En agosto de 2026, más de 150 organizaciones —Anthropic, Microsoft, Google, AWS, Cisco, bancos, gobiernos y firmas de ciberseguridad de todo el mundo, incluido nuestro equipo en Faraday — firmamos una carta abierta impulsada por OpenAI con un mensaje central: la ventana para fortalecer la ciberdefensa global es ahora, antes de que los ataques asistidos por IA se vuelvan más sofisticados y masivos.
La carta expone principios claros, pero los principios no son lo mismo que un plan de acción. Por eso hemos preparado esta serie: siete guías prácticas, escritas para equipos de seguridad técnica y de TI, que toman cada llamado a la acción de la carta y lo traducen en pasos concretos, checklists y ejemplos reales de implementación.
Lo que cubre cada guía
1. Auditoría de deuda técnica de seguridad: guía para dejar de posponer lo básico
Un método de priorización para las cinco categorías de deuda que la carta señala como el problema real: autenticación débil, permisos excesivos, software sin parches, errores de configuración y sistemas heredados. Incluye una plantilla de puntuación de riesgos.
2. Cómo aplicar "least privilege" y defense-in-depth sin frenar el negocio
Por qué el enfoque "big bang" de restringir permisos falla, y cómo migrar por capas midiendo uso real antes de restringir. Incluye framework de las 5 capas de defense in depth.
3. Controles compensatorios: Qué hacer cuando no se puede aplicar un parche
Para infraestructura crítica que no puede parar (hospitales, plantas de energía, sistemas industriales): las cuatro familias de controles compensatorios y cómo verificarlos en vez de solo asumir que funcionan.
Link a playbook
4. Guía de adopción de IA defensiva por capas
Arquitectura de triage con modelos económicos para cobertura amplia y modelos de frontera reservados para los casos difíciles. Incluye diagrama de pipeline y reglas de escalamiento.
Link a playbook
5. Cómo evaluar código generado por IA con el mismo rigor que código humano
Checklist de revisión específico para código asistido por IA: dependencias inventadas, secretos hardcodeados, permisos por defecto demasiado amplios. Incluye ejemplo de regla de CI.
Link a playbook
6. Trazabilidad de identidades agénticas: guía de implementación
Cómo diseñar identidad, logging y accountability para agentes de IA que actúan de forma autónoma, con aprobación humana obligatoria en acciones irreversibles.
Link a playbook
Cómo participar en threat intelligence sharing (ISACs) sin exponer datos sensibles
Pipeline de anonimización, formatos estándar (STIX/TAXII, MITRE ATT&CK) y cómo elegir el mecanismo de intercambio correcto según nivel de confianza.
Link a playbook
¿Por qué esta serie?
La carta identifica cuatro actores con responsabilidades distintas: organizaciones, empresas de ciberseguridad, gobiernos y frontier AI companies. Estas siete guías están escritas desde la perspectiva del primer grupo —equipos técnicos dentro de cualquier organización— porque es ahí donde la mayoría de las decisiones diarias de seguridad realmente se toman.
Cada guía es independiente: podés empezar por la que más resuene con tu prioridad actual. Pero si tuviéramos que sugerir un orden, sería este: primero audita tu deuda técnica (#1), después decidí qué podés parchear y aplica least privilege donde sí podés (#2), y usá controles compensatorios donde no podés (#3). Recién ahí tiene sentido sumar capas de IA defensiva (#4), con el cuidado correspondiente en código (#5) y agentes (#6). El intercambio de inteligencia (#7) es el paso que multiplica el impacto de todo lo anterior, para vos y para el resto del ecosistema.
Serie basada en Carta abierta de OpenAI sobre la defensa cibernética colectiva (Agosto de 2026).

