¿Dónde está la línea de la administración Trump sobre la regulación de la IA?
Después de pasar un año y medio restando importancia a los pedidos de regulaciones de seguridad de la IA, la administración Trump ha cambiado drásticamente de rumbo, adoptando un nivel de escrutinio gubernamental de los sistemas fronterizos de IA antes de su divulgación pública, una postura mucho más estricta que la que adoptó la administración Biden.
Una orden ejecutiva diseñada para ser amigable con la industria de la IA tenía como objetivo permitir que el gobierno federal revisara brevemente algunos modelos nuevos de forma voluntaria.
Cuando la administración Trump, de repente y sin mucha advertencia, impuso controles de exportación a Fable 5 y Mythos 5 de Anthropic en respuesta a informes de inteligencia de amenazas del sector privado, la industria de la IA de EE. UU. entró oficialmente en su era regulatoria.
Pero persisten preguntas y lagunas clave. No está claro por qué la administración trazó la línea donde lo hizo, o si la moverá nuevamente en el futuro.
Si bien los modelos más nuevos como Mythos y Daybreak de OpenAI tienen capacidades de ciberseguridad más sólidas, los informes del sector privado en los que se basó la administración describen capacidades que ya están disponibles en modelos comerciales, de código abierto y chinos más antiguos a los que casi cualquiera puede acceder.
CyberScoop habló con usuarios actuales de los últimos modelos de vanguardia, incluidos ChatGPT 5.5 y Fable 5 de OpenAI, para obtener más información sobre lo que estos modelos son actualmente capaces de hacer en ciberseguridad ofensiva y defensiva.
Los expertos en ciberseguridad y ex funcionarios gubernamentales dicen que la administración puede estar tratando de ponerse al día con las amenazas que se han ido acumulando durante años a medida que se ha dado cuenta más plenamente de las implicaciones de la tecnología para la seguridad nacional.
¿Los modelos están abriendo nuevos caminos o simplemente están rompiendo cosas?
Los usuarios de Chat GPT 5.5, presentado en abril pasado, y Fable 5 le dicen a CyberScoop que esos modelos han sido de gran ayuda para su trabajo, incluso cuando se quejaron del alto uso de tokens y las barreras de seguridad que obstaculizan, pero no previenen significativamente, las tareas cibernéticas defensivas.
Eyal Webber Zvik, director de estrategia de Cato Networks, un proveedor de redes de nube y ciberseguridad en el programa Trusted Access in Cyber de OpenAI, dijo que utilizan GPT 5.5 y modelos OpenAI posteriores para escanear y clasificar bases de código internas en busca de vulnerabilidades, probar nuevas salvaguardas y brindar un «servicio altamente automatizado» a sus clientes.
Zvik no reveló cuántos errores ha encontrado 5.5, pero dijo que la opinión de la compañía es que ayuda a encontrar errores que los humanos pasaron por alto y a clasificar cuáles parchear en función de factores como la explotabilidad de cada error.
«Ahora es una parte nativa de nuestro entorno y ciclos de desarrollo, y utilizamos esos modelos para escalar todo nuestro código base y asegurarnos de que lo que lanzamos en el servicio que nuestros clientes utilizan para ejecutar sus redes y la seguridad de la red tenga la menor probabilidad de tener vulnerabilidades que puedan ser explotadas», dijo Zvik.
John Hopper, vicepresidente de ingeniería de SpecterOps, una empresa de seguridad de identidad, dijo que los modelos más nuevos como GPT 5.5 son más nítidos y persistentes en el desempeño de sus tareas.
«Eso puede ser algo bueno o malo», señaló.
Una métrica que SpecterOps rastrea es cuánto tiempo puede mantener trabajando a un agente en particular antes de que abandone su tarea o falle. Esa métrica “importa mucho” porque cuanto más tiempo trabaja un agente sin ayuda humana, más agentes puede ejecutar un solo operador a la vez.
Hopper dijo que esto proporciona a los defensores un valor inmenso y rechazó la idea de que las capacidades ofensivas que ofrecen los modelos son automáticamente más beneficiosas para los piratas informáticos malintencionados. Hay «un mínimo de fundamento que la industria necesita cuando hablamos de estos modelos».
