Ciberseguridad en la era de la aceleración: ¿puede su organización seguir el nuevo ritmo?
Durante años, el tiempo constituyó una forma de protección invisible en ciberseguridad. Descubrir una vulnerabilidad compleja podía requerir semanas o meses de investigación. Analizar un nuevo algoritmo criptográfico exigía conocimientos extremadamente especializados. Desarrollar un método de explotación requería personal competente, infraestructuras, dinero y mucha paciencia. Las organizaciones también disponían de cierto tiempo para analizar las amenazas, priorizar los parches y adaptar progresivamente sus mecanismos de protección.
Esta realidad empieza a cambiar con la aceleración de las capacidades de la inteligencia artificial. En el verano de 2026, investigadores de Anthropic demostraron que un modelo de IA de vanguardia podía contribuir de manera importante a trabajos de criptoanálisis que tradicionalmente habrían exigido esfuerzos humanos considerables. Claude Mythos Preview permitió, en particular, mejorar sustancialmente el mejor ataque conocido contra HAWK, un candidato a la estandarización de firmas digitales poscuánticas, tras unas 60 horas de trabajo. En otro experimento, el modelo descubrió de manera ampliamente autónoma una mejora importante de un ataque contra una versión deliberadamente reducida de AES. Estos trabajos no significan en modo alguno que los sistemas criptográficos actualmente desplegados estén de pronto comprometidos: HAWK sigue siendo un candidato a la estandarización y el AES completo no ha sido roto.
La importancia de estos experimentos está en otra parte. Ofrecen una idea de lo que puede ocurrir cuando la inteligencia artificial empieza a comprimir radicalmente el tiempo necesario para realizar ciertas tareas intelectuales altamente especializadas. Este fenómeno va mucho más allá de la criptografía y ya afecta a la programación, la búsqueda de vulnerabilidades, el análisis de datos, la investigación científica y distintas formas de automatización. Para los directivos, una pregunta se vuelve entonces ineludible: ¿qué ocurre cuando las tecnologías y las amenazas empiezan a evolucionar más rápidamente que las organizaciones encargadas de gobernarlas?
El experimento realizado por Anthropic proporciona una ilustración particularmente interesante de esta compresión del tiempo. HAWK ya había atravesado dos años de examen por parte de especialistas en el marco del proceso de estandarización poscuántica del NIST. Claude Mythos Preview contribuyó, sin embargo, a descubrir en unas 60 horas una mejora significativa del mejor ataque conocido contra el esquema. En el caso de AES, un modelo que operaba de manera ampliamente autónoma encontró en cerca de una semana un método que mejoraba considerablemente ciertos ataques anteriores contra una versión deliberadamente reducida del cifrado.
Estos resultados no significan evidentemente que una inteligencia artificial pueda ya romper los mecanismos criptográficos que protegen Internet. La propia Anthropic insiste en esta distinción. Muestran, sin embargo, que los sistemas de IA empiezan a ser capaces de participar seriamente en una actividad científica extremadamente especializada que tradicionalmente exigía mucho tiempo y una experiencia poco común. Esta evolución interesa directamente a la ciberseguridad porque el tiempo constituye una de las variables fundamentales de todo enfrentamiento entre atacantes y defensores.
Una vulnerabilidad tiene un valor distinto según si hacen falta seis meses o seis horas para comprender cómo explotarla. Una debilidad se vuelve más peligrosa cuando su descubrimiento puede automatizarse, y un ataque se vuelve económicamente accesible a más actores cuando el costo intelectual necesario para desarrollarlo disminuye. Una organización dispone también de menos margen de maniobra cuando el periodo que separa el descubrimiento de una debilidad de su posible explotación se contrae. La verdadera ventaja de un atacante podría provenir, por lo tanto, cada vez más de su velocidad de análisis y de ejecución.
La Oficina del Superintendente de Instituciones Financieras de Canadá se interesó recientemente por esta transformación y por el acortamiento de los plazos de reacción provocado por los avances de la IA de vanguardia. Esta evolución empieza a cuestionar ciertas prácticas tradicionales de gestión de parches y de respuesta a incidentes. El problema se vuelve tan organizacional como tecnológico, ya que numerosos procesos de ciberseguridad se diseñaron para funcionar a velocidad humana, mientras que ciertas capacidades de análisis y de automatización empiezan progresivamente a funcionar a la velocidad de las máquinas.
