Volver al Blog
Open Source 6 de mayo de 2026 5 min read

El NHS Ordena Privatizar Cientos de Repositorios en GitHub Citando el Riesgo del Modelo de IA Mythos

El Servicio Nacional de Salud del Reino Unido exige que todos sus repositorios públicos de GitHub pasen a ser privados antes del 11 de mayo, alegando que modelos de IA avanzados pueden analizar código médico a gran escala para descubrir vulnerabilidades.

El NHS Ordena Privatizar Cientos de Repositorios en GitHub Citando el Riesgo del Modelo de IA Mythos

El Servicio Nacional de Salud de Inglaterra (NHS England) ha emitido una directriz interna que obliga a sus responsables tecnológicos a convertir todos los repositorios públicos de GitHub en privados antes del 11 de mayo de 2026. La orden cita la amenaza que representan los modelos de IA capaces de analizar grandes bases de código para encontrar vulnerabilidades explotables, nombrando explícitamente a Mythos, el modelo de Anthropic.

La directriz, publicada en exclusiva por The Register, afirma que los repositorios públicos “incrementan materialmente el riesgo de divulgación involuntaria de código fuente, decisiones arquitectónicas, detalles de configuración e información contextual susceptible de ser explotada — especialmente dado el rápido avance de los modelos de IA capaces de ingerir, inferir y razonar sobre código a gran escala (por ejemplo, el modelo Mythos)”.

Qué es Mythos

Anthropic presentó Mythos en abril de 2026. La propia evaluación de la compañía concluyó que el modelo representaba un riesgo de ciberseguridad ofensiva suficiente como para no publicarlo. Durante las pruebas, Mythos descubrió de forma autónoma miles de vulnerabilidades de día cero previamente desconocidas en todos los sistemas operativos y navegadores web principales, incluido un fallo de 27 años de antigüedad en OpenBSD. No realizaba investigación dirigida: hacía descubrimiento de vulnerabilidades sistemático y automatizado a una escala y velocidad que ningún equipo humano podría igualar.

El NHS interpreta Mythos como la señal de que la capacidad frontera para el ataque asistido por IA ha cruzado un umbral significativo.

Una Inversión de la Política de Open Source

La directriz supone una importante marcha atrás institucional. La política del gobierno del Reino Unido desde al menos 2017 ha impulsado a los equipos digitales del NHS hacia el código abierto por defecto, con orientaciones oficiales que establecen que el software financiado públicamente debe publicarse de forma abierta cuando sea viable. Privatizar cientos de repositorios — aunque sea de forma temporal — es la postura contraria.

El NHS Digital no ha indicado si los repositorios volverán a ser públicos en algún momento.

El Contraargumento

Las críticas fueron inmediatas. Terence Eden, exresponsable de tecnología abierta en NHSX, argumentó que la medida es teatro de seguridad: el código del NHS ya fue ingerido en conjuntos de datos de entrenamiento de IA hace años. Privatizar los repositorios ahora no elimina esa exposición histórica y perjudica activamente a los desarrolladores, investigadores y organizaciones asociadas al NHS que dependen de ese código siendo públicamente accesible.

El argumento tiene peso. Pero confunde dos modelos de amenaza distintos. Los datos de entrenamiento históricos importan para lo que una IA ya sabe. La directriz del NHS aborda algo más concreto: el análisis de código en tiempo real y bajo demanda. Una IA que puede obtener y analizar un repositorio público en tiempo real puede construir planes de ataque contra sistemas identificables y desplegados de una manera que requiere que el código sea accesible en el momento de la consulta, no solo en el de entrenamiento.

Si los repositorios específicos del NHS representan una superficie de ataque relevante para este modelo de amenaza es una pregunta abierta. La mayoría contienen herramientas, scripts de configuración y aplicaciones internas — útiles para un atacante en fase de reconocimiento, pero no comparables a, por ejemplo, una API pública de datos de pacientes.

La Implicación de Fondo

La decisión del NHS es notable menos por lo que hace que por lo que señala: una institución pública de primer nivel ha analizado las capacidades de la IA de frontera y ha concluido que su postura actual de código abierto ya no es segura. Es un juicio político de calado, y no será el último de un organismo gubernamental.

Para la comunidad open source, establece un precedente incómodo. Si las organizaciones responden al descubrimiento de vulnerabilidades asistido por IA cerrando su código, el principio de transparencia por defecto que sustenta gran parte del trabajo digital del sector público se erosiona desde el lado de la seguridad en lugar del lado político.

El plazo del 11 de mayo deja menos de una semana a los equipos tecnológicos del NHS para ejecutar el cambio. Es un giro de postura rápido para una institución que no suele caracterizarse por esa agilidad.

NHS GitHub open source seguridad IA política