El NCSC insta a las organizaciones a adoptar un enfoque prudente ante la IA agéntica

El Centro Nacional de Ciberseguridad del Reino Unido ha instado a las organizaciones a actuar con cautela al introducir sistemas de IA agéntica, señalando que la tecnología debe adoptarse gradualmente...

El Centro Nacional de Ciberseguridad del Reino Unido ha instado a las organizaciones a actuar con cautela al introducir sistemas de IA agéntica, señalando que la tecnología debe adoptarse gradualmente y solo después de comprender adecuadamente los riesgos de seguridad.

En una nueva guía elaborada con socios internacionales, el NCSC señala que la IA agéntica puede ser útil porque puede planificar tareas, tomar decisiones y realizar acciones con una intervención humana limitada. Sin embargo, esa misma autonomía también puede dificultar la detección de errores y aumentar el posible impacto de un fallo de seguridad.

Por qué esta tecnología es diferente

A diferencia de las herramientas estándar de IA generativa, que principalmente producen textos o predicciones, los sistemas agénticos pueden interactuar con datos, utilizar herramientas externas, recordar el contexto y perseguir objetivos a lo largo de varios pasos. En algunos casos, incluso pueden crear subagentes para encargarse de partes de una tarea. Este alcance más amplio puede generar nuevos desafíos operativos y de ciberseguridad.

El NCSC señaló que muchos de los peligros son conocidos, incluidos los controles de acceso débiles, las prácticas de desarrollo inseguras, los riesgos de la cadena de suministro y la supervisión deficiente. Sin embargo, la mayor independencia de la IA agéntica puede dificultar la predicción, las pruebas y la gobernanza de su comportamiento.

Principales riesgos destacados

  • Acceso más amplio a sistemas, herramientas y datos que la IA no agéntica
  • Acciones imprevistas causadas por objetivos ambiguos o instrucciones poco claras
  • Problemas que se desarrollan con demasiada rapidez para que las personas puedan revisarlos a tiempo
  • Mayor dificultad para explicar por qué un sistema llevó a cabo una acción concreta

Implementación con la seguridad como prioridad

La guía recomienda que las organizaciones comiencen con proyectos piloto pequeños centrados en tareas de bajo riesgo. También aconseja a los equipos considerar si realmente necesitan IA y si sería preferible un enfoque de automatización más sencillo o de menor riesgo.

Cuando se utilice IA agéntica, el NCSC afirma que debe estar limitada desde el diseño, supervisarse de forma continua y no recibir nunca acceso sin restricciones a datos confidenciales o sistemas críticos. Entre los controles recomendados se incluyen las credenciales temporales, los permisos basados en el principio de mínimo privilegio y las configuraciones seguras predeterminadas.

La agencia también recalca que la responsabilidad humana no puede externalizarse al software. Las personas deben seguir siendo responsables de aprobar los accesos, supervisar el comportamiento, revisar los incidentes y detener un sistema si es necesario.

Según el NCSC, si una organización no puede comprender, contener o supervisar lo que hace un agente, no está preparada para implementarlo.