Gobernanza de la IA busca pasar del papel a la acción

- Anuncio Publicitario -

Convertir una política de seguridad en controles que puedan aplicarse directamente sobre sistemas de inteligencia artificial es el desafío que aborda asago, el nuevo proyecto comunitario de código abierto anunciado por Red Hat.

La iniciativa parte de una dificultad que enfrentan las organizaciones: mientras los equipos de compliance necesitan evaluaciones de riesgo y evidencias verificables, los ingenieros requieren configuraciones estructuradas que puedan incorporarse a sus procesos habituales de DevOps y GitOps. Entre ambos mundos existen procesos manuales que pueden prolongar durante meses la puesta en producción de sistemas de IA.

Con asago, Red Hat propone un estándar abierto para conectar esas necesidades y automatizar el recorrido desde las políticas corporativas y regulatorias hasta los controles operacionales. El proyecto busca que las organizaciones puedan avanzar hacia sistemas de IA preparados para producción en días, reduciendo tanto la complejidad como los riesgos derivados de interpretaciones incorrectas.

El proceso está organizado en cuatro etapas. Primero, asago realiza un mapeo de riesgos mediante la interpretación automática de las políticas de gobernanza. Los requisitos son relacionados con referencias como el NIST AI RMF, el OWASP LLM Top 10 y la EU AI Act, utilizando el IBM AI Risk Atlas para convertir el lenguaje de las políticas en perfiles de riesgo accionables.

Después, el sistema pasa a la evaluación de riesgos, donde genera escenarios específicos para cada uso y ejecuta pruebas automatizadas de seguridad. El objetivo es detectar posibles comportamientos dañinos de acuerdo con los riesgos particulares de cada implementación, en lugar de depender exclusivamente de evaluaciones genéricas.

La tercera etapa corresponde a la mitigación. A partir de los resultados obtenidos, el proyecto recomienda medidas como guardrails de seguridad y genera una justificación acompañada de una traza de auditoría que puede ser revisada posteriormente.

El último paso es la implementación en producción. Los controles seleccionados se convierten en configuraciones listas para ser desplegadas en diferentes plataformas, incluidas infraestructuras de nube híbrida y Kubernetes, sin que los equipos tengan que desarrollar manualmente la infraestructura necesaria.

La automatización cobra especial importancia mientras regulaciones integrales como la EU AI Act entran en vigor. Para las organizaciones, mantener largos ciclos de revisión manual puede retrasar la innovación, mientras que avanzar por fuera de los controles establecidos puede generar implementaciones de shadow AI sin los guardrails necesarios.

La iniciativa también busca eliminar la fragmentación entre quienes diseñan las políticas, quienes desarrollan los modelos y quienes administran la infraestructura. De esta manera, asago pretende proporcionar controles de seguridad para agentes autónomos de IA y modelos de lenguaje de gran tamaño (LLM) corporativos sin depender de traducciones manuales que puedan introducir inconsistencias.

A medida que las organizaciones avanzan de proyectos piloto experimentales hacia agentes autónomos de IA a largo plazo, establecer guardrails operacionales claros se convierte en un requisito esencial de infraestructura”, sostiene Steven Huels, vicepresidente de Ingeniería de IA en Red Hat. Según el ejecutivo, asago complementa el trabajo de iniciativas como Lightwell y automatiza el vínculo entre las políticas corporativas y los agentes en producción para brindar confianza operacional en ambientes de nube híbrida.

En tanto, Stuart Battersby, arquitecto de seguridad y evaluación de modelos de IA en Red Hat, define a asago como un esfuerzo colaborativo de código abierto que integra representantes de la industria tecnológica, la academia y el sector público. También invita a nuevos colaboradores, especialmente de diferentes regiones del mundo, a participar para ampliar las perspectivas sobre seguridad en IA.

El proyecto estará disponible bajo Apache License 2.0 y contempla configuraciones declarativas para Kubernetes, Terraform y Ansible. Entre sus objetivos también figura ofrecer una única traza de auditoría para responsables de políticas, CIO, desarrolladores de IA, ingenieros de plataforma y auditores externos, además de mantener una postura de seguridad coherente en múltiples nubes y ambientes on-premises.

En esta iniciativa participan Red Hat, Brave Software, la coalición EvalEval, IBM Research, Interdisciplinary Transformation University Austria, Microsoft, MIT Lincoln Laboratory, North Carolina State University, NVIDIA y The Alan Turing Institute, que aportan conocimientos vinculados con seguridad en IA, ingeniería de software empresarial, aprendizaje automático adversarial y cumplimiento regulatorio.

- Anuncio Publicitario-

Artículos Recientes

Más artículos