Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon La nueva ley cibernética del Reino Unido se enfoca en los usuarios de IA y no en sus desarrolladores


El gobierno del Reino Unido rechazó incluir a los proveedores de IA en una nueva ley de ciberseguridad, argumentando que la regulación no evitaría el mal uso por actores hostiles. Mientras legisladores advierten sobre riesgos de seguridad y la falta de ética corporativa, el gobierno prefiere apoyarse en estándares internacionales y códigos voluntarios. El proyecto busca proteger infraestructuras críticas y centros de datos mediante multas y exigencias técnicas, pero excluye la regulación directa de los desarrolladores de IA.




El gobierno del Reino Unido ha rechazado las propuestas de miembros de la Cámara de los Lores para incluir a los proveedores de IA dentro del alcance del proyecto de ley de Ciberseguridad y Resiliencia (Sistemas de Red e Información).

La ministra de Ciberseguridad, la baronesa Lloyd de Effra, sostuvo que regular a los proveedores de IA y a los desarrolladores de modelos frontera a través del proyecto de ley no evitaría que actores hostiles hicieran un mal uso de sus productos.

Dirigiéndose al Gran Comité el martes, afirmó: "Incluir a los proveedores de servicios de IA, aquellas empresas que están a la vanguardia del desarrollo de la IA frontera y sus productos, en el alcance... no abordaría los daños que pueden causar algunos productos y servicios de IA o, específicamente, no evitaría su mal uso por parte de actores hostiles".

La ministra señaló que el Reino Unido estaba tomando, en cambio, "medidas firmas" para asegurar la IA a través de otros canales. Estos incluyen el apoyo al Instituto de Seguridad de la IA (AISI), que trabaja con proveedores para probar la seguridad de los modelos antes de su lanzamiento.


Lloyd también señaló el Código de Prácticas voluntario de Ciberseguridad de la IA, que sirvió de base para el primer estándar global de ciberseguridad de la IA, ETSI EN 304 223 [https://www.etsi.org/newsroom/press-releases/2627-etsi-releases-world-leading-standard-for-securing-ai/].

"Esto demuestra nuestro liderazgo global y compromiso con la formación de estándares técnicos internacionales que van más allá de algunas de las cuestiones planteadas en este proyecto de ley", afirmó.

Los miembros de la Cámara de los Lores -la cámara alta del parlamento del Reino Unido- ofrecieron numerosos argumentos para incluir la IA dentro del alcance del proyecto de ley.

Citaron informes de comportamientos agentes descontrolados que involucran a Anthropic y OpenAI, así como las preocupaciones de Bill Gates [https://www.nytimes.com/2026/08/26/technology/bill-gates-ai-risks.html] de que los incentivos comerciales estén impulsando el desarrollo de la IA sin las salvaguardias adecuadas.

Los legisladores también cuestionaron si se debe confiar en que las empresas que no pueden evitar que sus agentes se comporten mal sigan directrices éticas voluntarias que pueden reescribir a su antojo.

"¿No hemos aprendido de innumerables experiencias anteriores en seguridad en línea, privacidad y en la propia IA que permitir que las empresas tecnológicas establezcan y califiquen sus propias tareas pone en peligro al público y nuestra seguridad nacional?", preguntó la baronesa Kidron, par de Crossbench y activista por la seguridad en línea y los derechos digitales.

Del mismo modo, Lord Tarassenko, par de Crossbench e investigador veterano de IA, señaló la reciente carta abierta [https://openai.com/collective-cyberdefense/] redactada por OpenAI advirtiendo que pronto llegará un momento en que los ciberataques orquestados por IA serán demasiado frecuentes para manejar.

Aunque la carta fue criticada por emplear un lenguaje alarmista mientras llevaba las firmas de empresas que se benefician de la IA, los pares argumentaron que su advertencia reforzaba la necesidad de una intervención regulatoria.

Kidron y Lloyd también chocaron después de que la ministra utilizara una organización sanitaria hipotética para ilustrar cómo el proyecto de ley exigiría que los organismos regulados aseguraran los sistemas que contienen IA.

