La UE presenta un nuevo plan de acción sobre ciberseguridad de AI: auditorías modelo, acceso controlado y pruebas para infraestructura crítica
La Comisión Europea ha puesto en marcha un plan de acción amplio sobre la IA y la ciberseguridad, en el que se esbozan nuevas normas para evaluar los modelos avanzados de IA, el acceso controlado para sectores críticos y una plataforma de pruebas dedicada a la infraestructura crítica.

La Comisión Europea acaba de lanzar una bomba que va a remodelar cómo la IA y la ciberseguridad se intersectan en todo el continente. El 8 de julio de 2026 dio a conocer un nuevo Plan de Acción sobre Seguridad Cibernética e Inteligencia Artificial; un proyecto regulatorio de gran alcance que reconoce tanto la promesa como el peligro de la IA avanzada. El mensaje es claro: AI es una espada de doble filo, y la UE tiene la intención de empuñarla con un agarre muy firme. A medida que los modelos AI crecen más poderosos, se están convirtiendo en el sueño de un defensor y el arma de un atacante. La Comisión advierte que si bien AI puede identificar vulnerabilidades y proteger la infraestructura crítica, los actores maliciosos también pueden utilizarla para automatizar los ataques y encontrar debilidades a la velocidad de la máquina. El Plan de Acción pretende crear una respuesta europea coordinada — una que equilibra la innovación con la seguridad, y establece el escenario para una nueva era de gobernanza de AI. El Plan de Acción se basa en tres objetivos fundamentales: promover el uso seguro y responsable de los modelos avanzados de IA, fortalecer la capacidad de seguridad cibernética de la UE y desarrollar capacidades europeas en seguridad impulsada por IA. Para lograrlo, la Comisión está lanzando varias iniciativas concretas que impactarán directamente a empresas, gobiernos y profesionales de seguridad en todo el bloque. Tal vez la medida más significativa es la creación de una capacidad europea dedicada para evaluar los modelos avanzados de IA antes de que lleguen al mercado. Este nuevo órgano, que se espera que entre en funcionamiento en 2027, trabajará junto con la Oficina de la Unión Europea para realizar evaluaciones independientes de la capacidad y los riesgos. En términos claros: si eres una empresa que desarrolla un modelo de IA de vanguardia y quieres venderlo en Europa, espera una revisión completa de seguridad pre-mercado. Esto no se trata sólo de cumplimiento — se trata de asegurar que los modelos no envíen con vulnerabilidades ocultas que podrían ser explotados.Seguido/por ejemplo indicah2 confidencial Acceso Controlado a los Sistemas de IA de Top-Tier realizados/h2 tituladop La Comisión también quiere garantizar que las organizaciones públicas y privadas & mdash; especialmente las de ciberseguridad — tengan acceso estructurado y transparente a los modelos de IA más avanzados. Para ello, trabajará con ENISA (la Agencia Europea de Ciberseguridad) para desarrollar una guía europea para el acceso estructurado. Se trata de un reconocimiento de que no todas las organizaciones pueden o deben tener acceso sin restricciones a una poderosa AI; en cambio, el acceso debe regirse por reglas claras que equilibran la utilidad con la seguridad. Para los testadores de penetración y los equipos de seguridad, esto podría significar un camino más predecible y seguro para utilizar la IA de última generación con fines defensivos.Seguido/p Confeccionadoh2 ClaveA Secure Testing Platform for Critical Infrastructure Otra medida de referencia es la creación de una plataforma de pruebas segura para soluciones basadas en IA, desarrollada por ENISA y el Centro Conjunto de Investigación. Esta plataforma utilizará entornos simulados para probar tecnologías de inteligencia artificial antes de que se desplieguen en sectores críticos como la energía, el transporte, la salud, las finanzas y la administración pública. Para las organizaciones que operan en estos sectores, esta es una llamada directa a la acción: empezar a prepararse ahora para la prueba obligatoria previa al despliegue de cualquier herramienta de inteligencia artificial que usted planea utilizar. La plataforma está diseñada para capturar defectos antes de convertirse en explotaciones, y probablemente se convertirá en un referente para la seguridad de AI en toda Europa. La Comisión no sólo está regulando; también es alentador que las organizaciones utilicen activamente la IA para la ciberseguridad. Recomienda que las instituciones y empresas aprovechen las capacidades de IA disponibles — incluidos los modelos de código abierto — para acelerar el descubrimiento de la vulnerabilidad, la rehabilitación y la respuesta a incidentes. ENISA facilitará las asociaciones entre las autoridades públicas, el sector privado y las comunidades de código abierto, y publicará las mejores prácticas. Para estimular la innovación, la UE lanzará un "EU Grand Challenge on AI for Cybersecurity", un concurso que reúne a empresas, investigadores y organizaciones para desarrollar soluciones de seguridad impulsadas por AI. Esta es una clara señal de que la UE quiere fomentar un ecosistema de herramientas de seguridad de la IA, reduciendo la dependencia de tecnologías no europeas.Seguido/por ejemplo, indica que esto significa para su organización y el paisaje regulatorio: El Plan de Acción no existe en un vacío. Se basa en la legislación vigente de la UE que ya está entrando en vigor. Desde el 2 de agosto de 2026, las obligaciones dimanantes de la Ley de IA para los modelos de IA de uso general se imponen, incluidos los requisitos de evaluación y mitigación de riesgos. La Ley de Resiliencia Cibernética será plenamente aplicable a finales de 2027, en virtud de la cual se establecerá seguridad por diseño para los productos de hardware y software. La Directiva NIS2 refuerza la ciberseguridad para sectores críticos, mientras que el DORA hace lo mismo para la financiación. Y la Ley de Solidaridad Cibernética tiene como objetivo reforzar la capacidad colectiva de la UE para detectar y responder a ataques a gran escala.Seguido/por ejemplo: lectores de Pentest.md & mdash; profesionales de seguridad y tomadores de decisiones — la retirada es directa: la era de la IA no reglamentada en ciberseguridad está terminando. La UE está construyendo un marco que requerirá evaluación proactiva, acceso controlado y pruebas rigurosas. Las organizaciones que comiencen a alinear sus prácticas de gobernanza y seguridad de la AI estarán por delante de la curva. Aquellos que esperan pueden encontrarse corriendo para cumplir con los requisitos que ya están tomando forma. El Plan de Acción es una hoja de ruta y el viaje comienza ahora