En una organización tradicional, una vulnerabilidad se detecta, se documenta, se transmite a las personas implicadas, se analiza, se clasifica según su nivel de riesgo, se somete a una decisión, se prueba, se planifica y luego se corrige. Cada una de estas etapas tiene su razón de ser. La prudencia operativa sigue siendo esencial, ya que un parche aplicado con demasiada rapidez puede provocar él mismo una caída o perturbar operaciones críticas. El problema aparece cuando esta cadena completa de decisión requiere varias semanas, mientras que la capacidad de análisis y de explotación situada del otro lado avanza hacia unas horas o unos días.
Esta diferencia de ritmo podría convertirse en uno de los grandes desafíos de ciberseguridad de los próximos años. Por otra parte, no concierne únicamente a los actores maliciosos. Los mismos sistemas capaces de analizar código, buscar vulnerabilidades y explorar rápidamente distintas hipótesis pueden ayudar a los investigadores, a los editores de software y a los equipos de ciberseguridad a descubrir debilidades antes de que sean explotadas.
El International AI Safety Report 2026, dirigido por Yoshua Bengio y realizado con la contribución de más de un centenar de expertos internacionales, también constata el avance de las capacidades cibernéticas de los sistemas de inteligencia artificial, en particular en programación y en descubrimiento de vulnerabilidades. El efecto neto de esta evolución sigue siendo, sin embargo, incierto. Una IA capaz de encontrar rápidamente una debilidad puede ayudar a un atacante, mientras que esa misma capacidad puede permitir al defensor descubrirla, comprenderla y corregirla antes que él. Entramos, por lo tanto, en un entorno en el que la inteligencia artificial puede acelerar simultáneamente a ambos bandos.
Para las organizaciones, la pregunta determinante pasa a ser entonces la de su capacidad de integración. Una empresa puede disponer de herramientas de inteligencia artificial extremadamente potentes y seguir funcionando con procesos de decisión concebidos veinte años antes. Puede detectar una anomalía en unos segundos y necesitar tres días para determinar quién posee la autoridad necesaria para intervenir. Puede descubrir automáticamente una vulnerabilidad y esperar varias semanas hasta que una ventana de mantenimiento permita corregirla. Puede también generar miles de alertas adicionales sin aumentar proporcionalmente su capacidad para determinar cuáles exigen realmente una intervención.
La aceleración tecnológica no produce, por lo tanto, automáticamente una organización más rápida. Añadir más automatización a una empresa incapaz de priorizar rápidamente sus riesgos puede simplemente producir más información que procesar. Añadir inteligencia artificial a un proceso excesivamente complejo puede acelerar su ejecución sin corregir las razones por las que se había vuelto complejo. El desafío consiste más bien en acelerar inteligentemente la comprensión, la decisión y la adaptación conservando los controles necesarios para la calidad de las decisiones.
Esta distinción devuelve al primer plano varias capacidades organizacionales que pueden parecer menos espectaculares que los últimos modelos de inteligencia artificial. Una organización que conoce con precisión sus activos puede determinar rápidamente si una nueva vulnerabilidad le concierne. La que conoce sus dependencias de software puede identificar más fácilmente los sistemas afectados. Una arquitectura correctamente segmentada permite limitar rápidamente una exposición. Una gestión rigurosa de las identidades reduce las posibilidades de movimiento cuando se produce un compromiso. Una gobernanza clara permite, finalmente, saber quién posee la autoridad necesaria para tomar una decisión urgente. Estas capacidades determinan a menudo la velocidad real de reacción.
El conocimiento organizacional se convierte así en un componente fundamental de la ciberresiliencia. Cuando una empresa no sabe exactamente qué sistemas posee, qué bibliotecas utilizan, qué proveedores intervienen, qué datos circulan por ellos o qué identidades poseen qué privilegios, cada nuevo evento desencadena una investigación antes incluso de que pueda comenzar la verdadera respuesta. Una parte importante del tiempo perdido no proviene entonces de la sofisticación del ataque, sino de la dificultad de comprender con suficiente rapidez la propia organización.
Esta realidad conecta directamente con el desafío de la cibervigilancia. En un entorno en el que las capacidades tecnológicas avanzan rápidamente, una evaluación anual de la seguridad proporciona esencialmente una fotografía de un entorno que vuelve a cambiar al día siguiente. Las aplicaciones se actualizan, se conectan nuevos servicios, los proveedores modifican sus arquitecturas, se descubren vulnerabilidades y aparecen nuevas técnicas de ataque. La cibervigilancia transforma progresivamente esa fotografía en una capacidad continua de observación y de reevaluación, a fin de saber qué cambia con suficiente antelación para poder decidir antes de que el cambio se convierta en un incidente.
