 de marzo, sigue planteando dudas sobre la seguridad de los sistemas gubernamentales. Para las organizaciones de la EU, este incidente recuerda que el artículo 21, apartado 2, letra d), de NIS2 exige medidas de seguridad para la cadena de suministro que tengan en cuenta las vulnerabilidades en las relaciones con proveedores directos, incluidos los sistemas gubernamentales y de intercambio de inteligencia.

APT iraní ataca infraestructuras críticas de Estados Unidos

Se ha confirmado la presencia de actores de amenazas iraníes en las redes de un aeropuerto, un banco y una empresa de software estadounidenses desde al menos febrero de 2026. En virtud de NIS2, las entidades de la EU con dependencias de la cadena de suministro en Estados Unidos deben evaluar si el estado comprometido de sus socios estadounidenses afecta a su propia postura de riesgo.

Explotación de ICS de Rockwell

Una vulnerabilidad de Rockwell Automation divulgada en 2021 está siendo explotada activamente en ataques dirigidos contra sistemas de control industrial. Este intervalo de cinco años entre la divulgación y la explotación pone de relieve por qué los requisitos de gestión de vulnerabilidades del artículo 21 de NIS2 exigen una supervisión continua, no solo la aplicación inicial de parches.

Lista de comprobación de NIS2 para la cadena de suministro — marzo de 2026


📅 Calendario regulatorio: próximas fechas clave

FechaMarcoHito
11 de marzo de 2026Martes de parchesMartes de parches de Microsoft de marzo de 2026: se esperan parches críticos; el pronóstico advierte que «la seguridad de la IA podría ser un oxímoron»
2 de mayo de 2026AI Act de la EUEntran en vigor las obligaciones de transparencia para los modelos de IA de propósito general; los proveedores deben documentar las medidas de ciberseguridad
2 de agosto de 2026AI Act de la EULos requisitos para los sistemas de IA de alto riesgo pasan a ser exigibles (artículos 6-49)
17 de octubre de 2026NIS2Fecha límite de transposición para los Estados miembros: los 27 países de la EU deben haber incorporado NIS2 a su legislación nacional
17 de enero de 2027DORAEl marco de supervisión de proveedores terceros críticos de servicios de las TIC pasa a estar plenamente operativo

🔑 Conclusiones clave para los equipos de cumplimiento

  1. Las herramientas de seguridad de IA se están convirtiendo en herramientas de cumplimiento. La capacidad de Codex Security para analizar 1,2 millones de commits y validar los hallazgos en entornos aislados establece un nuevo referente de lo que significan las «medidas técnicas apropiadas» conforme a NIS2, DORA y GDPR.
  2. El debate sobre la guerra autónoma con IA determinará la gobernanza de la IA comercial. El enfrentamiento entre el Pentágono y Anthropic indica que la política militar sobre IA limitará o ampliará inevitablemente lo que las empresas comerciales de IA pueden ofrecer, lo que afectará a las herramientas de ciberseguridad de doble uso.
  3. El malware generado por IA exige defensas con capacidades de IA. El vibeware de Transparent Tribe y la advertencia de Microsoft sobre la integración de la IA en toda la cadena de ataque implican que las organizaciones que dependan exclusivamente de defensas tradicionales podrían no superar las pruebas regulatorias de suficiencia.
  4. La aplicación de DORA es real y está activa. Las entidades financieras deben tratar el primer trimestre de 2026 como un periodo de validación del cumplimiento: los supervisores están vigilando.
  5. La responsabilidad de NIS2 sobre la cadena de suministro tiene alcance mundial. La brecha del FBI, las campañas de APT iraníes y la explotación de ICS de Rockwell demuestran que el riesgo de la cadena de suministro no respeta fronteras geográficas.

Anticípese a los requisitos regulatorios

El análisis de seguridad automatizado de KENSAI le ayuda a cumplir los requisitos de NIS2, DORA y el AI Act de la EU mediante una evaluación continua de vulnerabilidades en toda su superficie de ataque.

Iniciar análisis de seguridad gratuito →

Publicado por el equipo de investigación de seguridad de KENSAI — 8 de marzo de 2026

Fuentes: The Hacker News, SecurityWeek, BleepingComputer, Help Net Security, Bitdefender, Microsoft, OpenAI, CISA

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →