Seguridad y supervisión

Seguridad de una fuerza laboral de IA: preguntas antes del despliegue

Lista de seguridad neutral para empleados y agentes de IA: identidad, datos, permisos, inyección de instrucciones, auditoría y respuesta a incidentes.

Equipo editorial de StaffGPTPublicado Actualizado

Respuesta breve

Antes de desplegar una fuerza laboral de IA, evalúa el sistema completo: acceso a datos, identidad, permisos de herramientas, aislamiento, exposición a inyección de instrucciones, validación, registros, conservación, respuesta a incidentes y aprobación humana. Usa evidencias y tu propio análisis; una lista o certificación no garantiza que el caso sea seguro.

Identidad y mínimo privilegio

Pregunta cómo se autentican los usuarios, cómo se limitan identidades de servicio y cómo se revisa y revoca el acceso. Limita cada agente a los datos y herramientas mínimos. Separa permisos de lectura y escritura, y exige aprobación para acciones de alto impacto o irreversibles.[2]

Contenido no confiable y herramientas conectadas

Trata páginas recuperadas, archivos, correos y respuestas de herramientas como datos no confiables. Pregunta cómo se mitigan inyección de instrucciones, fuga de datos, llamadas inseguras y agencia excesiva. Prueba escenarios adversariales controlados y verifica que la política se aplique fuera de las instrucciones del modelo.[2][1]

Evidencia, monitoreo y respuesta

Revisa eventos de auditoría, conservación, redacción, acceso administrativo, notificación, recuperación y subencargados. Confirma que puedes investigar un resultado, identificar entradas y herramientas, suspender el flujo y borrar datos. Define responsables y escalamiento antes de producción.[1]

Prueba y gobierna el caso de uso real

Documenta uso previsto y prohibido, límites de calidad, alternativas y requisitos de revisión. Prueba casos normales y fallos, repite evaluaciones tras cambios y registra incidentes. NIST y OWASP ofrecen marcos y preguntas de riesgo; adáptalos y solicita revisión especializada para usos regulados.[1][2]

Preguntas frecuentes

¿Una instrucción puede impedir que un agente use mal una herramienta?

Las instrucciones no son una barrera de seguridad. Aplica autorización, validación y aprobación mediante controles deterministas de la aplicación.

¿Una lista del proveedor sustituye una revisión de seguridad?

No. Verifica la evidencia según tu arquitectura, datos, contratos y amenazas, con participación de seguridad y asesoría legal.

Fuentes y lecturas

  1. [1]NIST — Artificial Intelligence Risk Management Framework: Generative AI Profile
  2. [2]OWASP — Top 10 for Large Language Model Applications

Contenido informativo, no asesoría legal, financiera ni de seguridad. Verifica las fuentes y condiciones vigentes antes de tomar decisiones.