La AI Act no basta para mitigar los riesgos de la IA

En Europa, la IA no se aplica solamente en proyectos piloto, sino a toda infraestructura a través de copilotos, agentes autónomos, aplicaciones SaaS generativas… No obstante, la adopción se ha acelerado más rápido que las estructuras de gobernanza, y en esa brecha es donde reside actualmente el riesgo. Desde Proofpoint, empresa mundial en ciberseguridad centrada en personas y agentes, aseguran que muchas organizaciones europeas tratan la vigente Ley de IA (EU AI Act), primer marco legal integral sobre IA en todo el mundo, como su única referencia para la gobernanza de la IA sin tener en cuenta que el cumplimiento normativo y la reducción de riesgos no son la misma cosa.

“La Ley de IA de la UE establece obligaciones legales para los sistemas de IA, lo cual es necesario, pero es solo una pieza del rompecabezas. Una organización puede cumplir con todos los requisitos y, aun así, sufrir una fuga de datos, un uso indebido por parte de personal interno o una campaña de phishing amplificada por IA”, apunta Loïc Guézo, director de estrategia de ciberseguridad para el sur de Europa en Proofpoint.

Existen actualmente tres marcos aplicables —NIST AI RMF, las normas ISO y la Ley de IA de la UE— que, para los expertos de Proofpoint, no suponen elegir entre uno u otro, sino combinarlos para que cada uno atienda una cuestión diferente. NIST AI RMF está diseñado para la gestión de riesgos, proporcionando una estructura sólida para evaluar y supervisar riesgos asociados a los sistemas de IA; los estándares ISO/IEC 23894 y 42001 se centran en la gobernanza y los sistemas de gestión para establecer procesos internos repetibles y medibles, así como fomentar una cultura de rendición de cuentas dentro de la organización; y la EU AI Act es un marco regulatorio de uso imperativo para garantizar que las organizaciones cumplan con las obligaciones legales exigidas para sistemas de IA bajo su ámbito de aplicación.

“Para un grupo que opera en Europa, pero está expuesto a clientes internacionales o filiales, el enfoque más sólido sería utilizar el NIST como columna vertebral operativa, las normas ISO para la madurez de la gobernanza y la Ley de IA de la UE para las obligaciones legales específicas”, ejemplifica Loïc Guézo.

Los debates sobre la IA tienden a centrarse en la precisión, la explicabilidad y el sesgo de los modelos. Para Proofpoint, estas son preocupaciones reales, pero, en la práctica, la mayoría de los incidentes surge por cómo los equipos usan la IA, cómo se mueven los datos a través de una organización y cómo se anticipa la explotación de esas herramientas por los atacantes.

El riesgo de la IA es fundamentalmente un riesgo humano, un riesgo de datos y un riesgo de comunicaciones, no solo un riesgo tecnológico; y ahí es donde se quedan cortos los marcos de gobernanza: ningún marco, por riguroso que sea, cubre todo el panorama por sí solo.

La primera brecha, correspondiente al comportamiento humano, se da cuando los empleados comparten información confidencial con herramientas de IA, aprobando solicitudes fraudulentas o saltándose procesos aprobados, incluso contando con políticas sobre el papel.

La exposición de datos es la segunda. La IA es capaz de amplificar las debilidades existentes en la gobernanza de datos. Muchas organizaciones pueden descubrir fallas en el control de acceso después de que la IA las haya hecho explotables a gran escala.

Le siguen de cerca los ataques impulsados por IA, como el phishing, el fraude del CEO, el compromiso del correo electrónico empresarial (BEC) o la suplantación de identidad, cada vez más sofisticados y frecuentes.

La IA en la sombra cierra la lista. Si no hay visibilidad del uso real de esta tecnología, los responsables de una organización no saben qué herramientas están circulando, qué datos fluyen a través de ellas o si se están siguiendo las políticas internas.

De acuerdo con Loïc Guézo, de Proofpoint“los líderes europeos tienen ante sí el desafío de convertir las obligaciones regulatorias en un programa de seguridad operacional que sea medible, accionable y alineado con las prioridades del negocio”.

Como recomendaciones, esta compañía plantea un plan de acción para construir en colaboración con el CISO o responsable de seguridad de la organización siguiendo estos pasos:

  • Establecer un marco de referencia: combinar los requisitos de NIST, ISO y la Ley de IA de la UE en una sola estructura en vez de contar con tres programas paralelos.
  • Mapear el uso de la IA: hacer un inventario de los sistemas aprobados, copilotos, agentes e integraciones de terceros, e identificar quién se responsabiliza de cada uno.
  • Priorizar por impacto en el negocio: un prompt con información pública conlleva un riesgo muy diferente a uno que contiene registros de clientes o propiedad intelectual.
  • Conectar cada objetivo de gobernanza con un control operativo: clasificación de datos, gestión de accesos, prevención de pérdida de datos, monitorización de uso.
  • Medir la reducción del riesgo, no la actividad de cumplimiento: realizar un seguimiento de indicadores concretos, como la reducción de la compartición de datos, los incidentes de pérdida de datos relacionados con la IA o la disminución de permisos de acceso excesivos.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.