Las principales economías del mundo detallan los elementos clave de la 'lista de ingredientes' de la IA
Un grupo de agencias gubernamentales internacionales publicó el martes una guía sobre lo que creen que debería incluir cualquier herramienta de “lista de ingredientes” de inteligencia artificial para hacer que la IA sea más segura.
El concepto de dicha lista, conocida como “lista de materiales de software (SBOM)”, es conocer todo lo que incluye una pieza particular de software para que cualquier riesgo en la cadena de suministro sea más fácil de identificar. Los expertos cibernéticos se han centrado cada vez más en cómo interactúan con la IA.
La guía elaborada por las agencias del grupo de naciones G7, incluida la Agencia de Seguridad de Infraestructura y Ciberseguridad, tiene como objetivo establecer estándares voluntarios mínimos sobre cómo deberían ser los SBOM para la IA. Se basa en esfuerzos anteriores para producir otros tipos de orientación SBOM.
«Aunque no son exhaustivos ni obligatorios, los elementos mínimos complementarios descritos en esta guía reflejan el consenso de los expertos del G7 y se ampliarán con el tiempo para seguir el rápido avance de la tecnología de IA», afirmó CISA. (Algunos se refieren a los SBOM para IA como AIBOM).
Los elementos incluyen aquellos que se incluyen en las categorías de información relacionada con el SBOM para la IA en sí, sobre el sistema de IA en su conjunto, para identificar los modelos utilizados por el sistema de IA, sobre los conjuntos de datos utilizados durante todo el ciclo de vida del modelo, sobre la infraestructura física y virtual necesaria para la operación y el soporte del sistema de IA, sobre las medidas de ciberseguridad que se aplican a los modelos y sistemas de IA y sobre los indicadores clave de rendimiento del sistema de IA.
Un trío de profesionales de la industria que han trabajado en el tema de los AISBOM dijeron a CyberScoop que acogieron con agrado la guía y, en cada caso, la elogiaron como un buen paso que, no obstante, podría mejorarse.
«Prácticamente todos los programas de software que existen ahora tendrán IA incorporada, y cuando un hospital compra un dispositivo médico con IA, o el Departamento de Guerra compra un sistema de armas con IA, o los fabricantes de automóviles colocan IA en los automóviles, debemos poder confiar en lo que hay en esos sistemas», dijo Daniel Bardenstein, director ejecutivo de Manifest Cyber. «Y el primer paso para confiar es identificar qué es esta IA, de dónde viene? ¿Cómo se entrena?».
«Este es un paso fuerte y aplaudible para lograr que todos estén de acuerdo en que este es el futuro y cómo debemos pensar sobre cómo confiar en la IA», dijo Bardenstein, quien construyó un generador AIBOM y trabajó en el tema en el pasado con CISA y la Fundación OWASP.
Dmitry Raidman, cofundador y director de tecnología de Cybeats (y alguien que, como Bardenstein, construyó su propio generador AIBOM y trabajó en AIBOM con CISA y OWASP), dijo que la orientación del G7 era «sorprendente» porque cubre entre el 80 y el 90% de lo que se necesita.
«No había una línea de base, pero ahora habrá una línea de base clara», dijo.
En el lado negativo, Bardenstein dijo que le preocupaba la facilidad con la que las organizaciones pueden implementar la guía, y Raidman dijo que no aborda adecuadamente el problema del tiempo de ejecución.
Allan Friedman, a veces llamado el “padrino de las SBOM”, dijo que la guía era un buen documento, pero probablemente estaba mal etiquetada porque afirma que los elementos que identifica no son obligatorios.
«Este documento presenta conjuntos de tipos de datos que podrían ser útiles», dijo Friedman, quien trabajó en SBOM en múltiples funciones del gobierno de EE. UU., es asesor técnico principal en el Instituto de Seguridad y Tecnología y tecnólogo residente en TPO Group. «Y por eso es un gran artículo para promover la transparencia de la IA y la transparencia del sistema de IA, pero enumera elementos potenciales. Estos no son los elementos mínimos».
Friedman dijo que los próximos pasos podrían incluir mapear las orientaciones en lo que se está implementando hoy y hablar sobre alinearlas con las políticas de la Unión Europea y los gobiernos del G7 para garantizar que haya conflictos mínimos.

