La normativa y la política de la empresa se integran como «guardrails» nativos de Amazon Bedrock, que se aplican a cada solicitud realizada por empleados o agentes antes de que el modelo responda, y cada control se remonta a la obligación que lo sustenta.
Hoy en día, todas las empresas cuentan con dos plantillas de IA. Los empleados envían instrucciones a grandes modelos de lenguaje y copilotos durante todo el día, compartiendo contratos, registros de clientes y código fuente. Los agentes actúan en nombre de la empresa a la velocidad de una máquina. Ambos realizan acciones que ya están reguladas por la normativa y la política de la empresa, y ninguno de ellos se ve frenado por un documento normativo. Los equipos de riesgo, cumplimiento normativo y seguridad ya cuentan con las políticas que rigen todo esto. Lo que les ha faltado es una forma de hacerlas cumplir a la velocidad de una máquina, en el momento en que una instrucción llega a un modelo.
Archer® ha lanzado hoy Archer Evolv™ AI Compliance para subsanar esa carencia. Convierte las normativas y políticas que ya rigen una empresa en «políticas como código»: medidas de protección aprobadas de Amazon Bedrock, implementadas de forma nativa dentro de la propia cuenta de AWS del cliente y aplicadas antes de que un modelo responda, independientemente de si la solicitud procede de un empleado o de un agente. Cada control se remonta a la obligación que lo exigió, y cada infracción se registra en el sistema de registro de GRC en el que las empresas ya confían.
Ayer, Archer puso en marcha una plantilla digital regulada dentro de su propio marco de GRC. Hoy amplía esa misma disciplina al uso seguro y conforme a la normativa de la IA en toda la empresa. Gracias a la inteligencia normativa propia de Archer y a los 492 modelos diseñados específicamente y entrenados desde 2017, Archer Evolv AI Compliance ya está disponible.
La mayor parte del debate de este año sobre la gobernanza de la IA se ha centrado en el acceso: la identidad, el modelo «zero trust» y quién puede acceder a qué sistema. Esto responde a una pregunta diferente a la que plantea el cumplimiento normativo. La gestión de identidades y accesos (IAM) regula la identidad. Las medidas de seguridad en tiempo de ejecución regulan la intención. Un empleado o agente puede estar correctamente delimitado, autenticado y registrado, y aun así enviar una solicitud que incumpla una normativa que nadie haya traducido en un control. El permiso establece quién puede actuar, no si la acción estaba permitida.
Las plataformas de gobernanza de la IA están diseñadas para vincular los principios, las políticas, las normativas y los marcos de riesgo de una IA responsable con los controles en tiempo de ejecución que rigen los sistemas de IA. Gran parte del mercado ofrece el repositorio o la barrera de seguridad, pero rara vez la conexión entre ambos. Archer Evolv AI Compliance es esa conexión. Una sola acción de IA puede constituir a la vez un evento de riesgo, una obligación y una exposición de seguridad, lo que recae conjuntamente sobre el director de riesgos (CRO), el director de cumplimiento (CCO) y el director de seguridad de la información (CISO). Archer proporciona a los tres la aplicación continua de controles allí donde se ejecuta el modelo, con un seguimiento de la obligación subyacente y visibilidad del riesgo en tiempo real desde un único sistema de registro.
Evita la infracción y, a continuación, demuestra que se ha evitado
Detectar una infracción y demostrar por qué se ha detenido son dos cuestiones distintas. Las herramientas de observabilidad detectan y notifican. Los filtros proactivos bloquean. Ninguna de ellas se vincula a la normativa o política que exigió la medida de control. Archer Evolv AI Compliance ejecuta ambas funciones como un bucle continuo dentro de la propia cuenta de AWS del cliente:
- Escucha. Las normativas, las fuentes de información sobre privacidad y las propias políticas de una empresa se convierten en controles con seguimiento, gracias a los 22 millones de documentos normativos de Archer y a los expertos jurídicos que realizan el seguimiento de sus versiones.
- Decide.Los controles aplicablesse convierten en borradores de las «Amazon Bedrock Guardrails», que solo se implementan una vez que un responsable designado los apruebe.
- Medida. Cadasolicitud, ya sea de un empleado o de un agente, se comprueba antes de su ejecución, y las infracciones se bloquean y se registran.
- Garantizar. Las barreras de seguridadse someten a pruebas en un ciclo establecido comparándolas con el control homologado, de modo que el riesgo se evalúa de forma continua y se detectan cualquier desviación o manipulación.
- Aprender. Los resultadosse incorporan al sistema de gestión de incidencias de Archer y se realiza un seguimiento hasta su resolución en el mismo sistema de registro.
