El PCI SSC exige la aprobación humana de las acciones de los agentes de IA que impliquen datos de los titulares de tarjetas
El Consejo de Normas de Seguridad de PCI (PCI SSC) ha publicado una guía titulada Consideraciones de Seguridad para Sistemas de Inteligencia Artificial, desarrollada junto con actores de la industria para ofrecer recomendaciones sobre gobernanza, despliegue, controles de acceso, pruebas y aplicación de los estándares PCI en entornos de pago. Este documento tiene un carácter consultivo y establece que los requisitos previos de PCI mantienen su prioridad, buscando asegurar que la implementación de la tecnología se realice de forma responsable.
Entre las recomendaciones principales, el consejo sugiere definir claramente la finalidad, permisos y acceso a datos de los sistemas de inteligencia artificial, limitando sus capacidades al mínimo necesario y exigiendo que una persona asuma formalmente la responsabilidad de las respuestas generadas. Asimismo, se aconseja el uso de aprobación humana explícita para cualquier actividad que involucre datos claros de titulares de tarjetas, además de mantener inventarios actualizados de modelos, restringir el uso de credenciales desprotegidas y establecer controles de prevención de pérdida de datos que operen de manera independiente.
La guía también aborda las amenazas asociadas a ataques asistidos por inteligencia artificial, recomendando un monitoreo continuo de vulnerabilidades, el análisis de seguridad para el código generado por estos sistemas y la evaluación rigurosa de proveedores externos mediante acuerdos que prohíban el uso de los datos corporativos para entrenar modelos. Los planes de respuesta ante incidentes deben considerar riesgos específicos como la inyección de prompts, el envenenamiento de modelos y las herramientas de inteligencia artificial no autorizadas.