El 2 de junio, la Casa Blanca publicó su orden ejecutiva sobre «promoción de la innovación y la seguridad en inteligencia artificial avanzada». En una era en la que las capacidades de la IA avanzan más rápido que nunca, esta orden ejecutiva exige la rápida modernización y la ciberdefensa de los sistemas de información federales y críticos mediante la adopción de herramientas de IA avanzadas y seguras, al tiempo que prohíbe explícitamente la concesión de licencias o permisos obligatorios para el desarrollo o la publicación de modelos de IA.

Nos complace ver que la orden reconoce que la innovación y la seguridad no son prioridades contrapuestas, sino dos caras de la misma moneda. Como señalamos recientemente en nuestros comentarios al Centro Nacional de Excelencia en Ciberseguridad (NCCoE) del Instituto Nacional de Estándares y Tecnología (NIST) sobre la identidad de los agentes de IA, para lograr la productividad a velocidad de máquina de la IA es necesario extender los principios de confianza cero a los sistemas autónomos. Analicemos las iniciativas clave.

¿Por qué es importante?

La orden deja clara su postura política: Estados Unidos promoverá la innovación y la seguridad en inteligencia artificial trabajando en colaboración con el sector privado para modernizar y reforzar los sistemas de información gubernamentales y del sector privado contra amenazas externas, para proteger el ingenio y la propiedad intelectual estadounidenses del robo por parte de adversarios y para cultivar las capacidades avanzadas de Estados Unidos basadas en inteligencia artificial.

Ese enfoque colaborativo, que une lo público y lo privado, es el modelo impulsado por la comunidad que produce los resultados más sólidos y defendibles. Al priorizar la rápida modernización de las defensas cibernéticas de la infraestructura crítica y federal, a la vez que se preserva la innovación del mercado, esta orden aborda el desafío de seguridad que define la era de la IA: garantizar la seguridad de los agentes de IA y de la empresa basada en agentes.

Iniciativas clave de innovación y seguridad en IA

A medida que los modelos y agentes de IA se han vuelto cada vez más potentes, la identidad se ha convertido en la capa fundamental. La identidad tradicional responde a “¿Quién es usted?”—pero en la era de la agencia, debemos responder a “¿Qué está autorizado a hacer en mi nombre?”—de manera efectiva. otorgar un “poder notarial” seguro a la IA. Esa es la perspectiva que aplicamos a cada una de las iniciativas clave descritas en la orden ejecutiva.

Sección 2: Actualización de los sistemas estadounidenses para la IA avanzada

La sección 2 ordena que se tomen medidas rápidas en todo el gobierno. En un plazo de 30 días, el Comité de Sistemas de Seguridad Nacional debe priorizar la ciberdefensa de los sistemas de seguridad nacional, y el Secretario de Guerra debe priorizar la ciberdefensa de los sistemas de información del Departamento de Guerra. 

Dentro del mismo plazo de 30 días, el Secretario de Seguridad Nacional, a través del Director de la Agencia de Ciberseguridad e Infraestructura (CISA) y en consulta con la Oficina de Administración y Presupuesto (OMB), la Agencia de Seguridad Nacional (NSA) y el Director Nacional de Ciberseguridad, tiene la instrucción de publicar directivas operativas vinculantes y otras directrices para acelerar la ciberdefensa de los sistemas de información del gobierno federal civil, ampliar los programas federales que mejoran las herramientas defensivas habilitadas para IA y facilitar el acceso a herramientas y servicios de ciberseguridad, incluidos los modelos de frontera cubiertos cuando corresponda.

Ese último punto merece atención. La orden extiende este acceso a las agencias federales, las autoridades estatales y locales, y los operadores de infraestructuras críticas como hospitales rurales, bancos comunitarios y empresas de servicios públicos locales. Las organizaciones que suelen tener menos recursos son, con frecuencia, las que prestan servicios a nuestras comunidades más vulnerables. Integrarlos en la comunidad, en lugar de dejarlos a su suerte, refleja un enfoque comunitario de la seguridad que hemos defendido durante años.

La orden también crea un centro de intercambio de información sobre ciberseguridad basada en inteligencia artificial. En un plazo de 30 días, el Secretario del Tesoro, en consulta con el Director Nacional de Ciberseguridad, la NSA y la CISA, tiene la instrucción de establecer este centro de intercambio de información en colaboración voluntaria con la industria de la IA y los operadores de infraestructuras críticas, coordinando el análisis de vulnerabilidades, la validación y la distribución priorizada de parches.

