Ir al contenido principal
Volver al archivo

Edición 05 · 6 de julio de 2026

Edition 05

Una encuesta a 1.200 personas confirma un punto conocido, Fable 5 regresa con condiciones, la computación cuántica deja de ser un problema lejano, las barreras de ChatGPT ceden y Meta elimina un control de privacidad.

Por Christophe Mazzola, CISO en activo y fundador de Cyber Academy.

Una encuesta a 1.200 personas confirma un punto conocido, Fable 5 regresa con condiciones, la computación cuántica deja de ser un problema lejano, las barreras de ChatGPT ceden y Meta elimina un control de privacidad.

En esta edición

  1. 01Todo el mundo es consciente. Casi nadie es resiliente.
  2. 02Fable 5 ha vuelto. La mitad del código sigue cayendo en Opus 4.8.
  3. 03La computación cuántica es un problema de 2029. Tus datos se copian hoy.
  4. 04Las barreras aguantaron, hasta que un prompt ligeramente modificado las atravesó.
  5. 05Meta está eliminando el control de seguimiento del que presumía.

Recibe el próximo GRC Brief en tu correo.

Suscribirse a The GRC Brief

Todo el mundo es consciente. Casi nadie es resiliente.

El informe Bitdefender 2026 Cybersecurity Assessment encuestó a 1.200 profesionales de TI y seguridad en seis países, y el tema es la brecha entre conciencia y resiliencia. Las organizaciones entienden los riesgos mejor que nunca, pero tienen dificultades para operacionalizar ese conocimiento. Algunos datos destacan. Líderes y profesionales discrepan en lo básico: el 58 por ciento de los directivos cree tener visibilidad total sobre el uso de IA por parte de los empleados, frente al 45,9 por ciento de los profesionales bajo su mando. Aunque las amenazas relacionadas con la IA ocupan los tres primeros puestos de preocupación, Bitdefender Labs constató que el 84 por ciento de los ataques de alta gravedad utilizaron técnicas Living off the Land que aprovechan herramientas ya presentes en el entorno, algo que solo uno de cada cinco encuestados considera una preocupación prioritaria. Y el 55 por ciento de las organizaciones que sufrieron una brecha afirma que se les pidió mantenerla en silencio, incluso cuando consideraban que debían notificarla a las autoridades.

Fuente: The Hacker News · Bitdefender 2026 Assessment, 1 Jul 2026

Mi análisis

Momento de vanidad, y lo aprovecho. Esto es lo que llevo años diciéndoles a mis clientes, y el mensaje que he repetido en mis charlas recientes. Mi webinar de PECB de este año, <a href="https://www.youtube.com/watch?v=OtzGRLayYR8" target="_blank" rel="noopener">Closing the Decision Gap</a>, defendía exactamente esta tesis, y ahora está medida sobre 1.200 personas. La conciencia no es resiliencia. Conocer el riesgo, comprar la herramienta, pasar la auditoría: nada de eso equivale a sobrevivir al incidente.

Dos cifras para reflexionar. Los directivos dicen que pueden ver el uso de IA. Los profesionales bajo su mando dicen que no pueden. Esa brecha resume el problema en una línea: liderazgo tomando decisiones sobre una imagen que quienes hacen el trabajo saben que es incorrecta.

Y el dato sobre Living off the Land es revelador. Todo el mundo está en pánico por la IA mientras que el 84 por ciento de los ataques serios simplemente abusan de las herramientas que ya están en el entorno. La amenaza aburrida es la que te golpea. La resiliencia se construye sobre el trabajo sin glamour, no sobre los titulares.

Fable 5 ha vuelto. La mitad del código sigue cayendo en Opus 4.8.

