Puntos clave para recordar

La crítica no se centra en negar las garantías de seguridad del sistema francés. Se pregunta qué valor estratégico puede adquirir un conjunto estandarizado de facturas si, finalmente, falla una barrera, y cómo reducir ese valor residual.

ADVERTENCIA METODOLÓGICA

Este informe distingue sistemáticamente tres niveles: hechos documentados mediante textos oficiales, decisiones judiciales, autoridades públicas o informes identificados; escenarios de riesgo plausibles basados ​​en las propiedades conocidas de los datos y los sistemas; e hipótesis prospectivas, en particular el experimento mental de transponer el sistema francés a Estados Unidos. No afirma que un Estado extranjero haya comprometido, vaya a comprometer o esté intentando comprometer las plataformas francesas de facturación electrónica. La cuestión es diferente: determinar el valor estratégico que tendría un conjunto de facturas si alguna vez se filtrara, y verificar si la arquitectura fue diseñada para limitar este valor residual.

“Una arquitectura de seguridad sólida no solo debe preguntarse: ¿cómo prevenir las intrusiones? También debe preguntarse: ¿qué quedará por proteger cuando falle una de las barreras?”

Resumen ejecutivo

La adopción generalizada de la facturación electrónica en Francia no consiste en una simple conversión de PDF a un formato estructurado, ni en la creación de una base de datos única donde el Estado almacene necesariamente todas las facturas. El sistema se basa en un ecosistema de plataformas especializadas, interoperables y homologadas, sujetas a requisitos de seguridad. Estas plataformas desempeñan un papel fundamental en la emisión, transmisión y recepción de facturas, así como en la transmisión de determinados datos de facturación, transacciones y pagos a la administración. La normativa incluye, entre otros requisitos, la certificación ISO/IEC 27001, la obligación de operar dentro de la Unión Europea, restricciones a la transferencia de datos fuera de la Unión y, cuando se utiliza el alojamiento en la nube, requisitos relacionados con SecNumCloud. Estas medidas de protección son sustanciales y deben tenerse en cuenta. [S1,S2,S3,S4]

La crítica estratégica, por lo tanto, no consiste en afirmar que Francia diseñó un sistema sin seguridad. Se centra en otro nivel: cuando un país impone un ecosistema digital estandarizado que abarca las relaciones comerciales de millones de agentes, crea automáticamente puntos de concentración, interfaces, directorios, historiales, metadatos y bases de datos que pueden adquirir un valor muy superior al de cada factura considerada de forma aislada. Una factura comercial puede identificar a las partes involucradas, los bienes o servicios, las cantidades, los precios y, según el caso, otra información que permite reconstruir gradualmente un gráfico económico. Además, la reforma incluye oficialmente, entre sus objetivos, la mejora del conocimiento de la actividad empresarial. [S1,S5,S6,S36]

La inteligencia artificial está transformando radicalmente la forma de calcular el riesgo. Un millón de documentos robados solían ser difíciles de explotar; ahora, los sistemas modernos pueden extraer entidades, vincular proveedores, detectar variaciones, reconstruir cadenas de dependencia, identificar señales débiles y cotejar un corpus con información pública. Por lo tanto, una filtración de datos ya no debe evaluarse únicamente por la cantidad de archivos robados, sino por el poder analítico que un adversario puede aplicar al conjunto de datos completo. El documento de trabajo que dio origen a este análisis ya hacía hincapié en este punto: una base de datos de facturación estructurada puede ser de interés para cualquiera que busque reconstruir gráficos de clientes y proveedores, dependencias, patrones de compra, precios, volúmenes o períodos de puesta en marcha; la IA está cambiando principalmente la economía de esta explotación. [S7, S8, S36]

China constituye un caso de estudio clave, ya que Francia, Estados Unidos y diversas organizaciones independientes han documentado la importancia estratégica que Pekín otorga a la IA, la existencia de un sofisticado ecosistema cibernético y operaciones atribuidas a actores vinculados a intereses chinos. La Agencia Nacional de Ciberseguridad de Francia (ANSSI) ha descrito una intensa actividad que involucra métodos presuntamente chinos, con el objetivo de obtener inteligencia estratégica y económica. En 2025, la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) y varias agencias asociadas publicaron un informe conjunto que describe a actores apoyados por la República Popular China que atacan redes globales de telecomunicaciones, gobierno, transporte y otras infraestructuras para respaldar un sistema de espionaje global. Estos hallazgos no permiten atribuir todos los ataques a Pekín ni presuponer un objetivo futuro; simplemente confirman que la hipótesis del interés en datos económicos agregados es coherente con el comportamiento documentado. [S9,S15]

El desarrollo más impactante se refiere a la automatización cibernética mediante IA. En noviembre de 2025, Anthropic publicó un informe que atribuía, con un alto grado de certeza, a un grupo respaldado por el Estado chino una campaña en la que Claude Code supuestamente llevó a cabo entre el 80 y el 90 por ciento de las operaciones tácticas. Esta atribución y estas cifras son propias de Anthropic, no una conclusión judicial independiente; sin embargo, constituyen un caso público importante de ciberespionaje orquestado en gran medida por un agente de software. En 2026, Reuters también informó que la empresa china 360 presentaba a Tulongfeng y Yitianzhen como respuestas nacionales a capacidades avanzadas de investigación de vulnerabilidades y ciberdefensa, mientras que Z.ai publicó resultados de GLM-5.3 cercanos a Mythos 5 en algunas evaluaciones de detección de vulnerabilidades, pero aún significativamente inferiores en explotación. El rendimiento anunciado por estas empresas no debe confundirse con una validación independiente. [S18, S20, S21]

Sin embargo, China no es ni el único actor ni la única razón para garantizar la seguridad del sistema. La Agencia Nacional Francesa de Ciberseguridad (ANSSI) también atribuye operaciones de espionaje contra intereses franceses a servicios rusos, mientras que el cibercrimen sigue siendo una amenaza diaria. También deben tenerse en cuenta los competidores privados, los agentes nacionales malintencionados y los socios extranjeros. La guerra económica tiene esta particularidad: las alianzas diplomáticas y militares no disuelven los intereses comerciales. En 2024, durante un debate en el Senado, Roland Lescure resumió sin rodeos este principio: «En materia económica, no hay ni amigos ni aliados». Un informe del Senado ya había señalado que, incluso dentro de la Unión Europea, somos «aliados, pero también competidores». [S12,S13,S33]

Surge entonces la verdadera paradoja francesa: el Estado reconoce oficialmente la intensificación de la guerra económica, la necesidad de proteger los secretos comerciales, los riesgos de la jurisdicción extraterritorial, las campañas de ciberespionaje y la vulnerabilidad de las pymes; al mismo tiempo, impone la migración de una proporción creciente de las relaciones comerciales a un ecosistema digital obligatorio. La respuesta no debe ser un rechazo simplista de toda facturación electrónica. Debe ser una doctrina nacional de minimización, compartimentación, cifrado, restricciones a la exportación, control de cualquier privilegio y un enfoque de «asumir la vulneración»; es decir, un diseño que parte de la base de que una barrera podría ser vulnerada algún día y que limita de antemano las consecuencias de una brecha de seguridad. [S4,S14,S35,S39,S40]

1. La prueba de Washington: aplicación de la regla francesa a los campeones estadounidenses

Para evaluar el impacto de una reforma nacional, suele ser útil descontextualizarla políticamente. La facturación electrónica francesa se ha convertido en un tema técnico, plagado de acrónimos, plazos, formatos, plataformas y obligaciones fiscales. El debate se centra, naturalmente, en el cumplimiento: ¿qué plataforma elegir, qué formatos aceptar, qué datos transmitir, qué plazo cumplir? Este enfoque administrativo es necesario, pero oculta la cuestión de la soberanía. La mejor manera de visibilizar esta cuestión es trasladar mentalmente el sistema a Washington.

Imaginemos que el gobierno estadounidense anuncia a Tesla, SpaceX, Amazon, Anthropic y, en última instancia, a toda la economía estadounidense, que las facturas entre empresas ya no circularán libremente en sus formatos habituales, sino que deberán utilizar un ecosistema de intermediarios autorizados e interoperables, sujetos a obligaciones de intercambio de datos con las autoridades. Imaginemos que esta norma se acompaña de objetivos perfectamente legítimos: combatir el fraude fiscal, reducir la carga administrativa, agilizar los pagos y mejorar el control de la actividad económica. A primera vista, el proyecto podría presentarse como una modernización. Sin embargo, en las salas de juntas surgiría de inmediato una pregunta: ¿qué nueva superficie de inteligencia crea esta arquitectura?

Es probable que Elon Musk no razone de la misma manera sobre Tesla y SpaceX, ya que esta última pertenece a un universo donde convergen la industria de vanguardia, los vehículos de lanzamiento espacial, los satélites, las telecomunicaciones y los contratos gubernamentales. Jeff Bezos analizaría las implicaciones para Amazon, sus cadenas de suministro, proveedores, servicios en la nube y su vasto ecosistema de socios. Dario Amodei probablemente consideraría la cartera comercial de Anthropic y el valor que un competidor tendría para identificar grandes clientes corporativos, patrones de facturación o variaciones en el consumo. El verdadero propósito de la prueba no es presuponer las reacciones personales de estos ejecutivos, sino hacer tangible la naturaleza estratégica de la información que, considerada por separado, parece puramente contable.

El enfoque estadounidense también permite un segundo experimento. Supongamos que una agencia federal anuncia que cuenta con todas las medidas de seguridad necesarias: certificación de seguridad, auditorías, estándares de cifrado, requisitos de alojamiento, controles de acceso y sanciones por infracciones. ¿Aceptaría entonces el consejo de administración de una empresa que maneja información sensible la siguiente conclusión: dado que el sistema está certificado, ya no es necesario considerar qué podría hacer un adversario con los datos tras una filtración? Cualquier cultura de ciberseguridad madura respondería que no. La certificación reduce la probabilidad y, en ocasiones, el impacto de un incidente; nunca transforma un sistema complejo en uno invulnerable.

