Blog

De las tres leyes de la robótica a la gobernanza de las inteligencias artificiales

En 1942, para Isaac Asimov, imaginar reglas capaces de encuadrar el comportamiento de un robot pertenecía todavía en gran medida a la ciencia ficción. Sin embargo, los tres principios propuestos en aquella época ya planteaban una pregunta que nos concierne directamente hoy: ¿qué límites hay que darle a una máquina cuando se le confía la capacidad de actuar?

La primera regla de Asimov protegía al ser humano contra las acciones del robot y contra las consecuencias de su inacción. La segunda establecía su obligación de obedecer a los humanos, dentro de los límites impuestos por la primera. La tercera le permitía proteger su propia existencia cuando esa protección seguía siendo compatible con las dos anteriores.

La inteligencia artificial da hoy a esta reflexión un alcance muy concreto. Es accesible para el gran público, está integrada en las empresas y se conecta progresivamente al software, a los datos, a las infraestructuras y a los procesos de decisión. Los agentes de IA añaden una dimensión adicional, puesto que pueden utilizar herramientas y llevar a cabo secuencias de acciones con distintos grados de autonomía.

En Quantum Beyond abordamos esta evolución a través de principios que están en el centro de nuestra misión: seguridad, confianza, soberanía, resiliencia y dominio de los entornos digitales. La capacidad de una organización de aprovechar la inteligencia artificial dependerá en gran medida de su capacidad de determinar la autoridad que desea confiarle y de mantener esa autoridad dentro de límites claramente establecidos.

La primera de las tres leyes conserva una pertinencia notable. Sin embargo, causar daño a un ser humano adquiere un sentido mucho más amplio en un entorno digital. Una IA puede participar en la divulgación de información confidencial, facilitar un fraude, producir una recomendación errónea, influir en una decisión importante, comprometer un sistema informático o desencadenar una operación con consecuencias financieras.

La inacción merece la misma atención. Una IA encargada de vigilar una infraestructura puede detectar una situación peligrosa antes de que un humano pueda analizarla. Según las responsabilidades que se le hayan confiado, podría transmitir una alerta, suspender una operación, aislar un equipo o desencadenar un procedimiento de emergencia. Cada una de esas posibilidades corresponde a un nivel de autoridad distinto.

Esta noción de autoridad se vuelve central cuando se examina la segunda ley, la de la obediencia a los humanos. Una organización está constituida por personas con responsabilidades y poderes distintos. Un empleado, un gerente, un administrador informático, un responsable de ciberseguridad y un directivo pueden interactuar todos con el mismo sistema sin poseer los mismos derechos. Las políticas internas, las obligaciones contractuales, las regulaciones y las leyes también encuadran sus acciones.

Una IA debe, por lo tanto, desenvolverse dentro de esa estructura de autoridad. La identidad de la persona que formula una solicitud, sus permisos, el contexto de esa solicitud y los poderes que puede delegar al sistema se convierten en información esencial para su funcionamiento.

Un empleado autorizado a consultar ciertos datos podría, por ejemplo, pedirle a una IA que los analice. Ese permiso no le da necesariamente el derecho de transmitirlos a un tercero, de copiarlos a otra plataforma o de permitir que un agente autónomo los utilice en una serie de acciones externas.

La delegación de autoridad a las inteligencias artificiales se convierte así en una prolongación natural de los principios de identidad digital, autenticación, autorización, mínimo privilegio y Zero Trust.

La tercera ley plantea una cuestión distinta. La protección de “la existencia” de una inteligencia artificial tiene poco sentido práctico cuando se traslada directamente a las tecnologías actuales. La integridad del sistema, en cambio, es esencial.

Los modelos, los datos, las instrucciones, las identidades digitales, las claves criptográficas, las conexiones, las API, los mecanismos de control y los registros de actividad deben seguir siendo confiables. Una IA cuyas instrucciones han sido alteradas o cuya identidad digital ha sido comprometida puede seguir funcionando perfectamente en el plano técnico mientras realiza acciones contrarias a las intenciones de la organización.

La integridad incluye también la capacidad de retomar el control. Una organización debe poder limitar los permisos de un agente, interrumpir una operación, aislar un sistema, revocar una identidad o desactivar una función autónoma cuando las circunstancias lo exigen. La democratización de la inteligencia artificial amplifica considerablemente esta problemática porque los sistemas empiezan a trabajar juntos.

