Pasar al contenido principal
Entra en servicio la actualización de la metodología de protección de datos en inteligencia artificial del Consejo para abordar los sistemas con capacidades agénticas
ia agéntica

 

La actualización de la metodología para asegurar el cumplimiento en materia de protección de datos de sistemas de inteligencia artificial desarrollada por el Consejo de Transparencia y Protección de Datos de Andalucía y que incorpora de forma específica los riesgos y las medidas de protección que exigen los sistemas de Inteligencia Artificial (IA) con capacidades agénticas ya está disponible. Se trata de una tecnología emergente que permite a los sistemas de IA ejecutar acciones de forma autónoma, como consultar bases de datos, invocar servicios externos o enviar comunicaciones, a diferencia de los sistemas convencionales que se limitan a generar textos, clasificaciones o predicciones.

La actualización, que ya se ha integrado en la aplicación disponible para todas las administraciones públicas andaluzas, se ha elaborado tomando como referencia las orientaciones publicadas por la Agencia Española de Protección de Datos (AEPD) sobre inteligencia artificial agéntica desde la perspectiva de protección de datos, complementadas con el informe del Information Commissioner's Office (ICO) del Reino Unido y el catálogo de los 10 riesgos más relevantes para aplicaciones agénticas de OWASP.

Un nuevo paradigma con implicaciones directas en protección de datos

Los sistemas de IA agéntica están comenzando a incorporarse a los procesos administrativos en los que el sistema no solo asiste al profesional, sino que puede ejecutar acciones con efectos reales sobre los ciudadanos: consultar expedientes, verificar requisitos, gestionar comunicaciones o interactuar con servicios de terceros. Esta capacidad de actuación autónoma plantea desafíos concretos en materia de protección de datos que los marcos de supervisión existentes deben abordar de forma explícita.

Por ejemplo, un sistema agéntico de gestión de prestaciones sociales podría, a partir de una solicitud, consultar automáticamente el padrón municipal, verificar datos de renta en la Agencia Tributaria, comprobar la situación laboral en los servicios de empleo y generar una propuesta de resolución, todo ello sin intervención humana en cada paso intermedio. La protección de datos del solicitante debe estar garantizada en cada una de esas consultas y en los datos que el sistema almacene durante el proceso.

El análisis realizado por el Consejo ha identificado cinco ejes de impacto en protección de datos que distinguen los sistemas agénticos de los convencionales, relacionados con el alcance dinámico del tratamiento, la ejecución de acciones con efectos externos, la cadena de servicios y proveedores, la persistencia de la información y la supervisión humana en condiciones de autonomía. Entre los desafíos más destacados se encuentran la dificultad de delimitar de antemano qué datos personales tratará el sistema cuando su alcance depende de las decisiones que adopte durante la ejecución, la necesidad de garantizar el ejercicio de derechos cuando los datos del ciudadano pueden estar dispersos en múltiples almacenes del sistema y la aparición de nuevos vectores de ataque, como la inyección indirecta de instrucciones maliciosas a través de documentos que el sistema consulta. 

Alcance de la actualización

El análisis ha concluido que la estructura de la metodología, organizada en cuatro fases con un catálogo de requisitos de cumplimiento, riesgos y controles, es suficiente para incorporar el paradigma agéntico sin modificaciones estructurales. Las intervenciones se han concentrado en tres niveles.

En el catálogo de riesgos, se ha ampliado la descripción de 13 de los 63 riesgos existentes para recoger explícitamente la dimensión agéntica, cubriendo aspectos como las vulnerabilidades de ciberseguridad específicas, la supervisión humana de sistemas con alta autonomía o la trazabilidad de las cadenas de acciones ejecutadas por el agente.

En el catálogo de controles, se han incorporado orientaciones específicas para 42 controles y se han creado 3 controles nuevos, dedicados a los derechos de los interesados, la verificación de la seguridad del sistema agéntico antes del despliegue y a su monitorización periódica durante la operación.
Adicionalmente, se ha elaborado una guía orientativa que acompaña al usuario de la metodología a lo largo de las cuatro fases del flujo de trabajo, señalando en cada momento qué componentes requieren atención especial cuando el sistema evaluado tiene capacidades agénticas.

Continuidad del enfoque

Esta actualización se enmarca en la línea de trabajo que el Consejo inició con la publicación de la metodología y su herramienta de apoyo, orientada a proporcionar a las administraciones públicas andaluzas un marco de seguridad jurídica para la incorporación de la inteligencia artificial con plenas garantías para protección de las personas físicas en lo que respecta al tratamiento de los datos personales. La metodología mantiene su enfoque integrado con los procesos de contratación pública y su capacidad de adaptación automática al tipo y complejidad de cada proyecto.

Tanto la aplicación actualizada como la guía orientativa sobre IA agéntica están disponibles para todas las administraciones públicas andaluzas a través del siguiente enlace.