«Sí, las herramientas de inteligencia artificial reducirán la barrera de entrada, pero estos problemas siempre han existido», afirmó. «En realidad, no creo que la IA vaya a eliminar la aguja del problema del pajar, pero, ¡vaya!, usando mis dos manos para encontrar esa maldita aguja, en comparación con usar una retroexcavadora, puedo decirte cuál preferiría conducir».
Eran Kinsbruner, vicepresidente de marketing de productos de la firma de seguridad de software Checkmarx, dijo a CyberScoop que los modelos posteriores como Codex Security de OpenAI y GPT 5.5 son notablemente más fáciles de configurar y ejecutar con sistemas locales, incluso para usuarios menos técnicos. Solo eso les da una ventaja sobre muchas herramientas de ciberseguridad donde la interoperabilidad es una preocupación constante.
Sin embargo, GPT 5.5 quema tokens a un ritmo mucho más rápido. Recordó un caso en el que lo usó para escanear un repositorio de tamaño mediano en tres lenguajes de programación diferentes.
«Después de 26 minutos, casi me quedé sin tokens y no proporcionó nada, simplemente creó un modelo de amenaza para mí y me dijo que quería comprar más tokens». dijo.
En otros casos, algunos de los resultados del escaneo que recibió no eran completos.
Además, expresó su frustración con algunas de las medidas de seguridad diseñadas para prevenir riesgos, como permitir que los usuarios solo escaneen archivos locales pero no repositorios de código como GitHub, “no tiene mucho sentido” dada la frecuencia con la que los desarrolladores deben trabajar con código remoto.
Ese tipo de barreras de seguridad, que pueden impedir que los modelos o los desarrolladores inyecten código malicioso o soliciten mensajes en sus modelos, se encuentran en el centro del debate en Washington DC y en todo el mundo. Algunos usuarios opinan de manera diferente acerca de su utilidad.
Kinsbruner dijo que eso no tiene sentido para organizaciones como la suya, que trabajan con miles de organizaciones empresariales diferentes con miles de repositorios de códigos diferentes repartidos por Internet.
«No puedo imaginar cómo los desarrolladores a gran escala podrían simplemente lanzarse a esta solución y convertirla en una solución de ciberseguridad de facto de nivel empresarial», dijo Kinsbruner.
OpenAI no respondió a una solicitud de CyberScoop para una entrevista sobre GPT 5.5. Desde entonces, la compañía lanzó otro modelo, GPT 5.6, que, según dijeron, es más eficiente en el uso de tokens.
El curso intensivo de la Casa Blanca sobre el riesgo cibernético de la IA
La Casa Blanca sigue cambiando su línea sobre si el gobierno de Estados Unidos debería limitar la publicación de modelos comerciales fronterizos y cómo hacerlo. El cambio proviene de las lecciones aprendidas desde que asumió el cargo en enero de 2025. Trump descartó las regulaciones de la era Biden destinadas a orientar la industria hacia modelos más seguros. Altos funcionarios como el vicepresidente JD Vance se opusieron a restringir el progreso de la industria.
Menos de dos años después, los funcionarios de la administración se preocupan por el impacto de la velocidad y la escala (dos cosas en las que la IA sobresale) en el ciberespacio.
Según Will Loucks, director senior de inteligencia de la Oficina del Director Cibernético Nacional, en los últimos dos años el número de vulnerabilidades expuestas y conocidas se ha disparado. Los actores de amenazas explotan esas fallas más rápido antes de que los defensores puedan solucionarlas. Una vez dentro, el tiempo desde el acceso inicial hasta el control total de la red se reduce.
«En otras palabras, cada etapa del ciclo de vida de las operaciones cibernéticas por la que un actor de amenazas tiene que pasar para llegar a la red de una víctima y lograr un resultado, simplemente está avanzando más rápido», dijo Loucks en un evento del 16 de julio en Washington DC.
Hablando de la IA en particular, Loucks dijo que una de las características definitorias de la tecnología es su capacidad para reducir las barreras para los actores de amenazas.
