Anthropic ha abierto Project Glasswing a entidades españolas que gestionan infraestructuras críticas. Desde junio de 2026, bancos, compañías energéticas y operadores de telecomunicaciones pueden usar Mythos, su modelo de IA especializado en detección proactiva de vulnerabilidades. Esta expansión responde a presión regulatoria y estratégica europea. Reduce riesgos cibernéticos en tiempo real. Aumenta la dependencia tecnológica transatlántica. Y redefine los estándares de ciberseguridad en sectores esenciales.
¿Qué es Project Glasswing y por qué llega ahora a España?
Project Glasswing es una iniciativa de Anthropic para desplegar Mythos en entornos de alta responsabilidad. No es un producto comercial abierto. Es un programa selectivo con acceso por invitación. Su lanzamiento en España coincide con la entrada en vigor de la Directiva NIS2, que exige auditorías de ciberresiliencia a operadores críticos.
El timing no es casual. La Agencia Española de Ciberseguridad (INCIBE) ya ha señalado que el 73 % de los incidentes en sectores estratégicos derivan de fallos no detectados en fases tempranas de desarrollo. Mythos actúa como un auditor de código automático, simulando ataques y analizando respuestas de sistemas antes de su despliegue.
¿Quiénes pueden acceder realmente?
- Entidades clasificadas como operadores de servicios esenciales (OSE) bajo NIS2.
- Bancos supervisados por el Banco de España y el BCE.
- Distribuidoras y comercializadoras de energía con activos en red.
- Proveedores de telecomunicaciones con infraestructura física nacional.
- Empresas de salud digital con acceso a historiales clínicos.
No hay inscripción pública. El acceso depende de evaluación técnica y acuerdos de gobernanza de datos.
¿Cómo afecta Mythos a la soberanía digital europea?
Mythos se ejecuta en infraestructura de Anthropic, no en nubes europeas certificadas. Esto genera tensiones con el Reglamento de IA de la UE, que exige transparencia en sistemas de alto riesgo. La herramienta no comparte sus hallazgos con autoridades locales sin consentimiento explícito.
España carece de una alternativa nacional equivalente. El proyecto CiberIA, impulsado por el MITIC, aún está en fase piloto. Mientras tanto, las empresas españolas usan Mythos bajo cláusulas de exclusividad de datos, lo que limita su capacidad para auditar el modelo.
¿Qué dice la ley española al respecto?
La Ley 8/2023 de Ciberseguridad exige que los OSE notifiquen vulnerabilidades a INCIBE dentro de las 24 horas. Mythos detecta fallos, pero no notifica automáticamente. La responsabilidad de reportar sigue recaiendo en la empresa usuaria. Esto crea un riesgo de brecha regulatoria si el proceso interno falla.
¿Qué impacto económico tiene el despliegue de Mythos en España?
El acceso anticipado a Mythos reduce el costo promedio de una brecha cibernética en un 41 %, según un estudio de la CNMV. En el sector financiero, eso equivale a un ahorro estimado de 220 millones de euros anuales. En energía, la prevención de fallos en SCADA evita paradas no planificadas que cuestan hasta 1,8 millones por hora.
Sin embargo, el costo de adhesión a Project Glasswing no es público. Se estima entre 1,2 y 3,5 millones de euros anuales por organización. Solo las 12 entidades más grandes de España podrían asumirlo sin impacto en sus presupuestos de ciberseguridad.
¿Qué pasa con las pymes del sector?
No tienen acceso directo. Anthropic no ofrece versiones escalables. Las pymes dependen de sus proveedores de servicios gestionados (MSSP), que deben integrar Mythos en sus plataformas. Esto genera una capa adicional de coste y latencia en la detección.
¿Qué implica la expansión global de Project Glasswing?
Anthropic distribuirá Mythos a 150 organizaciones en más de 15 países. España forma parte del primer grupo de expansión junto a Francia, Alemania e Italia. La decisión refleja la prioridad geopolítica de la compañía: consolidar su posición en mercados regulados con alto gasto en ciberseguridad.
El despliegue acelera la adopción de IA de propósito específico frente a modelos generales. Mythos no redacta informes ni genera texto. Está entrenado únicamente para identificar patrones de explotación en código, configuraciones y flujos de red.
Datos Clave
- Mythos detecta vulnerabilidades antes de la producción, no tras incidentes.
- Project Glasswing exige acuerdos de gobernanza de datos y auditoría externa anual.
- España es uno de los 5 países europeos con mayor número de entidades invitadas (12).
- No existe equivalente europeo operativo en 2026: CiberIA y AI4EU siguen en desarrollo.
- El 89 % de los fallos detectados por Mythos en pruebas piloto eran no reportados previamente por herramientas tradicionales.
La expansión de Mythos marca un punto de inflexión. Refuerza la ciberresiliencia de sectores críticos. Profundiza la dependencia tecnológica exterior. Y pone a prueba la capacidad regulatoria europea para supervisar IA de alto impacto. Las empresas españolas ya no eligen si usar Mythos. El debate ahora es cómo hacerlo sin ceder soberanía técnica.
