Una hoja de ruta que busca preparar a la Unión Europea para un escenario en el que la IA será cada vez más determinante tanto en la defensa como en el ataque.
La Comisión Europea ha publicado recientemente el Action Plan on Cybersecurity and Artificial Intelligence, una hoja de ruta que busca preparar a la Unión Europea para un escenario en el que la Inteligencia Artificial (IA) será un elemento cada vez más determinante tanto en la defensa como en el ataque en el ámbito de la ciberseguridad.
El plan no introduce una nueva regulación, sino que propone una serie de acciones concretas para reforzar las capacidades europeas, acelerar la adopción segura de la IA en ciberseguridad y reducir las dependencias tecnológicas de terceros países. Puede consultarse en la publicación oficial de la Comisión Europea: EU Action Plan on Cybersecurity and Artificial Intelligence [1].
La Comisión parte de una realidad que ya está transformando el panorama de amenazas: la Inteligencia Artificial está incrementando la capacidad tanto de los equipos defensivos como de los actores maliciosos.
Por un lado, los modelos de IA más avanzados permiten mejorar la detección de amenazas, automatizar tareas de análisis y responder con mayor rapidez a los incidentes de seguridad. Sin embargo, esas mismas capacidades también pueden facilitar ataques más automatizados, escalables y sofisticados cuando son utilizadas por ciberdelincuentes u otros actores maliciosos.
Ante este contexto, el objetivo del Action Plan es acelerar la preparación de Europa para aprovechar las ventajas de la IA sin perder de vista los riesgos asociados a su utilización.
El documento estructura sus actuaciones en torno a tres líneas estratégicas.
El primer bloque del plan se centra en los denominados frontier AI models, es decir, los modelos de IA más avanzados disponibles o en desarrollo.
Entre las principales medidas propuestas destacan:
El objetivo es que Europa disponga de mecanismos propios para evaluar los riesgos y el potencial de estos modelos, reforzando la confianza en su utilización para fines de ciberseguridad.
El segundo pilar pone el foco en la preparación de organizaciones públicas y privadas.
La Comisión considera que la IA reducirá significativamente el tiempo necesario para descubrir y explotar vulnerabilidades. Por ello, plantea acelerar igualmente la capacidad defensiva de las organizaciones mediante actuaciones como:
El documento también prevé que ENISA publique recomendaciones y buenas prácticas específicas para ayudar a las organizaciones a protegerse frente a amenazas impulsadas por IA e integrar estas tecnologías de forma segura en sus operaciones de ciberseguridad.
El tercer eje tiene un marcado componente estratégico.
La Comisión señala que muchas de las capacidades de IA más avanzadas se desarrollan actualmente fuera de la Unión Europea y que el acceso a ellas depende, en gran medida, de decisiones adoptadas por proveedores extranjeros.
Para reducir esa dependencia, el plan propone impulsar un ecosistema europeo de IA aplicada a la ciberseguridad mediante iniciativas como:
La Comisión considera que disponer de capacidades europeas propias constituye un elemento relevante para reforzar la resiliencia digital y la soberanía tecnológica de la Unión.
Como resultado de estos tres pilares, el Action Plan identifica nueve acciones prioritarias que incluyen, entre otras:
Aunque el Action Plan está dirigido principalmente a las instituciones europeas y a los Estados miembros, también ofrece una visión clara de hacia dónde evolucionará la ciberseguridad durante los próximos años.
El documento pone de manifiesto que la IA ya no debe entenderse únicamente como una nueva tecnología, sino como un elemento que transformará tanto las capacidades defensivas como el panorama de amenazas. En consecuencia, las organizaciones que incorporen IA en sus procesos deberán prestar una atención creciente a aspectos como la gestión de vulnerabilidades, la evaluación de riesgos específicos de IA, el desarrollo seguro y la adopción de buenas prácticas que permitan aprovechar estas tecnologías de forma responsable.
En Kaptor Security seguimos de cerca las principales iniciativas regulatorias, técnicas y estratégicas relacionadas con la Ciberseguridad y la Inteligencia Artificial para ayudar a nuestros clientes a comprender cómo pueden afectarles y anticiparse a los cambios. Si tu organización ya está integrando IA en sus procesos o está valorando hacerlo y quieres conocer cómo podemos ayudarte con nuestros servicios especializados de ciberseguridad para sistemas de Inteligencia Artificial, estaremos encantados de conversar contigo.