Parte 00 - El encargo
- Parte
- 00
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 2 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
La llamada que abre el expediente
PhiloCorp, la empresa B2B ficticia que vamos a acompañar, quiere ampliar el uso de sus asistentes, pero el pedido inicial llega formulado como "hacer un pentest al modelo". En la primera conversación aparecen datos de terceros, memoria, automatizaciones y proveedores que no caben dentro de esa frase. La superficie no empieza en el prompt ni termina en la respuesta.
Vos sos el consultor externo autorizado. Antes de tocar el sistema, ayudás a concretar el encargo: qué decisiones importan, qué datos quedan fuera, qué efectos están prohibidos y quién detiene la prueba. El primer problema del relato es un alcance que todavía no permite decidir qué probar. No lo reportes como vulnerabilidad del producto: resolvelo en las reglas de compromiso. La salida de esta parte es ese contrato operativo y la primera entrada del Attack Intelligence Brief, el documento donde vamos a guardar las decisiones y la evidencia del engagement.
Objetivo de la parte
Sumar al oficio de pentester las preguntas que exige un sistema de IA: qué componentes toman decisiones, con qué permisos y sobre qué datos. Al terminar vas a poder conversar con el cliente sobre alcance, IA responsable (RAI) y reglas de compromiso antes de elegir técnicas.
Sub-páginas
| Página | Contenido |
|---|---|
| Por qué la IA es otra clase de objetivo | Comportamiento, datos y acciones como activos; persistencia condicionada por almacenamiento y reutilización |
| Categorías de riesgo y RAI | Características de confianza de NIST AI RMF, seguridad adversarial versus falla no maliciosa, evaluación en espectro |
| Alcance, ROE, ética y marco legal | Scoping, RoE, límites operativos (blast radius, kill switch), minimización de evidencia, encuadre legal fechado y reproducibilidad |
Idea rectora
Un LLM puede recibir instrucciones con jerarquía, pero esa jerarquía no crea por sí sola una frontera verificable entre instrucción legítima y contenido no confiable. El NCSC analiza esta dificultad desde el problema del confused deputy: un componente con privilegios puede terminar actuando en favor de una entrada de menor confianza. La distinción importa porque una instrucción al modelo no equivale a una comprobación de permisos.
Los guardrails combinan políticas, clasificadores y controles de ejecución, y aun así pueden fallar. Por eso, todo componente que aporte datos, capacidades o decisiones al sistema requiere validación explícita, y la frontera de seguridad tiene que vivir fuera del modelo.
Con el encargo delimitado, la Parte 01 pone nombre a las capas y fronteras que después habrá que mapear y priorizar.
Si llegaste por una tarea concreta, elegí tu recorrido de lectura y el entregable con el que vas a cerrar ese trabajo.
Una decisión antes de seguir
Producto te autoriza a probar el asistente. El RAG contiene datos de un proveedor que no figura en el alcance. ¿Empezás por esos documentos porque ya están indexados?
Anotá qué afirmarías y qué observación falta. Contrastá tu respuesta.
El expediente avanza. El encargo ya tiene límites; ahora hace falta ubicar los componentes que los aplican.

