¿Qué es KYA (Conoce a tu agente)?
A medida que los agentes de IA se encargan de un mayor número de operaciones empresariales y transacciones financieras, las organizaciones necesitan marcos sólidos para verificar y comprender estas entidades digitales autónomas. El programa «Know Your Agent» (KYA) aplica los principios tradicionales de verificación de identidad a los sistemas de IA, garantizando que los agentes operen dentro de los límites autorizados y cumplan al mismo tiempo con los requisitos normativos y de seguridad operativa.
Definición de KYA y su marco básico
KYA verifica y comprende las identidades, capacidades y parámetros operativos de los agentes de IA mediante la aplicación de los principios tradicionales de KYC a las entidades digitales autónomas. Este marco aborda la creciente necesidad de establecer confianza y responsabilidad a medida que los agentes de IA realizan tareas que antes llevaban a cabo los seres humanos.
Componentes esenciales de KYA
- Verificación de la identidad del agente: utiliza firmas criptográficas y certificados digitales para establecer identidades auténticas de los agentes
- Evaluación de capacidades: define y documenta qué acciones puede realizar un agente dentro de su ámbito operativo
- Límites de autorización: establece límites claros en cuanto a la autoridad de toma de decisiones del agente y los límites de las transacciones
- Asignación de responsabilidad: vincula a los agentes con las personas u organizaciones responsables a efectos de rendición de cuentas
- Cumplimiento normativo: garantiza que las operaciones de los agentes cumplan con las normativas y estándares pertinentes del sector
En qué se diferencia el KYA del KYC tradicional
La siguiente tabla ilustra cómo el KYA se basa en los marcos tradicionales del KYC al tiempo que aborda los retos específicos de la verificación de agentes de IA:
| Aspecto | KYC (Conoce a tu cliente) | KYA (Conoce a tu agente) | Diferencia clave |
|---|---|---|---|
| Verificación de identidad | Escaneo de documentos, datos biométricos | Firmas criptográficas, certificados digitales | Los agentes carecen de documentos físicos, pero disponen de identidades digitales |
| Enfoque normativo | Lucha contra el blanqueo de capitales y la financiación del terrorismo (AML/CTF), diligencia debida con respecto al cliente | Gobernanza de la IA, responsabilidad algorítmica | Los agentes necesitan transparencia algorítmica frente a la privacidad personal |
| Frecuencia de verificación | Actualizaciones periódicas, basadas en el riesgo | Supervisión continua, validación en tiempo real | Los agentes pueden modificarse o verse comprometidos rápidamente |
| Fuentes de datos | Bases de datos gubernamentales, agencias de información crediticia | Repositorios de código, datos de entrenamiento, registros de modelos | La verificación de los agentes se basa en artefactos técnicos |
| Evaluación de riesgos | Delitos financieros, detección de sanciones | Sesgo de los modelos, límites operativos, vulnerabilidades de seguridad | Los riesgos de los agentes incluyen fallos técnicos y uso indebido |
| Ámbito operativo | Supervisión de transacciones, gestión de relaciones | Autorización de tareas, límites de decisión | Los agentes requieren definiciones explícitas de sus capacidades |
Creación de sistemas KYA: requisitos técnicos e implementación
El enfoque sistemático para implementar sistemas de verificación de agentes implica establecer protocolos de autenticación, jerarquías de permisos y marcos de supervisión continua que funcionen con la infraestructura de identidad existente.
Pasos para la incorporación y verificación de agentes
Las organizaciones que implementen KYA deben establecer un proceso estructurado para incorporar nuevos agentes a su entorno operativo:
- Registro inicial: los agentes reciben identificadores únicos y claves criptográficas durante la implementación
- Documentación de capacidades: las especificaciones técnicas definen qué tareas puede realizar el agente
- Configuración de permisos: los controles de acceso limitan las interacciones de los agentes con los sistemas y los datos
- Pruebas de integración: verificación de que los agentes funcionan dentro de los parámetros definidos antes de su implementación en producción
- Configuración de la supervisión: los sistemas de seguimiento continuo supervisan el comportamiento y el rendimiento de los agentes
Desarrollo del sistema de autenticación
Las implementaciones modernas de KYA se basan en las capacidades existentes de detección de bots, al tiempo que añaden una sofisticada clasificación de agentes:
- Detección básica de bots: CAPTCHA tradicional y análisis de comportamiento para identificar sistemas automatizados
- Clasificación de agentes: técnicas avanzadas para distinguir entre diferentes tipos de agentes de IA
- Supervisión del comportamiento: análisis en tiempo real de las acciones de los agentes para detectar anomalías o actividades no autorizadas
- Mantenimiento del registro de auditoría: registro completo de todas las decisiones y acciones de los agentes con fines de cumplimiento normativo
Integración con la infraestructura de identidad existente
Los sistemas KYA deben funcionar en conjunto con las plataformas actuales de gestión de identidades:
- Integración con el inicio de sesión único (SSO): los agentes se autentican a través de los sistemas de identidad corporativos existentes
- Control de acceso basado en roles: los permisos de los agentes se ajustan a la jerarquía y las responsabilidades de la organización
- Gestión de la pasarela de API: control centralizado del acceso de los agentes a los servicios internos y externos
- Informes de cumplimiento: generación automatizada de informes de auditoría para cumplir los requisitos normativos
Gestión del cumplimiento normativo y del riesgo en los marcos KYA
La estructura regulatoria y de gobernanza garantiza que los agentes de IA operen dentro de los límites legales, al tiempo que gestiona los riesgos y responsabilidades asociados mediante mecanismos completos de supervisión y control.
Cumplimiento de los requisitos normativos
Las organizaciones deben adaptarse a una normativa en constante evolución que aborda cada vez más las operaciones de los agentes de IA:
- Cumplimiento de la Ley de IA de la UE: los sistemas de IA de alto riesgo requieren evaluaciones de conformidad y un seguimiento continuo
- Obligaciones en materia de lucha contra el blanqueo de capitales y la financiación del terrorismo (AML/CTF): Las entidades financieras deben garantizar que los agentes cumplan los requisitos contra el blanqueo de capitales
- Leyes de protección de datos: el tratamiento de datos personales por parte de los agentes debe ajustarse al RGPD y a normativas similares
- Normas específicas del sector: Las regulaciones sectoriales pueden imponer requisitos adicionales a las operaciones de los agentes
Clasificación de riesgos y enfoques de gestión
Los distintos tipos de agentes requieren enfoques de gestión de riesgos adaptados en función de su ámbito operativo y su impacto potencial:
| Tipo o categoría de agente | Nivel de riesgo | Requisitos normativos | Frecuencia de seguimiento | Controles necesarios | Ejemplos de casos de uso |
|---|---|---|---|---|---|
| Agentes de transacciones financieras | Alta | AML/CTF, PCI DSS | En tiempo real | Interruptores de emergencia, límites de transacciones | Procesamiento de pagos, operaciones bursátiles |
| Bots de atención al cliente | Medio | Protección de datos, accesibilidad | Diario | Filtrado de contenidos, protocolos de escalado | Chat de asistencia, respuestas a preguntas frecuentes |
| Agentes de tratamiento de datos | Medio | RGPD, gobernanza de datos | Semanal | Registro de accesos, minimización de datos | Generación de informes, análisis |
| IA para la toma de decisiones | Alto | Ley de IA, responsabilidad algorítmica | En tiempo real | Supervisión humana, control de sesgos | Puntuación crediticia, contratación |
| Agentes de generación de contenidos | Bajo | Derechos de autor, políticas de contenido | Mensual | Revisión de resultados, atribución de fuentes | Textos de marketing, documentación |
| Sistemas de negociación autónomos | Alto | Normativa financiera, reglas de mercado | Continuo | Interruptores de circuito, límites de posición | Negociación algorítmica, gestión de carteras |
Determinación de la responsabilidad civil y la responsabilidad
Unas estructuras de rendición de cuentas claras garantizan que se pueda identificar a las partes responsables cuando los agentes causen daños o incumplan la normativa:
- Cadena de responsabilidad: documentación que vincula a los agentes con las organizaciones que los despliegan y con las personas responsables
- Seguros e indemnización: cobertura para incidentes relacionados con los agentes e incumplimientos normativos
- Procedimientos de respuesta ante incidentes: protocolos para abordar fallos de funcionamiento de los agentes o brechas de seguridad
- Mecanismos de «kill switch»: controles de emergencia para detener inmediatamente el funcionamiento de los agentes cuando sea necesario
Protocolos de aislamiento y mitigación de riesgos
Las medidas de seguridad técnicas limitan los posibles daños derivados de fallos o vulnerabilidades de los agentes:
- Entornos de pruebas aislados: los agentes se someten a validación en entornos controlados antes de su implementación en producción
- Implementación gradual: implementaciones por fases con un alcance operativo creciente en función del rendimiento
- Límites de comportamiento: las restricciones técnicas impiden que los agentes superen los parámetros autorizados
- Validación continua: verificación constante de que los agentes mantienen los patrones de comportamiento esperados
Reflexiones finales
KYA representa una evolución fundamental en la verificación de identidad, ya que aplica principios contrastados para abordar los retos específicos que plantea la implementación de agentes de IA. Las organizaciones deben establecer marcos completos que abarquen la identidad de los agentes, la evaluación de capacidades y la supervisión continua, al tiempo que garantizan el cumplimiento normativo y la gestión de riesgos. Los fundamentos técnicos de KYA suelen basarse en metodologías de verificación de identidad contrastadas que ya se utilizan en sectores regulados. Las empresas con plataformas de verificación de identidad consolidadas están empezando a explorar cómo sus capacidades existentes de detección de fraudes y cumplimiento normativo pueden adaptarse a escenarios de verificación de agentes. Proveedores consolidados de verificación de identidad, como Microblink, con 12 años de experiencia en cumplimiento normativo y tecnologías antifraude, demuestran cómo la experiencia existente en la detección de identidades sintéticas y la gestión de los requisitos de lucha contra el blanqueo de capitales y la financiación del terrorismo (AML/CTF) puede resultar valiosa para identificar agentes comprometidos o maliciosos dentro de los marcos de KYA. A medida que los agentes de IA se vayan generalizando en las operaciones empresariales, la implementación de procesos sólidos de KYA será esencial para mantener la confianza, garantizar el cumplimiento normativo y gestionar los riesgos operativos en un mundo cada vez más automatizado.