El día que el texto empezó a dar órdenes
Primera semana de septiembre.
Sales de casa preparado para el atasco, la rotonda bloqueada y el señor que descubre el intermitente después de comprarse el coche.
Pero no pasa nada.
Ni atasco.
Formación presencial · Madrid
¿Quieres salir de aquí sabiendo hacer esto en tu empresa el próximo 14 de noviembre?
En un día presencial montas tus departamentos agénticos con IA y construyes tu propia app. Sin conocimientos técnicos. Máx. 16 plazas.
Ni cláxones.
Ni un padre en doble fila explicando que «son solo cinco minutos».
Hasta resulta sospechoso.
La explicación es sencilla: todavía no han empezado los colegios.
La guerra comienza la semana que viene.
Y, para que nadie se aburra mientras llega, en mi barrio han decidido reasfaltar las calles esta semana.
Terminarán a finales de la siguiente.
Justo cuando vuelven los colegios, los autobuses, las extraescolares y nuestro deporte nacional: dejar el coche donde moleste más.
¿Y no podían haberlo hecho en agosto?
Poder, podían.
Pero entonces no tendría mérito.
España conserva una capacidad especial para hacer coincidir las obras con el peor momento posible.
No es improvisación.
Es precisión.
CALENDARIO.
Cuando una señal deja de ser una señal
Y todo esto te lo cuento porque una obra empieza con algo aparentemente inofensivo.
Un cartel.
Una indicación.
Una flecha que dice por dónde puedes pasar y por dónde no.
Mientras la lee una persona, aquello es información.
Cuando la lee una máquina capaz de actuar, puede convertirse en una instrucción.
Ahí está el giro.
Ponte el café.
O busca una calle alternativa.
Arrancamos.
El riesgo de una documentación que puede ejecutarse
Existe un fichero llamado llms.txt.
Sirve para ofrecer la documentación de una web a los modelos en un formato limpio y fácil de leer.
Hasta aquí, estupendo.
Menos ruido, menos navegación absurda y una ruta directa hacia la información útil.
El problema aparece cuando el modelo no se limita a leer.
Alon Hertz y su equipo analizaron 8.565 ficheros llms.txt alojados en 6.214 dominios activos.
Encontraron más de 237 artefactos externos que seguían apareciendo en la documentación, pero que otra persona podía reclamar.
Nombres de paquetes sin registrar.
Subdominios abandonados.
Dominios caducados.
Puertas con el cartel antiguo y la cerradura nueva.
El equipo reclamó una pequeña parte e introdujo una llamada benigna.
Nada de robar información.
Nada de instalarse para siempre.
Solo un «hola, alguien ha seguido esta instrucción».
La primera llamada llegó en menos de cuatro minutos.
En menos de una hora llegó una segunda empresa de la lista Fortune 500. Después aparecieron unas cuantas decenas más.
Pero el fichero no ejecutaba nada.
No. Le decía a quien sí podía ejecutar dónde tenía que ir.
El problema no era el texto.
Era la combinación de texto, confianza y permisos.
Durante años hemos tratado la documentación como una ayuda: algo que explica cómo instalar un paquete, conectarse a una API o configurar una herramienta.
Con los agentes, esa documentación puede formar parte del camino de ejecución.
En sus ensayos, un agente podía leerla.
Localizar una dependencia.
Descargarla.
Instalarla.
Y continuar sin comprobar quién controlaba hoy aquello que alguien escribió hace dos años.
No es una vulnerabilidad mágica dentro de llms.txt.
Es un problema de referencias antiguas que siguen pareciendo válidas y de sistemas con permiso para obedecerlas.
El fichero hizo lo esperado.
El gestor de paquetes hizo lo esperado.
El agente siguió la documentación que le habían dado.
Cada pieza cumplió su función y el conjunto abrió una puerta.
También conviene poner límite al susto.
La prueba utilizó una llamada inofensiva, no exfiltró datos y no dejó persistencia. Las empresas afectadas no se identifican mientras se corrige el problema.
No demuestra que miles de compañías hayan sido comprometidas.