Por lo tanto, la pregunta correcta no es: "¿Es segura una plataforma aprobada?", sino: "¿Cuánta inteligencia estratégica puede reconstruir un adversario si una cuenta, API, proveedor o plataforma se ve comprometida?".

2. Lo que Francia ha construido realmente: ni archivos PDF por correo electrónico ni una sola base de datos.

Una crítica creíble debe comenzar por describir con precisión el sistema. La reforma francesa no consiste en enviar automáticamente al Estado una copia completa en PDF de cada factura a una única base de datos nacional masiva. Se basa en plataformas aprobadas que gestionan la emisión, transmisión y recepción de facturas electrónicas, así como la transmisión de ciertos datos de facturación, transacciones y pagos al gobierno. Las empresas sujetas a la reforma deben utilizar una plataforma aprobada para los flujos de datos pertinentes. Para el 1 de septiembre de 2026, todas las empresas deben poder recibir facturas electrónicas; las grandes y medianas empresas están obligadas a emitir y transmitir los datos necesarios para esa fecha, mientras que el calendario de implementación para las pymes y microempresas se extiende hasta 2027. [S1,S2,S3]

Esta arquitectura, por lo tanto, es distribuida, pero estandarizada e interconectada. Es precisamente este matiz lo que hace interesante el debate. Un ecosistema distribuido evita algunos de los inconvenientes de una única base de datos centralizada, pero no elimina el riesgo de concentración: cada plataforma mantiene o procesa conjuntos significativos de relaciones comerciales, el directorio central y los mecanismos de interoperabilidad facilitan el enrutamiento, y las interfaces entre sistemas se convierten en activos críticos. Una solución de compromiso no tendría necesariamente alcance nacional; sin embargo, podría generar un corpus lo suficientemente grande como para ser extremadamente útil para un adversario.

La normativa francesa también impone importantes garantías. La plataforma debe, en particular, demostrar la certificación ISO/IEC 27001 que cubre el sistema de información que respalda sus actividades de facturación. Se compromete a operar este sistema dentro del territorio de un Estado miembro de la Unión Europea y a evitar la transferencia de datos de servicios alojados fuera de la Unión. Cuando se utiliza un proveedor de servicios en la nube, la normativa estipula requisitos relacionados con la cualificación de SecNumCloud. Las auditorías abarcan el cumplimiento, la seguridad, la trazabilidad y la integridad. Estos mecanismos no son meramente superficiales; constituyen una base de seguridad sólida. [S4]

Pero reconocer estas protecciones no pone fin al debate. La ciberseguridad se ha basado tradicionalmente en la defensa en profundidad. Una empresa puede contar con un cortafuegos, autenticación multifactor, registros, certificaciones y equipos competentes, pero aún así tiene la obligación de prepararse para el escenario en el que se robe una cuenta legítima, se vea comprometido un token de API (interfaz de programación de aplicaciones) o un proveedor de la cadena sufra una brecha de seguridad. El enfoque de "asumir la brecha" no implica juzgar la incompetencia del proveedor; es un método de ingeniería que se niega a confundir prevención con certeza. [S39]

Esta distinción también debe aplicarse a los datos en sí. La ley regula qué debe incluirse en la factura, qué debe estar estructurado y qué debe transmitirse a la administración. El artículo 242 del Nonies J estipula que los datos de facturación transmitidos a la administración en formato estructurado se seleccionan de entre la información obligatoria, con excepción de la descripción precisa de los bienes o servicios. Sin embargo, una modificación prevista para el 1 de septiembre de 2027 añade varios datos en formato estructurado a la factura electrónica, incluyendo la descripción precisa, la cantidad, el precio unitario y, cuando corresponda, la dirección de entrega. Por lo tanto, la interpretación correcta no es ni «el Estado recibe todo» ni «no se estructura nada comercial». Consiste en mapear con precisión los flujos de datos y aplicar el principio de divulgación mínima a todo aquello que no sea legalmente obligatorio. [S5,S6]

PUNTO IMPORTANTE

Este informe critica el riesgo de agregación y vulneración dentro de un ecosistema obligatorio. No afirma que exista una base de datos central única que contenga todas las facturas de todas las empresas en texto plano. Esta distinción es crucial: exagerar la arquitectura debilitaría precisamente el argumento de seguridad económica que se pretende defender.

3. Las facturas como indicadores económicos: lo que un corpus puede revelar

Una factura comercial rara vez contiene un secreto comercial completo. Precisamente por eso se infravalora. Sin embargo, la inteligencia económica suele operar mediante la acumulación. Una dirección de entrega por sí sola no revela una estrategia industrial. Un aumento en la cantidad no demuestra, por sí solo, un incremento en la producción. La aparición de un nuevo subcontratista no demuestra, por sí sola, un cambio tecnológico. Pero cuando miles de señales se alinean con el tiempo, el panorama cambia.

Un corpus de facturas puede utilizarse para reconstruir parte del gráfico cliente-proveedor de una empresa, medir la concentración de actividad en determinados socios, identificar proveedores clave, realizar un seguimiento de los cambios de precio o volumen, observar la estacionalidad, detectar la entrada de un nuevo proveedor, la desaparición de uno existente, un aumento inusual de pedidos o un cambio de dirección. En algunos sectores, las descripciones excesivamente detalladas pueden revelar los nombres de proyectos, máquinas, prototipos, instalaciones, productos u operaciones. Los archivos adjuntos, los comentarios y los metadatos pueden aportar aún más contexto. Este poder reconstructivo no es puramente teórico: la OCDE documenta el uso de datos de transacciones del IVA que describen las relaciones de "quién compra a quién" para mapear las redes de compradores-proveedores y de producción a gran escala. El sistema francés no es idéntico a estas bases de datos extranjeras y no necesariamente transmite los mismos campos a las autoridades fiscales, pero este ejemplo demuestra el valor analítico de un corpus de transacciones estructurado. [S7,S36]

Por lo tanto, existen dos niveles de confidencialidad. El primero es documental: ¿qué contiene una factura determinada? El segundo es analítico: ¿qué se puede deducir al comparar documentos? Una política de ciberseguridad que solo protege el primer nivel puede fallar en el segundo. Una factura perfectamente legal y ordinaria puede convertirse en información estratégica al estar correlacionada con cientos de miles de otras facturas, datos abiertos e información proveniente de otras filtraciones de datos.

Esta lógica explica por qué el problema real no se limita al contenido obligatorio. También es necesario examinar los identificadores de pedido, las convenciones de nomenclatura de proyectos, los archivos adjuntos, los campos de texto libre, los metadatos PDF o XML, las direcciones de contacto y las conexiones entre los sistemas de facturación, CRM (gestión de relaciones con el cliente), ERP (planificación de recursos empresariales), DMS (gestión documental) y bancarios. Un conector técnico con un acceso de lectura excesivamente amplio puede convertir una intrusión localizada en el sistema de facturación en una puerta de entrada a todo el entorno informativo.

El riesgo se puede resumir en un concepto sencillo: el valor marginal de la agregación. Mil facturas no valen simplemente mil veces una factura. Pueden valer más, porque las relaciones entre ellas son precisamente lo que nos permite inferir una estructura económica. Este fenómeno es comparable a ciertos datos de movilidad: una ubicación geográfica aislada no es muy informativa; una serie temporal suficientemente larga revela hábitos, rutas, ubicaciones clave y relaciones. [S36]

4. La IA transforma el robo de documentos en inteligencia económica procesable.

Quizás el cambio tecnológico más significativo no reside en cómo se roban los documentos, sino en cómo se explotan después del robo. Antes de la llegada de los modelos a gran escala y los agentes de software, la extracción masiva de datos conllevaba un considerable coste humano. Era necesario indexar los documentos, identificar las empresas, estandarizar los formatos, traducirlos, buscar términos, comparar periodos de tiempo, elaborar gráficos y decidir qué información requería un análisis exhaustivo. El enorme volumen de datos podía convertirse en una forma de protección imperfecta debido a la sobrecarga.

Esta protección basada en el volumen se está erosionando. Los sistemas de IA pueden convertir documentos heterogéneos en datos estructurados, reconocer entidades, clasificar servicios, detectar relaciones, resumir tendencias, generar alertas sobre anomalías y cotejar los resultados con bases de datos abiertas. Un atacante ya no necesita leer todas las facturas; puede solicitar al sistema que le muestre los veinte proveedores cuyo gasto ha aumentado más rápidamente, los clientes cuya frecuencia de facturación está disminuyendo drásticamente, los nuevos sitios web entregados, las empresas vinculadas a un sector sensible o los proyectos cuyos nombres se asemejan a una nomenclatura industrial específica.

No se trata de afirmar que la IA produce automáticamente la verdad absoluta. Los modelos cometen errores, los datos pueden ser ambiguos y la correlación no implica causalidad. Sin embargo, para fines de inteligencia, una señal imperfecta puede ser suficiente para guiar una investigación humana. Por lo tanto, la IA reduce el costo de la preselección. Nos permite pasar de un vasto océano de documentos a una lista de objetivos, hipótesis y anomalías que los analistas pueden verificar.

La Agencia Nacional Francesa de Ciberseguridad (ANSSI) ya ha señalado que las campañas de espionaje constituyen un componente importante de la amenaza. En su informe de 2024, indicó que los métodos operativos presuntamente vinculados a intereses chinos habían sido particularmente densos y generalizados con el fin de obtener inteligencia estratégica y económica. Por su parte, la CISA y sus socios describieron en 2025 a actores apoyados por la República Popular China que buscaban un acceso persistente a redes globales para alimentar un sistema de espionaje. Estas fuentes no mencionan facturas francesas; simplemente establecen el contexto en el que debe evaluarse el valor de un conjunto de datos económicos. [S9,S15]

El problema ya no radica solo en lo que un atacante puede robar. El problema reside en lo que la inteligencia artificial le permite comprender, deducir, priorizar y explotar a partir de lo robado.