Esta lógica adquiere una importancia particular en criptografía. Las organizaciones ya se enfrentan a la transición hacia los mecanismos poscuánticos porque una futura computadora cuántica suficientemente potente podría volver vulnerables ciertos algoritmos ampliamente utilizados hoy. El experimento realizado con HAWK añade otra dimensión a esta reflexión: incluso los nuevos algoritmos deben ser continuamente examinados, atacados, probados y mejorados. Una estrategia criptográfica duradera no puede, por lo tanto, basarse únicamente en la elección del próximo algoritmo. También debe permitir cambiarlo cuando los conocimientos y los estándares evolucionan.
Es precisamente por eso que la criptoagilidad se convierte en una capacidad estratégica. Una organización debe conocer los mecanismos criptográficos que utiliza, los lugares donde se encuentran, los sistemas que dependen de ellos y la dificultad real de su reemplazo. Cuando se descubre una debilidad o un estándar evoluciona, puede entonces determinar rápidamente su exposición y organizar una transición. En un entorno tecnológico que acelera, la capacidad de cambiar se vuelve a veces más importante que la capacidad de predecir perfectamente lo que vendrá después.
Esta idea va mucho más allá de la criptografía. Se aplica a los modelos de inteligencia artificial, a los proveedores cloud, al software, a las bibliotecas, a las API, a los dispositivos móviles y a los equipos conectados. Cuanto más se acortan los ciclos tecnológicos, más rápidamente acumula una arquitectura rígida una deuda estratégica. La organización resiliente se convierte progresivamente en aquella que conserva suficiente conocimiento, modularidad y control para poder evolucionar sin tener que reconstruir constantemente su entorno.
Los trabajos dirigidos por Yoshua Bengio se mantienen prudentes en cuanto a la trayectoria exacta de los próximos años. Restricciones técnicas, energéticas o económicas podrían frenar ciertos avances, mientras que bucles de retroalimentación en los que la propia inteligencia artificial contribuye a la investigación en IA podrían, por el contrario, acelerar algunos progresos. No existe un consenso científico que permita afirmar con precisión qué trayectoria prevalecerá, y esa incertidumbre constituye en sí misma una información importante para los directivos.
Una organización no necesita predecir correctamente la velocidad exacta del progreso para prepararse. Debe sobre todo evitar construir sus procesos sobre la hipótesis implícita de que el ritmo actual se mantendrá estable. Las preocupaciones expresadas por algunos investigadores directamente implicados en el desarrollo de sistemas de vanguardia ilustran, por lo demás, esta tensión. Las conclusiones relativas a los riesgos futuros siguen siendo objeto de debate, pero una constatación merece atención: la velocidad de evolución de las capacidades se convierte ella misma en una variable que las organizaciones deben aprender a gobernar.
Para las empresas y las organizaciones gubernamentales, esta cuestión tiene una dimensión mucho más inmediata que los debates sobre el futuro lejano de la inteligencia artificial. Los equipos de ciberseguridad ya deben absorber continuamente nuevas vulnerabilidades, tecnologías, regulaciones, arquitecturas y técnicas de ataque. Deben proteger entornos híbridos compuestos por sistemas internos, cloud, aplicaciones SaaS, dispositivos móviles, objetos conectados y ahora agentes de inteligencia artificial. Deben simultáneamente mantener las operaciones y evitar que la búsqueda de velocidad introduzca ella misma nuevos riesgos.
Ningún equipo puede multiplicar indefinidamente sus recursos al mismo ritmo que esta complejidad. La experiencia externa puede entonces añadir de forma temporal o continua capacidad especializada, aportar una mirada independiente y ayudar a los equipos internos a examinar ciertos ámbitos que no necesariamente tienen tiempo de profundizar mientras mantienen sus responsabilidades operativas cotidianas.
Es desde esta perspectiva que Quantum Beyond puede acompañar a las organizaciones. Nuestro rol consiste en trabajar junto a los equipos existentes para aumentar su capacidad de comprender, anticipar y absorber el cambio. La arquitectura de seguridad permite identificar las dependencias y las rutas críticas. La IAM, Zero Trust y Continuous Trust contribuyen a limitar las consecuencias de un compromiso. La ciberresiliencia prepara a la organización para seguir funcionando cuando las medidas preventivas ya no bastan. La gobernanza de la inteligencia artificial ayuda a encuadrar sistemas cuyas capacidades evolucionan rápidamente, mientras que el Qb Knowledge Standard contribuye a hacer el conocimiento organizacional más estructurado y aprovechable. La preparación poscuántica permite, por último, construir el inventario criptográfico, el mapeo de dependencias y la criptoagilidad necesarios para gestionar una transición que se extenderá durante varios años.
