Seguridad y supervisión
Seguridad de una fuerza laboral de IA: preguntas antes del despliegue
Lista de seguridad neutral para empleados y agentes de IA: identidad, datos, permisos, inyección de instrucciones, auditoría y respuesta a incidentes.
Respuesta breve
Antes de desplegar una fuerza laboral de IA, evalúa el sistema completo: acceso a datos, identidad, permisos de herramientas, aislamiento, exposición a inyección de instrucciones, validación, registros, conservación, respuesta a incidentes y aprobación humana. Usa evidencias y tu propio análisis; una lista o certificación no garantiza que el caso sea seguro.
Identidad y mínimo privilegio
Pregunta cómo se autentican los usuarios, cómo se limitan identidades de servicio y cómo se revisa y revoca el acceso. Limita cada agente a los datos y herramientas mínimos. Separa permisos de lectura y escritura, y exige aprobación para acciones de alto impacto o irreversibles.[2]
Contenido no confiable y herramientas conectadas
Trata páginas recuperadas, archivos, correos y respuestas de herramientas como datos no confiables. Pregunta cómo se mitigan inyección de instrucciones, fuga de datos, llamadas inseguras y agencia excesiva. Prueba escenarios adversariales controlados y verifica que la política se aplique fuera de las instrucciones del modelo.[2][1]
Evidencia, monitoreo y respuesta
Revisa eventos de auditoría, conservación, redacción, acceso administrativo, notificación, recuperación y subencargados. Confirma que puedes investigar un resultado, identificar entradas y herramientas, suspender el flujo y borrar datos. Define responsables y escalamiento antes de producción.[1]
Prueba y gobierna el caso de uso real
Documenta uso previsto y prohibido, límites de calidad, alternativas y requisitos de revisión. Prueba casos normales y fallos, repite evaluaciones tras cambios y registra incidentes. NIST y OWASP ofrecen marcos y preguntas de riesgo; adáptalos y solicita revisión especializada para usos regulados.[1][2]
Preguntas frecuentes
¿Una instrucción puede impedir que un agente use mal una herramienta?
Las instrucciones no son una barrera de seguridad. Aplica autorización, validación y aprobación mediante controles deterministas de la aplicación.
¿Una lista del proveedor sustituye una revisión de seguridad?
No. Verifica la evidencia según tu arquitectura, datos, contratos y amenazas, con participación de seguridad y asesoría legal.
Fuentes y lecturas
Contenido informativo, no asesoría legal, financiera ni de seguridad. Verifica las fuentes y condiciones vigentes antes de tomar decisiones.