No hay ningún proxy en la ruta de inferencia, y los modelos externos a Bedrock pueden aplicar el mismo control a través de la API «Apply Guardrail» de Amazon Bedrock. Cada promoción, modificación y reversión se registra con un responsable identificado. El origen, la obligación, el control, la medida de protección y el evento de infracción conforman un registro de auditoría que el cliente puede entregar a un auditor cuando este lo solicite. Esto convierte el «tenemos una política» en un «podemos mostrarle el control».
Qué regulan las medidas de seguridad del tiempo de ejecución
Las barreras de protección impiden que el contenido regulado entre en un modelo y en sus resultados, en dos clases de obligaciones.
Obligaciones organizativas (seguridad y riesgo empresarial). Contenidoque las propias políticas del cliente prohíben: credenciales y secretos, como claves de API y tokens, que suponen el riesgo de mayor gravedad, ya que la filtración de un secreto convierte un incidente de pérdida de datos en un incidente de acceso; código fuente y activos técnicos propios; información empresarial confidencial, como contratos, precios y operaciones de fusiones y adquisiciones; y normas de uso definidas por el cliente sobre lo que un modelo puede abordar, hacer o combinar.
Obligaciones normativas (riesgo de cumplimiento). Contenidocuya divulgación infringe una ley, normativa o estándar externo: datos personales según el RGPD, la CCPA y la legislación estatal en materia de privacidad; información sanitaria protegida según la HIPAA; datos de pago y de titulares de tarjetas según la norma PCI DSS; y categorías reguladas, como los datos sujetos a controles de exportación, la información sobre valores y los datos biométricos.
Lo que permanece dentro de la cuenta de AWS del cliente
Archer se conecta a través de un rol de AWS IAM con visor y privilegios mínimos, y lee la configuración y los eventos de las barreras de seguridad, pero nunca el tráfico de los clientes. El contenido de las peticiones, las respuestas de los modelos, los documentos, las representaciones, la información de carácter personal, los pesos de los modelos y los datos de entrenamiento nunca llegan a Archer. Archer recibe el evento de infracción, indicando qué control se activó, quién y cuándo, la puntuación de confianza y el historial de versiones. Si se interrumpe la conectividad, las barreras de seguridad nativas de Bedrock siguen aplicándose tal y como se implementaron por última vez.
Los clientes controlan cómo se aplican las medidas. Se revisan los registros para ver qué bloquearía una medida de protección. Se comunican los resultados a un responsable designado, junto con las pruebas correspondientes. Se aplican bloqueos para evitar infracciones antes de que se produzcan. No se aumenta el nivel de restricción sin autorización, y cada versión puede revertirse. La pregunta del examen ha pasado de ser «muéstranos tu política» a «muéstranos el control».
«La eficacia de un sistema de control depende de la obligación que lo respalda. Alguien debe recopilar la normativa, identificar los requisitos, asignarlos a un control y mantener esa asignación actualizada a medida que cambia la normativa. Ese es el trabajo que Archer lleva realizando desde 2017, con la colaboración de expertos jurídicos y normativos, y es por eso que el sistema de control sabe qué normativa está aplicando y no solo qué palabras debe bloquear. Nuestros clientes no tienen que crear esa cadena. Ya lo hemos hecho nosotros. Cada sistema de protección deja claro qué lee, qué bloquea y quién lo ha aprobado, de modo que los expertos mantienen el control sobre la aplicación de las normas», afirmó Kayvan Alikhani, director de Producto y Tecnología de Archer.
Disponibilidad
Archer Evolv™ AI Compliance ya está disponible, tanto directamente a través de Archer como en AWS Marketplace. Para obtener más información, visitahttps://www.archerirm.com/archer-ai-compliance
Acerca de Archer
Archer impulsa la forma en que las empresas líderes a nivel mundial gestionan el riesgo, el cumplimiento normativo y los cambios normativos. Más de 1.300 organizaciones utilizan Archer, entre ellas la mitad de las empresas de la lista Fortune 500 y 37 de los 50 principales bancos del mundo. Cada siete minutos se produce un nuevo cambio normativo en algún lugar del mundo, y la IA autónoma está superando la capacidad de la mayoría de los equipos para gestionarlo. Archer sustituye los controles estáticos y las revisiones periódicas por una IA diseñada específicamente y basada en los datos normativos más exhaustivos y en la experiencia en el ámbito de GRC: 22 millones de documentos normativos y 250 millones de registros de GRC, validados por más de 200 ingenieros de IA y expertos en GRC. Cada resultado se remonta a su fuente, y cada decisión puede justificarse. Archer ofrece soluciones que abarcan todo el espectro de GRC, incluyendo la gestión de cambios normativos, la gobernanza de la IA, el riesgo de terceros y el riesgo de TI y de seguridad.