5. Tesla, SpaceX, Amazon, Anthropic: cuatro escenarios para comprender el valor del botín

Tesla: La cadena de suministro como mapa industrial

En un escenario estadounidense comparable al francés, el valor de un conjunto de facturas de Tesla no residiría necesariamente en descubrir un plan técnico. Podría residir en el mapeo progresivo de proveedores, servicios, cambios de volumen y dependencias. Un aumento reiterado de pedidos de un tipo específico de proveedor, la llegada de un nuevo fabricante de equipos, un cambio de destino o la multiplicación de ciertos servicios pueden convertirse en indicadores cuando se dispone de otras fuentes abiertas: ofertas de empleo, permisos, imágenes satelitales, movimientos logísticos, anuncios de proveedores, patentes, publicaciones técnicas y datos de comercio internacional.

Un competidor, un fondo, un servicio de inteligencia económica o un Estado no necesitarían certeza inmediata. Bastaría con identificar hipótesis: un proveedor en particular parece estar ganando importancia; una fábrica en concreto parece estar aumentando su producción; una determinada categoría de equipo está surgiendo; un gasto específico está disminuyendo. Cada hipótesis podría entonces orientar la gestión de cobros. De este modo, la factura se convertiría en una herramienta para reducir la incertidumbre.

SpaceX: Cuando la inteligencia comercial impacta la infraestructura estratégica

En el caso de SpaceX, el asunto se vuelve más delicado porque la empresa se encuentra en la intersección del sector espacial comercial, las comunicaciones por satélite, los vehículos de lanzamiento y las relaciones contractuales con instituciones estadounidenses. Obviamente, una recopilación de facturas no revelaría los secretos de diseño de Falcon, Starship ni de ningún satélite. Sin embargo, podría ayudar a identificar subcontratistas especializados, cronogramas de suministro, la aparición de nuevos servicios o ciertos cambios en los patrones de gasto. En la recopilación de inteligencia, descubrir un proveedor discreto a veces puede ser más útil que leer un documento sensacionalista, porque abre una nueva vía para obtener información.

Por lo tanto, el riesgo no debe presentarse como si «robar facturas permitiera reconstruir un cohete». Semejante planteamiento sería absurdo. El riesgo real es probabilístico: aumentar la visibilidad del adversario en las relaciones laborales, facilitar la selección de objetivos secundarios y proporcionar pistas sobre cambios en la actividad empresarial. En cadenas de valor complejas, el eslabón más accesible no siempre es la empresa principal; a menudo se trata de un proveedor más pequeño y menos protegido que, sin embargo, posee parte del conocimiento o de la información sobre los plazos.

Amazon: logística, computación en la nube y poder de negociación.

Amazon representa un tercer caso de estudio, ya que el valor de sus datos comerciales es inmenso, pero diferente. Los flujos de proveedores, los prestadores de servicios, los equipos, las ubicaciones y los patrones de gasto pueden proporcionar información valiosa sobre las cadenas de suministro o la infraestructura. Para una empresa cuyo modelo de negocio depende en parte de la optimización a gran escala, una mejor comprensión de los costos, las dependencias o los cambios de proveedores de un competidor puede convertirse en una ventaja competitiva.

Tampoco hay que pasar por alto Amazon Web Services (AWS). Los datos de facturación de los servicios tecnológicos pueden revelar relaciones comerciales y patrones de uso sin exponer el contenido alojado. En algunos mercados, basta con saber quién compra qué, con qué frecuencia y a qué nivel de gasto aproximado para mejorar una estrategia de ventas. De este modo, un competidor puede centrar sus equipos de ventas en clientes identificados en lugar de prospectar a ciegas.

Anthropic: la factura como lista de prospección de la competencia

El caso de Anthropic resulta particularmente esclarecedor porque la relación entre los datos empresariales y la competencia es directa. Supongamos que un actor obtiene un volumen suficientemente grande de facturas B2B (de empresa a empresa) de la compañía. Dependiendo de la estructura de los contratos y documentos, podría identificar a algunas de las empresas clientes, observar patrones de facturación, detectar variaciones en el uso o el gasto y distinguir las cuentas que parecen más estratégicas. No necesariamente tendría acceso a todos los clientes, ni a los términos y condiciones completos, ni a una medición exacta del uso de Claude. Pero ya habría reducido la incertidumbre empresarial.

A partir de ahí, un competidor podría intentar contraofertas dirigidas: créditos informáticos, reducciones temporales de precios, asistencia para la migración, condiciones contractuales preferenciales, servicios de integración o soporte personalizado. Los datos robados se convertirían en una herramienta para ganar cuota de mercado. Este fenómeno resulta aún más interesante si se tiene en cuenta que la propia Comisión Federal de Comercio de EE. UU. (FTC) destacó, en su estudio sobre las colaboraciones entre proveedores de servicios en la nube y desarrolladores de IA, la sensibilidad de cierta información empresarial: los datos financieros, el uso por parte de los clientes y las cifras de ingresos pueden afectar a la competencia cuando son accesibles a socios que también desarrollan productos de la competencia. [S30,S31]

Esta analogía no implica que la FTC equipare una factura con una infracción de las leyes antimonopolio, ni que el acceso ilegal a una base de datos constituya automáticamente una infracción de la legislación sobre competencia. Ilustra algo más sencillo: el regulador estadounidense ya considera el acceso a información técnica y comercial no pública como una variable susceptible de alterar la dinámica competitiva. Por lo tanto, el valor estratégico de una base de datos de facturas no es una invención teórica; se alinea con una preocupación de política de competencia ya documentada en la economía de la IA. [S30,S31]

6. La FTC y la competencia: cuando el acceso a la información se convierte en un problema de mercado.

Si Washington contemplara un sistema nacional comparable, la Comisión Federal de Comercio obviamente no contaría con una solución mágica que le permitiera anular una ley federal simplemente por considerarla peligrosa. Su función sería diferente. La agencia podría contribuir al debate mediante su investigación, sus facultades de investigación, su experiencia en competencia y protección del consumidor, y examinando las prácticas de los proveedores de servicios. La experiencia de su Investigación 6(b) sobre Microsoft-OpenAI, Amazon-Anthropic y Google-Anthropic demuestra precisamente su interés en las estructuras de dependencia, los costos de cambio, el acceso a insumos críticos y el flujo de información sensible entre socios. [S30,S31]

Aplicado a la facturación electrónica, el problema de la competencia se divide en varias subpreguntas. ¿Cuántas plataformas concentran los flujos de datos? ¿Existen altos costos de salida o migración? ¿Puede un proveedor de servicios utilizar datos o metadatos para fines secundarios? ¿Qué barreras impiden el acceso interno abusivo? ¿Puede utilizarse la información de un cliente para perfilar su negocio o entrenar un modelo? ¿Cómo afectaría un incidente a la igualdad de condiciones? ¿Qué régimen de responsabilidad se aplica si se filtran secretos comerciales y luego son explotados por un competidor? [S32]

El mero hecho de que la FTC ya haya solicitado información detallada sobre las colaboraciones entre empresas de computación en la nube e inteligencia artificial demuestra que, en Estados Unidos, las autoridades de competencia no consideran el flujo de información un asunto secundario. En su informe, la agencia señala que algunos socios de la nube pueden tener acceso a información confidencial inaccesible para otros: modelos, métodos de desarrollo, planes de codiseño de chips, datos financieros, uso por parte de los clientes e ingresos. El principio general es aplicable: la estructura de acceso a la información puede generar una ventaja competitiva, incluso sin una fusión legal entre empresas. [S30,S31]

Esta perspectiva merece ser incorporada al debate francés. La seguridad de una plataforma no debe medirse únicamente por la confidencialidad individual de un documento. También debe evaluarse como una infraestructura de mercado: ¿qué actores ven qué flujos, durante cuánto tiempo, con qué capacidades de exportación, qué posibilidades de agregación y qué mecanismos de verificación existen en caso de incidente?

7. La guerra económica no es una metáfora: la propia Francia lo afirma.

Calificar estos problemas de «guerra económica» puede parecer excesivo, ya que este concepto se confunde con la guerra militar. Sin embargo, las propias instituciones francesas utilizan este término. Un informe del Senado sobre inteligencia económica señaló la creciente y feroz competencia global, que involucra tanto a empresas como a Estados, y nos recordó que el tráfico de influencias existe incluso dentro de la Unión Europea, donde los países son a la vez aliados y competidores. [S12]

En julio de 2025, un informe de la Asamblea Nacional francesa sobre la guerra económica, centrado en la base industrial y tecnológica de defensa, describió una confrontación que emplea recursos humanos, físicos, digitales, jurídicos, de capital e informativos. Durante su presentación, el ponente mencionó entre 500 y 550 ataques confirmados al año contra la base industrial y tecnológica de defensa (BITD) y más de 750 alertas de seguridad económica en 2024, siendo las pymes particularmente vulnerables. Estas cifras no abarcan la totalidad de la economía francesa; se refieren a un perímetro de defensa específico. Sin embargo, ilustran la intensidad de una amenaza que el propio Estado considera lo suficientemente grave como para medirla y documentarla. [S14]

La guerra económica contemporánea no requiere ni tanques ni misiles. Puede adoptar la forma de adquisición de capital, reclutamiento selectivo, estandarización, procesos judiciales, campañas de influencia, controles de exportación, intrusiones cibernéticas, ataques a la reputación o robo de secretos comerciales. Su objetivo no es necesariamente destruir una empresa. Puede ser generar dependencia, retrasar su desarrollo, capturar su mercado, adquirir su conocimiento, debilitar su financiación o influir en sus decisiones.

