Francia usará Mistral y deja fuera a OpenAI para auditar sus sistemas públicos

Francia usará Mistral y deja fuera a OpenAI para auditar sus sistemas públicos
Fuente: cryptopolitan.com

Francia contratará empresas de inteligencia artificial "soberanas" como Mistral para buscar vulnerabilidades en sus sistemas públicos, y ha dejado a OpenAI fuera de forma explícita. Lo anunció el ministro de Presupuesto, David Amiel, el martes tras el consejo de ministros, después del robo de datos de unos 700.000 contribuyentes en la agencia tributaria, según recoge Reuters.

Puntos clave

  • El Estado francés usará IA para localizar fallos de seguridad en su infraestructura pública.
  • Los proveedores serán compañías soberanas, con Mistral a la cabeza. Amiel dijo que eso excluye a OpenAI.
  • El detonante: unos 700.000 contribuyentes con datos robados en la DGFiP.
  • El acceso se rastreó a finales de junio de 2026 y se cerró antes de acabar el mes.
  • La agencia ha detectado una segunda brecha que sigue en evaluación.

Cómo entraron en Hacienda

El vector no tiene nada de sofisticado, y por eso conviene mirarlo. Los atacantes usaron una VPN interna comprometida con credenciales robadas y desde ahí llegaron a una herramienta de búsqueda de contribuyentes. Ni un cero day ni un modelo de IA. Credenciales que alguien tenía y no debía.

De ahí salieron nombres, datos de nacimiento, direcciones postales y de correo, teléfonos, identificadores fiscales, tipos de retención y correspondencia oficial. No salieron usuarios ni contraseñas, según la administración.

Amelie Verdier, que dirige la agencia tributaria, ha confirmado además una segunda brecha que todavía se está evaluando. Ese detalle es el que explica el tono del anuncio de Amiel: no es una respuesta a un incidente cerrado, es una respuesta a un problema abierto.

Qué significa "soberano" aquí

En el vocabulario del Estado francés no significa "europeo" ni "con servidores en Francia". Significa un proveedor que puede operar bajo certificación SecNumCloud, el sello de la agencia de ciberseguridad francesa que exige, entre otras cosas, que la empresa quede fuera del alcance de legislaciones extranjeras de acceso a datos.

Ese requisito es el que deja fuera a las tres grandes nubes americanas y, por extensión, a los modelos que corren encima. No es una preferencia industrial disfrazada. Es un criterio escrito que OpenAI no cumple.

El movimiento tampoco sale de la nada. En junio el gobierno presentó "Notre IA", su plan para repartir herramientas de IA soberanas por los servicios públicos, cuya pieza central es un asistente llamado L'Assistant, construido sobre modelo de Mistral y alojado en centros de datos con certificación SecNumCloud. Se está desplegando a cerca de un millón de empleados públicos.

Auditar seguridad con IA no es lo mismo que usar un chatbot

Merece la pena separar los dos usos porque el anuncio los mezcla. Un asistente de oficina para funcionarios es una decisión de productividad con implicaciones de privacidad. Poner un modelo a buscar vulnerabilidades en la infraestructura del Estado es otra cosa.

En el segundo caso, el proveedor acaba viendo el mapa de los agujeros de los sistemas públicos franceses antes que nadie. Con ese material sobre la mesa, la pregunta de bajo qué jurisdicción está la empresa deja de ser ideológica y pasa a ser operativa.

Por qué importa

Si vendes a administración pública española o europea, o si tienes clientes que lo hacen, esto marca dirección. Francia acaba de convertir la soberanía del proveedor en criterio de compra explícito para un caso de uso concreto, y ha puesto el nombre del excluido en el comunicado. Otros ministerios europeos van a copiar el argumento porque ya está redactado y defendido.

La consecuencia práctica para un pliego es que "usamos IA" deja de ser suficiente. Va a haber que responder qué modelo, alojado dónde, bajo qué jurisdicción y con qué certificación. Quien tenga hoy una arquitectura atada a una sola API americana debería empezar a probar una alternativa europea en paralelo, aunque sea para poder contestar esa pregunta cuando llegue.

Y para el resto: el incidente que ha disparado todo esto no lo causó la IA. Lo causó una VPN con credenciales robadas. Antes de comprar un modelo que audite tus sistemas, revisa quién tiene acceso a qué.


Relacionado