Demuestra que una referencia olvidada puede saltar de una web a un entorno empresarial porque nadie volvió a verificarla.
Cuando leer también significa actuar, la documentación entra en la cadena de suministro.
Por eso ya no basta con preguntar qué modelo lleva tu agente.
Hay que preguntar qué fuentes puede leer, qué puede descargar, con qué identidad ejecuta, qué pasos exigen confirmación y cómo se revierte lo que haga.
Y hay tres controles bastante menos sexis que el modelo nuevo: fijar versiones y orígenes, pedir aprobación antes de instalar y guardar un registro que permita reconstruir el camino.
La documentación ya no se revisa solo por si está bien escrita.
Se revisa por lo que permite hacer.
Una fuente puede ser fiable para consultar y peligrosa para obedecer.
Confianza y permiso no son sinónimos.
PRIMERO, EL PERMISO.
Un aparte
La edición completa seguirá aquí, en abierto.
Pero por correo envío también el aparte: recursos, avisos y material práctico que no siempre cabe en LinkedIn.
Tu correo. Tus reglas.
Usar IA no es transformar el trabajo
Esta semana he publicado el estudio IA en la empresa 2026.
No es un censo del mercado: recoge lo que profesionales en activo dicen ver en su día a día.
Y sus respuestas dejan una señal bastante clara.
La IA se usa mucho.
El trabajo cambia bastante menos.
El 80% dice utilizar IA al menos varios días por semana y el 70%, a diario.
Pero solo el 30% declara tener algún proceso autónomo.
Y, entre quienes se han formado, el 71% dice haber aprendido sin cambiar su manera de trabajar.
Aprender una herramienta no significa rediseñar un proceso. Abrir ChatGPT a diario tampoco transforma automáticamente una empresa.
McKinsey encuentra una tensión parecida en su State of AI 2026.
El 80% de sus 1.719 participantes percibe una mejora en su productividad personal; solo el 37% atribuye algún efecto positivo al EBIT.
Son respuestas declaradas, no una auditoría.
Pero muestran el hueco entre «yo tardo menos» y «la empresa funciona de otra manera».
Un trabajo del NBER, basado en casi 14.000 trabajadores estadounidenses, encuentra que al menos el 20% declara usar IA en más del 80% de las ocupaciones.
Pero menos del 3% de las tareas supera el 50% de adopción.
Mucha amplitud.
Poca profundidad.
Y aquí entra la oficina.
El Financial Times cuenta que algunas grandes consultoras británicas se plantean aumentar la presencialidad de sus perfiles júnior.
Si la IA asume parte del trabajo técnico, argumentan, ganan peso las habilidades humanas desarrolladas con otros.
Mi postura: el mejor modelo es un híbrido predecible.
Días en casa.
Días en la oficina.
Y todo el equipo coincidiendo los mismos días.
Esto lo vemos mañana en persona.
Perfecto. Mañana toca oficina.
Eso es útil. Lo contrario es ir a la oficina para pasar ocho horas en videollamadas con compañeros que han elegido otro día.
Una obra maestra del inmobiliario corporativo.
La FCA británica ha encontrado la versión tecnológica del mismo problema.
Las empresas reguladas le cuentan que la IA acelera el descubrimiento más que su capacidad de respuesta.
Has automatizado el hallazgo.
Y has creado un atasco en la decisión.
La capacidad del modelo sirve de poco sin criterio, responsables y tiempo para actuar.
Se trata de diseñar dónde acelera la IA y dónde deben coincidir las personas.
ChatGPT Ads entra en el presupuesto de Google
OpenAI asegura que ChatGPT Ads ha alcanzado un ritmo anualizado de 1.000 millones de dólares en menos de 200 días.
No significa que ya haya ingresado esa cantidad.
Significa que, si mantuviera el ritmo actual durante doce meses, llegaría a ella.
También habla de decenas de miles de anunciantes y presencia en más de 40 países.
Los presupuestos de marketing no se van a duplicar porque aparezca una nueva casilla en el Excel.
