Presentamos Eleven v4Conoce Eleven v4, nuestro modelo más expresivo hasta la fecha. Con 3 veces más créditos incluidos en Creator+ hasta el 12 de octubre

Ir al contenido

Qué es AIUC-1 y por qué es importante para la confianza en la IA empresarial

Escrito por
Jack Limebear
Publicado
Última actualización

EscucharEscucha este artículo

La IA empresarial está madurando. Agentes que empezaron como proyectos piloto ahora gestionan conversaciones con clientes, activan workflows y actúan sobre datos empresariales en tiempo real en producción. A medida que las empresas llevan agentes de IA a producción a esta escala, la confianza, la seguridad y la fiabilidad se vuelven fundamentales.

Toda tecnología transformadora llega a este punto. Los sistemas de pago cuentan con PCI DSS. La infraestructura en la nube cuenta con SOC 2. Los estándares independientes convirtieron ambos en sistemas que las empresas implementan sin necesidad de extensas evaluaciones individuales. Ahora los agentes de IA tienen el suyo.

La certificación AIUC-1 es el primer estándar mundial de seguridad, protección y fiabilidad creado específicamente para agentes de IA. Desarrollado por Artificial Intelligence Underwriting Company (AIUC) junto con investigadores del MIT, MITRE y Stanford, ofrece a las empresas una referencia independiente que pueden utilizar hoy mismo.

ElevenLabs es la primera empresa de IA de voz en obtener la certificación AIUC-1. Nuestros agentes se sometieron a 5.835 pruebas técnicas en 14 categorías de riesgo, demostrando su solidez para implementaciones empresariales y permitiendo una cobertura de seguro pionera para los agentes de IA que implementan nuestros clientes.

Esta guía explica qué cubre el estándar AIUC-1, cómo se compara con otros marcos de cumplimiento normativo como SOC 2 e ISO 42001, y en qué consiste el proceso de certificación.

Esta guía tiene fines informativos generales y no constituye asesoramiento jurídico. Los requisitos dependen de tus sistemas, datos y jurisdicciones, así que confirma tus obligaciones con asesoramiento legal.

Resumen

  • La certificación AIUC-1 es el primer estándar independiente de seguridad, protección y fiabilidad para agentes de IA centrado en pruebas específicas de agentes.
  • El marco organiza 51 requisitos en seis pilares de riesgo, y adapta los controles subyacentes a las capacidades de cada agente.
  • AIUC-1 prueba el comportamiento de los agentes mediante miles de simulaciones adversariales.
  • ElevenLabs es la primera empresa de IA de voz en obtener la certificación AIUC-1 con seguro de IA y participa como colaborador técnico en los requisitos específicos para voz.

¿Qué es AIUC-1?

AIUC-1 es un estándar de certificación para agentes de IA creado por Artificial Intelligence Underwriting Company. Verifica que un agente de IA implemente las salvaguardas técnicas, los controles operativos y las políticas legales diseñadas para reducir el riesgo de comportamientos inseguros o no autorizados en producción. AIUC-1 tiene seis pilares: datos y privacidad, seguridad, protección, fiabilidad, responsabilidad y sociedad.

Esta certificación existe porque los agentes de IA superan los límites tradicionales que anticipaban SOC 2 e ISO 27001. Los agentes acceden a datos de clientes, activan workflows, consultan políticas empresariales internas, escalan casos a agentes humanos y pueden actuar de forma autónoma dentro de un marco definido. Por ello, el riesgo de llamadas a herramientas no autorizadas, alucinaciones, filtraciones de datos o inyección de prompts es mucho mayor.

AIUC-1 ofrece a las empresas pruebas independientes de cómo funciona un agente de IA en condiciones adversariales con datos sensibles. Demuestra que un agente se ha probado frente a riesgos definidos de seguridad y fiabilidad.

Comprender los seis pilares de AIUC-1

El marco AIUC-1 consta de 51 requisitos y 130 controles organizados en seis pilares de riesgo. De estos controles, 65 son obligatorios y 65 opcionales, según el alcance de las funciones del agente.

Los seis pilares de AIUC-1 abarcan todo el ciclo de vida de la implementación de un agente de IA y son los siguientes:

