Visa lleva su IA de ciberseguridad de detectar vulnerabilidades a corregirlas

Visa ha ampliado su apuesta por la ciberseguridad basada en inteligencia artificial con una nueva versión de Visa Vulnerability Agentic Harness (VVAH), su framework de código abierto y agnóstico respecto al modelo de IA. La principal novedad es que el sistema deja de centrarse únicamente en descubrir y analizar vulnerabilidades: ahora incorpora un flujo para proponer correcciones, validarlas y volver a trabajarlas cuando no superan las comprobaciones. Visa asegura que determinados procesos pueden pasar de semanas a horas.

Las claves de Visa VVAH en 30 segundos

  • VVAH amplía su funcionamiento desde la detección de vulnerabilidades hasta su remediación y posterior validación.
  • El framework es de código abierto y permite configurar modelos de Anthropic, OpenAI y otros proveedores.
  • Un ciclo cerrado devuelve las correcciones que no superan la validación para que puedan perfeccionarse.
  • Visa asegura haber reducido algunos procesos de semanas a horas, aunque no publica una métrica general aplicable a cualquier entorno.
  • Visa Consulting & Analytics añade tres servicios relacionados con ciberseguridad e IA.

El anuncio original de Visa se produjo el 27/08/2026, aunque la información ha comenzado a difundirse posteriormente en otros mercados. La compañía enmarca el cambio alrededor de una métrica denominada Mean Time to Adapt (MTTA), que define como el tiempo transcurrido entre el descubrimiento y la resolución de una ruta de ataque. La reducción comunicada corresponde a la experiencia de Visa y no debe interpretarse como un tiempo garantizado para cualquier organización que despliegue VVAH.

La evolución resulta especialmente interesante por otro motivo. Visa no está presentando un nuevo modelo de inteligencia artificial propietario, sino una capa de orquestación que puede trabajar con diferentes modelos. Esto permite separar el flujo de seguridad de la elección concreta del proveedor de IA.

VVAH quiere cerrar el ciclo entre encontrar un fallo y comprobar su solución

VVAH nació después de la participación de Visa en Project Glasswing, una iniciativa de Anthropic dedicada al uso de modelos avanzados de IA en ciberseguridad. La primera versión demostraba cómo estos sistemas podían utilizarse para localizar vulnerabilidades, evaluar su explotabilidad y generar resultados estructurados.

La nueva versión amplía ese proceso.

El flujo que plantea Visa puede resumirse en cuatro fases:

FaseFunción de VVAH
DescubrimientoLocalizar posibles vulnerabilidades
ClasificaciónAnalizar y priorizar los hallazgos
RemediaciónPreparar correcciones
ValidaciónComprobar si la solución resuelve el problema

El elemento diferencial está en lo que sucede cuando una corrección no funciona.

Visa ha incorporado remediación en ciclo cerrado. Si la solución propuesta no supera la fase de validación, el sistema genera información estructurada sobre el fallo y permite utilizarla para perfeccionar la corrección sin tener que comenzar todo el análisis desde el principio.

Es una evolución importante respecto a una de las aplicaciones más habituales de la IA generativa en seguridad: utilizar un modelo como asistente para analizar código y señalar problemas, dejando posteriormente al equipo humano todo el proceso de corrección y comprobación.

VVAH intenta mantener esas fases dentro del mismo flujo de trabajo.

Visa también ha añadido vistas opcionales de progreso en tiempo real. Su objetivo es proporcionar mayor visibilidad cuando los análisis o procesos de remediación tardan más tiempo en completarse.

La compañía sostiene que esta automatización ha permitido que algunos procesos que anteriormente requerían semanas puedan completarse en cuestión de horas. No ha publicado, sin embargo, una comparativa suficientemente detallada como para extrapolar esa reducción a cualquier repositorio, vulnerabilidad o infraestructura.

OpenAI, Anthropic o cualquier otro modelo mediante configuración

Otro de los cambios relevantes está en la arquitectura.

VVAH se presenta como un framework model-agnostic, es decir, no está diseñado alrededor de un único gran modelo de lenguaje (LLM). Las organizaciones pueden utilizar modelos aprobados de Anthropic y OpenAI, pero Visa indica que también pueden integrar otros modelos mediante configuración en lugar de tener que modificar el código del framework.

Esto permite que el modelo utilizado pueda cambiar mientras se conserva el resto del flujo de seguridad.

CaracterísticaNueva versión de VVAH
Código abierto
Detección de vulnerabilidades
Evaluación y clasificación
Generación de remediaciones
Validación posterior
Ciclo de corrección tras validación fallida
Modelos AnthropicCompatibles
Modelos OpenAICompatibles
Otros modelosIntegrables mediante configuración
Seguimiento del progresoOpcional y en tiempo real

Esta independencia puede resultar especialmente útil para empresas que no quieren vincular sus procesos de seguridad a un proveedor concreto o que mantienen políticas diferentes dependiendo de la sensibilidad del código analizado.