Estas disciplinas comparten, en definitiva, un mismo objetivo: reducir el tiempo necesario para comprender lo que ocurre y aumentar la capacidad de la organización para actuar correctamente. Es también en ese punto donde la reflexión puede evolucionar de la ciberseguridad hacia la Hiperseguridad. Los controles de ciberseguridad siguen siendo esenciales, pero deben funcionar en un entorno en el que las identidades, los datos, las aplicaciones, los proveedores, la inteligencia artificial, las infraestructuras Edge y los mecanismos criptográficos evolucionan continuamente. La Hiperseguridad busca vincular estas distintas dimensiones con la resiliencia, la gobernanza, la soberanía y la capacidad de adaptación de la organización, para que la protección pueda también seguir el nuevo ritmo.
Durante décadas hemos buscado principalmente hacer nuestros sistemas más difíciles de atacar. Esta ambición sigue siendo fundamental, pero debe ahora ir acompañada de otra capacidad: hacer que las organizaciones sean más rápidas en comprender, decidir y adaptarse. Esta aceleración no significa que todas las decisiones deban tomarse más rápidamente. Algunas siguen exigiendo perspectiva, validación y una experiencia humana profunda.
El experimento de Anthropic ofrece él mismo una excelente ilustración. El modelo pudo producir rápidamente ciertos resultados criptográficos, mientras que su verificación humana requirió mucho más tiempo. En el caso de la mejora relativa a la versión reducida de AES, Anthropic informa de que el modelo encontró su método en cerca de una semana, mientras que dos investigadores dedicaron después casi un mes a adquirir suficiente confianza en la validez del resultado. La máquina puede, por lo tanto, acelerar considerablemente el descubrimiento, mientras que la organización debe acelerar su capacidad de comprender ese descubrimiento sin sacrificar el rigor necesario para decidir correctamente.
La transformación que se anuncia no se reduce, por lo tanto, ni a una competencia entre humanos y máquinas ni a una simple carrera entre atacantes y defensores. Distinguirá cada vez más a las organizaciones capaces de aprender, decidir y adaptarse con suficiente rapidez de aquellas cuyas tecnologías aceleran mucho más rápido que sus procesos de gobernanza. La ventaja no vendrá solamente de la velocidad de las máquinas, sino de la capacidad humana y organizacional para transformar esa velocidad en decisiones fiables.
Los resultados obtenidos por Anthropic en criptoanálisis no significan que los mecanismos criptográficos que protegen hoy nuestra información hayan quedado de pronto obsoletos. Ofrecen, sin embargo, a los directivos una visión particularmente interesante de lo que ocurre cuando la inteligencia artificial empieza a reducir radicalmente el tiempo necesario para realizar ciertas tareas intelectuales complejas.
Este fenómeno puede afectar simultáneamente a la investigación, al desarrollo de software, al descubrimiento de vulnerabilidades, a las actividades defensivas y a las actividades maliciosas. La respuesta no puede, por lo tanto, limitarse a adquirir tecnologías cada vez más rápidas. Las organizaciones deben desarrollar su propia capacidad de aceleración conociendo mejor sus activos y sus dependencias, estructurando su conocimiento, reduciendo los privilegios innecesarios, mejorando la segmentación, clarificando las responsabilidades, automatizando inteligentemente ciertos análisis y construyendo arquitecturas suficientemente ágiles para evolucionar cuando los conocimientos cambian.
La cibervigilancia se convierte entonces en una capacidad permanente de aprendizaje y de adaptación, mientras que la Hiperseguridad permite vincular esa vigilancia al conjunto de la arquitectura, de las identidades, de los datos, de la inteligencia artificial, de la criptografía, de la resiliencia y de la soberanía. El objetivo consiste en crear organizaciones capaces de seguir protegiendo sus operaciones mientras las tecnologías, las dependencias y las amenazas evolucionan.
Quantum Beyond puede añadir una capa adicional a esta capacidad trabajando con los equipos internos en la arquitectura, la ciberresiliencia, Zero Trust y Continuous Trust, la IAM, la gobernanza de la IA, el conocimiento organizacional, la cibervigilancia y la preparación poscuántica. Esta contribución busca reforzar a los profesionales ya responsables de estos entornos aportándoles la experiencia, la perspectiva y la capacidad complementarias necesarias cuando el ritmo del cambio supera lo que un equipo operativo puede razonablemente absorber por sí solo.
No conocemos con precisión la velocidad a la que avanzarán las capacidades de la inteligencia artificial en los próximos años, y los propios investigadores reconocen la incertidumbre que rodea esa trayectoria. Para las organizaciones, esa incertidumbre no impide, sin embargo, actuar. Cuando el tiempo necesario para descubrir una debilidad puede pasar de varios meses a unos pocos días, el principal riesgo ya no es únicamente la debilidad en sí. Reside también en el hecho de seguir gestionándola con una organización concebida para el ritmo de ayer.