En este mundo, los datos transaccionales se convierten en materia prima. Revelan lo que la empresa compra, vende, paga, subcontrata, acelera o ralentiza. Por lo tanto, una nación que exige la digitalización estructurada de estos flujos debe considerarlos un activo de soberanía y no simplemente un resultado de un software de contabilidad. [S36]

8. Aliados diplomáticos, competidores económicos: el lado oscuro de las relaciones de poder

Uno de los puntos más difíciles de explicar al público en general es que las alianzas políticas no eliminan la competencia económica. Dos Estados pueden mantener una alianza militar, cooperar en materia de inteligencia, defender valores comunes y, al mismo tiempo, apoyarse mutuamente enérgicamente en sus negocios cuando compiten por un mercado. Esto no implica que toda competencia sea clandestina o ilegal. Simplemente significa que los intereses no desaparecen tras las declaraciones de amistad.

"En materia económica, no hay ni amigos ni aliados."

Roland Lescure, Senado, 29 de mayo de 2024. [S13]

La declaración resulta particularmente interesante porque no proviene de un panfleto antiestadounidense ni antichino, sino de un ministro francés que compareció ante el Senado. En el mismo pasaje, subrayó que incluso los aliados y socios podrían utilizar sus herramientas de seguridad para obtener inteligencia económica o influir en sus inversiones. El Senado ya había destacado la a veces feroz competencia dentro de la propia Unión Europea. [S12,S13]

Esta constatación nos obliga a abandonar una visión simplista del mundo. China puede ser un competidor estratégico y un socio comercial. Estados Unidos puede ser un aliado militar histórico y un importante rival económico. Alemania, Italia y otros socios europeos pueden cooperar dentro de la Unión Europea al tiempo que defienden con firmeza sus intereses industriales. India, el Reino Unido, Japón y Corea del Sur pueden ser socios en materia de seguridad y rivales en determinados mercados. La geopolítica económica es un sistema de alianzas superpuestas, no una clara distinción entre amigos y enemigos.

Las cuestiones de extraterritorialidad jurídica ilustran este problema sin necesidad siquiera de hablar de espionaje ilegal. La estrategia francesa para servicios en la nube de confianza, y en particular SecNumCloud, incorpora criterios diseñados para limitar el riesgo de acceso a datos sensibles mediante legislación no europea. El gobierno ha defendido públicamente estas salvaguardias como una forma de reducir la exposición a leyes extranjeras con alcance extraterritorial. El mensaje es claro: incluso cuando un proveedor pertenece a un país aliado, la soberanía jurídica y la protección de datos siguen siendo cuestiones independientes. [S35]

Por lo tanto, el lado oscuro de la guerra económica no reside en la idea de que todos los aliados sean secretamente enemigos. Tal formulación sería simplista. El verdadero problema radica en la coexistencia constante de dos ámbitos: la cooperación oficial y la competencia por dinero, influencia, tecnología, estándares, suministros y cuota de mercado. El ciudadano común percibe principalmente el primero. Las agencias comerciales, los servicios de seguridad económica, el cuerpo diplomático y los servicios de inteligencia también operan en el segundo.

9. Por qué China merece un análisis específico, sin fantasías ni ingenuidad.

China ocupa un lugar especial en este tema por tres razones. Primero, su enorme peso industrial y tecnológico le confiere un interés estructural en las cadenas de valor globales. Segundo, Pekín ha convertido la inteligencia artificial en una prioridad estratégica explícita. Tercero, las autoridades francesas y estadounidenses, junto con varios socios, atribuyen habitualmente campañas de ciberespionaje a actores vinculados al Estado chino. Estos tres factores hacen pertinente examinar un escenario en el que los datos económicos estructurados pudieran ser de interés para un actor chino. Sin embargo, no justifican convertir cada incidente en una acusación contra Pekín.

El plan chino “IA+”, publicado por el Consejo de Estado en 2025, busca la profunda integración de la IA en la economía, la ciencia, la infraestructura, la gobernanza y la sociedad. El documento destaca las ventajas de China en materia de datos, su sistema industrial integral y la diversidad de escenarios de aplicación, con hitos establecidos para 2027, 2030 y 2035. Este plan no es un documento ofensivo; se trata de una política de transformación económica y tecnológica. Sin embargo, demuestra la escala nacional con la que Pekín concibe la IA. [S22]

MERICS, un instituto europeo especializado en el estudio de la China contemporánea, analiza esta estrategia como una búsqueda de autonomía en todo el espectro tecnológico, desde semiconductores hasta modelos y aplicaciones. Su informe de 2025 subraya que Pekín considera la IA estratégica para la seguridad nacional y económica, y busca capacidades «independientes y controlables» en el contexto de las restricciones a la exportación impuestas por Estados Unidos. Esta interpretación debe entenderse como lo que es: un análisis de un centro de estudios europeo, basado en fuentes chinas abiertas, y no una declaración oficial de intenciones. [S23]

Existe también un discurso oficial chino a favor de la IA militar responsable. En sus posiciones internacionales, el Ministerio de Asuntos Exteriores chino afirma que los sistemas de armas en cuestión deben permanecer bajo control humano, que los humanos deben conservar la responsabilidad última y que la IA militar no debe utilizarse para buscar la supremacía absoluta ni para iniciar guerras. Incluir estos textos es esencial para evitar una presentación sesgada: China no se presenta públicamente como defensora de una carrera cibernética sin regulación; por el contrario, apoya un marco de gobernanza y control humano. [S24]

La tensión analítica surge precisamente entre este discurso oficial, el esfuerzo estratégico documentado por desarrollar la autonomía tecnológica y las operaciones que otros Estados atribuyen a actores chinos. Las relaciones internacionales deben estudiarse simultáneamente desde estos tres niveles: lo que un Estado dice, lo que construye y lo que sus adversarios o socios afirman observar.

10. Del espionaje tradicional al ciberespionaje asistido por IA

Las autoridades francesas ya han documentado la dimensión económica del ciberespionaje atribuido a agentes vinculados a China. En su informe de 2024, la Agencia Nacional de Ciberseguridad de Francia (ANSSI) indica que los métodos que se cree que son de origen chino han sido particularmente intensos y generalizados en sus actividades dirigidas a recopilar inteligencia estratégica y económica. La terminología es importante: la agencia no afirma que todas las operaciones chinas persigan un objetivo comercial, pero incluye explícitamente la inteligencia económica entre los objetivos observados. [S9]

Estados Unidos describe un fenómeno a gran escala. En 2025, la CISA y varias agencias asociadas emitieron una alerta conjunta sobre actores apoyados por la República Popular China que atacan redes de telecomunicaciones, gobierno, transporte, alojamiento e infraestructura militar en todo el mundo. Según esta alerta, estos actores buscan un acceso persistente y a largo plazo, en particular a enrutadores e infraestructura de red, y los datos obtenidos podrían permitir a los servicios de inteligencia chinos identificar y rastrear las comunicaciones y los movimientos de sus objetivos. [S15]

Dos casos judiciales estadounidenses también ilustran la dimensión económica de la adquisición de tecnología. En enero de 2026, un jurado federal declaró culpable al exingeniero de Google, Linwei Ding, de varios cargos de espionaje económico y robo de secretos comerciales relacionados con la inteligencia artificial. El Departamento de Justicia de EE. UU. declaró que se robaron más de dos mil páginas de información confidencial, en particular sobre la infraestructura informática de IA, y que el jurado determinó la intención de promover intereses vinculados a la República Popular China. Esto fue un veredicto, no simplemente la obtención de información confidencial. [S16]

En marzo de 2026, otro caso resultó en una multa de 50 millones de dólares contra Hytera Communications tras declararse culpable de conspirar para robar tecnología patentada de Motorola Solutions. El Departamento de Justicia de EE. UU. explicó que empleados contratados de Motorola habían sustraído información, incluido el código fuente, lo que permitió a Hytera desarrollar productos a una fracción del costo que le suponía a Motorola. Este ejemplo ilustra, casi didácticamente, cómo se manifiesta la guerra económica a nivel corporativo: adquirir conocimientos técnicos puede reducir años de investigación, costos de desarrollo y tiempo de comercialización. [S17]

Estos casos, obviamente, no demuestran que el Estado chino orqueste todos los vuelos en los que participen ciudadanos o empresas chinas. Sin embargo, sí demuestran que existen casos legalmente comprobados en los que se han obtenido secretos tecnológicos en beneficio de intereses chinos, y que las autoridades occidentales consideran el espionaje económico un riesgo para la seguridad nacional. En este contexto, el valor potencial de una base de datos de facturación estructurada no puede evaluarse de la misma manera que el de un simple archivo contable.

11. Mythos, Tulongfeng, GLM-5.3: Una carrera cibernética acelerada

El caso Anthropic: cuando un agente de IA orquesta gran parte de una campaña

En noviembre de 2025, Anthropic publicó un informe que presentó como el primer caso documentado de una campaña de ciberespionaje orquestada en gran medida por inteligencia artificial. La compañía atribuyó con seguridad la operación a un grupo respaldado por el Estado chino, denominado GTG-1002. Se informó que aproximadamente treinta organizaciones fueron objetivo del ataque y que varias intrusiones tuvieron éxito. Según Anthropic, Claude Code participó en el reconocimiento, la detección y explotación de vulnerabilidades, la recopilación de credenciales, el movimiento lateral, el análisis y la exfiltración. La compañía estimó que la IA realizó entre el 80 y el 90 % de las operaciones tácticas, mientras que los operadores humanos conservaron ciertos puntos críticos de decisión. [S18]

Dos salvedades son esenciales. Primero, la atribución a un actor apoyado por el Estado chino corresponde a Anthropic; no se trata de una sentencia judicial ni de una atribución internacional unánime. Segundo, la autonomía descrita no implica que el sistema concibiera libremente una campaña geopolítica. Los humanos tenían un objetivo, proporcionaron un marco e intervinieron en determinados momentos. La importancia del caso radica en otro aspecto: demuestra que el coste humano de una operación puede reducirse cuando los propios agentes llevan a cabo fases que antes se realizaban manualmente.

