Resiliencia estratégica ante la gobernanza de la inteligencia artificial: visión desde la realidad operativa


En junio, Anthropic liberó dos de sus modelos de IA más potentes hasta la fecha. En cuestión de días, el gobierno de los Estados Unidos ordenó cortar el acceso a todos los usuarios fuera del país, citando preocupaciones de seguridad.

Anthropic no tenía una forma confiable de verificar quién iniciaba sesión desde dónde. Por ello, retiró los modelos por completo, para todos, incluyendo a sus propios clientes estadounidenses. Dos semanas y media más tarde, se levantaron los controles y el acceso volvió. Uno de los dos modelos sigue restringido a un pequeño número de organizaciones aprobadas en EE. UU.

Esa secuencia de suspensión, restauración y restricción parcial vale la pena analizarla. Muestra que el acceso a las herramientas de IA integradas en las operaciones de una empresa puede cambiar según el calendario de un gobierno más que por la propia empresa, con poco o ningún aviso.

Para los líderes de seguridad, esa es la nueva realidad a la que hay que adaptarse. El riesgo se concentra en un pequeño conjunto de proveedores, la regulación no ha evolucionado al mismo ritmo, y lo único realmente controlable es qué tan bien se han cubierto los fundamentos de seguridad.

Construyendo resiliencia

El episodio se ha convertido desde entonces en un punto de referencia en debates más amplios sobre la soberanía de la IA, y con razón.

Sin embargo, sería un error verlo como una historia sobre un único proveedor y una quincena de junio. El patrón ya era visible antes y sigue siéndolo ahora. Las capacidades críticas de IA están concentradas entre unos pocos proveedores, cuyo posicionamiento comercial, regulatorio o de política puede cambiar con aviso limitado.

Los regímenes de control de exportación para IA frontier aún se están formando y no se han fijado por completo. Mientras tanto, varios gobiernos han utilizado los últimos meses para acelerar su propia inversión soberana en IA en lugar de esperar a ver si el riesgo se repite.

Las empresas deben entender que la lección práctica aquí no es predecir la próxima interrupción. Es asumir que el acceso, la funcionalidad y los requisitos de gobernanza de la IA seguirán evolucionando, a veces de forma abrupta, y construir la resiliencia en consecuencia.

La resiliencia, en este contexto, tiene un significado bastante específico. Se trata de saber dónde está integrada la IA en el negocio, entender qué procesos y equipos dependen de qué herramientas y disponer de un plan de contingencia listo antes de que algo cambie. Las organizaciones que pudieron responder estas preguntas en junio estaban en una posición materialmente mejor que las que aún estaban resolviéndolo cuando estalló la noticia.

La validación independiente sigue siendo esencial

Cuando se levantaron los controles de exportación, fue tras un acuerdo entre Anthropic y el gobierno de EE. UU. sobre cómo se deberían señalar y revisar los riesgos futuros. Es un inicio, pero sigue siendo una solución entre una empresa y un gobierno, con los términos fijados en gran medida a puerta cerrada.

La respuesta de OpenAI a su propio incidente de seguridad sigue el mismo patrón. Tras que uno de sus modelos comprometiera los sistemas de Hugging Face durante pruebas, la empresa pausó su mayor ejecución de entrenamiento frontier y dio nuevo impulso a salvaguardas internas, en su propio calendario, usando su propio criterio para decidir qué requería el incidente.

Dos de los actores más grandes de la industria están estableciendo sus propios términos sobre cómo se identifica y aborda el riesgo de IA, y se espera que las empresas simplemente confíen en que esos términos son adecuados.

Iniciativas como la Red Internacional de Institutos de Seguridad de IA existen por una buena razón: ninguna empresa individual debería calificar su propia tarea sobre qué tan segura o riesgosa es un modelo. Sin embargo, estos organismos siguen siendo liderados por gobiernos, por lo que fortalecer su independencia debería ser una prioridad.

Esto no significa que deba esperarse a que madure la gobernanza global. Sea proactivo construyendo su propia capacidad para cuestionar lo que un proveedor o un regulador le dice, en lugar de aceptarlo al pie de la letra.

Empieza por la visibilidad

Lo más importante: no se puede asegurar, gobernar o construir resiliencia alrededor de algo que no se puede ver. Este es el punto de partida práctico y en el que la mayoría de las organizaciones falla al evaluar el riesgo de IA.

Al pedir a las empresas un inventario completo de las tecnologías de IA que operan, muchas ofrecen una estimación en lugar de una respuesta concreta. Los modelos se adoptan por departamentos, a veces de forma oficial y otras no, y fluyen datos hacia adentro y hacia afuera sin un registro central de dónde, ni gobernanza para controlar quién tiene acceso.

Esto no es inusual. Simplemente ocurre cuando la adopción supera la supervisión, que es exactamente donde se encuentran muchas organizaciones con IA hoy.

La solución no es complicada, aunque requiere disciplina para mantenerla. Un inventario funcional debe responder cuatro preguntas para cada herramienta de IA en uso: dónde está el modelo, a qué datos puede acceder, quién tiene acceso a él y cómo podría afectar a los procesos construidos a su alrededor un cambio en la política de proveedor, regulación o control de exportación.

Esa última cuestión es la que expusieron los eventos de junio. Por ahora, la lección clave para las organizaciones es entender el entorno que están protegiendo y conocer las brechas de sus defensas junto a un plan de continuidad empresarial completamente probado. Esas fundamentales serán más importantes que cualquier otra cosa en los próximos meses, ya que este nuevo panorama sigue siendo altamente impredecible.

La visibilidad de ese tipo puede convertir un festejo en un problema conocido y manejable, en torno a qué partes del negocio están expuestas, cuál es el plan de contingencia y cuánto tiempo toma ejecutarlo. Esa es la diferencia entre reaccionar ante una interrupción y estar preparado para ella.

Gobiernos y proveedores seguirán dando forma a los términos de acceso a la IA. Las empresas que conozcan sus dependencias serán las que permanezcan en pie cuando los términos cambien de nuevo.

Hemos presentado el mejor software de protección de endpoint.

Este artículo fue producido como parte de TechRadar Pro Perspectives, nuestro canal para presentar las mejores ideas de la industria tecnológica actual.

Las opiniones expresadas aquí son las del autor y no necesariamente las de TechRadarPro o Future plc. Si está interesado en contribuir, descubra más aquí: https://www.techradar.com/pro/perspectives-how-to-submit

from Latest from TechRadar https://ift.tt/wXDYRF9
via IFTTT IA