← Últimos artículos
💻 computer science

Certifying Ghosts: How Cybersecurity AI Agents Break the EU Cyber Resilience Act

Este artículo sostiene que el marco de cumplimiento estático y basado en procesos de la Ley de Ciberresiliencia de la UE es fundamentalmente incompatible con la aceleración continua, impulsada por la IA, del descubrimiento y la explotación de vulnerabilidades, lo que requiere un cambio de la certificación única hacia una seguridad perpetua y operada por agentes.

Autores originales: Víctor Mayoral-Vilches

Publicado 2026-07-09
📖 7 min de lectura🧠 Análisis profundo

Autores originales: Víctor Mayoral-Vilches

Artículo original dedicado al dominio público bajo CC0 1.0 (http://creativecommons.org/publicdomain/zero/1.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

El panorama general: Una ley construida para un mundo diferente

Imagina que la Unión Europea aprueba una nueva ley llamada la Ley de Ciberresiliencia (CRA). Su objetivo es garantizar que los dispositivos que compramos (como neveras inteligentes, robots o cámaras) sean seguros.

La ley es inteligente en un aspecto: admite que ningún software es perfecto. No puedes prometer que un producto nunca tendrá un error (bug). Por lo tanto, en lugar de exigir "cero errores", la ley exige un proceso. Dice: "Fabricantes, deben buscar errores, corregirlos cuando los encuentren y avisarnos si alguien está hackeando activamente su producto".

Los autores de este artículo argumentan que esta ley fue escrita para un mundo que ya no existe. Fue diseñada cuando encontrar errores informáticos era lento, costoso y requería de un experto humano. Pero hoy, los agentes de IA (programas informáticos que actúan como hackers autónomos) han cambiado las reglas del juego. Pueden encontrar errores de forma instantánea, barata y por millones.

El artículo sostiene que, si bien la ley puede manejar el volumen de errores, se rompe por completo ante la velocidad y la naturaleza de estos hackers de IA.


Las cuatro reglas en las que la ley se apoyaba (Y cómo la IA las rompió)

La ley asume cuatro cosas sobre cómo funciona el mundo. El artículo llama a estas "Premisas". La IA ha falsificado las cuatro.

1. La regla de la "Escasez Humana" (Premisa P1)

  • El viejo mundo: Encontrar un error era como encontrar una aguja en un p haystack (pajar). Le tomaba a un detective humano cualificado días o semanas encontrar uno. Como era difícil, no se encontraban muchos errores a la vez.
  • La realidad de la IA: Los agentes de IA son como un enjambre de 1,000 detectives súper rápidos. Pueden escanear un pajar y encontrar 1,000 agujas en un segundo.
  • El resultado: La ley se dobla aquí. Puede manejar esto. La ley simplemente dice: "No tienen que arreglar cada aguja; solo demuéstrennos que tienen un buen sistema para decidir cuáles son peligrosas". El proceso se flexibiliza para manejar el volumen.

2. La regla de la "Instantánea" (Premisa P2)

  • El viejo mundo: Cuando vendes un producto, lo revisas. Si está limpio hoy, obtienes un certificado de "Seguro". Asumes que se mantendrá limpio por un tiempo.
  • La realidad de la IA: La IA puede observar un producto mañana y encontrar un error nuevo que no existía (o no se conocía) hoy. El producto no ha cambiado, pero el certificado de "Seguro" ahora es una mentira.
  • El resultado: La ley se rompe. El certificado es como una foto de una persona tomada ayer. Si se corta el pelo hoy, la foto sigue siendo "verdadera" respecto al pasado, pero es inútil para identificarla ahora. La ley certifica un "fantasma": un producto seguro que ya no existe.