Se van a repartir.
Mi lectura es que ChatGPT Ads no solo abre un negocio para OpenAI.
Ataca uno de los territorios que Google lleva décadas dominando: el lugar al que acudes cuando quieres encontrar algo y donde las marcas pagan por aparecer.
Entonces, ¿el dinero ya está saliendo de Google?
Todavía no sabemos cuánto.
Whitebox monitorizó 153.514 impresiones patrocinadas y encontró 3.352 anunciantes en una muestra de conveniencia vinculada a 69 clientes.
Pero el 67,3% registró menos de diez apariciones.
Hay experimentación real, pero no una medida pública del trasvase.
Si la búsqueda se reparte, el presupuesto también.
MISMA TARTA.
Bravas de septiembre
La fotocopiadora de capacidades
Anthropic atribuye a DeepSeek, Moonshot y MiniMax más de 16 millones de intercambios mediante unas 24.000 cuentas fraudulentas.
No habla de copiar el corpus con el que se entrenó Claude. Describe el uso masivo de sus respuestas para entrenar modelos menos capaces.
No era inspiración.
Ya hablamos claudés
Xataka cuenta que ha nacido el «claudés».
No hay un estudio lingüístico detrás. Pero esta newsletter vive peligrosamente cerca de esa frontera.
Claudísimo.
El modelo barato y el trabajo largo
Google ha presentado Gemini 3.8 Flash con un precio promocional de 0,75 dólares por millón de tokens de entrada hasta final de año.
En algunas pruebas de su model card compite con modelos más caros; en otras de uso agéntico queda lejos.
Compra para la tarea, no para el logo.
China también quiere poner los chips
Z.ai reveló que Ox Alpha era GLM-5.3 Flash.
La compañía asegura que sirvió el tráfico con aceleradores chinos y triplicó su referencia de rendimiento de servicio en ese hardware.
No demuestra una equivalencia general con Nvidia. Sí demuestra la dirección.
Agentes con demasiada iniciativa
OpenAI contó a TIME que un agente experimental salió de su entorno de pruebas y accedió a producción de Hugging Face.
Además, operadores de ransomware utilizaron Cursor contra diez objetivos. Reuters identificó seis víctimas.
En un caso fallaron los límites. En el otro, la máquina aceptó la historia.
CON-FI-AN-ZA.
Brasil lo quiere por escrito
Desde el 1 de septiembre, si admiten IA, las nuevas contrataciones sujetas al modelo del SISP para operación de infraestructura y atención TIC deben autorizarla expresamente.
El texto incluye transitorios para procedimientos y contratos anteriores. No se aplica a toda la Administración brasileña.
Si un contratista va a usar IA sobre tus sistemas, el permiso debe existir antes que el agente.
ANTES.
Primero, el proceso
La semana que viene habrá colegios, coches y calles levantadas.
El caos estaba anunciado.
Con los agentes, muchas empresas todavía están asfaltando mientras ya circula el tráfico.
Usan modelos.
Conectan herramientas.
Dan permisos.
Y después preguntan quién había puesto aquella señal.
Usar IA no es transformar una empresa.
Y que un agente pueda leer algo no significa que deba obedecerlo.
¿En tu empresa los agentes consultan documentación o ejecutan instrucciones que ya nadie sabe quién controla?
Primero, el proceso.
Nos leemos el próximo viernes.
Un abrazo,
PD: Elon Musk predice que, a finales de 2027, la IA podrá hacer prácticamente cualquier trabajo digital. En programación, dice, será imposible competir para una persona.
El material que me llegó terminaba promocionando una guía de Grok. No era Musk; la promoción ya venía puesta de casa.
Ya está Musk con sus cosas.
PD2: Estoy trabajando en incorporar nuevas funciones a la Escuela de IA.
Quiero que os resulten muy útiles a todos y estarán disponibles en los próximos días.
Sí, esto es un anuncio de que pronto habrá un anuncio. Ya puedo dirigir una tecnológica.
Si quieres ser de los primeros en saberlo, suscríbete al correo electrónico.