También permite plantear arquitecturas donde distintos modelos desempeñen diferentes tareas, aunque Visa no afirma que esa configuración sea obligatoria ni que siempre produzca mejores resultados.

VVAH lleva disponible como proyecto de código abierto desde junio de 2026. Según Visa, desde entonces ha sido descargado por decenas de miles de desarrolladores de todo el mundo. La compañía también está aportando el framework a Open Secure AI Alliance de Nvidia y participa en Project Lightwell, iniciativa de IBM y Red Hat relacionada con la seguridad del software de código abierto.

El planteamiento refleja un cambio que comienza a aparecer en las herramientas de seguridad con agentes de IA. Encontrar vulnerabilidades automáticamente es útil, pero puede terminar creando otro problema si el resultado son cientos o miles de alertas que los equipos no tienen capacidad para resolver.

Automatizar parte de la remediación intenta desplazar el objetivo desde cuántas vulnerabilidades puede encontrar una herramienta hasta cuánto tarda realmente una organización en corregirlas.

Visa convierte VVAH también en una oferta de consultoría

La actualización tecnológica llega acompañada de una ampliación comercial de Visa Consulting & Analytics (VCA).

La compañía ha presentado tres nuevos servicios de asesoramiento relacionados con ciberseguridad e inteligencia artificial.

El primero, AI Cyber Leadership Education, incluye talleres para ejecutivos, formación y cursos de certificación de Visa University impartidos por especialistas en inteligencia artificial y seguridad.

El segundo es una evaluación de madurez de ciberseguridad apoyada en VVAH. El servicio utiliza el framework para identificar y evaluar posibles vulnerabilidades, determinar áreas de riesgo y establecer prioridades de remediación.

El tercero, VVAH Cyber Risk Prioritization and Roadmap, está orientado a analizar los hallazgos y definir prioridades y planes de gestión del riesgo a más largo plazo.

Visa Consulting & Analytics ya venía trabajando con organizaciones en evaluaciones de madurez y riesgo. La compañía cita como ejemplo a CAIXA Cartões, que ha utilizado sus servicios para evaluar sus procesos de ciberseguridad y priorizar iniciativas relacionadas con riesgo y resiliencia operativa.

La combinación de software abierto y servicios profesionales resulta relevante para entender la estrategia. VVAH puede utilizarse como framework de código abierto sin contratar la consultoría de Visa, mientras VCA comercializa servicios construidos alrededor de esa experiencia y metodología.

Visa justifica la evolución por el cambio que está introduciendo la inteligencia artificial también en el lado ofensivo. Rajat Taneja, presidente de Tecnología de la compañía, sostiene que la IA está reduciendo el tiempo que transcurre entre el descubrimiento de una vulnerabilidad y su explotación, lo que obliga a los defensores a acelerar su respuesta.

La idea tiene una consecuencia práctica: aplicar IA únicamente a descubrir más fallos puede no solucionar el cuello de botella si las organizaciones continúan necesitando semanas para clasificarlos, corregirlos y verificar que la modificación funciona.

La nueva versión de VVAH intenta precisamente automatizar una parte mayor de esa cadena. Queda por comprobar cómo se comporta fuera de los entornos utilizados por Visa, especialmente en repositorios grandes, aplicaciones heredadas y sistemas donde una modificación automática puede tener consecuencias operativas importantes.

El hecho de que un agente pueda generar una corrección tampoco elimina la necesidad de controles sobre el cambio. La validación automatizada aporta otra capa de comprobación, pero las organizaciones tendrán que decidir qué modificaciones pueden realizarse automáticamente y cuáles necesitan revisión humana antes de llegar a producción.

Ese equilibrio entre autonomía y control probablemente será uno de los asuntos centrales a medida que los agentes de IA empiecen a intervenir directamente en código e infraestructura crítica.

Preguntas frecuentes

¿Qué es Visa Vulnerability Agentic Harness?

Visa Vulnerability Agentic Harness (VVAH) es un framework de código abierto para utilizar modelos de IA en procesos de gestión de vulnerabilidades. La versión actual cubre descubrimiento, clasificación, remediación y validación.

¿VVAH funciona únicamente con modelos de Anthropic?

No. Visa indica que VVAH puede trabajar con modelos aprobados de Anthropic y OpenAI, además de integrar otros modelos mediante configuración.

¿VVAH puede corregir automáticamente una vulnerabilidad?

El nuevo flujo permite generar remediaciones y validarlas. Cuando una corrección no supera las comprobaciones, el sistema puede utilizar la información obtenida para perfeccionarla dentro de un ciclo cerrado.

¿Visa afirma que todas las vulnerabilidades pueden resolverse en horas?

No. Visa señala que algunos procesos que anteriormente tardaban semanas se han reducido a horas. La compañía no establece ese tiempo como garantía general para cualquier vulnerabilidad u organización.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO