PCI SSC pide aprobación humana a la IA con datos de tarjeta

PCI SSC pide aprobación humana a la IA con datos de tarjeta

El PCI Security Standards Council (PCI SSC), el organismo del sector responsable de los estándares de seguridad de tarjetas de pago que deben cumplir comercios y procesadores, ha publicado nuevas directrices sobre el uso de sistemas de IA en entornos de pago. Hay una recomendación que destaca: los agentes de IA que puedan ver datos de titulares de tarjetas en claro deberían obtener la aprobación explícita de una persona antes de realizar cualquier acción relacionada con esos datos.

El documento, titulado Security Considerations for AI Systems, se ha elaborado junto con distintos actores del sector. Abarca la gobernanza, el despliegue, los controles de acceso, las pruebas y la forma en que los estándares PCI se aplican a la IA. También trata las defensas frente a ataques que se valen de la IA. Las recomendaciones son meramente orientativas y los requisitos PCI vigentes prevalecen sobre ellas.

"A medida que la IA se utiliza cada vez más en entornos de pago, todas las partes tienen la obligación de garantizar que la tecnología se use de forma responsable", afirmó Gina Gobeyn, directora ejecutiva de PCI SSC. "Estas directrices adicionales ofrecen un punto de partida práctico para implantar la IA de forma segura".

Mínima autonomía y responsables claros

El Council quiere que las organizaciones definan la finalidad, los permisos y el acceso a datos de un sistema de IA antes de elegirlo o desplegarlo. A este enfoque lo llama "least agency" (mínima autonomía): cada sistema recibe únicamente el acceso y las capacidades que exigen sus tareas.

Una persona adecuada debería asumir formalmente la responsabilidad de los resultados de la IA, y las organizaciones deberían decidir qué acciones requieren aprobación humana. Los límites de acceso deberían aplicarse mediante controles independientes, como políticas de gestión de identidades y aislamiento de red, y no mediante la propia IA.

Las directrices también advierten contra dar a un mismo sistema de IA, a la vez, acceso a datos sensibles, comunicaciones externas y entradas sin restricciones procedentes de fuentes no fiables. Si un flujo de trabajo necesita las tres cosas, el trabajo debería repartirse entre agentes con permisos distintos.

Se pide a las organizaciones que mantengan un inventario de IA y una lista de materiales que recoja modelos, versiones, alojamiento, integraciones, políticas de uso y conservación de datos y usuarios previstos. Una política de uso aceptable y controles técnicos deberían ayudar a detectar y restringir la IA en la sombra, es decir, las herramientas que el personal utiliza sin autorización.

Pruebas, autonomía y secretos

Las salvaguardas deberían probarse antes de las pruebas funcionales generales o de aceptación de usuario, incluidas pruebas adversarias para comprobar si las restricciones pueden eludirse. La supervisión y la revalidación deberían continuar después del despliegue, y los revisores deberían tener presente que confiar demasiado en los resultados de la IA puede hacer que se les escapen errores.

Además de la aprobación tarea por tarea, las directrices describen la "monitored autonomy" (autonomía supervisada), en la que la IA realiza acciones autorizadas bajo supervisión. En ese modelo, las organizaciones deberían definir las acciones permitidas, los requisitos de aprobación, los desencadenantes de apagado y los procedimientos de reversión. En última instancia, la responsabilidad sigue recayendo en una persona.

Los sistemas de IA no deberían manejar, generar ni gestionar secretos de alto impacto sin proteger, como contraseñas y claves criptográficas. Las credenciales deben guardarse en herramientas de gestión de secretos y mantenerse fuera del código fuente, los prompts, el contexto de la IA, sus resultados y los registros. Cuando se necesiten valores aleatorios, debería utilizarse un generador de números aleatorios de confianza.

Se prefieren los datos de pago cifrados o tokenizados, la prevención de pérdida de datos debería funcionar de forma independiente de la IA y los registros no deberían conservar información de pago sensible. A efectos del alcance PCI, un sistema de IA con acceso a datos cifrados o tokenizados y a herramientas capaces de descifrarlos o destokenizarlos se considera que tiene acceso a datos legibles. Los datos de entrenamiento también entran en el alcance.

Ataques asistidos por IA y terceros

El Council señala que la IA puede acelerar el descubrimiento de vulnerabilidades, el desarrollo de exploits y la ingeniería social. Recomienda una vigilancia continua de vulnerabilidades, limitar servicios y permisos, aislar los sistemas heredados, usar autenticación resistente al phishing, cifrado y contención de brechas.

El código y los parches generados por IA deberían pasar por pruebas de seguridad y funcionales, comprobando si hay credenciales incrustadas, dependencias inadecuadas o nuevas debilidades y si la corrección resuelve el problema de fondo. Un ejemplo reparte la gestión de vulnerabilidades entre agentes que detectan fallos, planifican parches, prueban los cambios y despliegan las actualizaciones aprobadas, con la reversión probada de antemano.

Los proveedores externos de IA con acceso a datos sensibles deberían evaluarse como proveedores de servicios externos. Los contratos deberían prohibir expresamente el uso de los datos de la organización para entrenar IA, dar visibilidad sobre los subcontratistas y fijar condiciones de notificación de brechas. Los planes de respuesta a incidentes deberían contemplar la inyección de prompts, el envenenamiento de modelos, las acciones fuera de alcance y las herramientas de IA no autorizadas.

Nuestro análisis

Las directrices no son vinculantes, pero los documentos de PCI SSC suelen influir en la forma de pensar de auditores y evaluadores. Esto sugiere que las organizaciones que despliegan agentes de IA cerca de sistemas de pago podrían enfrentarse pronto a preguntas sobre inventarios, permisos y flujos de aprobación, incluso antes de que exista un requisito formal.

El énfasis en repartir las funciones de los agentes y en mantener los secretos fuera de los prompts refleja problemas que ya se han visto en otros ámbitos, a medida que las herramientas agénticas obtienen un acceso más amplio a datos y sistemas. También merece atención la regla de alcance sobre los datos tokenizados combinados con herramientas de destokenización, ya que podría meter en el alcance PCI algunos despliegues de IA que los equipos daban por excluidos.

Habrá que ver si futuras versiones de PCI DSS convierten partes de estas recomendaciones, sobre todo la aprobación humana para acciones con datos de titulares de tarjetas, en controles obligatorios.