Qué hacer en primer lugar cuando se dispone de 90 días para proteger los datos de los agentes de IA
En una entrevista, Kelly Herrell, director ejecutivo de Nol8, explica que los agentes de inteligencia artificial generan exposición dentro de las organizaciones a través de su ruta de datos, la cual define qué información pueden alcanzar, qué ingresa a su contexto y hacia dónde se dirigen los resultados. Al evaluar una organización, no se debe solicitar un inventario de agentes, sino revisar el camino de los datos para conocer la exposición real, ya que la mayoría de las empresas solo logran ver una muestra de las interacciones en lugar de la totalidad.
Los sistemas de tickets, plataformas de gestión de relaciones con clientes, herramientas colaborativas, unidades compartidas, bases de datos de conocimiento y historiales de chat almacenan contextos sensibles acumulados durante años que los agentes pueden correlacionar de forma instantánea. Anteriormente, la dificultad y el tiempo necesarios para que un humano buscara y conectara esta información actuaban como un control de seguridad natural, el cual desaparece con la velocidad y facilidad de la inteligencia artificial.
Ante un plazo de noventa días para establecer límites de acceso a los datos de los agentes, la primera semana debe centrarse en obtener visibilidad y mapear las rutas entre agentes, fuentes de datos, modelos y herramientas, postergando proyectos complejos como rediseños de identidad o la clasificación masiva de información. Se debe aplicar un control en el propio flujo de datos de la interacción para redactar o bloquear campos sensibles en lugar de restringir por completo el acceso a los sistemas, diferenciando la autorización del acceso de la verdadera gobernanza de los datos.