3 min de lectura

AIUC introduce certificación trimestral para agentes de IA

AI-агентыбезопасность AIсертификация AIUC

AIUC está desarrollando una certificación independiente para agentes de IA. Los sistemas se prueban frente a unas 5.000 combinaciones de riesgos y ataques, pasan una auditoría externa y se reevalúan al menos trimestralmente. Esto hace verificable la seguridad del agente, aunque no elimina fallos entre evaluaciones.

Cómo evalúa AIUC a los agentes de IA

Lo relevante aquí no es la metáfora de las bombillas, sino el mecanismo: AIUC convierte la seguridad de un agente de IA en una evaluación externa y repetible. El 15 de septiembre, la empresa recaudó 40 millones de dólares para probar, certificar y asegurar estos sistemas.

En la descripción pública de su estándar AIUC-1, la empresa define cuatro fases: delimitar el alcance, realizar pruebas técnicas, efectuar una auditoría independiente y emitir la certificación. Cada agente se somete a unas 5.000 combinaciones de riesgos y ataques elegidas para su escenario concreto de despliegue.

  • Se comprueban filtraciones de datos e infracciones de privacidad.
  • Se buscan alucinaciones y respuestas inestables.
  • Se realizan ataques de jailbreak y pruebas de prompt injection.
  • Se verifica el uso indebido de herramientas y las acciones fuera de los límites definidos.

No se trata de un cuestionario en papel con casillas marcadas. En un despliegue de gran escala, la taxonomía cubría 86 categorías de riesgo y 73 categorías de ataque. AIUC vincula el estándar con seis ámbitos, entre ellos seguridad, fiabilidad, rendición de cuentas y gestión de datos, además de ISO 42001, NIST AI RMF, la Ley de IA de la UE, OWASP y MITRE ATLAS.

El certificado tiene una validez de un trimestre y las pruebas se repiten como mínimo cada trimestre. En el momento de la publicación, entre las soluciones certificadas figuraban Harvey y la plataforma aIQ Capture de KPMG. Según Harvey, su sistema superó más de 3.000 pruebas únicas sin fallos críticos; KPMG informó de más de 900 verificaciones técnicas.

Qué cambia para los despliegues empresariales

No es una garantía de funcionamiento sin fallos, pero sí crea un lenguaje común útil para desarrolladores, equipos de seguridad, auditores y aseguradoras. En lugar de la afirmación de un proveedor sobre un agente seguro, aparece un conjunto verificable de resultados vinculado a un caso de uso real.

Esto cambia las compras y la autorización de agentes para acceder a datos o herramientas. La certificación permite comparar no solo las capacidades de los modelos, sino también la calidad de las salvaguardas, la resistencia a ataques y la disciplina de las revisiones recurrentes.

El punto débil también es evidente: el comportamiento de un agente depende del contexto, las herramientas conectadas y las condiciones de despliegue. Un cambio posterior a la auditoría puede invalidar parte de los resultados; por eso el ciclo trimestral importa más que la insignia. La cuestión pendiente ya no es si existe un certificado, sino con qué rapidez las pruebas alcanzan los cambios del agente.

Anteriormente analizamos los riesgos de seguridad y operación que surgen al desplegar agentes de IA en los flujos de trabajo empresariales. Esos mismos riesgos explican por qué la certificación y los seguros ya forman parte del mercado de agentes de IA.