3. La regla del "Evento Discreto" (Premisa P3)

  • El viejo mundo: El hackeo era como un ladrón rompiendo una ventana. Escuchas un estruendo, sabes que ocurrió y llamas a la policía (reportas el incidente).
  • La realidad de la IA: Los hackers de IA son como un viento suave y constante que erosiona la pared. Están sondeando tu producto las 24 horas del día, los 7 días de la semana. No hay un único "estruendo" que reportar; el ataque es ahora el ruido de fondo de internet.
  • El resultado: La ley se rompe. La ley dice: "Reporte si ve un hackeo activo". Pero si el hackeo es constante e invisible, no puedes activar el reporte. El sistema de alarma está roto porque el fuego es ahora un rescoldo lento, no una explosión repentina.

4. La regla de la "Carrera por Reparar" (Premisa P4)

  • El viejo mundo: Si se encuentra un error, la empresa tiene tiempo para arreglarlo y enviar una actualización antes de que los hackers lo utilicen.
  • La realidad de la IA: Los hackers de IA pueden convertir un error descubierto en un arma en minutos. Para cuando una empresa humana termina una reunión para discutir un parche, la IA ya ha explotado ese error en millones de dispositivos.
  • El resultado: La ley se rompe. La ley dice: "Arréglelo sin demora". Pero no puedes competir contra una bala usando una bicicleta. La línea de tiempo se ha colapsado; la carrera es imposible de ganar para los humanos.

El problema central: Certificando Fantasmas

El artículo utiliza la frase "Certificando Fantasmas".

Imagina que un inspector de sanidad visita un restaurante, revisa la cocina y le otorga un sello de "Saludable". Pero, en el momento en que el inspector se va, aparece un virus mágico en la comida. El restaurante ahora es inseguro, pero sigue teniendo el sello de "Saludable" porque el inspector solo revisó el proceso y el momento.

La CRA hace esto con el software. Está sellando productos como "Seguros" basándose en una instantánea en el tiempo. Pero debido a que los hackers de IA pueden cambiar el panorama de seguridad instantáneamente, ese sello es una mentira en el momento en que se imprime. La ley está certificando una postura de seguridad que ya ha desaparecido.

La solución: El "Sistema Inmunitario Robótico"

El artículo no solo dice que la ley está rota; ofrece una cura. Argumenta que no podemos volver a que los humanos revisen las cosas lentamente. Debemos usar la misma arma que están usando los hackers: Defensores de IA.

  • La analogía: En lugar de un guardia de seguridad que recorre los pasillos una vez al día (la ley actual), necesitas un sistema inmunitario digital que viva dentro del robot o dispositivo.
  • Cómo funciona: Este defensor de IA observa constantemente el dispositivo. Si un hacker de IA intenta entrar, el defensor lo detecta, lo bloquea y repara el agujero en milisegundos, más rápido de lo que el hacker puede reaccionar.
  • La prueba: Los autores probaron esto en dos robots reales: un robot humanoide y un cortacésped robótico.
    • Sin el Defensor de IA: El hacker tomó el control de los robots en segundos.
    • Con el Defensor de IA: El hacker fue bloqueado antes de que pudiera causar un daño real. El robot siguió trabajando de forma segura.

La Conclusión

El artículo concluye que la Ley de Ciberresiliencia es una ley bien hecha para un mundo que ya ha abandonado el edificio.

  • La solución: Debemos dejar de tratar la seguridad como un chequeo periódico (como una visita anual al médico) y empezar a tratarla como una defensa continua y en vivo (como un sistema inmunitario).
  • La advertencia: Si la UE espera hasta 2027 para aplicar plenamente esta ley sin actualizarla, estarán entregando certificados de "Seguro" a productos que ya son vulnerables a los ataques de IA.
  • El llamado a la acción: La seguridad debe ser continua y ejecutada por agentes de IA. Ya no es una opción; es la única forma de sobrevivir al panorama de amenazas actual.

En resumen: No puedes usar un mapa de papel para navegar por una ciudad que se está reconstruyendo cada hora. La ley debe dejar de mirar el mapa y empezar a conducir el coche en tiempo real.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →