Un interruptor de apagado general, no dirigido
El 12 de junio de 2026, la Oficina de Industria y Seguridad del Departamento de Comercio de EEUU ordenó a Anthropic suspender sus modelos Fable 5 y Mythos 5 para ciudadanos extranjeros en todo el mundo, después de que los reguladores detectaran un jailbreak concreto que permitía a los modelos leer una base de código y encontrar vulnerabilidades explotables más rápido de lo previsto. La directiva se presentó como una medida de seguridad nacional, no como una restricción generalizada a las exportaciones de IA.
Anthropic dijo que no tenía una forma fiable de distinguir a un usuario nacional elegible de uno extranjero no elegible a nivel de aplicación, así que apagó ambos modelos para todos los clientes del planeta, incluidos sus propios empleados fuera de EEUU, para mantener el cumplimiento. Solo la Agencia de Seguridad Nacional obtuvo una excepción, alegando que ningún otro modelo igualaba la capacidad de Mythos para el descubrimiento de vulnerabilidades.
Tokio acaba de decir en voz alta lo que se callaba
El 10 de agosto, en una entrevista publicada por Kyodo News, Yoichi Iida, director nacional de ciberseguridad de Japón y viceconsejero de seguridad nacional, confirmó públicamente por primera vez que la suspensión de junio "interrumpió operaciones de escaneo de vulnerabilidades de seguridad para sistemas gubernamentales clave" dentro de Japón - la primera admisión pública de un gobierno aliado de que la aplicación de las normas de exportación de Washington provocó daño operativo real, no solo un inconveniente comercial, en territorio amigo.
Iida no trató el incidente como motivo para retroceder. Calificó de "inevitable" la adopción por parte de Japón de tecnología de IA avanzada en ciberdefensa, advirtiendo que "no sería sorprendente que el tiempo entre el descubrimiento de una vulnerabilidad y su explotación se redujera a una fracción, una centésima o una milésima parte de lo que solía ser" sin ella.
El momento lo empeora, no lo mejora
La interrupción llegó menos de siete semanas antes de que la Active Cyber Defense Act, aprobada por el gabinete de la primera ministra Sanae Takaichi en marzo, entre en vigor el 1 de octubre de 2026. La ley autoriza al gobierno japonés a actuar de forma preventiva ante riesgos de ciberataque - exactamente el tipo de escaneo de vulnerabilidades proactivo y acelerado por IA para el que se usaban Fable 5 y Mythos 5 antes de que Washington los apagara.
Anthropic restableció el acceso global a Fable 5 el 1 de julio, tras levantarse las restricciones de EEUU a finales de junio, pero Mythos, el más capaz de los dos para el descubrimiento de vulnerabilidades, solo volvió para un grupo verificado de organizaciones estadounidenses. Eso significa que la herramienta de la que, según el propio relato de Iida, dependía Tokio para el escaneo gubernamental podría seguir sin estar plenamente disponible tres meses antes de que entre en vigor la Active Cyber Defense Act.
La lección va mucho más allá de Anthropic y Japón
El mecanismo que perjudicó a Japón no fue una política dirigida, sino un límite técnico ordinario: un proveedor estadounidense puede estar legalmente obligado a distinguir entre usuarios nacionales y extranjeros, descubrir que no puede hacerlo a nivel de aplicación, y optar por defecto por apagar una herramienta para todos los clientes del mundo en lugar de arriesgarse a incumplir una orden de exportación. Ese comportamiento por defecto se aplica a cualquier proveedor de IA de frontera con sede en EEUU, ante cualquier directiva futura, con independencia de quién esté realmente implicado.
Para cualquier organización de la UE o el Reino Unido que haya construido un proceso crítico para la seguridad - escaneo de vulnerabilidades, triaje de incidentes, auditoría de código - alrededor de un único modelo extranjero de frontera, el caso de Japón es la prueba más clara hasta ahora de que el gobierno del país del proveedor puede apagar ese proceso de la noche a la mañana, sin aviso previo y sin excepción para los aliados, por un asunto que no tiene nada que ver con el cliente. La respuesta práctica no es evitar a los proveedores de IA estadounidenses, sino asegurarse de que ningún proveedor único sea un punto único de fallo para nada que deba seguir funcionando el día en que llegue una orden de exportación.
Leer a continuación: Anthropic quiere evaluar todos los modelos | Su contrato de nube decide si conserva Kimi K3



