Cómo leerlo: cada fila es uno de los cuatro bloques de peticiones de la carta; cada columna es algo que busqué dentro de ese bloque. Gris es ausente, ámbar es parcial, verde es presente. La fila debajo de la regla discontinua es otro documento, de la misma empresa — está ahí solo para probar que la regla se enciende cuando hay algo que medir.
El 27 de agosto de 2026 apareció una carta abierta convocada y alojada por OpenAI que pedía una "respuesta colectiva" a lo que llama la ventana de los defensores: los próximos meses, en los que los ciberataques impulsados por IA serían más numerosos y más sofisticados. La prensa la cubrió el mismo día, y la cubrió bien — Bloomberg, CNBC, TechCrunch, Axios, CyberScoop, NBC, CBS. El ángulo fue siempre el mismo: más de cien empresas se han unido.
Fui a leer la carta con otra pregunta, y es la aburrida: ¿a qué se comprometió exactamente alguien?
Descargué la página, separé los cuatro bloques de peticiones del resto del documento y busqué, dentro de ellos, las cinco señales que distinguen un compromiso de una declaración de intenciones: una cifra, un plazo, un verbo que obligue, un responsable nombrado y una meta que se pueda verificar después.
Son 18 frases en imperativo. Cero de los cinco marcadores — veinte celdas, ninguna ocurrencia. Eso vale para los cuatro bloques, incluidos los tres que hablan a la propia industria, no solo el que habla a los gobiernos.
Qué pide la carta, y a quién
La carta termina con cuatro bloques numerados, cada uno dirigido a un destinatario. Reproduzco lo esencial de cada uno, en inglés, tal como está en el original:
01 Every organization — seis frases. Abre con "Make cyber defense an immediate leadership
priority" y sigue con "Raise your security standards", "Fix the highest-risk weaknesses",
"Upgrade or replace systems".
02 Cybersecurity companies and technology partners — tres frases. "Help lead the response to
defend against sustained AI-enabled attacks", "Make AI-powered defense accessible and deployable
for critical-infrastructure operators", "Share threat intelligence and tested playbooks".
03 Governments — seis frases. "Coordinate cyber defense at local, national, and
international levels", "Fund cyber defense", "Expedite the expansion of trusted access
programs", "Give hospitals, water utilities, and local governments access to capable defensive
AI", "Impose costs on attackers".
04 Frontier AI companies — tres frases. "Provide responsible model access, significant
funding, training, and hands-on support", "Build observability and security tools", "Invest in
authorized testing, private disclosure, and verified fixes".
Nótese que la acusación fácil — "es una carta de una empresa de IA cobrándole al gobierno" — no se sostiene. Tres de los cuatro bloques hablan a la industria, y el último habla a las empresas de IA de frontera, es decir, a quien convocó la carta. El problema no es a quién le pide. Es que nadie, en ningún bloque, promete nada mensurable.
Los cinco marcadores, y por qué esos
Una afirmación de ausencia solo vale contra un espacio de búsqueda declarado. "No encontré nada" sin decir qué se buscó es opinión, no medida. Por eso las cinco columnas de la figura están dibujadas dentro de ella — el lector puede discrepar de mi lista, pero la ve.
| Marcador | Qué busca la búsqueda | Ocurrencias en los cuatro bloques |
|---|---|---|
| Cifra | símbolo de moneda con número, número seguido de million/billion/thousand, o porcentaje | 0 |
| Plazo | un año, by the end, deadline, within + número, no later than, trimestre | 0 |
| Verbo que obliga | must, shall, are required, commit, pledge, undertake, binding, obligation, mandate | 0 |
| Quién responde | primera persona del plural con verbo de compromiso — we will, we commit, we are committing, we pledge | 0 |
| Meta verificable | at least, no fewer than, target of, reduce … by + número, porcentaje, by + año | 0 |
Veinte celdas, cero ocurrencias. No es una celda por descuido: es el conjunto entero.
