Todos los artículos
Noticias del sector16 sept 2026Fuente: National Technical Committee 260 on Cybersecurity

El marco chino de seguridad de IA añade un modelo de control para agentes

Un equipo de gobernanza asigna la identidad, las herramientas, la memoria y la intervención humana de un agente de IA durante su ciclo de vida

El Comité Técnico Nacional 260 de Ciberseguridad de China publicó el Marco de Gobernanza de Seguridad de IA 3.0 el 14 de septiembre de 2026. La revisión es relevante porque trata la IA agéntica como un riesgo operativo específico y no solo como otra capacidad del modelo. Organiza los controles en torno a identidad, permisos, planificación, uso de herramientas, memoria, supervisión e intervención humana.

El documento es un marco de gobernanza no vinculante. No modifica la legislación china, no crea una certificación ni fija un nuevo plazo legal de cumplimiento. Su valor es otro: ofrece a desarrolladores, operadores y equipos de aseguramiento una referencia actual para identificar cómo un agente pasa de generar contenido a ejecutar acciones en un entorno.

Qué cambia en la versión 3.0

La publicación oficial indica que el marco conserva la estructura anterior de clasificación de riesgos, respuesta técnica y gobernanza integral. Al mismo tiempo, actualiza la taxonomía para responder a nuevos desarrollos de la IA. El documento bilingüe adjunto añade un marco específico de gestión del riesgo de IA agéntica y principios de IA confiable.

El análisis independiente de Obsidian Regulatory Intelligence identifica cuatro ámbitos propios de los agentes: abuso de identidad y permisos, fallos de razonamiento y planificación, riesgo en la ejecución de herramientas y riesgo en el almacenamiento de memoria. También señala la IA incorporada, el comportamiento autónomo de ciberataque y el envenenamiento de la memoria o de sistemas de recomendación.

Es un cambio importante para el diseño de controles. Un chatbot suele evaluarse por sus entradas, salidas y tratamiento de datos. Un agente también exige evaluar la autoridad que recibe, los pasos que crea, las herramientas que selecciona, el estado que conserva y los efectos que produce.

Una visión del ciclo de vida

El aspecto práctico más sólido es la perspectiva de ciclo de vida. Los equipos pueden comprobar si cada agente tiene una identidad propia, si los permisos delegados están limitados a su tarea y si el usuario o la organización pueden ver qué acciones tiene autorizadas. Estas preguntas deben resolverse antes del despliegue y no después de un incidente.

La planificación y la ejecución de herramientas necesitan controles separados. Un objetivo razonable no garantiza que cada paso intermedio esté autorizado. Un agente puede elegir un comando destructivo, una consulta excesiva de datos o un mensaje externo que supere la intención del usuario. Por eso, una política de ejecución debe evaluar la acción propuesta, el recurso, el solicitante y el efecto esperado antes de ejecutar.

La memoria crea otro límite. El estado persistente puede llevar instrucciones incorrectas o datos sensibles a tareas posteriores. Los equipos necesitan reglas de propiedad, conservación, aislamiento y borrado de la memoria del agente. También deben poder rastrear qué elemento almacenado influyó en una acción.

La supervisión y la intervención cierran el ciclo. Los registros deben conectar tarea, identidad, permiso, llamada a herramienta, resultado y cambio en el sistema externo. Una vía humana de parada es útil, pero debe combinarse con contención automática cuando el agente puede actuar más rápido de lo que una persona puede responder.

Lo que el marco no demuestra

La publicación no demuestra que un control sea eficaz en un despliegue de producción. No establece una norma internacional común ni certifica un producto como seguro. Tampoco convierte cada medida propuesta en una obligación exigible.

Las organizaciones que operan en China todavía deben identificar las leyes, reglas sectoriales, contratos y normas técnicas aplicables a sus sistemas. El marco 3.0 puede orientar ese trabajo, pero no sustituye una evaluación jurídica de aplicabilidad ni la evidencia del entorno desplegado.

Tampoco debe leerse como prueba de que la pérdida de control, el envenenamiento de memoria o el ciberataque autónomo hayan ocurrido en un sistema identificado. Son categorías y escenarios de riesgo que requieren controles y pruebas proporcionados.

Una lista de control para operadores

Los equipos pueden traducir el marco en una revisión breve:

  1. Inventariar cada agente, responsable, modelo, herramienta conectada, fuente de datos y efecto externo.
  2. Dar a cada agente una identidad propia y los permisos mínimos para la tarea activa.
  3. Separar las instrucciones confiables del contenido recuperado, la memoria y otras entradas no confiables.
  4. Evaluar las llamadas de herramientas con consecuencias antes de ejecutar y registrar la decisión de política.
  5. Aislar la memoria por usuario, cliente y finalidad, con reglas explícitas de conservación y borrado.
  6. Supervisar acciones y resultados, no solo indicaciones y respuestas del modelo.
  7. Facilitar una intervención humana acotada y una ruta automática de contención.
  8. Reevaluar el agente cuando cambien su modelo, herramientas, permisos o contexto operativo.

La guía de inventario de agentes de IA de Maetra ayuda a establecer la base de activos y capacidades. La plantilla de evaluación de riesgos de agentes de IA convierte las categorías generales en preguntas con responsables y evidencia.

Análisis de Maetra

El marco 3.0 resulta útil porque sitúa la gobernanza en el límite de la acción. El riesgo de un agente no depende solo del modelo. Surge de la combinación de identidad, autoridad delegada, tarea, herramientas, memoria y entorno.

Para los equipos de aseguramiento, la unidad práctica de evidencia es una cadena de acción. El registro debe mostrar qué tarea recibió el agente, qué autoridad utilizó, qué propuso, qué política lo evaluó, qué se ejecutó y si se produjo el efecto esperado. Esa cadena respalda la revisión de seguridad, la reconstrucción de incidentes y la evidencia de cumplimiento sin asumir que una evaluación general del modelo cubre todos los despliegues.

El marco es una referencia y no un refugio legal. Su mejor uso consiste en detectar controles ausentes y evidencia desactualizada antes de ampliar la autonomía.

Fuentes

gobernanza de IA en Chinariesgo de agentes de IAmarco de seguridad de IAcontroles del ciclo de vida