Detalle de la noticia

Ciberseguridad

El PCI SSC exige la aprobación humana de las acciones de los agentes de IA que impliquen datos de los titulares de tarjetas

Fuente: Help Net Security Publicado: 09/10/2026 · 05:00 UTC
Compartir:
Ciberseguridad El PCI SSC exige la aprobación humana de las acciones de los agentes de IA que impliquen datos de los titulares de tarjetas
Imagen: Help Net Security

El Con­se­jo de Nor­mas de Se­gu­ri­dad de PCI (PCI SSC) ha pu­bli­ca­do una guía ti­tu­la­da Con­si­de­ra­cio­nes de Se­gu­ri­dad para Sis­te­mas de In­te­li­gen­cia Ar­ti­fi­cial, de­sa­rro­lla­da junto con ac­to­res de la in­dus­tria para ofre­cer re­co­men­da­cio­nes sobre go­ber­nan­za, des­plie­gue, con­tro­les de ac­ce­so, prue­bas y apli­ca­ción de los es­tán­da­res PCI en en­tor­nos de pago. Este do­cu­men­to tiene un ca­rác­ter con­sul­ti­vo y es­ta­ble­ce que los re­qui­si­tos pre­vios de PCI man­tie­nen su prio­ri­dad, bus­can­do ase­gu­rar que la im­ple­men­ta­ción de la tec­no­lo­gía se reali­ce de forma res­pon­sa­ble.

Entre las re­co­men­da­cio­nes prin­ci­pa­les, el con­se­jo su­gie­re de­fi­nir cla­ra­men­te la fi­na­li­dad, per­mi­sos y ac­ce­so a datos de los sis­te­mas de in­te­li­gen­cia ar­ti­fi­cial, li­mi­tan­do sus ca­pa­ci­da­des al mí­ni­mo ne­ce­sa­rio y exi­gien­do que una per­so­na asuma for­mal­men­te la res­pon­sa­bi­li­dad de las res­pues­tas ge­ne­ra­das. Asi­mis­mo, se acon­se­ja el uso de apro­ba­ción hu­ma­na ex­plí­ci­ta para cual­quier ac­ti­vi­dad que in­vo­lu­cre datos cla­ros de ti­tu­la­res de tar­je­tas, ade­más de man­te­ner in­ven­ta­rios ac­tua­li­za­dos de mo­de­los, res­trin­gir el uso de cre­den­cia­les des­pro­te­gi­das y es­ta­ble­cer con­tro­les de pre­ven­ción de pér­di­da de datos que ope­ren de ma­ne­ra in­de­pen­dien­te.

La guía tam­bién abor­da las ame­na­zas aso­cia­das a ata­ques asis­ti­dos por in­te­li­gen­cia ar­ti­fi­cial, re­co­men­dan­do un mo­ni­to­reo con­ti­nuo de vul­ne­ra­bi­li­da­des, el aná­li­sis de se­gu­ri­dad para el có­di­go ge­ne­ra­do por estos sis­te­mas y la eva­lua­ción ri­gu­ro­sa de pro­vee­do­res ex­ter­nos me­dian­te acuer­dos que prohí­ban el uso de los datos cor­po­ra­ti­vos para en­tre­nar mo­de­los. Los pla­nes de res­pues­ta ante in­ci­den­tes deben con­si­de­rar ries­gos es­pe­cí­fi­cos como la in­yec­ción de prompts, el en­ve­ne­na­mien­to de mo­de­los y las he­rra­mien­tas de in­te­li­gen­cia ar­ti­fi­cial no au­to­ri­za­das.