«A veces la velocidad y el volumen tienen un aspecto amenazador por sí solos, incluso si la sofisticación no aumenta de la misma manera, y la razón es que presiona a los defensores… para que clasifican las alertas más rápidamente», dijo.
Jordan Rae Kelly, exdirector de respuesta a incidentes y cibernéticos en el Consejo de Seguridad Nacional de la Casa Blanca durante el primer mandato de Trump, dijo a CyberScoop que los cambios en los últimos dos años reflejan las lecciones que la Casa Blanca ha aprendido sobre el tema desde que regresó al cargo.
En los primeros días de esta administración, dijo Kelly, “hay una sensación y un espíritu de que la administración Biden estaba limitando la IA y hubo una especie de estafa [attitude]todos vayan y hagan lo que sea, seremos los más grandes, más audaces y más brillantes”.
«Me encanta ese tema de conversación, pero creo que lo que hemos visto es probablemente una educación durante los últimos 19 meses, donde la gente [in the White House] He dicho que es una premisa difícil de implementar, conociendo las posibles desventajas y capacidades”, agregó.
Michael Daniel, excoordinador cibernético de la Casa Blanca durante la presidencia de Barack Obama, cree que es posible que el caballo ya esté fuera del granero.
Daniel, ahora jefe de Cyber Threat Alliance, un grupo sin fines de lucro centrado en el intercambio de información sobre amenazas cibernéticas entre la industria y el gobierno, dijo que sus miembros informan que la IA se está utilizando para hacer cosas «más rápido y a una escala ligeramente mayor», pero aún no están viendo la avalancha de explotación sobre la que han advertido los analistas. Aún no.
“Creo que lo que estamos viendo ahora [and] hablando es 'bien, ¿dónde están los cambios de paso? [in the cyber threat landscape] ¿realmente va a ocurrir?” dijo Daniel. “¿Estamos y cuándo veremos la explosión en los informes de vulnerabilidad de estas capacidades similares a los Mitos? Eso es lo que realmente les llama la atención en este momento”.
Pero los modelos Daybreak de Mythos y OpenAI están restringidos a organizaciones selectas, y ninguno de los dos ha hecho públicos sus modelos de ciberseguridad más poderosos. Esa dinámica no durará.
El Instituto de Seguridad de IA del Reino Unido estimaciones que los modelos LLM de código abierto y extranjeros están entre 4 y 7 meses por detrás de los modelos fronterizos estadounidenses. En ese contexto, es difícil detener el desarrollo de modelos de IA en todo el mundo mediante controles de exportación u otros límites.
«No es que estemos ganando entre cinco y diez años con esto», dijo. «No lo somos, por lo que no estoy seguro de que el impacto en los defensores que intentan obedecer la ley valga la pena por cualquier pequeño contratiempo que les causemos a nuestros adversarios».
Kelly dijo que la posición actual de la administración tiene mérito, incluso si tomó tiempo llegar allí. Muchos procedimientos federales de ciberseguridad que funcionaban incluso hace una década (como el Proceso de Valoración de Vulnerabilidades que podría tardar días o semanas en considerar los pros y los contras de mantener un exploit) ya no son prácticos.
«Todo ese trabajo, hasta cierto punto, queda fuera de la ventana, porque no se puede cumplir con la regularidad que se necesitaría para adjudicar vulnerabilidades que se encuentran en segundos y se explotan en minutos», dijo Kelly.
Pero Kelly y otros dicen que eso también se debe a que las capacidades de la IA en ciberseguridad se están desarrollando más rápido de lo que los formuladores de políticas pueden reaccionar, incluso en los mejores tiempos.
Quedan preguntas clave y el equilibrio de la administración entre la seguridad nacional y el respaldo a la industria nacional probablemente cambiará en respuesta a nuevos eventos. La administración quiere un marco que pueda predecir y gestionar los riesgos de los modelos de IA hoy y mañana. Esto puede ser más difícil de lo que parece.
«¿Creo que han sido claros? No», dijo Kelly. «Pero creo que es un lugar donde la claridad es realmente difícil de lograr».