El ámbar que se ve en el bloque 02 de la figura no salió de la búsqueda — salió de mí, y va contra mi propio argumento. La carta dice ahí: "measure progress by how many organizations are protected, how quickly attacks are contained, and whether fixes work". Ninguna de mis expresiones casa con eso, y aun así es honesto reconocer que ahí existe medio marcador: la carta nombra la métrica y no nombra la meta. ¿Cuántas organizaciones? ¿En cuánto tiempo? Lo marqué como parcial a mano, y el programa registra la decisión por escrito.
Esa concesión es la defensa de la medida. Sin ella, una matriz toda gris es acusación, no cuenta.
Con ella se ve dónde la carta llega cerca — y dónde no. Es por la misma regla que "significant funding", en el bloque 04, quedó ausente y no parcial: un adjetivo no es medio número, es otra
cosa. Lo más cerca que una carta firmada por 155 empresas llega de hablar de dinero es la palabra
"significativo".
Los únicos dígitos del cuerpo de la carta son 01, 02, 03 y 04
Esta es la prueba que no esperaba que saliera tan limpia. Pasé un barrido de dígitos por el cuerpo del documento — del primer párrafo a la última frase, excluida la lista de quien firma. Los únicos dígitos que aparecen son los números de los propios bloques. Ninguna fecha. Ningún porcentaje. Ninguna cantidad. Ningún plazo.
El alcance importa y lo declaro: esto vale para el cuerpo de la carta. La lista de firmantes tiene dígitos, porque contiene "1Password" y "F5". El programa que hace la cuenta aborta si esa condición deja de valer, para no dejarme publicar un número que envejeció.
El control: la misma empresa escribe cifras cuando quiere
Una ausencia puede significar dos cosas: que el autor no quiso comprometerse, o que el género textual sencillamente no admite compromisos. Un manifiesto no trae cifras, y exigírselas sería injusto.
Por eso la figura lleva un control positivo, en la fila debajo de la regla discontinua. Es otro documento, de la misma editora, sobre el mismo asunto: la página del Trusted Access for Cyber, de OpenAI, del 5 de febrero de 2026. Le pasé exactamente el mismo medidor.
El control enciende tres de las cinco columnas: cifra ("we are committing $10 million in API credits"), verbo que obliga ("committing") y quién responde (la propia OpenAI, en primera persona). Y apaga dos — no tiene plazo ni meta verificable. Un control que lo encendiera todo no calibraría nada; este muestra que la regla mide y que también sabe decir no.
La conclusión que el control autoriza es modesta y suficiente: OpenAI escribe cifras cuando quiere. La ausencia de compromiso en la carta del 27 de agosto es una elección de redacción, no una limitación del formato.
[!IMPORTANT] Los diez millones de dólares son del documento de febrero, no de esta carta. Si has visto ese número circulando junto a la carta de agosto, es una importación indebida. La figura mantiene el control en cuarentena visual — debajo de una regla y con la fecha en la etiqueta — precisamente para impedir esa lectura.
La lista se mueve. El texto, no.
El segundo hallazgo apareció cuando fui a comprobar el número del titular.
| Momento (UTC) | Firmantes | Ruta |
|---|---|---|
| 27/08/2026 17:13:03 | 116 | Wayback, curl directo |
| 27/08/2026 23:29:07 | 127 | Wayback, curl directo |
| 28/08/2026 15:43:35 | 128 | página en vivo, navegador local |
| 28/08/2026 15:45:12 | 128 | Wayback, curl directo |
| 29/08/2026 16:24:50 | 155 | Wayback, curl directo |
Cuatro cambios en unas 47 horas. La CNBC es la única cobertura que clavó un número exacto — 116, en el titular y en el cuerpo, publicado a las 17:48 UTC del 27/08. Tenía razón: coincide con el snapshot de 35 minutos antes. Hoy está desactualizada. Cualquier número sobre esta carta tiene una validez de horas, y por eso todos los que cito aquí vienen con fecha y hora.