Cómo lo ve Okta

La identidad es la base de cualquier estrategia de defensa moderna, y ahora también lo es para garantizar la seguridad de los flujos de trabajo de los agentes. Para prevenir el modelo de confianza implícita de alto riesgo que puede surgir con la IA autónoma, las organizaciones deben implementar autorizaciones continuas y dinámicas. 

Al aprovechar Okta para agentes de IA y estándares de identidad fundamentales como el Perfil de Interoperabilidad para la Identidad Segura en la Empresa (IPSIE) de la Fundación OpenID y el protocolo emergente de acceso entre aplicaciones (XAA), Okta está en posición de ayudar al sector público y a los operadores de infraestructuras críticas, desde bancos comunitarios hasta redes de atención médica rurales, a adoptar de forma segura herramientas avanzadas de IA. 

A medida que las agencias se apresuran a reforzar sus sistemas, la autenticación resistente al phishing y los sólidos controles de acceso constituyen la primera línea de defensa contra las mismas amenazas que esta orden intenta abordar. Esperamos colaborar con CISA y el Departamento del Tesoro para integrar la seguridad centrada en la identidad en el núcleo de estas nuevas iniciativas.

Sección 3: implementación del modelo de frontera segura

La sección 3 establece un marco voluntario. En un plazo de 60 días, el Secretario del Tesoro, la NSA y la CISA, en consulta con el Jefe de Gabinete de la Casa Blanca a través del Director Nacional de Ciberseguridad, el Asistente del Presidente para Ciencia y Tecnología y el Secretario de Comercio a través del NIST, tienen la instrucción de desarrollar un proceso clasificado de evaluación comparativa para valorar las capacidades cibernéticas avanzadas de los modelos de IA y determinar cuándo un modelo debe ser designado como un "modelo de frontera cubierta". 

Este marco ofrece a los desarrolladores una vía para involucrar al gobierno desde el principio, proporcionar acceso a modelos fronterizos protegidos bajo las medidas de confidencialidad y ciberseguridad adecuadas durante un máximo de 30 días antes de su lanzamiento a socios de confianza, y colaborar en la selección de dichos socios. Es importante destacar que la orden deja claro que nada de lo dispuesto en esta sección autoriza la creación de un requisito obligatorio de licencia, autorización previa o permiso gubernamental para el desarrollo, publicación, lanzamiento o distribución de nuevos modelos de IA, incluidos los modelos de vanguardia.

Cómo lo ve Okta

Es importante hacer hincapié en un marco voluntario, en lugar de un mandato. Esto demuestra confianza en el sector privado y reconoce que las personas que desarrollan estos modelos son también las que mejor pueden contribuir a garantizar su seguridad. Ese equilibrio entre seguridad y una regulación flexible es algo que celebramos, y que preserva la libertad de elección que merecen los clientes y los desarrolladores.

Sección 4: protección contra los actores criminales

La Sección 4 ordena al Fiscal General que priorice la aplicación de los artículos 1028, 1030 y 1343 del Título 18 del Código de los Estados Unidos, y demás leyes penales federales aplicables, contra cualquier persona que utilice inteligencia artificial para acceder ilegalmente a un ordenador o dañarlo, o que emplee agentes de inteligencia artificial para acceder ilegalmente a datos que posteriormente se utilicen con fines delictivos.

Cómo lo ve Okta

A medida que los agentes de IA se vuelven más capaces y comunes, la cuestión de quién actúa y si está autorizado se convierte en algo fundamental. Dado que la IA amplía la superficie de ataque al ejecutar miles de operaciones por minuto, la rendición de cuentas estricta es fundamental. Es necesario exigir responsabilidades a los infractores, y combinar la aplicación de la ley con sólidos controles de identidad garantiza que solo los usuarios y agentes autorizados puedan acceder a sistemas sensibles.

Cómo Okta respalda la siguiente fase de la gobernanza federal de la IA

A medida que las agencias federales, los gobiernos estatales y las organizaciones del sector privado trabajen para adaptarse a esta nueva orden ejecutiva, es probable que aumente la demanda de directrices prácticas para su implementación. Esperamos que las alianzas público-privadas aporten un enfoque comunitario que desarrolle estándares abiertos y directrices de implementación defendibles, y lo acogemos.

Gracias a la neutralidad de Okta, los clientes pueden elegir los mejores productos, aplicaciones y herramientas de seguridad para su misión. Esperamos colaborar con el Congreso, los legisladores y las agencias para apoyar estos esfuerzos y promover el liderazgo continuo de Estados Unidos en inteligencia artificial.

¿Preparado para alinear tu organización con estos nuevos estándares de seguridad? Evalúa tu postura de seguridad con Okta AI Blueprint para identificar deficiencias y desarrollar una estrategia sólida para tus sistemas autónomos.

Continúe con su recorrido de identidad