Este avance es especialmente importante para la facturación electrónica. Incluso si la intrusión en sí misma fuera convencional, un agente capaz de automatizar las tareas posteriores a la explotación podría indexar documentos, seleccionar objetivos comerciales, generar un mapa de dependencias y producir informes de inteligencia. De este modo, el ataque y el análisis de los datos resultantes pueden integrarse en una única cadena de agentes.

360 Security: Tulongfeng y Yitianzhen

En junio de 2026, Reuters informó que la empresa china 360 Security Technology estaba presentando dos herramientas agrupadas bajo el nombre "Yitian Tulong". Tulongfeng se describe como un sistema automatizado de detección de vulnerabilidades, mientras que Yitianzhen está orientado a la ciberdefensa y la respuesta a incidentes. El fundador de 360, Zhou Hongyi, presentó explícitamente esta capacidad como estratégica y advirtió sobre el riesgo de una "transparencia unilateral" si los sistemas estadounidenses pudieran analizar la infraestructura china sin un equivalente nacional. [S20]

360 afirma que Tulongfeng ha descubierto varios miles de vulnerabilidades, de las cuales más de cien han sido verificadas por las autoridades chinas. Reuters indicó que no pudo confirmar estos hallazgos de forma independiente. Por lo tanto, debemos resistir la tentación de convertir el anuncio de una empresa en una equivalencia tecnológica probada. La conclusión razonable es más limitada, pero igualmente significativa: un importante actor chino está trabajando explícitamente en la producción de herramientas especializadas para la detección de vulnerabilidades y está mostrando esta capacidad en el marco de la competencia estratégica internacional.

Z.ai y GLM-5.3: cercanos en su descubrimiento, aún muy distantes en su explotación.

En agosto de 2026, Z.ai publicó los resultados de GLM-5.3 en varias evaluaciones de ciberseguridad. Reuters informó que el modelo obtuvo una puntuación del 84,5 % en CyberGym, en comparación con el 83,8 % de Mythos 5 según las propias comparaciones de la empresa, pero solo del 54,4 % en ExploitBench frente al 78 % de Mythos 5. La diferencia es crucial: detectar o comprender una vulnerabilidad y generar un exploit funcional son dos niveles de capacidad distintos. [S21]

Cabe destacar que estos resultados provienen del desarrollador y no han sido sometidos a una verificación independiente completa. Sin embargo, demuestran que la competencia ya no se reduce a que "EE. UU. tiene los modelos más avanzados y China se queda muy atrás". Según MERICS, el ecosistema chino está reduciendo la brecha en ciertos segmentos de modelos y aplicaciones, a pesar de las limitaciones en el acceso a chips avanzados. Sistemas especializados como los de la Xbox 360 y modelos más generales como el GLM-5.3 evidencian una diversificación del enfoque chino. [S21,S23]

Para un Estado que busca proteger sus activos económicos, la conclusión no debería ser la de especular de forma alarmista sobre el nivel exacto de cada modelo. Los parámetros de referencia cambiarán. Los nombres cambiarán. El rendimiento mejorará. La pregunta fundamental es la siguiente: ¿debería protegerse una infraestructura diseñada para durar diez o veinte años según las capacidades ofensivas de 2026, o según la suposición razonable de que la automatización de la ciberseguridad y las capacidades de análisis de documentos avanzarán significativamente a lo largo de su vida útil?

12. ¿Quiénes observan realmente a China? Instituciones, fundaciones, centros de estudios y servicios de inteligencia privados.

La opacidad parcial del sistema chino dificulta la investigación. Muchas capacidades de inteligencia y ciberdefensa son, por su propia naturaleza, confidenciales. Por lo tanto, sería peligroso basarse en una sola fuente, especialmente si pertenece a un país que mantiene una competencia estratégica con Pekín. El método más sólido consiste en contrastar información de diversos tipos de fuentes: documentos oficiales chinos, autoridades francesas, agencias estadounidenses y aliadas, decisiones judiciales, instituciones académicas, centros de investigación especializados, empresas de ciberinteligencia y la prensa internacional.

Cuerpo Naturaleza Contribución principal Precaución al leer
ANSSI autoridad pública francesa Resúmenes anuales, respuestas a incidentes, atribuciones técnicas y recomendaciones. Útil para identificar objetivos en Francia y distinguir entre ciberdelincuencia y espionaje de Estado. Fuente estatal francesa; no abarca toda la información clasificada.
DGSI Servicio de inteligencia interior francés Interferencias de flash, seguridad económica, sensibilización de las empresas sobre métodos para capturar conocimientos y información. Muchos casos se han anonimizado voluntariamente; se da prioridad a la prevención.
CISA y agencias asociadas Autoridades cibernéticas de EE. UU. y sus aliados Dictámenes técnicos conjuntos sobre métodos de operación, infraestructura comprometida y actores respaldados por el Estado. Atribuciones gubernamentales; deben cotejarse con otras fuentes.
Departamento de Justicia / FBI Justicia y contraespionaje estadounidenses Acusaciones formales, declaraciones de culpabilidad, veredictos y expedientes de espionaje económico. Gran valor fáctico cuando existe una sentencia o alegato; comunicación institucional estadounidense.
MÉRICAS Centro de estudios europeo especializado en China. Política industrial, inteligencia artificial, autonomía tecnológica, economía, gobernanza y seguridad. Análisis europeo; útil para contextualizar textos chinos.
CSET, Universidad de Georgetown Centro Estadounidense de Investigación Académica Análisis de la contratación pública y los documentos abiertos relacionados con la IA, los semiconductores y las necesidades militares chinas. Trabajo de código abierto; faltan algunos documentos fuente o están incompletos.
Comisión de Revisión Económica y de Seguridad entre Estados Unidos y China Comisión del Congreso de los Estados Unidos Audiencias e informes sobre datos, tecnología, economía, ciberseguridad y la dinámica de poder sino-estadounidense. Se reconoce la perspectiva estratégica estadounidense; los testimonios deben distinguirse de los hechos jurídicos.
ASPI grupo de expertos australiano Ciberespionaje económico, tecnologías críticas, seguridad regional e influencia. Centro de estudios sobre seguridad; el análisis se contrastará con fuentes oficiales y académicas.
Fundación Jamestown Fundación/centro de estudios estadounidense Informe breve sobre China, seguido de un análisis del Ejército Popular de Liberación (EPL), el Partido Comunista Chino (PCCh), la inteligencia artificial militar y los sistemas de seguridad. Fuentes abiertas y análisis especializados; algunas conclusiones son interpretativas.
Futuro grabado / Grupo Insikt Inteligencia privada sobre amenazas Infraestructura cibernética, grupos asignados, proveedores de capacidad y vínculos observados entre los ecosistemas del EPL/MSS y los subcontratistas. Fuente comercial; útil para detalles técnicos, pero la atribución debe ser corroborada.
Inteligencia de amenazas de Anthropic empresa privada de IA Abuso de plantillas, campañas de agentes y técnicas de ataque utilizando a Claude. Tiene una visión privilegiada de sus propios sistemas; la atribución y las métricas siguen siendo responsabilidad de la empresa.
Reuters Agencia Internacional de Noticias Verificación periodística de anuncios de proveedores chinos e informe explícito de resultados no verificados de forma independiente. No sustituye a una auditoría técnica, pero proporciona una importante mediación independiente.
CAC / Consejo de Estado / Ministerio de Asuntos Exteriores de China Fuentes oficiales chinas Planes de IA+, doctrina de gobernanza, seguridad de datos, posturas sobre la IA militar. Fuentes primarias esenciales para comprender la postura pública de Pekín; obviamente, no describen operaciones clandestinas.

Ninguna de estas fuentes debe considerarse absoluta. Una agencia estadounidense trabaja dentro del marco de los intereses de Estados Unidos; un centro de estudios tiene su propia cultura institucional; una empresa de ciberseguridad vende servicios; un gobierno expresa su postura pública; una empresa de IA describe los abusos que observa con su propio producto. La solidez proviene de la convergencia. Cuando fuentes francesas, estadounidenses, chinas e independientes describen, desde diferentes perspectivas, una aceleración de la IA, el creciente valor estratégico de los datos y una intensificación de la competencia tecnológica, los responsables de las políticas públicas ya no pueden considerar estas dimensiones como un añadido opcional a la reforma fiscal.

