Visa ha intensificado su inversión en ciberseguridad basada en inteligencia artificial mediante una versión actualizada de Visa Vulnerability Agentic Harness (VVAH), su marco de trabajo de código abierto y agnóstico respecto al modelo de IA. La principal novedad es que el sistema deja de centrarse únicamente en detectar y analizar vulnerabilidades: ahora incluye un flujo para proponer correcciones, validarlas y volver a ajustarlas cuando no pasan las pruebas. Visa asegura que ciertos procesos pueden pasar de semanas a horas gracias a esta innovación.
Resumen rápido de Visa VVAH en 30 segundos
- VVAH amplía su alcance desde la detección de vulnerabilidades hasta su remediación y validación posterior.
- El framework es de código abierto y permite configurar modelos de Anthropic, OpenAI y otros proveedores.
- Un ciclo cerrado devuelve las correcciones que no superan la validación para perfeccionarlas.
- Visa asegura haber reducido algunos procesos de semanas a horas, aunque no publica métricas generales aplicables a todos los entornos.
- Visa Consulting & Analytics introduce tres servicios relacionados con ciberseguridad e IA.
El anuncio original de Visa se realizó el 27/08/2026, aunque la información ha comenzado a difundirse posteriormente en otros mercados. La compañía enmarca este cambio en torno a una métrica conocida como Mean Time to Adapt (MTTA), que define como el tiempo transcurrido entre identificar una vulnerabilidad y resolverla. La reducción comunicada refleja la experiencia de Visa y no debe considerarse como un tiempo garantizado para cualquier organización que implemente VVAH.
La evolución resulta especialmente interesante por otro motivo: Visa no lanza un nuevo modelo de inteligencia artificial propietario, sino una capa de orquestación que puede trabajar con diferentes modelos. Esto permite separar el flujo de seguridad de la elección concreta del proveedor de IA.
VVAH busca cerrar el ciclo entre detectar una vulnerabilidad y verificar su solución
VVAH nació tras la participación de Visa en Project Glasswing, una iniciativa de Anthropic centrada en el uso de modelos avanzados de IA en ciberseguridad. La primera versión demostraba cómo estos sistemas podían localizar vulnerabilidades, evaluar su explotabilidad y generar resultados estructurados.
La versión mejorada amplía ese proceso.
El flujo propuesto por Visa puede resumirse en cuatro fases:
| Fase | Función de VVAH |
|---|---|
| Descubrimiento | Localizar posibles vulnerabilidades |
| Clasificación | Analizar y priorizar los hallazgos |
| Remediación | Proponer correcciones |
| Validación | Verificar si la solución resuelve el problema |
Lo que diferencia a esta propuesta es lo que ocurre cuando una corrección no supera la proceso de validación.
Visa ha implementado remediación en ciclo cerrado. Si la solución propuesta no pasa la validación, el sistema genera información estructurada sobre el fallo y la usa para perfeccionar la corrección sin tener que comenzar todo el proceso desde cero.
Se trata de una evolución importante respecto a uno de los usos más habituales de la IA generativa en seguridad: emplear un modelo como asistente para analizar el código y detectar problemas, dejando al equipo humano la corrección y verificación final.
VVAH busca integrar esas fases en un mismo flujo de trabajo.
Además, Visa ha añadido visualizaciones opcionales de progreso en tiempo real. Esto busca ofrecer mayor visibilidad durante análisis o procesos de remediación que requieran más tiempo.
La compañía sostiene que esta automatización ha permitido reducir procesos que antes llevaban semanas a solo horas. No obstante, no ha publicado métricas detalladas que puedan extrapolarse a todos los entornos, vulnerabilidades o infraestructuras.
Modelo de IA configurable con OpenAI, Anthropic y otros
Otra novedad destacada es en la arquitectura del sistema.
VVAH se presenta como un framework agnóstico respecto al modelo, es decir, no depende de un único gran modelo de lenguaje (LLM). Las organizaciones pueden usar modelos aprobados de Anthropic, OpenAI y otros proveedores, e integrarlos mediante configuración sin modificar el código del marco.
Esto permite que el modelo utilizado pueda cambiarse sin alterar el resto del flujo de seguridad.
| Característica | Nueva versión de VVAH |
|---|---|
| Código abierto | Sí |
| Detección de vulnerabilidades | Sí |
| Evaluación y clasificación | Sí |
| Generación de remediaciones | Sí |
| Validación posterior | Sí |
| Ciclo de corrección en caso de fallo en validación | Sí |
| Compatibilidad con modelos Anthropic | Sí |
| Compatibilidad con modelos OpenAI | Sí |
| Integración de otros modelos mediante configuración | Sí |
| Seguimiento de avances en tiempo real | Opcional |
Esta independencia puede ser especialmente útil para empresas que prefieren no depender de un proveedor específico o que mantienen políticas diferentes según la sensibilidad del código analizado.
