Nakasone respalda la reorganización de la NSA ante China y la irrupción de la IA

El exdirector de la NSA y del Mando Cibernético avala el giro hacia la IA y China, pero condiciona el éxito a la ejecución. La reforma llega con una plantilla envejecida y una ventana de detección reducida a 29 minutos.

Paul Nakasone considera ‘probablemente necesaria’ la reorganización de la NSA, pero advierte de que el resultado dependerá de cómo se ejecute el cambio.

El exdirector de la Agencia de Seguridad Nacional estadounidense y de su Mando Cibernético, al frente de ambos entre 2018 y 2024, expuso su posición durante su intervención en el ThreatCon1 de VulnCheck. Le adelanto que no es un debate técnico menor. Lo que ha dicho la voz más autorizada del ciberespionaje militar estadounidense de la última década es que el giro hacia la inteligencia artificial y hacia China ya no admite discusión, solo una pregunta incómoda: si sabrán ejecutarlo.

Cinco misiones nuevas para un organigrama que ya no encaja en Fort Meade

La reorganización que adelantó el Washington Post el mes pasado contempla la creación de cinco organizaciones nuevas: inteligencia artificial, China, ciberseguridad, apoyo de combate e inteligencia global. Cada una estará encabezada por un ‘mission director’ recién elevado en el escalafón. La estructura deja de organizarse por disciplinas técnicas y pasa a hacerlo por problemas: lo que antes era un directorado de señales se convierte ahora en una célula dedicada a Pekín.

Publicidad

Nakasone no puso reparos al fondo. ‘Creo que el mundo ha cambiado de forma tan drástica que es difícil imaginar que la NSA no cambie’, señaló. Su duda es de ejecución: ‘cuando eres un gran burócrata, ¿de qué sirve ese cambio? Creo que depende. No es el cambio en sí, porque eso es bueno. Es cómo lo implementas’.

Tengo claro que estamos ante un cambio de doctrina, no ante un ajuste administrativo. La NSA se ha reorganizado tres veces en veinte años: tras el 11S, cuando absorbió buena parte de la misión de contrainteligencia; en 2010, con el nacimiento del Mando Cibernético que el propio Nakasone acabaría dirigiendo; y en 2013, cuando las filtraciones de Edward Snowden forzaron una revisión que tocó a 30.000 empleados y a la relación con los aliados de Five Eyes. Ninguna de esas tres reformas se completó en menos de cinco años.

El espionaje se juega en la plantilla, no en el organigrama: el mejor diseño no salva a un servicio que no retiene a sus técnicos.

Cambiar un organigrama lleva una mañana; cambiar una cultura, un lustro.

El reloj del defensor se ha quedado sin minutos

Paul Nakasone

Nakasone aportó el dato que mejor explica por qué la reforma corre prisa. En 2018, cuando asumió el mando, dijo, los datos de CrowdStrike mostraban que un adversario tardaba horas en moverse lateralmente por un sistema tras la intrusión inicial. En 2025 esa cifra se desplomó hasta los 29 minutos de media. La inteligencia artificial ha comprimido la ventana de reacción de horas a menos de media hora.

El mantra clásico del oficio, un minuto para reconocer, diez para decidir y sesenta para actuar, está muerto. ‘Lo hemos superado con creces’, admitió. Fíjese usted en el matiz: habla de una ventana del defensor, un margen temporal que se cerrará cuando los adversarios exploten de verdad el potencial ofensivo de la IA contra infraestructuras críticas. Reconozco que es el punto más incómodo del debate, porque el mismo directivo que advierte del riesgo se sienta en el consejo de OpenAI.

Quien detecta en 29 minutos gana; quien no, aparece tres semanas después en un informe clasificado.

Publicidad

Una plantilla que envejece más rápido que la amenaza

El otro frente es humano. Según las cifras que citó, la fuerza de seguridad nacional estadounidense tiene una edad media de 47 años, la mitad de la plantilla supera los 50, apenas un 10% baja de los 30 y un 13,5% podría jubilarse de inmediato. A eso se suma que el personal federal de ciberseguridad afronta recortes salariales, según adelantó DefenseScoop. Nuestro Gobierno tiene que crear el ambiente para que la gente sienta que su trabajo se valora’, dijo.

En esta redacción seguimos de cerca el problema porque España lo sufre en versión reducida. El CNI maneja un presupuesto en torno a los 380 millones de euros y compite por el mismo perfil de ingeniero que una empresa privada de ciberseguridad que paga el triple. He hablado con gente que ha pasado por el CCN-CERT y coinciden en el diagnóstico: retener talento técnico es hoy más difícil que reclutarlo. Sin plantilla no hay reorganización que valga, y eso es tan cierto en Fort Meade como en la Casa de Castelló.

Dossier Moncloa: Ojos en la Sombra

El vector de amenaza aquí no es un ataque concreto, sino una amenaza que se mueve más rápido que la defensa. Estamos ante la respuesta institucional a una ciberguerra acelerada por IA: grupos como Volt Typhoon, atribuido a China y documentado por la propia NSA junto a sus socios de Five Eyes, han demostrado capacidad para permanecer dentro de infraestructura crítica durante meses sin ser detectados.

Quien ataca es, con atribución técnica respaldada por agencias públicas, el ecosistema de ciberespionaje chino. Quien defiende es la NSA, con el Mando Cibernético y el FBI en segunda línea. Quien mira, y esto importa en Europa, es el resto de los aliados: el Reino Unido, Australia, Canadá y Nueva Zelanda reordenarán sus propios servicios según lo que decida Fort Meade. El CNI español observará el movimiento desde la distancia, con la frontera sur y el flanco del Sahel como prioridades propias.

La clasificación estimada del material que se mueve en este proceso es, como mínimo, Secreto, con compartimentos de acceso restringido por encima. Los planes de reorganización de un servicio así, con el detalle de sus cinco misiones y sus jerarquías internas, no se publican: se filtran, y cuando se filtran es porque alguien quiere que se sepan. El precedente más cercano es la reforma que siguió a las revelaciones de Snowden en 2013. Permítame la advertencia: la transparencia llegó entonces por filtración, no por convicción, y eso debería hacer pensar en la solidez real del anuncio.

Hay un punto débil en esta lectura y no pienso esconderlo. Que la NSA se reorganice alrededor de China no garantiza que vaya a ganar esa competición: puede acertar en la dirección y fracasar en la ejecución, exactamente como advirtió Nakasone. Los servicios no se reforman por decreto, sino por gente que se queda. Lo dejé escrito en El quinto elemento y lo sostengo: el próximo 11S empezará con un clic. La pregunta que dejo sobre la mesa es si la próxima reforma de Fort Meade llegará antes o después de ese clic.

El próximo informe anual de amenazas del ODNI, previsto para la primavera de 2027, y la siguiente comparecencia de la cúpula de Fort Meade ante el Comité de Servicios Armados del Senado darán la medida real del cambio. Hasta entonces, todo esto es un organigrama. Útil, probablemente necesario, pero solo un organigrama.