ENISA, la agencia de ciberseguridad de la Unión Europea, ya prueba Claude Mythos 5, el modelo que Anthropic mantiene bajo acceso restringido por su capacidad para encontrar y explotar vulnerabilidades de software. La Comisión Europea lo confirmó el 10 de septiembre de 2026, más de tres meses después de que la empresa ofreciera ese acceso a Bruselas. Según Bloomberg, la autorización no incluye Mythos 5.1, el sucesor que Anthropic presentó el 1 de septiembre. De acuerdo con su propio anuncio, esa versión por ahora solo está disponible para un grupo de organizaciones de Estados Unidos, mientras Anthropic coordina con Washington cómo ampliar el acceso a más socios, dentro y fuera del país.
Thomas Regnier es portavoz de la Comisión Europea para soberanía tecnológica. Dijo que, tras lo que describió como un diálogo constructivo con Anthropic, ENISA "ha obtenido acceso a Mythos 5 y lo está probando ahora", recoge Euronews. Anthropic declinó hacer comentarios, informó Techzine.
La negociación empezó en mayo y se cruzó con los controles de EE. UU.
Las conversaciones arrancaron a finales de mayo, cuando Anthropic propuso abrirle el modelo a ENISA tras la presión de la UE, reportó Bloomberg. Después vinieron meses de discusión sobre la naturaleza y el alcance de ese acceso. Según Techzine, el acceso quedó limitado de forma explícita a uso defensivo.
En junio, después del lanzamiento de Mythos 5, una directiva del gobierno estadounidense prohibió el acceso a cualquier persona sin nacionalidad estadounidense, incluidos los empleados de Anthropic fuera de Estados Unidos. La empresa tuvo que desactivar en todo el mundo ese modelo y Fable 5, la versión con más restricciones del mismo sistema. Cuando la medida se levantó, el 30 de junio, Mythos 5 volvió solo para organizaciones estadounidenses aprobadas.
Aquella restricción llevó a la Comisión Europea a cuestionar si era discriminatoria con un socio de confianza, recuerda Euronews.
Con GPT-6 Astra, ENISA tuvo acceso en cerca de una semana
Regnier añadió que ENISA ya había recibido acceso a GPT-5.6-Cyber, de OpenAI, y que también lo obtuvo para GPT-6 Astra, el modelo más reciente de esa compañía. OpenAI lanzó Astra el 3 de septiembre con advertencias sobre sus capacidades cibernéticas. La agencia europea lo tuvo en cerca de una semana, apunta The Next Web. Con Mythos 5, la espera pasó de tres meses desde la oferta de Anthropic.
Esta es la situación de ENISA frente a los cuatro modelos, con lo confirmado hasta el 10 de septiembre de 2026.
| Modelo | Empresa | Situación para ENISA |
|---|---|---|
| GPT-5.6-Cyber | OpenAI | Acceso previo, según la Comisión Europea |
| GPT-6 Astra | OpenAI | Con acceso, según la Comisión; lanzado el 3 de septiembre |
| Mythos 5 | Anthropic | Con acceso y en pruebas, confirmado el 10 de septiembre |
| Mythos 5.1 | Anthropic | Sin acceso, según Bloomberg; Anthropic lo ofrece solo a organizaciones de EE. UU. |
La expansión de Mythos 5.1 pasa por Washington
Mythos 5.1 y Fable 5.1 son el mismo modelo con distintos niveles de salvaguardas. Fable 5.1 tiene disponibilidad general. Mythos 5.1, en cambio, ofrece protecciones más permisivas a organizaciones verificadas de ciberseguridad y ciencias de la vida, y solo se entrega a través de programas de acceso de confianza.
En su anuncio, Anthropic escribió que Mythos 5.1 "solo está disponible para un conjunto de organizaciones de Estados Unidos". Añadió que coordina con el gobierno estadounidense para ampliar el acceso lo antes posible. La empresa también afirma que, con las salvaguardas cibernéticas desactivadas, es el modelo con las capacidades de ciberseguridad más fuertes que ha lanzado. Aun así, lo ubica en la categoría inferior de riesgo de su Frontier Compliance Framework.
La UE no es la única que se queda sin esa versión. Bloomberg informó que el AI Security Institute del Reino Unido tampoco la recibió. El Financial Times ya había reportado que Anthropic no le entregó el modelo para las pruebas previas a su lanzamiento, como contamos el 9 de septiembre.

La guía europea de acceso no obligará a los laboratorios
La Comisión y ENISA preparan una guía para ordenar cómo las organizaciones europeas acceden a capacidades avanzadas de IA con fines de ciberseguridad. Forma parte del plan de acción sobre ciberseguridad e inteligencia artificial que Bruselas presentó el 7 de julio de 2026. Está prevista para el cuarto trimestre del año e incluirá medidas de contingencia por si ese acceso se restringe o se retira.
Esa guía fijará criterios, pero no creará obligaciones nuevas para los proveedores más allá de las que ya establece la regulación, detalla el despacho de abogados Matheson en su análisis del plan. El documento prevé además una plataforma segura de pruebas a cargo de ENISA y del Centro Común de Investigación de la Comisión para el mismo trimestre. También propone explorar compras conjuntas con los Estados miembros cuando se necesite acceso oportuno a estos modelos.
ENISA sostiene, según Techzine, que la velocidad es esencial en estas iniciativas porque la frontera de la IA se mueve todo el tiempo. Ahora puede medir un modelo que ya tiene sucesor. El acceso a ese sucesor, de acuerdo con el anuncio de Anthropic, pasa por la coordinación de la empresa con el gobierno de Estados Unidos.