El CSET ha analizado miles de solicitudes de propuestas y contratos relacionados con el Ejército Popular de Liberación de China (EPL) para documentar las necesidades de IA en funciones de mando, inteligencia, vigilancia, ciberseguridad y otras. Otro estudio del mismo centro analiza la movilización de actores civiles para cubrir las necesidades militares de IA. La Fundación Jamestown, por su parte, ha recopilado documentos de contratación pública y análisis relacionados con la integración de sistemas como DeepSeek en determinadas aplicaciones militares o de seguridad pública. Es importante tener en cuenta los matices: estos estudios muestran la dinámica y las ambiciones de la adopción; no demuestran que todas las empresas chinas de IA trabajen para el EPL, ni que todos los modelos civiles sean herramientas militares. [S25, S26, S27]

En abril de 2026, la Comisión de Revisión Económica y de Seguridad entre Estados Unidos y China dedicó una audiencia completa a la estrategia de datos de China, bajo el título «Tomando un byte más grande: La estrategia de expansión de China para el dominio de los datos». El propósito mismo de esta audiencia demuestra que, dentro de la comunidad estratégica estadounidense, los datos se consideran ahora un activo de poder, y no simplemente un recurso informático. Esta comisión forma parte del aparato del Congreso de Estados Unidos, y su perspectiva está naturalmente influenciada por la rivalidad sino-estadounidense; por lo tanto, su trabajo debe considerarse como un elemento más del debate, no como un árbitro neutral. [S28]

Finalmente, Recorded Future y otras empresas de inteligencia sobre amenazas han documentado un ecosistema donde grupos atribuidos al Ministerio de Seguridad del Estado chino o al Ejército Popular de Liberación utilizan infraestructura, software, proveedores de capacidades y, en ocasiones, contratistas privados. Nuevamente, los niveles de confianza varían. Pero este modelo híbrido público-privado es precisamente una de las razones por las que la atribución cibernética moderna es compleja: un Estado puede tener una variedad de actores vinculados de forma más o menos directa a sus servicios. [S29]

13. China no es la única amenaza: Rusia, el cibercrimen, las amenazas internas y los competidores privados también están presentes.

Centrar el análisis exclusivamente en China no debería generar un punto ciego. En julio de 2026, la Agencia Nacional de Ciberseguridad de Francia (ANSSI) publicó una atribución sobre el modus operandi de Turla, que vincula con el 16.º Centro del FSB ruso. La agencia describe actividades de recopilación de inteligencia dirigidas a los sectores gubernamental, diplomático, de defensa, de investigación, tecnológico, educativo, mediático y energético, y especifica que se están atacando intereses estratégicos, diplomáticos y económicos franceses. [S33]

El cibercrimen sigue siendo una amenaza enorme. El ransomware y la extorsión por robo de datos buscan principalmente un beneficio económico, pero los resultados de una filtración pueden circular, revenderse, publicarse o reutilizarse. Un competidor no necesita haber encargado personalmente un ataque para intentar explotar los datos que se han vuelto accesibles. La legislación sobre secretos comerciales y competencia desleal puede ofrecer soluciones, pero, por definición, el recurso legal solo entra en juego una vez que se ha demostrado una violación de la confidencialidad o un uso ilícito.

También debe considerarse la amenaza interna. Un empleado, administrador, subcontratista o proveedor de servicios con acceso legítimo puede convertirse en una fuente de filtración de datos. Por lo tanto, la seguridad no debe diseñarse únicamente para proteger contra hackers externos. La limitación de privilegios, la separación de roles, las restricciones de exportación, el registro de actividad y la doble verificación de operaciones confidenciales también protegen contra el uso indebido de una cuenta autorizada. [S39]

Finalmente, el competidor económico medio debe mantenerse dentro del modelo de amenazas. La mayoría de los competidores cumplen con la ley y, obviamente, no comprarán datos robados. La legislación francesa protege, en virtud del estatuto de secreto comercial, la información que no es de dominio público ni de fácil acceso, que tiene valor comercial debido a su carácter confidencial y que está sujeta a medidas de protección razonables. Por lo tanto, preparar pruebas de estas medidas de protección forma parte de la ciberseguridad económica. [S37]

14. Los incidentes en Francia sirven como recordatorio de una verdad simple: la certificación no elimina el riesgo.

En agosto de 2026, la CNIL (Autoridad Nacional de Informática y Libertades de Francia) anunció que había sido notificada de filtraciones de datos que afectaban al sistema informático de la Dirección General de Finanzas Públicas (DGFiP). Según la autoridad, un tercero había podido acceder y extraer información fiscal y del registro de la propiedad relativa a particulares y profesionales, incluidos ciertos datos de ingresos, números SIREN (números de registro mercantil franceses) y nombres de empresas. Este incidente no afecta a las plataformas de facturación electrónica y no implica necesariamente que vayan a sufrir el mismo destino. Simplemente sirve como recordatorio de que una administración pública sensible, sujeta a estrictos requisitos de seguridad, puede ser víctima de una filtración de datos. [S10]

Unos meses antes, el Ministerio del Interior había anunciado un incidente en el portal ANTS que podría afectar a 11,7 millones de cuentas. Las investigaciones realizadas en aquel momento excluyeron ciertos datos adicionales, como archivos adjuntos y datos biométricos, pero el episodio puso de manifiesto una vez más la dificultad de garantizar la inviolabilidad de un sistema público tan extenso y expuesto. [S11]

Estos ejemplos deben usarse con precaución. Una política seria de ciberseguridad no consiste en afirmar: «Dado que la Dirección General de Impuestos y Aduanas (DGFiP) o la Agencia Tributaria Nacional (ANTS) sufrieron un incidente, todas las plataformas autorizadas serán hackeadas». Consiste en afirmar: «Dado que los sistemas críticos pueden verse comprometidos a pesar de las protecciones, el diseño debe contemplar la posibilidad de un ataque como un escenario, no como una imposibilidad». Esta es precisamente la filosofía de la defensa en profundidad.

También es importante distinguir entre el cumplimiento de una norma y la invulnerabilidad técnica. El hecho de que una plataforma cuente con la certificación ISO/IEC 27001 para el alcance requerido no garantiza la ausencia de vulnerabilidades. La Agencia Nacional Francesa de Ciberseguridad (ANSSI) especifica que SecNumCloud aborda amenazas específicas y que un servicio digital alojado en una oferta de nube cualificada no hereda automáticamente esta cualificación. Además, la norma SecNumCloud indica que, para proteger técnicamente contra ciertos accesos a los datos por parte del proveedor de servicios, pueden ser necesarias medidas de cifrado adicionales bajo el control del cliente. [S4,S40]

15. El precedente italiano: minimizar lo que la administración retiene y explota

Italia adoptó la facturación electrónica antes que Francia, y su experiencia resulta instructiva. El Garante per la protezione dei dati personali, la autoridad italiana de protección de datos, criticó algunos aspectos iniciales del sistema, en particular el archivo generalizado del contenido de las facturas. Los avances posteriores han propiciado debates sobre la limitación de los datos a la información fiscal necesaria para determinadas auditorías y sobre la protección de los campos descriptivos sensibles. [S34]

El precedente italiano no puede extrapolarse literalmente a Francia. Las estructuras, los textos, las obligaciones y los plazos difieren. Sin embargo, establece un principio de diseño fundamental: el destinatario comercial puede necesitar información que la administración o un intermediario no necesitan conservar ni utilizar en texto plano para todos los fines. Esta separación entre el contenido necesario para el contrato y los datos necesarios para las auditorías fiscales representa una vía particularmente importante para la protección de la privacidad desde el diseño en el futuro.

Se suma a las tecnologías de divulgación selectiva y computación confidencial: cifrado de extremo a extremo de ciertos campos, computación confidencial, computación multipartita segura, pruebas de divulgación cero y cifrado homomórfico para ciertos controles. Ninguna de estas técnicas está lista para reemplazar la arquitectura francesa de inmediato, y algunas siguen siendo costosas o complejas. Sin embargo, su existencia nos impide considerar la visibilidad sin cifrar de todos los datos como una inevitabilidad tecnológica permanente.

16. Preguntas que Francia debería haber formulado antes del 1 de septiembre de 2026.

Dado el cronograma actual, el valor de un artículo atemporal no reside en repetir el debate como si el 1 de septiembre de 2026 nunca hubiera ocurrido, sino en formular las preguntas que debieron guiar el proceso de diseño antes de esa fecha y que siguen siendo válidas después. Una infraestructura nacional no se vuelve estática el día de su entrada en vigor; sus estándares, auditorías, contratos y requisitos técnicos y prácticos pueden evolucionar.

Estas preguntas no justifican la inacción. La transformación digital ya está en marcha y, si se diseña adecuadamente, puede mejorar la seguridad en comparación con las prácticas heterogéneas donde los PDF sin protección circulan por correo electrónico. Sin embargo, este argumento solo es válido si la centralización y estandarización de las funciones no generan una ventaja de escala aún mayor para el atacante. El objetivo correcto no es volver al correo electrónico, sino crear una arquitectura donde las facturas estructuradas sean menos vulnerables a la explotación a gran escala que un conjunto de archivos comerciales mal protegidos.

17. Qué pueden hacer aún las empresas: reducir el valor estratégico de una fuga.

El carácter obligatorio del sistema no condena a la empresa a la pasividad. Gran parte del riesgo reside en la información que incorpora más allá de lo necesario, la forma en que nombra sus proyectos y la amplitud de su acceso técnico. La estrategia realista no consiste en neutralizar una filtración; esto es imposible cuando la identidad de las partes, los precios y otros detalles deben incluirse legalmente. Se trata de evitar que una factura se convierta en un archivo completo de inteligencia empresarial.

17.1. La factura debe seguir siendo una factura, no un archivo de proyecto.

Una política de facturación minimalista debe eliminar comentarios libres, nombres de prototipos internos, detalles técnicos, nombres de empleados, explicaciones operativas y archivos adjuntos que no sean requeridos legal o contractualmente. El contrato, el informe de servicio, el plan, la lista de materiales y el informe deben distribuirse a través de un canal separado, autenticado y compartimentado. [S7]

El principio se puede resumir en una arquitectura de dos capas. La primera capa contiene el marco legal de la transacción: partes, operación, precio, IVA, condiciones de pago y divulgación requerida. La segunda capa contiene el conocimiento comercial y técnico: objetivos del proyecto, detalles de ejecución, planes, colaboradores, especificaciones, entregables, cronograma y secretos comerciales. Un identificador neutral vincula ambas capas sin convertir la factura en un índice semántico de secretos comerciales.

