Codex Security de OpenAI analizó 1,2 millones de commits y encontró 10.561 vulnerabilidades de gravedad alta, redefiniendo cómo es el cumplimiento automatizado. El director de tecnología del Pentágono se enfrentó públicamente a Anthropic por la guerra autónoma y la política sobre armas de IA. Transparent Tribe, vinculado a Pakistán, está produciendo masivamente malware generado por IA en varios lenguajes. Mientras tanto, la notificación de riesgos de las TIC prevista por DORA entra en una fase crítica de cumplimiento y los requisitos de NIS2 para la cadena de suministro se están endureciendo en los Estados miembros de la EU. Esto es lo que los equipos de cumplimiento deben saber este domingo por la mañana.
OpenAI lanzó Codex Security el 7 de marzo, un agente de seguridad basado en IA que analizó 1,2 millones de commits en repositorios de código abierto durante su periodo beta e identificó 792 hallazgos críticos y 10.561 de gravedad alta, incluidos nuevos CVE en OpenSSH, GnuTLS, GOGS, PHP y Chromium.
Codex Security opera en tres fases: analiza la estructura del repositorio para elaborar un modelo de amenazas relevante para la seguridad, identifica vulnerabilidades basándose en el contexto del sistema y, después, somete los hallazgos a pruebas rigurosas en un entorno aislado para validarlos antes de presentar los resultados. La tasa de falsos positivos se redujo en más de un 50 % durante la beta.
Esto representa un cambio de paradigma para los marcos de cumplimiento que exigen la gestión de vulnerabilidades:
| Proyecto | CVE | Impacto |
|---|---|---|
| GnuPG | CVE-2026-24881, CVE-2026-24882 | Compromiso de operaciones criptográficas |
| GnuTLS | CVE-2025-32988, CVE-2025-32989 | Fallos en la implementación de TLS |
| GOGS | CVE-2025-64175, CVE-2026-25242 | Explotación de la plataforma de alojamiento de Git |
| Thorium | 7 CVE (del CVE-2025-35430 al CVE-2025-35436) | Software para infraestructuras nucleares y críticas |
Las organizaciones sujetas a NIS2, DORA o regulaciones sectoriales deberían evaluar ahora las herramientas de análisis de vulnerabilidades basadas en IA. A medida que estas herramientas estén ampliamente disponibles, los reguladores considerarán cada vez más insuficiente una gestión de vulnerabilidades exclusivamente manual. El nivel exigido para las «medidas técnicas apropiadas» está aumentando.
El director de tecnología del Pentágono, Emil Michael, reveló públicamente que se enfrentó a la empresa de IA Anthropic por las capacidades de guerra autónoma. Las fuerzas armadas están desarrollando procedimientos para habilitar distintos niveles de autonomía en la guerra en función del nivel de riesgo.
Este enfrentamiento deja al descubierto la brecha regulatoria fundamental entre el despliegue militar de IA y los marcos civiles de gobernanza de la IA:
El AI Act de la EU excluye explícitamente de su ámbito de aplicación los usos militares y de seguridad nacional (artículo 2, apartado 3). Sin embargo, este enfrentamiento pone de relieve cuestiones críticas:
El grupo de amenazas Transparent Tribe, alineado con Pakistán, está utilizando herramientas de programación de IA para producir masivamente implantes de malware en Nim, Zig y Crystal, lenguajes menos conocidos concebidos para evadir la detección. Los investigadores de Bitdefender denominan esta práctica «industrialización del malware asistida por IA» y acuñaron el término «vibeware» para referirse al malware generado por IA.
Este avance crea desafíos sin precedentes para todos los principales marcos de cumplimiento:
Al mismo tiempo, Microsoft informó de que los hackers están abusando de la IA en todas las fases de los ciberataques, desde el reconocimiento y la ingeniería social hasta el desarrollo de exploits y las actividades posteriores al compromiso. Este cambio sistémico, desde un uso indebido aislado de la IA hasta su integración en toda la cadena de ataque, exige una respuesta regulatoria a nivel de los marcos normativos.