Hay una trampa más, y esa atrapa a quien vaya a comprobar: la página tiene dos listas. Una de
Signatories, en texto (116, luego 127, luego 128, luego 155), y otra de
Supporting organizations, un mural de logotipos que es subconjunto de la primera (100, 116 y 118
en las tres primeras capturas — el mural no lo reconté en la última). El número 116 aparece
en las dos series, en momentos distintos. Citar "116" sin decir de qué lista es ambiguo, y la
ambigüedad no es del periodista: es de la página.
Una empresa salió. Entre la captura de las 23:29 del 27/08 y la de las 15:45 del 28/08, entraron Glean y Uber y salió el National Australia Bank — retirada limpia, no un cambio de nombre, confirmada por dos rutas independientes. Ni OpenAI ni el banco han dicho nada al respecto. El momento exacto de la salida cae en una ventana de unas dieciséis horas que no cerré, y el motivo no lo sé; no afirmo ninguno de los dos.
Al día siguiente la lista dio su mayor salto hasta ahora: de 128 a 155 entre el 28/08 15:45 y el 29/08 16:24 UTC — veintisiete entradas, ninguna salida. Entre ellas, AT&T, Atlassian, Databricks, Datadog, GitHub, Nokia, PayPal y Tailscale.
Y ahora el contraste que da sentido al eje de este artículo: mientras la lista cambiaba cuatro veces, el texto no cambió ni una coma. Los cuatro bloques son byte a byte idénticos en las cinco capturas entre el 27/08 17:13 y el 29/08 16:24 UTC. Lo que la carta pide está asentado, revisado, estable. Es justamente en esa parte estable donde no hay compromiso.
Quiénes no están
Las ausencias, contra una lista enumerada de 155 nombres, son medida: Meta, Nvidia, xAI, Mistral, Palantir, Y Combinator, Linux Foundation, Andreessen Horowitz, Apple, Salesforce.
Mozilla estaba en esa lista hasta la víspera. Salió por un detalle que vale la pena registrar: la
entrada del 29/08 no dice "Mozilla" — dice Firefox, el navegador. La cadena Mozilla sigue
fuera de la lista, y no afirmo que la fundación firmara; afirmo que el nombre que firmó es el de
su producto, y que por eso Mozilla salió de mi lista de ausentes.
Casi todos los primeros de la lista firmaron, cinco semanas antes, la carta "Open Weights and American AI Leadership", del 24 de julio — la que defiende los modelos de peso abierto frente a restricciones regulatorias. Aquella, OpenAI y Anthropic no la firmaron.
La tentación es leer las dos listas como dos equipos. No lo son. Microsoft, IBM, Dell, Hugging Face, CrowdStrike, Palo Alto Networks, Cloudflare y Cisco firmaron las dos. Hugging Face es el caso más instructivo: es la empresa más identificada con el peso abierto en el mundo y está en las dos cartas.
El contraargumento, que la carta merece
Si has leído hasta aquí esperando la conclusión de que esto es una maniobra para cerrar el mercado, tengo que presentar antes lo que trabaja en su contra, porque está en el texto de la propia carta.
La carta dice, verbatim, "no single company should control the future". Y, en el bloque 04, pide que se compartan "tools, playbooks, and credible threat assessments" con "governments, security partners, and open-source maintainers". No es lenguaje de quien está pidiendo cerrar la puerta.
La crítica publicada más directa a esta carta es de Engadget, por Anna Washenko, ese mismo 27 de agosto: "It reads more like a somber, fear-mongering commercial for the AI-powered protections needed to fight off AI cyberattacks than a meaningful public service announcement." Es crítica de tono y de oportunidad — los avisos deberían haber llegado antes —, no de captura regulatoria.