Tras la retirada de la directiva de control de exportaciones por parte del Departamento de Comercio de EE. UU. el 30 de junio, Anthropic restauró Claude Fable 5 para todos los usuarios a nivel global el 1 de julio, aproximadamente tres semanas después de haberlo retirado. Mismo modelo, mismo precio, sin verificación de nacionalidad. El problema son las salvaguardias. Anthropic reactivó Fable 5 con un clasificador de seguridad más estricto e indica que a corto plazo algunas tareas habituales, entre ellas la programación y la depuración, serán bloqueadas y redirigidas al modelo más pequeño Opus 4.8, con notificación al usuario. Anthropic lo presenta como una configuración temporal y cautelosa que irá ajustando en las próximas semanas, y señala que sus propias pruebas demostraron que modelos menos capaces podían reproducir el trabajo de vulnerabilidades que desencadenó todo el episodio.

Fuente: Anthropic · Redeploying Fable 5, 1 Jul 2026

Mi análisis

Ha vuelto. Y para trabajo real funciona a medias, por diseño. Yo uso programación y depuración, que es exactamente lo que el nuevo clasificador redirige a Opus 4.8. Así que recurro al modelo más capaz y me entregan el más pequeño, a mitad de tarea, con un aviso. Comprensible desde la cautela de Anthropic. Frustrante cuando pagaste por Fable y recibes Opus.

Léase a la luz de lo que dije la semana pasada. Os dije que la IA de frontera se había convertido en una licencia que Washington otorga y revoca, y que había que mantener una segunda opción que no requiriera permiso. Una semana después la licencia fue devuelta, con nuevas condiciones, y el modelo pasa discretamente a uno más débil en las tareas que me importan. La cuestión nunca fue este modelo en concreto. La cuestión es la dependencia.

En honor a la verdad, el propio Anthropic afirma que es una configuración conservadora que irá relajando, y que modelos inferiores pueden hacer el mismo trabajo. Se crea o no, la lección es válida: no conectes un único modelo de forma fija a nada que no puedas permitirte perder.

La computación cuántica es un problema de 2029. Tus datos se copian hoy.

Microsoft anunció que está acelerando su hoja de ruta de seguridad cuántica, advirtiendo que los ordenadores cuánticos criptográficamente relevantes podrían llegar antes de lo previsto y que el trabajo de migración es lo suficientemente importante como para comenzar ahora. El factor determinante es el enfoque harvest now, decrypt later: los datos cifrados robados hoy pueden almacenarse y descifarse una vez que el hardware alcance el nivel necesario. Microsoft prevé migrar sus productos y servicios críticos a criptografía post-cuántica para 2029, y su recomendación se centra menos en sustituir algoritmos mañana y más en prepararse: adoptar protocolos modernos como TLS 1.3, desarrollar cripto-agilidad para poder reemplazar algoritmos sin rediseñar aplicaciones, y modernizar las cadenas de confianza detrás de la firma de código y los certificados. Apple, Google y Signal ya han comenzado.

Fuente: BleepingComputer · Microsoft Quantum Safe Program, 30 Jun 2026

Mi análisis

Lo que la gente entenderá mal: esto no es un problema de 2029. Harvest now, decrypt later significa que el reloj ya ha empezado. Todo lo que cifras hoy y que aún deba ser secreto dentro de diez años, historiales médicos, contratos, propiedad intelectual, puede copiarse ahora y abrirse después.

El movimiento no es entrar en pánico por los algoritmos. Es gobernanza. ¿Sabes siquiera dónde vive tu criptografía? ¿Puedes sustituir un algoritmo sin reescribir la aplicación? Eso es cripto-agilidad, y la mayoría de las organizaciones no la tienen. Empieza con un inventario y TLS 1.3, tal como ya han hecho Microsoft, Apple, Google y Signal.

Para tu Annex A y tu registro de riesgos, la computación cuántica deja de ser una nota a pie de página este año. No porque el ordenador ya esté aquí, sino porque la recolección de datos no espera a que llegue.

Las barreras aguantaron, hasta que un prompt ligeramente modificado las atravesó.