17.2. Las referencias deben identificar sin narrar.

Un código como "AIRBUS-DEFENSE-RADAR-2027" o "NUCLEAR-PROJECT-FLAMANVILLE" ya revela demasiada información. Una referencia no semántica, generada y gestionada en un repositorio independiente, reduce el valor de un corpus robado. La tabla de búsqueda se convierte entonces en la verdadera caja fuerte: no debe almacenarse en el mismo inquilino, la misma nube, la misma cuenta ni el mismo entorno administrativo que la información de facturación cuando hay mucho en juego.

17.3. Las API nunca deben convertirse en aspiradoras.

La cadena de facturación suele estar conectada con el CRM, el ERP, el banco, la gestión documental y las herramientas contables. Cada integración aumenta la productividad, pero también puede incrementar el alcance del impacto de una brecha de seguridad. Una cuenta técnica destinada a la emisión de facturas no debería tener acceso de lectura completo al CRM. Un token de emisión no debería permitir exportar el historial de los últimos diez años. Los secretos de la API deben estar separados por función y poder revocarse de inmediato. [S7,S39]

17.4. Prohibir las exportaciones masivas como comportamiento normal.

Una de las protecciones más sencillas que se pueden exigir es considerar anormal lo que ya lo es. Un contable no necesita descargar 250 000 facturas en diez minutos como parte de su trabajo diario. Las plataformas deberían permitir cuotas, aumento temporal de privilegios, una segunda aprobación, un retardo de seguridad y alertas fuera de banda para exportaciones masivas. Una plataforma incapaz de detectar comportamientos masivos no debería juzgarse únicamente por su capacidad para proteger contraseñas.

17.5. Construir desde ahora la prueba del secreto empresarial

Para que la información se considere secreto comercial, la legislación francesa exige, entre otras cosas, que se apliquen medidas de seguridad razonables, teniendo en cuenta las circunstancias. Por lo tanto, simplemente marcarla como «confidencial» no basta para demostrar la existencia de dichas medidas. Es necesario definir categorías sensibles, controlar el acceso, documentar la necesidad de conocer la información, segmentar los sistemas, registrar las consultas, incluir cláusulas contractuales y gestionar las autorizaciones. De este modo, la ciberseguridad también proporciona una prueba legal de la protección efectiva de la información. [S37]

17.6. Considere el almacenamiento en caliente y el almacenamiento en frío.

El Código de Comercio exige la conservación de los documentos contables y la documentación justificativa durante diez años. Este periodo de conservación no implica que las facturas de los últimos diez años deban estar disponibles de forma inmediata desde cualquier aplicación. Cuando la arquitectura, el contrato y las obligaciones aplicables lo permitan, se puede separar un archivo histórico del almacenamiento operativo, someterlo a una autenticación robusta y protegerlo de las búsquedas masivas habituales. El objetivo es evitar que una vulnerabilidad del sistema cotidiano otorgue automáticamente acceso a todo el historial de la empresa. [S38]

17.7. Probar el mecanismo de corte antes de necesitarlo

Un procedimiento de crisis debe permitir la revocación de todas las sesiones, la desactivación de los tokens de API, la suspensión de cuentas sensibles, la desconexión de conectores, la renovación de las credenciales de autenticación y el contacto con la plataforma a través de un canal independiente de la cuenta comprometida. La prueba debe realizarse en condiciones reales. Un procedimiento de emergencia que nunca se ha ejecutado suele ser una hipótesis, no una capacidad real.

17.8. Exigir una evolución continua por parte del Estado y las plataformas.

A nivel nacional, se deben considerar varias mejoras: perfiles de factura confidenciales, una separación más clara entre los datos fiscales y comerciales, cifrado de extremo a extremo de los campos no requeridos por el intermediario, claves separadas por empresa o período, prohibición de exportaciones globales a través de una sola cuenta, cuotas y detección de exfiltración, ejercicios periódicos de "equipo rojo", publicación de indicadores de incidentes, capacidades forenses obligatorias, mecanismos de compensación e investigación sobre tecnologías de confidencialidad. El documento técnico que precede a este artículo ya describió este enfoque: proteger la factura, el gráfico comercial, la identidad, las interfaces y el archivo, y luego preparar la respuesta legal. [S7, S39, S40]

18. Conclusión: Si Washington dudó, ¿por qué no iba a tener dudas París?

La facturación electrónica francesa no debe juzgarse mediante una simplista dicotomía entre modernidad y pasado. El correo electrónico y el PDF no son modelos de seguridad. El fraude del IVA es un problema real. La digitalización puede reducir costes, mejorar los procesos contables y agilizar las transacciones. Las plataformas autorizadas están sujetas a requisitos de seguridad rigurosos. Ninguno de estos puntos debe negarse. [S1,S4]

Pero el debate queda incompleto en cuanto se detiene ahí. Francia está evolucionando en un mundo donde sus propias autoridades hablan de guerra económica, donde la ANSSI documenta el espionaje estratégico y económico, donde la DGSI sensibiliza a las empresas sobre la injerencia, donde los servicios extranjeros atacan las infraestructuras digitales, donde los secretos de la IA son objeto de robo y procesos judiciales, y donde los mejores sistemas de inteligencia artificial están empezando a automatizar una parte sustancial de las operaciones cibernéticas y el análisis de documentos. [S8,S9,S16,S18,S19,S33]

En este contexto, la pregunta que Francia debería haberse planteado antes del 1 de septiembre de 2026 no era simplemente: "¿Cómo digitalizamos las facturas?", sino: "¿Cómo hacemos obligatorio un ecosistema de datos económicos sin generar, en caso de que se vea comprometido alguno de sus eslabones, una ventaja desproporcionada para un adversario, un competidor o un servicio de inteligencia?".

La prueba de Washington sigue siendo totalmente pertinente en este caso. Si la administración estadounidense anunciara un sistema similar, Tesla, SpaceX, Amazon y Anthropic probablemente exigirían garantías en cuanto al acceso, la retención, la segregación, la rendición de cuentas, la extraterritorialidad y la capacidad de un atacante para agregar datos. La FTC probablemente se centraría, dentro de su jurisdicción, en los efectos de concentración y los riesgos que el acceso a información sensible supone para la competencia. Las agencias de seguridad examinarían las consecuencias de una brecha de seguridad por parte de un agente estatal. ¿Por qué serían excesivas estas preguntas cuando se trata de empresas francesas?

China es un adversario potencial en algunos escenarios, un socio en otros, un importante competidor tecnológico y un actor cuyas capacidades cibernéticas se monitorean constantemente. Rusia es otra amenaza documentada. Los ciberdelincuentes no necesitan una bandera. Una persona con acceso legítimo pero malicioso —una "amenaza interna"— puede abrir la puerta desde dentro. Y los países aliados también siguen defendiendo sus intereses económicos. Por lo tanto, la seguridad nacional no debe construirse en función del nombre de un país, sino en función de las capacidades e intenciones de los actores involucrados.

Por eso, la mejor doctrina no es ni la fe ciega ni el catastrofismo. Se puede resumir en una sola frase: Diseñar como si una barrera fuera a ceder eventualmente, y luego asegurarse de que la puerta forzada nunca se abra a todo el edificio.

La reforma se diseñó para mejorar la comprensión y agilizar la actividad económica. Ahora debe evaluarse con la misma ambición, pero en sentido contrario: impedir que un agente no autorizado obtenga, a través de los mismos flujos de datos, un conocimiento de la economía francesa mayor del que Francia jamás permitiría. [S1]

La cuestión no es si Francia debe modernizarse, sino si ha considerado suficientemente el valor estratégico de lo que ha decidido estandarizar, interconectar y hacer obligatorio.

Anexo A. Mapeo de organismos de referencia

La siguiente tabla enumera las principales fuentes utilizadas para monitorear a China, las ciberamenazas y la guerra económica. No pretende ser exhaustiva; su propósito es brindar al lector una variedad de métodos de monitoreo.

País/tipo Cuerpo Campo rastreado Lecturas recomendadas
Francia ANSSI Amenaza cibernética, atribuciones, incidentes, recomendaciones Muy alto para los hechos técnicos franceses
Francia DGSI Interferencia económica, contraespionaje, campañas de concienciación corporativa Alto, casos a menudo anónimos
ESTADOS UNIDOS CISA Asesoramiento conjunto en materia de ciberseguridad, infraestructura y procedimientos operativos. Ascendido a un puesto en un gobierno aliado.
ESTADOS UNIDOS Departamento de Justicia / FBI Casos judiciales relacionados con el robo de secretos y el espionaje económico. Muy alto cuando el veredicto/declaración
ESTADOS UNIDOS FTC Competencia, datos sensibles, alianzas entre la nube y la IA Muy alto dentro de su ámbito regulatorio
Europa MÉRICAS Economía china, tecnología, IA y seguridad Centro de estudios especializado, que se consultará posteriormente.
ESTADOS UNIDOS CSET Georgetown Contratación pública del EPL, IA militar, semiconductores Investigación académica de código abierto
ESTADOS UNIDOS USCC Audiencias en el Congreso sobre la economía y la seguridad entre Estados Unidos y China Perspectiva estratégica estadounidense
Australia ASPI Ciberespionaje económico, tecnologías críticas Grupo de expertos en seguridad, para ser comparado
ESTADOS UNIDOS Fundación Jamestown PCC, PLA, seguridad, China Brief Análisis especializado de código abierto
Privado Recorded Future / Insikt Inteligencia técnica sobre amenazas e infraestructura Comercial, útil con corroboración
Privado Inteligencia de amenazas de Anthropic Los abusos y las campañas de influencia de Claude Datos de propiedad exclusiva; autoría propia.
Porcelana CAC / Consejo de Estado Planes económicos y digitales oficiales Fuente primaria de políticas públicas
Porcelana Ministerio de Asuntos Exteriores Posición pública sobre IA, seguridad y gobernanza Fuente diplomática primaria
Internacional Reuters Verificación periodística de anuncios y límites Fuente secundaria independiente

Apéndice B. Matriz: hechos documentados, escenarios plausibles y limitaciones.

