Por primera vez, el OWASP Top 10 para LLM no se basa solo en lo que los expertos creen que es peligroso — se basa en 6,639 incidentes reales. Y lo que subió más rápido en el ranking dice mucho sobre hacia dónde se está moviendo el riesgo.
La edición 2026 se construyó con cientos de expertos en seguridad de IA, pero por primera vez el voto de la comunidad (75% del peso) se combinó con datos de 6,639 incidentes reales extraídos de bases de datos públicas de vulnerabilidades y una base de datos de daños de IA (25% del peso restante) — un cambio metodológico que ancla el ranking en lo que realmente está pasando, no solo en lo que parece peligroso en teoría.
Prompt Injection y Divulgación de Información Sensible se mantuvieron en los dos primeros puestos, sin cambios respecto a ediciones anteriores. Pero **Excessive Agency** — el riesgo de que un agente tenga más autoridad de la que realmente necesita para su tarea — saltó del sexto puesto en 2025 al tercero en 2026, empujando hacia abajo a riesgos de cadena de suministro y envenenamiento de datos de entrenamiento. Es la evidencia más clara del cambio de foco: el riesgo ya no es solo "el modelo dice algo malo", es "el agente hace algo malo con permisos reales".
La edición 2026 reformula el objetivo completo: "dejen de intentar construir un modelo que no pueda ser engañado. Construyan el sistema alrededor de él, para que cuando el modelo sea engañado —y lo va a ser— nada importante se rompa." Es un cambio filosófico significativo: en vez de perseguir la prevención perfecta (imposible), el foco pasa a limitar el radio de daño cuando la prevención falla — el mismo principio de defensa en profundidad que ya aplicábamos en ciberseguridad tradicional, ahora explícito para LLMs.
El Top 10 no es una checklist de cumplimiento — es una guía de priorización de threat modeling. Para cada sistema de IA en producción, vale la pena revisar explícitamente qué controles existen contra los primeros 3-4 riesgos de la lista (prompt injection, divulgación de información sensible, excessive agency) antes de preocuparse por los riesgos más raros del final — es donde la mayoría de los incidentes reales, según los propios datos de 2026, se siguen concentrando.
Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.
Contactar a Carlos Montiel