Insisto en separarlo: no localicé ninguna crítica pública nominal que acuse a esta carta de captura regulatoria. Existe crítica de ese tenor documentada contra la petición de julio, que es otro documento, con otros firmantes. Atribuírsela a esta carta sería un error factual, y lo veo circular.
Lo que sí afirmo, como análisis mío y declarado como tal, es más estrecho y no necesita intenciones: un documento que pide a los gobiernos y a toda la economía que "aceleren las prioridades de los defensores" sin asumir ni una obligación propia transfiere todo el coste de la urgencia a quien lo lee. La urgencia es del texto; el compromiso no es de nadie. Eso es observable en la figura, sin que yo necesite saber qué pasa por la cabeza de quien firmó.
Qué haría que esta carta valiera
No es una petición imposible. Cada uno de los cuatro bloques admitiría un compromiso sin cambiar de tema:
04Frontier AI companies — cambiar "significant funding" por una cifra y una fecha. El propio documento de febrero de OpenAI muestra cómo se escribe: "we are committing $10 million in API credits".02Cybersecurity companies — completar la métrica que la carta ya nombra: cuántas organizaciones de infraestructura crítica protegidas, hasta cuándo, y quién publica el recuento.01Every organization — un hito con fecha en lugar de "prioridad inmediata del liderazgo".03Governments — el único bloque en que "petición sin compromiso" es el género correcto, porque quien firma no legisla. Aquí la exigencia es legítima tal como está.
Nótese que tres de las cuatro correcciones les tocan a firmantes de la carta. No es una carta que solo le cobre al gobierno. Es una carta en la que nadie, ni los gobiernos, es cobrado por nada mensurable.
Cómo rehacer esta cuenta
Nada de esto es lectura a ojo. Los cuatro bloques fueron extraídos de una captura fijada de la
página, cuyo sha256 es 23fd95b7ba264bb9d01cd7a7f76a2b880cf65b7bb4d1a78ce1b542fa4aaf7b24, y la
búsqueda de los cinco marcadores es un conjunto de expresiones regulares que puedes leer, discutir
y volver a ejecutar:
gerar-dados.py— extrae los bloques, aplica los cinco marcadores y monta la figura. Aborta si el cuerpo de la carta deja de tener solo los dígitos 01–04, o si desaparecen los centinelas del documento de control.extrair_blocos.py— calcula el hash de cada bloque en las cinco capturas, que es como sé que el cuerpo no cambió.
Una trampa que el programa evita y que registro para quien vaya a repetirlo: medir el control positivo en la página cruda enciende dieciocho falsos "plazos", porque el menú, el pie de página y la sección Keep reading traen fechas que no son del documento. La medición es cuerpo contra cuerpo, con centinelas explícitos de dónde empieza y termina cada uno.
Fuentes
- La carta: A call for collective action on cyber defense, OpenAI, 27/08/2026 · captura del 28/08/2026 15:45 UTC
- El control positivo: Introducing Trusted Access for Cyber, OpenAI, 05/02/2026
- Número exacto en la prensa: CNBC, 27/08/2026 · contexto y conflicto de interés: TechCrunch, Lucas Ropek · lectura especializada: CyberScoop
- La crítica: Anna Washenko, Engadget, 27/08/2026
- La carta de julio, para la comparación de listas: Open Weights and American AI Leadership, 24/07/2026
- El ensayo que antecede a la carta: The Defender's Window, Greg Brockman, 16/08/2026
Verificado el 28 de agosto de 2026. El texto de los cuatro bloques se leyó de capturas del Internet Archive y de la página en vivo, y es idéntico en las cuatro. El recuento de firmantes es del 28/08/2026 15:45 UTC y cambia: comprueba la fecha antes de citar cualquier número de esta página. El momento exacto y el motivo de la salida del National Australia Bank no fueron establecidos y están declarados como no establecidos. La lectura de captura regulatoria, en la sección que la plantea, es análisis mío y está marcada como tal — no se atribuye a ningún crítico.