Propuesta Calificación Límite / precaución
El sistema francés se basa en plataformas homologadas y prevé la transmisión de datos a la administración. HECHO DOCUMENTADO Fuentes tributarias oficiales [S1, S2, S3]. Esto no significa que una única base de datos contenga todas las facturas.
Una factura puede revelar información sobre las partes involucradas, el precio, la cantidad y otros datos, dependiendo del contexto. HECHO DOCUMENTADO El contenido exacto depende del tipo de transacción y de la información obligatoria [S5,S6].
La recopilación de miles de facturas puede ayudar a reconstruir las relaciones entre clientes y proveedores, así como los ritmos económicos. ESCENARIO ANALÍTICO PLAUSIBLE La precisión depende del corpus, los campos disponibles y la comparación con otras fuentes. Las investigaciones de la OCDE demuestran que los datos del IVA transaccional pueden utilizarse para trazar mapas de redes comprador-proveedor. [S36].
Un servicio extranjero podría estar interesado en un volumen de facturación si lo obtuviera. ESCENARIO DE RIESGO Aquí no se presenta ninguna evidencia de que algún servicio esté actualmente dirigido a plataformas francesas.
La ANSSI documenta métodos operativos que se cree que son chinos con fines de inteligencia estratégica y económica. HECHO DOCUMENTADO Atribución técnica/gubernamental francesa, no atribución de cada ataque a Pekín. [S9].
Anthropic atribuye a un grupo apoyado por el Estado chino una campaña en la que Claude Code supuestamente llevó a cabo entre el 80 y el 90% de las operaciones tácticas. HECHO REPORTADO POR ANTHROPIC Atribución y métricas específicas de Anthropic; no se trata de un juicio independiente. [S18].
360 afirma poseer Tulongfeng e Yitianzhen, herramientas cibernéticas avanzadas. COMUNICADO DE LA EMPRESA Reuters no ha verificado de forma independiente las cifras de rendimiento reportadas. [S20].
GLM-5.3 se está acercando a Mythos 5 en algunos parámetros de detección de vulnerabilidades. REUTERS PUBLICÓ LOS RESULTADOS DE LOS PROVEEDORES Discrepancia significativa en los datos; resultados no validados de forma independiente. [S21].
Los aliados pueden ser competidores económicos. OBSERVACIÓN POLÍTICA Y ECONÓMICA Esto no significa que los aliados lleven a cabo sistemáticamente operaciones ilegales [S12,S13].
Una certificación ISO 27001 o SecNumCloud garantiza que una plataforma sea a prueba de manipulaciones. FALSO Estos dispositivos reducen el riesgo e imponen medidas de seguridad; no garantizan la ausencia de ningún incidente [S4,S40].

Fuentes y bibliografía seleccionada

Las referencias que figuran a continuación se seleccionaron por su carácter oficial, judicial, académico o por estar explícitamente atribuidas. Los análisis prospectivos del caso se identifican como tales en el texto. La referencia S7 es una nota técnica interna del autor: no constituye una corroboración independiente y ahora se complementa, en puntos clave, con fuentes jurídicas, institucionales y académicas externas [S36 a S40]. Consultado y enlaces verificados: 21 de agosto de 2026.

[S1] DGFiP, “Estoy descubriendo la facturación electrónica”: alcance, objetivos y papel de las plataformas. Consultar la fuente

[S2] DGFiP, calendario de implementación de la reforma. Consultar la fuente

[S3] DGFiP, “Facturación electrónica y plataformas autorizadas”: papel central, facturación electrónica e informes electrónicos. Consultar la fuente

[S4] Légifrance, obligaciones aplicables a las plataformas aprobadas: ISO/IEC 27001, SecNumCloud, funcionamiento en la UE y transferencia fuera de la UE. Consultar la fuente

[S5] Légifrance, datos de facturación estructurados transmitidos a la administración, artículo 242 nonies J y disposiciones asociadas. Consultar la fuente

[S6] Légifrance, datos estructurados adicionales aplicables a partir del 1 de septiembre de 2027. Consultar la fuente

[S7] Nota técnica del autor: minimización de costos, enfoque de "asumir la violación de seguridad", secretos comerciales, API, compartimentación y contramedidas. Versión del 14 de agosto de 2026, documento de trabajo interno.

[S8] DGSI, Interferencia relámpago: acciones de injerencia económica dirigidas contra empresas francesas. Consultar la fuente

[S9] ANSSI, Panorama de las ciberamenazas 2024: ciberdelincuencia, Rusia, China y la captura de inteligencia estratégica y económica. Consultar la fuente

[S10] CNIL, “Ataque informático al sistema de información tributaria: se están realizando controles”, 18 de agosto de 2026. Consultar la fuente

[S11] Ministerio del Interior, incidente de seguridad del portal ANTS, informe de progreso al 21 de abril de 2026. Consultar la fuente

[S12] Senado, “Anticipar, adaptar, influir: la inteligencia económica como herramienta para recuperar nuestra soberanía”, 2023. Consultar la fuente

[S13] Senado, sesión del 29 de mayo de 2024: debate sobre inteligencia económica y declaración de Roland Lescure. Consultar la fuente

[S14] Asamblea Nacional, informe informativo sobre la guerra económica, 16 de julio de 2025, n.º 1757. Consultar la fuente

[S15] CISA y socios, “Contrarrestar la infiltración de actores patrocinados por el Estado chino en redes de todo el mundo para alimentar el sistema global de espionaje”, 2025. Consultar la fuente

[S16] Departamento de Justicia de los Estados Unidos, veredicto Linwei Ding: espionaje económico y robo de tecnología de IA, 30 de enero de 2026. Consultar la fuente

[S17] El Departamento de Justicia de Estados Unidos multó a Hytera con 50 millones de dólares por conspiración para robar tecnología de Motorola el 9 de marzo de 2026. Consultar la fuente

[S18] Anthropic, “Interrumpiendo la primera campaña de ciberespionaje orquestada por IA de la que se tiene constancia”, informe completo, noviembre de 2025. Consultar la fuente

[S19] Anthropic, trabajo de inteligencia de amenazas sobre la automatización de ataques mediante agentes, 2026. Consultar la fuente

[S20] Reuters, “China’s 360 afirma haber desarrollado herramientas a la altura del Mythos de Anthropic”, 24 de junio de 2026. Consultar la fuente

[S21] Reuters, “Z.ai de China afirma que su nuevo modelo se acerca al Mythos 5 de Anthropic en las pruebas de ciberdefensa”, 14 de agosto de 2026. Consultar la fuente

[S22] Consejo de Estado chino / CAC, Plan “IA+”, 27 de agosto de 2025. Consultar la fuente

[S23] MERICS, “El impulso de China hacia la autosuficiencia en inteligencia artificial: de los chips a los grandes modelos de lenguaje”, 22 de julio de 2025. Consultar la fuente

[S24] Posición del Ministerio de Asuntos Exteriores de China sobre la regulación de las aplicaciones militares de la IA y el control humano. Consultar la fuente

[S25] CSET, Universidad de Georgetown, “Lista de deseos de China en materia de IA militar”, 2026. Consultar la fuente

[S26] CSET, “Desvelando los entresijos de la fusión militar-civil de China: cómo el Ejército Popular de Liberación moviliza la IA civil para obtener una ventaja estratégica”, 2025. Consultar la fuente

[S27] Fundación Jamestown, “Uso de DeepSeek en sistemas militares y de seguridad pública de la República Popular China”, 2025. Consultar la fuente

[S28] Audiencia de la Comisión de Revisión Económica y de Seguridad entre Estados Unidos y China titulada "Tomando un byte más grande: la estrategia de expansión de China para el dominio de los datos", 30 de abril de 2026. Consultar la fuente

[S29] Recorded Future / Insikt Group, “Trazando el ascenso de China como potencia cibernética líder a nivel mundial”, 2023. Consultar la fuente

[S30] Comisión Federal de Comercio, “La FTC publica un informe del personal sobre el estudio de asociaciones e inversiones en IA”, 17 de enero de 2025. Consultar la fuente

[S31] Oficina de Tecnología de la FTC, “Detrás del Informe 6(b) de la FTC sobre grandes asociaciones e inversiones en IA”, 2025. Consultar la fuente

[S32] FTC, “Empresas de IA: Cumplan con sus compromisos de privacidad y confidencialidad”, 2024. Consultar la fuente

[S33] ANSSI, “Ataques y compromisos contra entidades francesas por parte del Centro del FSB”, 13 de julio de 2026. Consultar la fuente

[S34] Garantía de protección de datos personales, Preguntas frecuentes sobre “Electrónica”: almacenamiento completo, minimización, integridad y confidencialidad. Consultar la fuente

[S35] Asamblea Nacional / Gobierno, respuesta en relación con la nube segura, SecNumCloud y la protección contra la legislación extraterritorial. Consultar la fuente

[S36] OCDE, “Datos de transacciones para una política industrial basada en la evidencia” (2025): Los datos de transacciones del IVA como herramienta para analizar las relaciones entre empresas y las redes de producción. Consultar la fuente

[S37] Légifrance, Código de Comercio, artículo L151-1: criterios para la protección de los secretos comerciales, incluidas las medidas de protección razonables. Consultar la fuente

[S38] Légifrance, Código de Comercio, artículo L123-22: conservación de los documentos contables y justificativos durante diez años. Consultar la fuente

[S39] ANSSI, “Defensa en profundidad”, 2026: privilegios mínimos, control de acceso, cifrado, cadena de suministro y auditorías periódicas. Consultar la fuente

[S40] Preguntas frecuentes y marco de referencia de ANSSI y SecNumCloud: alcance de la cualificación, responsabilidades residuales del cliente y límites que requieren medidas adicionales según el caso. Consultar la fuente