Infraestructura crítica: empresas coordinan respuestas a los riesgos de toda IA

JPMorgan reúne una alianza empresarial para afrontar riesgos críticos de la IA.

undefined
photo_camera Imagen generada con IA
Jamie Dimon, consejero delegado de JPMorgan Chase, ha contactado con responsables de más de cuarenta compañías para ampliar una alianza dedicada a proteger infraestructuras críticas y conceder mayor prioridad a los riesgos de la inteligencia artificial. La iniciativa reúne banca, energía, agua, telecomunicaciones y transporte y pretende compartir información con el Gobierno estadounidense. La participación definitiva, las reglas operativas y los datos que podrán intercambiarse aún no son públicos.

Más de cuarenta compañías contactadas

Jamie Dimon está solicitando a directivos de grandes bancos, entidades regionales y empresas tecnológicas que se incorporen a una iniciativa estadounidense sobre riesgos de IA. Los contactos, iniciados en julio, abarcan más de cuarenta compañías de servicios financieros, energía, agua, electricidad, telecomunicaciones, aviación, ferrocarril y otros sectores esenciales. Reuters atribuye los detalles operativos a dos fuentes conocedoras y señala que la alianza aún no ha publicado resultados de la captación. 

La iniciativa amplía la Alliance for Critical Infrastructure —ACI—, organización que JPMorgan ayudó a fundar junto con Mastercard, Berkshire Hathaway Energy y otros participantes. El grupo nació para coordinar planes de resiliencia, compartir información y responder a amenazas cibernéticas, físicas y geopolíticas. Ahora pretende desarrollar un marco común para comprender cómo se utiliza la IA, qué nuevos riesgos introduce y qué salvaguardas necesitan las empresas.

Dimon redujo públicamente la importancia de su papel personal y se describió como integrante de apoyo. Atribuyó la creación inicial a Tom Fanning, presidente ejecutivo de la ACI, y afirmó que la organización servirá de interfaz con las autoridades para intercambiar asesoramiento. La alianza confirmó que proteger los sistemas cotidianos exige una cooperación estrecha entre empresas de infraestructura crítica y Gobierno.

Los responsables planean realizar llamadas con potenciales miembros durante agosto y convertir la nueva estructura en plenamente funcional antes de terminar 2026. Ese calendario es un objetivo, no una adhesión confirmada de las cuarenta compañías. La ACI no ha publicado la lista completa, los compromisos económicos ni los criterios que determinarán qué información debe compartir cada miembro.

Sectores conectados por dependencias comunes

La alianza parte de que un incidente rara vez permanece dentro de una sola industria. Los bancos dependen de electricidad, telecomunicaciones, servicios de nube y redes de pagos; las plantas de agua utilizan equipos de control remoto; las aerolíneas necesitan navegación, combustible, reservas y comunicaciones. Un fallo o ataque en un proveedor puede propagarse aunque cada participante proteja adecuadamente sus propios sistemas.

La ACI afirma que el sector privado opera más del 85 % de la infraestructura crítica estadounidense. Su modelo busca aprovechar la experiencia de los operadores y coordinarla con las capacidades de inteligencia y seguridad del Estado. La organización considera que la resiliencia demostrada también puede disuadir ataques al reducir la posibilidad de causar una interrupción prolongada. 

La inteligencia artificial añade dos dimensiones. Los atacantes pueden utilizar modelos para investigar objetivos, descubrir vulnerabilidades, preparar mensajes engañosos o automatizar partes de una campaña. Las empresas, al mismo tiempo, incorporan IA a detección de fraude, mantenimiento, planificación y respuesta a incidentes. Un modelo integrado sin permisos adecuados puede provocar decisiones erróneas o ampliar el alcance de una credencial comprometida.

Los recientes ataques contra sistemas comunitarios de agua de Minnesota reforzaron, según las fuentes de Reuters, la necesidad de intercambiar información. Más de treinta instalaciones fueron objetivo de acciones coordinadas y algunas perdieron temporalmente controles digitales. No se notificó contaminación generalizada, pero el episodio mostró cómo múltiples operadores pequeños pueden ser atacados simultáneamente y necesitar asistencia que trasciende sus recursos locales.

