El NCSC destaca las comprobaciones clave antes de usar IA para buscar vulnerabilidades

El Centro Nacional de Ciberseguridad del Reino Unido ha publicado orientaciones para las organizaciones que están considerando utilizar modelos de inteligencia artificial para identificar vulnerabilid...

El Centro Nacional de Ciberseguridad del Reino Unido ha publicado orientaciones para las organizaciones que están considerando utilizar modelos de inteligencia artificial para identificar vulnerabilidades de software. El mensaje es sencillo: la IA puede respaldar el trabajo de seguridad, pero también puede introducir nuevos riesgos si se adopta sin un plan claro.

El NCSC advierte que analizar código con una herramienta de IA no equivale a mejorar la seguridad. Las organizaciones siguen necesitando una gestión sólida de las vulnerabilidades, disciplina en la aplicación de parches y un conocimiento claro de sus sistemas. En muchos casos, una higiene cibernética básica reducirá el riesgo de forma más eficaz que perseguir un gran número de problemas recién descubiertos.

Preguntas que deben plantearse antes de implementar la IA

Las orientaciones animan a los equipos de seguridad a analizar varias cuestiones prácticas antes de conceder a los sistemas de IA acceso al código, la documentación o los entornos de producción.

  • ¿Qué resultado empresarial intenta conseguir la organización?
  • ¿Es la IA la mejor forma de mejorar la seguridad o deberían dedicarse primero los esfuerzos a la higiene básica?
  • ¿Existe un proceso para recibir, priorizar y corregir las vulnerabilidades?
  • ¿Cómo se clasificarán los resultados para abordar primero los problemas más explotables?
  • ¿Cuáles son los riesgos de exponer información confidencial o conceder al modelo permisos excesivos?

El centro también aconseja a las organizaciones revisar el modelo que elijan, incluido dónde está alojado, qué jurisdicción legal se aplica y qué normas de conservación de datos puede incluir el servicio. Recomienda comenzar por la superficie de ataque externa y comprobar los hallazgos mediante una revisión humana, en lugar de depender únicamente de la IA.

Planificación a largo plazo

El NCSC afirma que las organizaciones también deben mirar más allá de un único proyecto. Los sistemas de IA de frontera evolucionan rápidamente, y los equipos de seguridad necesitarán un plan sostenible para evaluar nuevos modelos, gestionar actualizaciones y responder a las vulnerabilidades de los productos y servicios de los que dependen.

Añade que la IA debe tratarse principalmente como una herramienta capaz de acelerar el trabajo de profesionales cualificados, no de sustituir a quienes tienen experiencia. Las organizaciones que combinen la automatización con una sólida gestión de activos, la aplicación de parches y conocimientos especializados en seguridad tienen más probabilidades de obtener mejoras reales.