La empresa británica de seguridad en IA Mindgard demostró que una versión levemente modificada de un prompt viral inofensivo podía llevar al generador de imágenes de ChatGPT a producir contenido gráfico violento y sexual que nunca fue solicitado, incluidas imágenes perturbadoras de mujeres muertas. El truco consistía en pedir al modelo que restaurara una imagen convenciéndolo de que el original era extremadamente gráfico, lo que desactivó las salvaguardias. Las defensas declaradas por OpenAI, clasificadores más un modelo posterior que revisa el resultado, no lo impidieron. El informe señala que no es un caso aislado: técnicas anteriores produjeron desnudos no consensuados e intercambios de rostros, y Grok de xAI obtuvo peores resultados, con investigadores que remitieron material a los reguladores franceses como posible contenido ilegal bajo la Digital Services Act. Un estudio de gobernanza advierte que algunas empresas de IA se reservan el derecho de suavizar sus salvaguardias para competir con rivales, una carrera hacia el abismo.

Fuente: Malwarebytes · Mindgard research, 1 Jul 2026

Mi análisis

Lo relevante no es que ChatGPT pueda ser engañado. Es que las afirmaciones de seguridad de los proveedores son marketing, no un control en el que puedas apoyarte. Clasificadores más un modelo de revisión, derrotados por un prompt reformulado. Esa es la realidad detrás de cada diapositiva con el mensaje «nuestra IA es segura».

Si gobiernas la IA en tu organización, la conclusión es directa: no puedes externalizar tu riesgo a las barreras del modelo. Si tu política de uso aceptable, tu monitorización y tus controles asumen que el filtro del proveedor se mantiene, no tienes un control, tienes una esperanza. Esa es exactamente la brecha que ISO 42001 existe para cerrar.

Y obsérvese la podredumbre subyacente. Un estudio de gobernanza constató que algunos proveedores se reservan el derecho de debilitar sus salvaguardias para igualar a los competidores. Una carrera hacia el abismo, por escrito. Cuando el suelo lo fija quien menos se preocupa, construye tu propio suelo.

Meta está eliminando el control de seguimiento del que presumía.

Meta está retirando Off-Facebook Activity, el control que lanzó alrededor de 2019 que permitía desconectar los datos que sitios web y aplicaciones de terceros le envían y que eliminaba tu información identificativa de esos datos. Los usuarios están viendo banners de «tu configuración está cambiando» y correos electrónicos que informan de que la opción de desconexión desaparece, sustituida por un ajuste llamado Activity from other businesses. El cambio práctico, según la lectura de los defensores de la privacidad: el nuevo control regula si Meta utiliza esos datos de fuera de su plataforma, no si los conserva, y Meta amplía el uso de esos datos desde los anuncios hasta la personalización del feed y los reels. Meta presentó la función original en 2019 como una forma de anteponer el control del usuario a su propio negocio publicitario.

Fuente: PCMag · Meta settings change, Jul 2026

Mi análisis

Este caso es sencillo, y supone un retroceso. Meta retira un control del que presumía, y el sustituto cambia discretamente la pregunta de «eliminar estos datos» a «permitirnos usarlos o no», mientras los datos permanecen. Un retroceso en privacidad disfrazado de actualización de configuración.

La recomendación individual no ha cambiado. Accede a tu configuración de Meta y desactiva Activity from other businesses, usa un navegador orientado a la privacidad con bloqueo de rastreadores, o abandona la plataforma. Una advertencia, a la vista de la semana pasada: elige tu bloqueador de rastreadores con cuidado. Un bloqueador de anuncios con 10 millones de instalaciones y un secuestro oculto no es privacidad, es el mismo problema con una etiqueta más vistosa.

Para los profesionales que leen esto, el punto más importante es el consentimiento. Cuando un control que limitaba el seguimiento entre webs desaparece y los datos se conservan por defecto, eso es una conversación sobre GDPR, no un ajuste de UX. Habrá que ver cómo lo interpretan los reguladores.

¿Te gustó esta? Recibe la próxima.

Aterriza en la próxima.

Cinco cosas que se movieron en GRC, todos los lunes. Análisis honesto, sin reciclar notas de prensa.

Suscribirse a The GRC Brief