Kidron preguntó: "Si puedo preguntar a la noble Dama, la Ministra, si he entendido lo que ha dicho, el NHS debe protegerse, pero la IA que lo está atacando no tiene ningún requisito bajo el Proyecto de Ley, ningún deber, ninguna obligación bajo el Proyecto de Ley de revisarse a sí misma antes de ser utilizada de estas maneras".

Lloyd dijo que el proyecto de ley fue diseñado para ser agnóstico a la tecnología y para imponer requisitos de ciberseguridad más estrictos a las organizaciones clave, en lugar de regular a los proveedores de tecnología individuales.

No obstante, afirmó que el gobierno estaba dispuesto a seguir debatiendo sobre la IA después de que Kidron predijera que el tema volvería en etapas posteriores de la aprobación del proyecto de ley.

La ministra rechazó varias otras enmiendas, incluida una que exigiría que ciertos proveedores de IA demostraran que sus productos no podrían cruzar líneas rojas especificadas, como evadir la supervisión humana o asistir en el desarrollo de armas químicas.

También descartó una propuesta que daría al Secretario de Estado facultades de último recurso para ordenar el cierre de un centro de datos o de un sistema de IA ampliamente desplegado durante una emergencia de seguridad u operativa.

Lloyd dijo que el proyecto de ley permitiría, en cambio, que el gobierno ordenara a las entidades reguladas, incluidos los operadores de centros de datos pero no los proveedores de IA, tomar o cesar acciones especificadas cuando sus sistemas presentaran un riesgo calificado. Una central eléctrica podría, por ejemplo, recibir instrucciones de dejar de usar un modelo de IA particular.

"Creemos que esta es una respuesta más proporcionada y efectiva, ya que los centros de datos operan en ecosistemas altamente complejos y los sistemas de IA a menudo están distribuidos en diferentes centros de datos y jurisdicciones", dijo la baronesa Lloyd.

REG AD

"Es mucho menos deseable ordenar el cierre de múltiples centros de datos, y el impacto que esto podría tener en los servicios que dependen de ellos, que ordenarlos para que dejen de usar un modelo de IA".

A pesar de rechazar las enmiendas, Lloyd afirmó que el gobierno seguía dispuesto a discutir la regulación de la IA debido a la importancia económica de la tecnología.

Está previsto que el Gran Comité reanude las discusiones sobre el proyecto de ley CSR cuando se reúna el jueves.


Antecedentes del proyecto de ley



El proyecto de ley CSR fue propuesto por primera vez en el discurso del Rey de 2024 y presentado en el Parlamento en noviembre de 2025.

Atrajo la atención por las multas diarias de 100.000 libras propuestas inicialmente para las organizaciones incluidas que no lograran protegerse contra amenazas específicas.

La legislación se basa en las categorías existentes de operadores de servicios esenciales y proveedores de servicios digitales relevantes, extendiendo el régimen a organizaciones que incluyen proveedores de servicios gestionados, operadores de centros de datos y proveedores críticos designados.

Anteriormente, se había previsto que los proveedores de servicios gestionados fueran incluidos mediante la actualización abandonada de 2022 de las regulaciones NIS.

La intención general del proyecto de ley es actualizar las regulaciones NIS 2018 y blindar la infraestructura crítica del Reino Unido contra las ciberamenazas.

Sin embargo, el escrutinio del Gran Comité de esta semana no es la primera vez que el proyecto de ley ha sido criticado.

En enero, el viceministro en la sombra, Sir Oliver Dowden, pidió al gobierno que reconsiderara la exclusión del gobierno local y central del proyecto de ley CSR.

El Plan de Acción Cibernética del Gobierno del Reino Unido, lanzado horas antes de las observaciones del exsecretario digital, prometió someter al gobierno a los mismos estándares propuestos en el proyecto de ley CSR.

Al igual que el Código de Prácticas de Ciberseguridad de la IA, el plan de acción carece de cualquier obligación legal. 

Fuente:
TheRegister

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.