Desde marzo de 2026, la Ley de Resiliencia Operativa Digital (DORA) está plenamente vigente para las entidades financieras de la EU. Los requisitos del marco de gestión de riesgos de las TIC previstos en los artículos 5 a 16 están ahora sujetos a revisión supervisora, y las Autoridades Europeas de Supervisión evalúan activamente su cumplimiento.
| Requisito de DORA | Estado | Acción requerida |
|---|---|---|
| Marco de gestión de riesgos de las TIC (arts. 5-16) | 🔴 Aplicación activa | Completar la documentación del marco y obtener la aprobación del consejo de administración |
| Notificación de incidentes de las TIC (arts. 17-23) | 🔴 Aplicación activa | Establecer canales de notificación a las autoridades competentes dentro de los plazos prescritos |
| Pruebas de resiliencia operativa digital (arts. 24-27) | 🟡 Periodo de introducción gradual | Implementar pruebas básicas y pruebas avanzadas de penetración basadas en amenazas para las entidades de importancia sistémica |
| Riesgo de terceros de las TIC (arts. 28-44) | 🟡 Fase de evaluación | Identificar a todos los proveedores críticos de servicios de las TIC e iniciar las revisiones contractuales |
| Intercambio de información (art. 45) | 🟢 Voluntario | Considerar la adhesión a mecanismos de intercambio de inteligencia sobre amenazas |
Los acontecimientos de esta semana, en particular los agentes de seguridad de IA (Codex Security) y las amenazas generadas por IA (Transparent Tribe), plantean un doble desafío para las entidades financieras: deben evaluar herramientas basadas en IA para el cumplimiento y, al mismo tiempo, defenderse de amenazas basadas en IA. El enfoque tecnológicamente neutro de DORA implica que los supervisores evaluarán el resultado de la gestión de riesgos, no las herramientas específicas utilizadas, pero el nivel de diligencia exigido está aumentando de forma implícita.
Varios acontecimientos de esta semana refuerzan el alcance cada vez mayor de los requisitos de NIS2 para la cadena de suministro:
La investigación en curso del FBI sobre una brecha en su sistema de datos de vigilancia, notificada por primera vez el 7 de marzo, sigue planteando dudas sobre la seguridad de los sistemas gubernamentales. Para las organizaciones de la EU, este incidente recuerda que el artículo 21, apartado 2, letra d), de NIS2 exige medidas de seguridad para la cadena de suministro que tengan en cuenta las vulnerabilidades en las relaciones con proveedores directos, incluidos los sistemas gubernamentales y de intercambio de inteligencia.
Se ha confirmado la presencia de actores de amenazas iraníes en las redes de un aeropuerto, un banco y una empresa de software estadounidenses desde al menos febrero de 2026. En virtud de NIS2, las entidades de la EU con dependencias de la cadena de suministro en Estados Unidos deben evaluar si el estado comprometido de sus socios estadounidenses afecta a su propia postura de riesgo.
Una vulnerabilidad de Rockwell Automation divulgada en 2021 está siendo explotada activamente en ataques dirigidos contra sistemas de control industrial. Este intervalo de cinco años entre la divulgación y la explotación pone de relieve por qué los requisitos de gestión de vulnerabilidades del artículo 21 de NIS2 exigen una supervisión continua, no solo la aplicación inicial de parches.
| Fecha | Marco | Hito |
|---|---|---|
| 11 de marzo de 2026 | Martes de parches | Martes de parches de Microsoft de marzo de 2026: se esperan parches críticos; el pronóstico advierte que «la seguridad de la IA podría ser un oxímoron» |
| 2 de mayo de 2026 | AI Act de la EU | Entran en vigor las obligaciones de transparencia para los modelos de IA de propósito general; los proveedores deben documentar las medidas de ciberseguridad |
| 2 de agosto de 2026 | AI Act de la EU | Los requisitos para los sistemas de IA de alto riesgo pasan a ser exigibles (artículos 6-49) |
| 17 de octubre de 2026 | NIS2 | Fecha límite de transposición para los Estados miembros: los 27 países de la EU deben haber incorporado NIS2 a su legislación nacional |
| 17 de enero de 2027 | DORA | El marco de supervisión de proveedores terceros críticos de servicios de las TIC pasa a estar plenamente operativo |
El análisis de seguridad automatizado de KENSAI le ayuda a cumplir los requisitos de NIS2, DORA y el AI Act de la EU mediante una evaluación continua de vulnerabilidades en toda su superficie de ataque.
Iniciar análisis de seguridad gratuito →Publicado por el equipo de investigación de seguridad de KENSAI — 8 de marzo de 2026
Fuentes: The Hacker News, SecurityWeek, BleepingComputer, Help Net Security, Bitdefender, Microsoft, OpenAI, CISA
🛡️ ¿Es seguro su sitio web?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →