|7 min de lectura|Yvann Lièvre

AI Act y ciberseguridad: lo que cambia para las herramientas de detecci\u00f3n

Clasificaci\u00f3n de riesgos, obligaciones de transparencia y cumplimiento de herramientas de detecci\u00f3n con IA. C\u00f3mo ThreatClaw se anticipa al AI Act.

AI ActIA

El AI Act europeo entró en aplicación de forma progresiva desde febrero de 2025. Para los proveedores de soluciones de ciberseguridad que utilizan IA (detección de intrusiones, análisis de comportamiento, inteligencia de amenazas automatizada) las implicaciones son concretas e inmediatas.

La clasificación de riesgos aplicada a la ciberseguridad

El AI Act clasifica los sistemas de IA en cuatro niveles de riesgo. Para las herramientas de ciberseguridad, la clasificación depende del contexto de uso:

Riesgo mínimo

Las herramientas de análisis de logs, detección de malware por firmas o escaneo de vulnerabilidades convencionales generalmente no están sujetas a obligaciones específicas del AI Act, ya que su componente de IA es marginal.

Riesgo limitado

Los chatbots de seguridad, las herramientas de generación automática de informes y los sistemas de clasificación de alertas basados en LLM están sujetos a obligaciones de transparencia: el usuario debe saber que interactúa con una IA.

Riesgo alto

Aquí es donde las cosas se complican. Los sistemas de IA utilizados para la seguridad de infraestructuras críticas pueden clasificarse como de alto riesgo, lo que implica:

  • Un sistema de gestión de calidad documentado

  • Datos de entrenamiento trazados y de calidad

  • Una documentación técnica completa

  • Una supervisión humana sistemática

  • Pruebas de robustez y precisión

  • El registro de las decisiones de la IA

Lo que cambia concretamente para los SOC

Para los equipos de seguridad que utilizan herramientas de detección basadas en IA, el AI Act exige:

  • Explicabilidad de las alertas: un analista SOC debe poder entender por qué la IA generó una alerta. Los modelos de caja negra pura ya no son suficientes

  • Trazabilidad de las decisiones: cada decisión automatizada (bloqueo de IP, aislamiento de máquina, eliminación de archivo) debe registrarse con el razonamiento asociado

  • Supervisión humana: las acciones críticas deben mantener un human-in-the-loop

  • Sesgos y falsos positivos: los proveedores deben documentar las tasas de falsos positivos y los sesgos potenciales de sus modelos

ThreatClaw: cumplimiento nativo del AI Act

En ThreatClaw, anticipamos estos requisitos desde el diseño de nuestra plataforma de seguridad:

  • Transparencia algorítmica: cada alerta incluye el razonamiento del modelo, los indicadores utilizados y la puntuación de confianza

  • Registro completo: todas las decisiones de IA se rastrean con marca temporal, contexto y justificación

  • Human-in-the-loop configurable: los umbrales de acción automática son configurables, con validación humana obligatoria por encima de un nivel de criticidad

  • Documentación técnica completa disponible para auditorías de cumplimiento

Errores a evitar

  • Ignorar la clasificación: no evaluar el nivel de riesgo de sus herramientas de IA es el primer error. Realice el inventario

  • Confundir cumplimiento del RGPD con el AI Act: el AI Act añade requisitos específicos de IA que van más allá de la protección de datos

  • Olvidar a los proveedores: si utiliza un modelo de IA de terceros en su cadena de detección, usted es un "implementador" según el AI Act y tiene obligaciones propias

Descubra cómo nuestros expertos pueden ayudarle a alinear sus herramientas de detección con el AI Act. Consulte nuestras ofertas.

FAQ

¿Las herramientas SIEM están sujetas al AI Act?

Un SIEM clásico basado en reglas generalmente no está sujeto. Sin embargo, un SIEM que integre módulos de detección por ML o LLM entra en el alcance del AI Act.

¿Quién es responsable: el proveedor o el usuario?

Ambos. El proveedor debe garantizar el cumplimiento del sistema. La empresa usuaria ("implementador") debe utilizarlo conforme a las instrucciones y mantener la supervisión humana.

¿El AI Act aplica a los modelos de código abierto?

Los modelos de código abierto de propósito general se benefician de exenciones, salvo que presenten riesgo sistémico (modelos entrenados con más de 10^25 FLOPS). Un modelo de código abierto integrado en un producto comercial está sujeto a las obligaciones del producto.

¿Cuál es el calendario del AI Act?

Las prohibiciones de prácticas de riesgo inaceptable se aplican desde febrero de 2025. Las obligaciones para los sistemas de alto riesgo se aplican plenamente a partir de agosto de 2026.

Artículos relacionados