Una instrucción formulada por una persona puede ser recibida por una IA, transformada en varias tareas, distribuida a distintos agentes, ejecutada mediante API y propagada en varios sistemas informáticos. Una sola intención humana puede producir así decenas, incluso miles de acciones digitales. Esa capacidad cambia la escala a la que un error puede propagarse.

Una mala instrucción dada a una persona tiene generalmente una velocidad de ejecución humana. Una instrucción mal formulada confiada a un sistema autónomo puede ejecutarse simultáneamente en varios entornos y reproducirse tan rápido como lo permitan las infraestructuras. La velocidad se convierte, por lo tanto, ella misma en un componente del riesgo.

La gobernanza de estos entornos puede apoyarse en varios principios sencillos: protección de las personas y de sus derechos, autoridad legítima, proporcionalidad de los permisos, integridad de los sistemas, trazabilidad de las acciones, reversibilidad y mantenimiento del control humano.

La proporcionalidad merece una atención particular. Una IA encargada de preparar un análisis financiero puede recibir el acceso necesario a los datos correspondientes sin disponer de la capacidad de efectuar un pago. Un agente encargado de detectar vulnerabilidades puede examinar una infraestructura sin poseer automáticamente la autorización de modificar los sistemas de producción. Una IA que prepara una respuesta destinada a un cliente puede producir el contenido y dejar la autorización de envío a la persona responsable. Cada capacidad puede asociarse así a un nivel preciso de autoridad.

Este enfoque se vuelve especialmente importante con los agentes autónomos. Su eficacia se basa justamente en su capacidad de realizar varias operaciones sin pedir una validación humana en cada una de las etapas. Una gobernanza demasiado restrictiva eliminaría una parte importante de su valor. Una autoridad demasiado amplia aumentaría considerablemente las consecuencias posibles de un error, de un compromiso o de una instrucción maliciosa.

El diseño de esa autonomía exige, por lo tanto, una comprensión fina de los permisos necesarios, de su duración, del contexto en el que pueden utilizarse y de los eventos que deben provocar una validación humana.

Esta reflexión conduce también a la trazabilidad. Cuando una acción resulta de una cadena compuesta por un humano, una IA, varios agentes y distintos sistemas, la organización debe poder reconstruir esa cadena. ¿Quién formuló la instrucción inicial? ¿Qué identidad la autorizó? ¿Qué agentes intervinieron? ¿Qué datos se utilizaron? ¿Qué decisiones se tomaron? ¿Qué operaciones se ejecutaron finalmente? Esta información se vuelve indispensable para la ciberseguridad, el cumplimiento, la gestión de incidentes y la responsabilidad organizacional.

Las tres leyes imaginadas para un robot que convive con humanos podrían así inspirar hoy seis principios adaptados a los sistemas inteligentes: proteger a las personas, reconocer la autoridad legítima, limitar los permisos a lo necesario, preservar la integridad de los sistemas, asegurar la trazabilidad de las acciones y mantener mecanismos de control y de recuperación.

Un principio transversal vincula naturalmente los seis: la autoridad confiada a una inteligencia artificial debería ser proporcional a la misión que se le encomienda.

La inteligencia artificial progresa a una velocidad excepcional y su democratización acelera su integración en las organizaciones. Cada nueva conexión a una base de datos, a una aplicación, a una API, a una infraestructura o a otro agente aumenta su potencial de acción. También aumenta la importancia de definir bien su entorno de autoridad.

Las tres leyes de la robótica tuvieron el mérito de colocar al ser humano en el centro de la relación entre la persona y la máquina. Esa idea conserva todo su valor. Las tecnologías actuales nos permiten ahora prolongarla con mecanismos concretos de gobernanza, identidad, seguridad, trazabilidad, control y resiliencia.

Para Quantum Beyond, esta reflexión se inscribe directamente en nuestra visión de una tecnología capaz de fortalecer a las organizaciones y a las personas que las componen. La inteligencia artificial puede aumentar considerablemente las capacidades de un equipo cuando se desenvuelve en un entorno donde las responsabilidades, los permisos y los mecanismos de control están claramente establecidos. La soberanía digital adquiere aquí una dimensión muy práctica: una organización sigue siendo dueña de sus tecnologías, de sus datos y de la autoridad que les delega.

Las próximas generaciones de IA podrán realizar más tareas, coordinar más sistemas y asumir operaciones cada vez más complejas. Esa evolución dará a las organizaciones posibilidades considerables. También les confiará una responsabilidad fundamental: determinar conscientemente hasta dónde desean darle a una máquina el poder de actuar.