Ya escribí en este blog sobre el lanzamiento de ChatGPT Work el 9 de julio de 2026 (ver el análisis original). Un mes después, hay dos cosas que vale la pena agregar: cómo usarlo bien en la práctica, y un riesgo que la propia OpenAI reconoce que probablemente nunca se resuelva del todo — y que importa más cuanto más le conectas tu correo, tu CRM y tus documentos de negocio.
Los 3 modos de ChatGPT, no solo uno
OpenAI ahora posiciona su producto en tres capas distintas, y confundirlas es la forma más común de usar mal la herramienta:
| Modo | Para qué sirve | Ejemplo de uso |
|---|---|---|
| Chat | Preguntas rápidas, lluvia de ideas, borradores cortos | "Dame 5 ideas para el asunto de este correo" |
| Work | Tareas de varios pasos con un entregable final | "Arma la presentación del Q3 con estos datos de mi Sheets" |
| Codex | Desarrollo de software, edición de código, repositorios | "Corrige este error en el repositorio" |
Work se comporta menos como un asistente conversacional y más como lo que en la industria se llama una "capa de ejecución": reúne información dispersa de tus correos, hojas de cálculo, CRM y calendarios, y en vez de darte una respuesta, te entrega un borrador terminado — una presentación, una hoja comparativa, un reporte actualizado. Por área de negocio, esto se traduce en cosas concretas: en ventas, prepara reuniones a partir del CRM y el historial de correos; en marketing, convierte materiales dispersos en briefs y calendarios de contenido; en finanzas y operaciones, agiliza reportes periódicos y conciliaciones de datos.
Viene incluido dentro de los planes pagos de OpenAI para empresas, no como producto separado:
| Plan | Precio | Mínimo de usuarios |
|---|---|---|
| Business | $20/usuario/mes (anual) — $25 mensual | 2 usuarios |
| Enterprise | Cotización directa, ~$45-75/usuario/mes según el mercado | 150 usuarios |
El riesgo que no se explica bien: inyección de prompts
Acá está el matiz que casi ningún artículo sobre "qué es ChatGPT Work" menciona con claridad. Para que Work te ahorre trabajo, necesita leer contenido que tú no controlas del todo: correos de otras personas, documentos compartidos, páginas web, datos de tu CRM. El problema es que un agente de IA no distingue automáticamente entre "esto es información" y "esto es una instrucción que debo obedecer" — y alguien con malas intenciones puede esconder una instrucción dentro de un correo o documento que parece inofensivo, con el único propósito de que el agente la ejecute sin que tú lo pidas. A esto se le llama inyección de prompts.

No es una hipótesis lejana. OpenAI mismo hizo una demostración pública de este riesgo en Atlas, su navegador con capacidades de agente: un correo malicioso plantado en la bandeja de entrada de un usuario contenía instrucciones ocultas que llevaron al agente a enviarle una carta de renuncia a su jefe, en vez de redactar la respuesta automática de "fuera de la oficina" que el usuario había pedido. Fue una prueba controlada de OpenAI para ilustrar el riesgo, no un caso real reportado por un cliente — pero el punto que quería demostrar es serio: el "espacio de ataque" se amplía apenas un agente puede tomar acciones, y esto aplica a cualquier producto de OpenAI con capacidades similares, Work incluido, porque también lee correos, documentos y datos de CRM para completar sus tareas.
La postura pública de OpenAI sobre esto es inusualmente honesta para una empresa hablando de su propio producto: la inyección de prompts, dicen, es "poco probable que se resuelva del todo" — de la misma forma en que nunca se ha "resuelto" del todo el phishing o la ingeniería social. En febrero de 2026 lanzaron el Modo Bloqueo (Lockdown Mode), una configuración opcional que desactiva de forma determinista las herramientas que un atacante podría explotar vía inyección de prompts — reduce el riesgo, no lo elimina.

Qué significa esto si vas a usar ChatGPT Work en tu negocio
1. Usa cuentas Business o Enterprise para trabajo de negocio, no tu cuenta personal. Las cuentas empresariales de OpenAI no entrenan el modelo con tus datos internos — una cuenta personal sí puede hacerlo por defecto.
2. Trata cada instrucción como un brief de proyecto, no como un mensaje de chat. Sé específico sobre qué fuentes debe usar el agente y cuáles no — cuantas más fuentes sin filtrar le des, más superficie de ataque le das también.
3. Define un punto de revisión humana antes de cualquier acción externa (enviar un correo, publicar algo, modificar un documento compartido) — trata cada entregable como un borrador que revisas, nunca como una acción que se ejecuta sola.
4. Activa el Modo Bloqueo si vas a conectar el agente a sistemas sensibles (correo corporativo, CRM con datos de clientes, documentos financieros) — no elimina el riesgo, pero limita qué puede hacer un agente comprometido.
5. Empieza con un piloto de bajo riesgo. Antes de darle acceso a datos de clientes o finanzas, prueba la herramienta en tareas donde una respuesta equivocada no tenga consecuencias reales.
---
Fuentes
- ChatGPT Work, qué es y cómo funciona — Empresa Actual
- ChatGPT Work Explained — Eigent AI
- OpenAI says prompt injection may never be "solved" for browser agents like Atlas — CyberScoop
- OpenAI says AI browsers may always be vulnerable to prompt injection attacks — TechCrunch
- Continuously hardening ChatGPT Atlas against prompt injection attacks — OpenAI
- ChatGPT for Work pricing: Business & Enterprise cost — eesel AI
- Ver también el análisis original del lanzamiento: BLOG_02 — ChatGPT Work: qué es y qué significa para quien no tiene equipo técnico
