Novedades

Seguridad de la IA de código abierto: qué halló una revisión británica de la evidencia y qué no pudo demostrar

Una revisión encargada por el Gobierno británico encontró grandes lagunas de evidencia sobre la seguridad de la IA de código abierto y advierte que «abierto» o «cerrado» no es un veredicto completo...
Ilustración editorial generada por IA para el artículo «Seguridad de la IA de código abierto: qué halló una revisión británica de la evidencia y qué no pudo demostrar»; escena conceptual, no una fotografía real ni una prueba factual.

Una revisión, no un veredicto

Un estudio encargado por el Gobierno británico y publicado el 7 de septiembre de 2026 revisó la literatura de ciberseguridad sobre software e IA de código abierto. Dirigido por investigadores de la Universidad de Greenwich, es una investigación independiente y no una política del Gobierno del Reino Unido.

Qué examinaron los investigadores

El resumen de la publicación afirma que el equipo cribó 14.561 registros académicos e incluyó 43 que cumplían sus criterios. Informa de 172 documentos de literatura gris, con apoyo de análisis de GitHub y Hugging Face. Sin embargo, la introducción del informe indica 126 documentos de literatura gris, una incoherencia interna no resuelta que limita la confianza en el tamaño declarado del corpus.

La laguna central

El estudio encontró importantes carencias de evidencia, especialmente sobre la gobernanza previa de la IA de código abierto. Esto incluye cómo se desarrollan, documentan, publican y mantienen los modelos antes de que una organización los adapte para un uso concreto.

Por qué las etiquetas no bastan

«Código abierto» describe decisiones de acceso y licencia, no una condición uniforme de seguridad. Los riesgos pueden variar entre código fuente, pesos del modelo, conjuntos de datos, interfaces y aplicaciones desplegadas. Los sistemas cerrados pueden ocultar debilidades; los abiertos amplían el escrutinio, pero también pueden facilitar la redistribución de componentes potentes.

Responsabilidad en toda la cadena

La seguridad depende de desarrolladores, plataformas de alojamiento, distribuidores, responsables del despliegue y usuarios. La documentación clara, la notificación de vulnerabilidades, los controles de acceso y las actualizaciones pueden importar más que una sola etiqueta de abierto o cerrado.

Lo que la evidencia no puede demostrar

Una revisión bibliográfica puede revelar patrones y puntos ciegos, pero no establecer que todos los modelos abiertos sean más seguros o más peligrosos que los cerrados. La conclusión depende de la calidad y el alcance de los estudios disponibles, que el propio informe considera todavía incompletos.

Fuente primaria

Página oficial de la publicación e informe. Consultado el 12 de septiembre de 2026.