Compartir información sin crear otro riesgo

La función principal de la alianza será reunir indicadores, vulnerabilidades, patrones de ataque y medidas de mitigación. Si una compañía detecta que un modelo o grupo criminal explota un dispositivo determinado, los demás operadores pueden comprobar su exposición antes de sufrir el mismo ataque. La coordinación también permite avisar al fabricante y acordar un calendario para corregir el problema sin revelar prematuramente detalles aprovechables.

Ese intercambio plantea límites jurídicos y comerciales. Bancos, compañías eléctricas y operadores de telecomunicaciones gestionan información protegida por normas distintas. Compartir datos de clientes, arquitectura de red o vulnerabilidades sin controles puede crear un nuevo objetivo centralizado. La ACI deberá definir clasificación, acceso, conservación, anonimización y responsabilidad cuando una alerta resulte incorrecta o escape del círculo autorizado.

También es necesario distinguir riesgo de un modelo y riesgo creado por su implantación. Un sistema puede ser técnicamente incapaz de ejecutar un ataque por sí solo, pero recibir permisos excesivos dentro de una empresa. En sentido contrario, un modelo muy capaz puede estar limitado por aislamiento, aprobación humana y supervisión. Las evaluaciones útiles deberán analizar conjuntamente capacidad, herramientas, conectividad y privilegios.

Una alianza liderada por grandes empresas puede actuar con rapidez, pero corre el riesgo de representar principalmente a organizaciones con equipos técnicos amplios. Los pequeños proveedores de agua, transporte o energía suelen disponer de menos personal y equipos antiguos. Si las recomendaciones exigen inversiones difíciles de asumir, la coordinación necesitará asistencia técnica, financiación o herramientas compartidas para no ampliar la desigualdad de protección.

Relación con el Gobierno y resultados pendientes

La ACI pretende colaborar con la Administración estadounidense para identificar riesgos tecnológicos, compartir información y ayudar a resolver problemas emergentes. Su trabajo complementará Gold Eagle, iniciativa federal anunciada en julio para conectar desarrolladores de IA, operadores de infraestructura y agencias. Gold Eagle se concentra en vulnerabilidades descubiertas por modelos avanzados y en coordinar su reparación antes de que sean explotadas. 

La coexistencia de ambos mecanismos exige evitar duplicaciones. Las empresas necesitarán saber si una alerta debe enviarse a la ACI, a una agencia sectorial, a CISA, al fabricante o al grupo federal. Un canal único simplifica la respuesta, pero puede producir cuellos de botella. Varios canales aumentan velocidad y especialización, aunque también crean versiones contradictorias o filtraciones.

Dimon ha advertido anteriormente que modelos con capacidades cibernéticas avanzadas podrían ponerse a disposición de personas sin los controles que acompañan a otras tecnologías peligrosas. Sus declaraciones expresan una valoración de riesgo, no evidencia de que un sistema concreto pueda producir por sí solo un desastre de infraestructura. El propósito de la alianza debería traducir esa preocupación general en escenarios medibles, pruebas y medidas de reducción de daños.

El éxito no se comprobará por el número de directivos contactados. Deberá medirse mediante tiempo de detección, velocidad para distribuir correcciones, ejercicios conjuntos, recuperación de servicios y reducción de accesos expuestos. También será importante publicar información agregada que permita evaluar resultados sin revelar detalles operativos sensibles.

El hecho confirmado es la ampliación de una organización existente, los contactos con más de cuarenta compañías y el objetivo de centrarse en riesgos de IA. No está confirmada la incorporación de todas las empresas ni existe todavía un protocolo público de intercambio. La revisión humana deberá verificar la lista final, la estructura de gobierno, la relación con Gold Eagle y los primeros ejercicios antes de describir la alianza como plenamente operativa.

Más en TECNOLOGÍA
Comentarios