Si basas tus procesos empresariales críticos en un único servicio de IA, ¿qué ocurre cuando ese servicio desaparece de la noche a la mañana? A principios de este año, las organizaciones que utilizaban los modelos Claude Fable 5 y Mythos 5 de Anthropic se vieron obligadas a responder precisamente a esa pregunta.

Los modelos, lanzados a principios de junio de 2026, fueron suspendidos pocos días después de su lanzamiento tras una orden del gobierno estadounidense. Anthropic declaró que tuvo que "deshabilitar abruptamente Fable 5 y Mythos 5 para todos nuestros clientes para garantizar el cumplimiento" de una directiva que se cree que está relacionada con la elusión, o "jailbreaking", de Fable 5.

Según se informó, el modelo era capaz de detectar vulnerabilidades en sistemas cibernéticos y fue suspendido debido a la preocupación de que pudiera ser explotado. Aunque solo estaba disponible para organizaciones verificadas, el gobierno de EE. UU. emitió una directiva de control de exportaciones que suspendió el acceso a Fable 5 y Mythos 5 para cualquier ciudadano extranjero.

En un comunicado, Anthropic afirmó que la directiva no proporcionaba detalles específicos sobre las preocupaciones del gobierno en materia de seguridad nacional. Añadió que, tras revisar una demostración de la técnica utilizada para identificar un pequeño número de vulnerabilidades menores previamente conocidas, estas parecían relativamente sencillas.

Anthropic afirmó además que, en las semanas previas al lanzamiento de Fable, trabajó con el gobierno estadounidense, diversas organizaciones externas y equipos internos para someter a pruebas de penetración las medidas de seguridad del modelo durante miles de horas. «Estas pruebas demostraron que las medidas de seguridad de Fable son sustancialmente más efectivas que las de cualquier modelo implementado anteriormente».

El 1 de julio se levantaron las restricciones sobre Fable 5 y Mythos 5 después de que el Departamento de Comercio anunciara que Anthropic había accedido a detectar y abordar de forma proactiva los riesgos de seguridad asociados a los modelos, colaborar en futuras versiones de IA y alertar al gobierno sobre actividades maliciosas.

Parte de la empresa

Puede que la suspensión haya sido temporal, pero puso de manifiesto una cuestión mucho más amplia: ¿qué ocurre cuando un servicio de IA que se ha integrado en las operaciones comerciales deja de estar disponible repentinamente?

Es posible que algunas organizaciones hayan adoptado tempranamente los últimos modelos de Anthropic, pero esto no es inusual. Las empresas adoptan cada vez con mayor rapidez las nuevas capacidades de IA cuando estas ofrecen una ventaja competitiva u operativa. El verdadero problema no radica en la novedad del servicio, sino en el grado de dependencia que una organización ha desarrollado respecto a él.

Si los servicios de IA se han vuelto esenciales para el negocio, su retirada repentina podría provocar importantes trastornos operativos. Por lo tanto, el incidente de Anthropic plantea una pregunta importante: ¿deberían las herramientas de IA considerarse ahora proveedores críticos?

Graham Pottie, gerente de seguridad de la información y vCISO de ClubCISO, afirma que la importancia de la IA depende totalmente de cómo se utilice. Si simplemente se usa para organizar un correo electrónico, no es una aplicación crítica. «Pero si se usa para recopilar información sobre los clientes y sus actividades para mejorar la presentación, o para automatizar procesos de negocio», explica, «entonces se convierte en un servicio crítico».

También señala que las organizaciones deben comprender las dependencias ocultas entre sus proveedores. «Cuando se realiza la gestión de riesgos de proveedores habitual, puede haber inteligencia artificial integrada en los productos de los que dependen. Si esta desaparece y se trata de un proveedor clave con IA incorporada, puede perjudicar al negocio».

Pottie añade que si has desarrollado herramientas o aplicaciones basadas en agentes sobre un modelo de lenguaje grande (LLM) específico, es posible que no funcionen en otra plataforma. También está el problema de la seguridad de los datos. "¿Qué sucede con tus datos? ¿Siguen estando bajo tu control o has perdido la propiedad?"