También posibilita que distintas tareas puedan ser asignadas a diferentes modelos, aunque Visa no afirma que esta configuración sea obligatoria o que siempre produzca mejores resultados.
VVAH está disponible como proyecto de código abierto desde junio de 2026. Según Visa, ha sido descargado por decenas de miles de desarrolladores en todo el mundo. La compañía también aporta el framework a la Open Secure AI Alliance de Nvidia y participa en Project Lightwell, iniciativa de IBM y Red Hat centrada en la seguridad del software de código abierto.
Este enfoque refleja un cambio en las herramientas de seguridad, donde cada vez más se utilizan agentes de IA. Detectar vulnerabilidades automáticamente es útil, pero puede generar un volumen de alertas demasiado alto para que los equipos puedan gestionar eficazmente.
Automatizar parte de la remediación busca cambiar el foco desde cuánto puede detectar una herramienta a cuánto tarda realmente una organización en corregir las vulnerabilidades.
Visa también ofrece servicios de consultoría con VVAH
La actualización tecnológica va acompañada de una expansión comercial de Visa Consulting & Analytics (VCA).
La compañía ha presentado tres nuevos servicios de asesoramiento relacionados con ciberseguridad e inteligencia artificial.
El primero, AI Cyber Leadership Education, incluye talleres para directivos, formación y cursos de certificación en Visa University impartidos por especialistas en IA y seguridad.
El segundo es una evaluación de madurez en ciberseguridad basada en VVAH. Este servicio utiliza el framework para identificar y evaluar vulnerabilidades, identificar riesgos y priorizar acciones de remediación.
El tercero, VVAH Cyber Risk Prioritization and Roadmap, está enfocado en analizar hallazgos y definir prioridades y planes a largo plazo para gestionar el riesgo.
Visa Consulting & Analytics ya colaboraba con organizaciones en evaluaciones de madurez y riesgo; por ejemplo, CAIXA Cartões ha utilizado sus servicios para analizar y priorizar sus procesos de ciberseguridad, riesgo y resiliencia operativa.
La combinación de software abierto y servicios profesionales resulta significativa en la estrategia. VVAH puede usarse como marco de trabajo de código abierto sin contratar la consultoría de Visa, mientras que VCA ofrece servicios basados en esa metodología y experiencia.
Visa explica que esta evolución responde a los cambios en el escenario de IA, también en el campo ofensivo. Rajat Taneja, presidente de tecnología, afirma que la IA está acortando el tiempo entre detectar una vulnerabilidad y su explotación, obligando a los defensores a responder más rápidamente.
Aplicar IA solo para descubrir vulnerabilidades puede no ser suficiente si las organizaciones tardan semanas en clasificarlas, corregirlas y verificar que las soluciones funcionan.
La nueva versión de VVAH busca automatizar y acelerar esa cadena. Sin embargo, hay que verificar cómo funciona fuera de los entornos controlados de Visa, particularmente en repositorios grandes, sistemas heredados y en entornos donde las modificaciones automáticas puedan tener consecuencias operativas importantes.
La generación automática de correcciones no elimina la necesidad de controles sobre los cambios. La validación automática aporta una capa adicional, pero las organizaciones deben decidir qué cambios se puede hacer de forma automática y cuáles requieren revisión humana antes de implementarse en producción.
Encontrar ese equilibrio entre autonomía y control será uno de los principales desafíos a medida que los agentes de IA comiencen a intervenir directamente en código e infraestructura críticos.
Preguntas frecuentes
¿Qué es Visa Vulnerability Agentic Harness?
Visa Vulnerability Agentic Harness (VVAH) es un marco de trabajo de código abierto para emplear modelos de IA en la gestión de vulnerabilidades. La versión actual abarca descubrimiento, clasificación, remediación y validación.
¿VVAH solo funciona con modelos de Anthropic?
No. Visa señala que VVAH puede trabajar con modelos aprobados de Anthropic, OpenAI y otros, además de integrarlos mediante configuración sin modificar el código base.
¿VVAH puede corregir vulnerabilidades automáticamente?
El nuevo flujo permite generar remediaciones y validarlas. Cuando una corrección no supera las pruebas, el sistema puede usar esa información para perfeccionarla en un ciclo cerrado.
¿Visa asegura que todas las vulnerabilidades pueden resolverse en horas?
No. Visa indica que algunos procesos que antes tardaban semanas, ahora se reducen a horas. La compañía no garantiza ese tiempo para todos los casos o organizaciones.
