5 min de lectura

La verdadera ventaja de la seguridad de la IA es la rendición de cuentas

La seguridad de la IA en las empresas depende menos de la velocidad de despliegue y más de datos gobernados, verificaciones de políticas, registros de auditoría y decisiones reversibles por humanos.

Imagen: TechRadar

Los equipos de seguridad empresarial deberían dejar de considerar la velocidad de despliegue de la IA como la principal medida de preparación. La ventaja, según TechRadar, la tendrán las organizaciones que puedan explicar, auditar y revertir decisiones automatizadas antes de que esas decisiones se vuelvan permanentes.

Es una propuesta menos glamurosa que correr a desplegar el modelo más nuevo. Pero los atacantes no tienen que documentar sus rastros de decisiones ante reguladores, aseguradoras, clientes o un consejo. Los equipos de seguridad sí.

Por qué la velocidad por sí sola genera riesgo

La IA puede ayudar a los equipos de seguridad a identificar anomalías, filtrar transacciones y tomar decisiones de acceso. Sin embargo, a escala empresarial, cada acción resultante también debe ser explicable: qué ocurrió, cuándo ocurrió y por qué el sistema tomó esa decisión.

Recomendado

Fallos en BMC dejan miles de servidores abiertos a puertas traseras

La carga operativa aumenta a medida que los sistemas se vuelven más autónomos. Un sistema de IA que pueda iniciar pagos, aprobar transacciones o mover fondos necesita algo más que una política que describa lo que debe hacer. Necesita un freno de emergencia que permita a las personas detener o revertir una mala decisión.

Actuar con rapidez sin esos controles puede producir una peligrosa ilusión de progreso. Una violación o decisión incorrecta descubierta tres semanas después del evento es materialmente diferente de una que la organización puede identificar y contener de inmediato. El argumento de TechRadar es que un sistema más lento que falla de forma segura es preferible a uno más rápido que falla en silencio.

«La 'carrera de la IA' no se ganará por tener los modelos más nuevos.»

TechRadar Pro Perspectives

La diferencia no es necesariamente la capacidad del modelo. Es la infraestructura alrededor del modelo: la aplicación de políticas, los registros de auditoría y la documentación que personas fuera del área de ingeniería puedan revisar.

El problema de los datos y la gobernanza

TechRadar identifica los datos y la gobernanza como un reto empresarial más complejo que la mera velocidad de despliegue. En muchas organizaciones, la actividad de la IA está repartida entre sistemas que almacenan registros de actividad, registros de acceso e historiales de transacciones en formatos inconsistentes. No existe una única fuente de verdad.

Esa fragmentación limita el valor de los modelos de políticas y de los marcos de detección. Alimentar un sistema de IA con información más mal estructurada no genera claridad; puede generar confianza en un proceso poco fiable. El sistema resultante puede tomar decisiones más rápido sin volverlas más precisas o defendibles.

La base propuesta tiene tres partes:

  • Datos estructurados: Los registros en los distintos sistemas deben organizarse lo suficiente como para establecer lo que ocurrió.
  • Verificaciones de políticas: Las acciones deben probarse frente a reglas definidas antes de su ejecución.
  • Registros verificables: La organización debe poder producir bajo demanda un registro de las decisiones automatizadas.

Esos controles también deben ser comprensibles para las partes interesadas más allá de seguridad e ingeniería. Reguladores, aseguradoras, clientes y consejos directivos probablemente no se satisfarán con afirmaciones sobre la sofisticación del modelo. Necesitan pruebas consistentes de lo que el sistema hizo y por qué.

Esto se alinea con la preocupación de nuestros informes anteriores sobre estrategia y confianza en IA: optimizar por velocidad y costo no resuelve los problemas de explicabilidad o rendición de cuentas. Puede dificultar su detección al aumentar el número de decisiones automatizadas que se toman.

La rendición de cuentas es una capacidad operativa

La postura central del artículo no es que las empresas deban evitar la IA autónoma. Es que la rendición de cuentas debe diseñarse como infraestructura en lugar de añadirse después del despliegue.

Eso significa mantener registros de las acciones, hacer cumplir las políticas antes de que ocurran las acciones y dar a las personas una forma de revisar o revertir los resultados. También implica desarrollar la “memoria muscular” interna para explicar las decisiones automatizadas, algo que las organizaciones ya hacen en funciones de cumplimiento y riesgos.

Con esos elementos en su lugar, la IA puede evaluar acciones frente a riesgos conocidos antes de la liquidación, señalar patrones que las personas podrían pasar por alto y mantener registros que puedan compartirse con las partes interesadas pertinentes. Sin ellos, los datos fragmentados y los sistemas sin gobernanza agravan las consecuencias de los errores.

El reportaje no establece cómo deberían implementar estas organizaciones estos controles, cuánto cuestan ni qué estándares técnicos deberían regirlos. Tampoco ofrece un punto de referencia que demuestre que los sistemas más lentos y responsables superan en la práctica a los despliegues más rápidos.

Aun así, los hechos respaldan una evaluación clara: para la seguridad empresarial, la velocidad de despliegue es una definición débil de ventaja cuando una organización no puede reconstruir o detener las decisiones que toma su IA. Las empresas mejor posicionadas para escalar no son necesariamente las que tienen los modelos más nuevos, sino las que ya han construido los registros, las reglas y los frenos necesarios para hacer que la automatización rinda cuentas.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechRadar

/ Sigue leyendo