En el registro de riesgos

Si la IA se ha vuelto esencial para sus operaciones, debe gestionarse como cualquier otro proveedor crítico, registrando formalmente los riesgos asociados en su registro de riesgos. Si bien este incidente involucró a Anthropic, el mismo escenario podría afectar a cualquier proveedor de IA.

La lección clave es comprender el riesgo de dependencia. Las organizaciones deben saber no solo dónde se utiliza la IA directamente, sino también dónde está integrada en servicios de terceros que dan soporte a procesos empresariales críticos.

Pottie afirma que si una plataforma de IA es fundamental para su negocio y ha sustituido al 90% de su personal de soporte técnico por IA, entonces existe un riesgo operativo significativo que debe gestionarse adecuadamente.

Esa evaluación también debería formar parte de cualquier programa de cumplimiento. Si está trabajando para obtener la certificación ISO 27001, la dependencia de servicios de IA externos debe reflejarse en su registro de riesgos de seguridad de la información.

En este escenario, varios controles de la norma ISO 27001:2022 son especialmente relevantes. Los controles de la relación con los proveedores (A.5.19–A.5.22) exigen que las organizaciones comprendan los riesgos asociados a los productos y servicios externos, lo que convierte a los proveedores de IA en una opción lógica cuando estos dan soporte a procesos críticos para el negocio. Asimismo, el control A.5.23, que abarca el uso y la retirada de servicios en la nube, refuerza la necesidad de considerar cómo podrían sustituirse o migrarse los servicios que dependen de la IA si se interrumpiera repentinamente el acceso.

La continuidad del negocio es igualmente importante. Los controles A.5.29 y A.5.30 exigen que las organizaciones se preparen para las interrupciones tecnológicas mediante la identificación de servicios críticos, el mantenimiento de planes de respuesta y su puesta a prueba periódica. Si bien pocas organizaciones habrían previsto que un modelo de IA recién lanzado se suspendiera a los pocos días de su lanzamiento, el ejemplo de Anthropic demuestra por qué la planificación para lo inesperado es fundamental para una adopción resiliente de la IA.

En conjunto, estos controles incentivan a las organizaciones a identificar dónde la IA respalda los procesos empresariales críticos, evaluar los riesgos geopolíticos y de los proveedores, y mantener planes de contingencia y de salida documentados en caso de que se restrinja o retire el acceso a un servicio. También contribuyen a reducir la dependencia de un único proveedor de IA, al alentar a las organizaciones a comprender sus opciones antes de que se produzca una interrupción.

Pottie afirma que la IA también puede desempeñar un papel importante en la preparación ante incidentes, pero las organizaciones nunca deben descuidar lo básico. Como él mismo dice: «Ten siempre a mano papel y bolígrafo».

The Bigger Picture

Aunque Anthropic refutó las preocupaciones del gobierno estadounidense y calificó el problema como una vulneración de seguridad limitada y no universal, el episodio demostró la rapidez con la que puede cambiar el acceso a un servicio crítico de IA. OpenAI también ha enfrentado un mayor escrutinio por parte del gobierno estadounidense, y, según se informa, la versión 5.6 de su modelo GPT se aprobó de forma individual para cada cliente.

A medida que la IA se integra en los procesos empresariales críticos, las organizaciones deben tratar a los proveedores de IA como a cualquier otro proveedor estratégico. Esto implica comprender las dependencias, mantener planes de contingencia y garantizar que el riesgo del proveedor se refleje en el registro de riesgos de seguridad de la información. La norma ISO 27001 ya proporciona gran parte del marco necesario; el reto consiste en asegurar que la IA se incluya en él.

Amplíe su conocimiento

Blog: ¿Cómo pueden los equipos de seguridad prepararse para un futuro posterior al Mythos?

Blog: Los mayores desafíos de la gobernanza de la IA en 2026

Webinar: ISO 27001 e ISO 27701 en la práctica: Cómo funciona nuestra auditoría de vigilancia