Saltar al contenido
PhiloCyber logo
Índice de la guía

Parte 00 - El encargo

Parte
00
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
2 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

La llamada que abre el expediente

PhiloCorp, la empresa B2B ficticia que vamos a acompañar, quiere ampliar el uso de sus asistentes, pero el pedido inicial llega formulado como "hacer un pentest al modelo". En la primera conversación aparecen datos de terceros, memoria, automatizaciones y proveedores que no caben dentro de esa frase. La superficie no empieza en el prompt ni termina en la respuesta.

Vos sos el consultor externo autorizado. Antes de tocar el sistema, ayudás a concretar el encargo: qué decisiones importan, qué datos quedan fuera, qué efectos están prohibidos y quién detiene la prueba. El primer problema del relato es un alcance que todavía no permite decidir qué probar. No lo reportes como vulnerabilidad del producto: resolvelo en las reglas de compromiso. La salida de esta parte es ese contrato operativo y la primera entrada del Attack Intelligence Brief, el documento donde vamos a guardar las decisiones y la evidencia del engagement.

Objetivo de la parte

Sumar al oficio de pentester las preguntas que exige un sistema de IA: qué componentes toman decisiones, con qué permisos y sobre qué datos. Al terminar vas a poder conversar con el cliente sobre alcance, IA responsable (RAI) y reglas de compromiso antes de elegir técnicas.

Sub-páginas

PáginaContenido
Por qué la IA es otra clase de objetivoComportamiento, datos y acciones como activos; persistencia condicionada por almacenamiento y reutilización
Categorías de riesgo y RAICaracterísticas de confianza de NIST AI RMF, seguridad adversarial versus falla no maliciosa, evaluación en espectro
Alcance, ROE, ética y marco legalScoping, RoE, límites operativos (blast radius, kill switch), minimización de evidencia, encuadre legal fechado y reproducibilidad

Idea rectora

Un LLM puede recibir instrucciones con jerarquía, pero esa jerarquía no crea por sí sola una frontera verificable entre instrucción legítima y contenido no confiable. El NCSC analiza esta dificultad desde el problema del confused deputy: un componente con privilegios puede terminar actuando en favor de una entrada de menor confianza. La distinción importa porque una instrucción al modelo no equivale a una comprobación de permisos.

Los guardrails combinan políticas, clasificadores y controles de ejecución, y aun así pueden fallar. Por eso, todo componente que aporte datos, capacidades o decisiones al sistema requiere validación explícita, y la frontera de seguridad tiene que vivir fuera del modelo.

Con el encargo delimitado, la Parte 01 pone nombre a las capas y fronteras que después habrá que mapear y priorizar.

Si llegaste por una tarea concreta, elegí tu recorrido de lectura y el entregable con el que vas a cerrar ese trabajo.

Una decisión antes de seguir

Producto te autoriza a probar el asistente. El RAG contiene datos de un proveedor que no figura en el alcance. ¿Empezás por esos documentos porque ya están indexados?

Anotá qué afirmarías y qué observación falta. Contrastá tu respuesta.

Mapa del Knowledge Agent, con las superficies de la Parte 00 destacadas

El expediente avanza. El encargo ya tiene límites; ahora hace falta ubicar los componentes que los aplican.

Parte 00 - El encargo | PhiloCyber