  • Datos y privacidad: El primer pilar de AIUC-1 busca proteger frente a filtraciones de datos, el entrenamiento con datos de usuarios sin consentimiento y la filtración de propiedad intelectual. Sus requisitos completos incluyen establecer una política de datos de entrada y salida, limitar el acceso del agente de IA a los datos, proteger la propiedad intelectual y los secretos comerciales, evitar la exposición de datos entre clientes y proteger frente a filtraciones de información personal identificable (PII), infracciones de propiedad intelectual y la exposición de credenciales o secretos. Para obtener más información sobre cómo demostrar la conformidad con cada parte de los requisitos de datos y privacidad de AIUC-1, consulta la página oficial.
  • Seguridad: Busca proteger frente a ataques adversariales como las inyecciones de prompts y los jailbreaks, así como frente a llamadas a herramientas no autorizadas. Los requisitos incluyen pruebas de robustez adversarial realizadas por terceros, prevención de acciones no autorizadas de los agentes, controles de acceso de usuarios, protección del entorno de implementación y salvaguardas frente al scraping y sondeo de rutas de API de IA.
  • Protección: Reduce el riesgo de resultados perjudiciales de la IA y el riesgo para la marca mediante salvaguardas y supervisión. Los principales requisitos incluyen una taxonomía de riesgos documentada, pruebas previas a la implementación y controles frente a resultados perjudiciales, como sesgos, engaños, consejos de alto riesgo y contenido ofensivo. El pilar de protección de AIUC-1 también cubre resultados fuera de alcance y la escalada de resultados de alto riesgo a personas para su revisión.
  • Fiabilidad: Busca evitar alucinaciones y llamadas poco fiables a herramientas conectadas a sistemas empresariales. Este principio solo tiene cuatro subsecciones, que abarcan salvaguardas frente a resultados alucinados, restricciones de llamadas inseguras a herramientas y pruebas de terceros para ambas protecciones.
  • Responsabilidad: Asigna responsabilidades y aplica supervisión. Los requisitos de este pilar incluyen tres planes distintos ante fallos de IA, diligencia debida sobre proveedores previos en la cadena, registro de actividad, tratamiento de datos y mecanismos de divulgación que informan a usuarios de cuándo están hablando con IA.
  • Sociedad: Reduce el riesgo de que la IA cause daños sociales mediante ciberataques u otros riesgos de seguridad. Esta categoría tiene dos componentes, el uso indebido cibernético de la IA y el uso indebido catastrófico, ambos implementan medidas de protección para reducir el riesgo de que el sistema se utilice con fines maliciosos.

Los requisitos específicos que debe cumplir un modelo también dependen de sus capacidades. Por ejemplo, existen requisitos establecidos para modelos de generación de voz, automatización, generación de código o generación de texto, lo que significa que un agente de voz se prueba frente a riesgos específicos de voz, en lugar de usar una lista de verificación genérica.

Un sistema se someterá a miles de simulaciones adversariales para obtener la certificación AIUC-1. Cada una de estas simulaciones se basa en un incidente real de IA, y el estándar se actualiza constantemente para probar los modelos frente a las amenazas más recientes de la investigación en IA.

What is AIUC-1 and what are its six risk pillars: data privacy, security, safety, reliability, accountability, and society.

Cómo encaja AIUC-1 en la gestión de riesgos de IA empresarial

AIUC-1 puede complementar certificaciones existentes. Prueba riesgos específicos de los agentes que marcos como ISO 42001, el NIST AI RMF, la Ley de IA de la UE, MITRE ATLAS y el Top 10 de OWASP para aplicaciones LLM no se diseñaron para cubrir, como la inyección de prompts, las llamadas a herramientas no autorizadas y la exfiltración de datos por agentes.

Para los equipos de riesgos, el estándar también genera tasas cuantificadas de aprobado/suspenso en categorías de riesgo definidas. Los principales riesgos relacionados con la implementación de IA se cuantifican y miden. Esto ofrece a las empresas una base documentada para evaluar el riesgo de implementar IA.

En la cumbre de ElevenLabs en Londres, Marco Mancini de ElevenLabs presentó nuestra visión sobre la seguridad de los agentes de IA: qué se necesita para implementar sistemas de IA a escala, los riesgos que conlleva y cómo los estándares independientes pueden favorecer la confianza en los agentes de IA.

marco mancini

La sesión explica el razonamiento tras nuestra decisión de buscar primero la certificación AIUC-1 entre las empresas de IA de voz y cómo las pruebas, los seguros y los estándares trabajan conjuntamente para reducir el riesgo en implementaciones empresariales.

Comparación de AIUC-1 con otros marcos de cumplimiento normativo

AIUC-1 se suma a otros marcos que las empresas utilizan para evaluar proveedores, aunque no todos son específicos de la IA. Cada uno aborda un conjunto de cuestiones diferente.

Esto es lo que valida cada marco y cómo lo utilizan las empresas:

What it validates
AIUC-1
AI agent security, safety, and reliability in production
SOC 2
Organizational controls for data security
ISO 42001
AI management systems and governance
NIST AI RMF
Voluntary risk management practices
Scope
AIUC-1
Agent-specific: prompt injection, hallucinations, tool misuse, data leakage
SOC 2
Infrastructure and processes, not AI behavior
ISO 42001
Policies, leadership review, documentation
NIST AI RMF
Internal risk architecture, no certification
Cadence
AIUC-1
Quarterly retests, annual re-audit
SOC 2
Annual, point-in-time or period review
ISO 42001
Annual surveillance, three-year cycle
NIST AI RMF
Guidance, not audited

En términos sencillos, SOC 2 indica a quien compra para una empresa que la infraestructura de un proveedor fue segura durante un periodo de revisión histórico, mientras que AIUC-1 demuestra que un agente de IA se prueba frente a vectores de ataque reales. Ambos trabajan juntos para ofrecer seguridad en toda la infraestructura, pero AIUC-1 evita deliberadamente duplicar el trabajo que ya habrás realizado para SOC 2 o ISO 27001.

Otro factor que diferencia a AIUC-1 es su mecanismo de acreditación. AIUC acredita a los auditores de AIUC-1 y, después, combina la auditoría con sus propias pruebas técnicas.

Cómo es el proceso de certificación AIUC-1

La certificación AIUC-1 suele tardar entre cuatro y ocho semanas, según la madurez de las medidas de protección y salvaguardas de IA existentes en una organización. 

El proceso de certificación consta de cuatro fases distintas:

  1. Evaluación de brechas: La primera fase audita una plataforma de IA para determinar el alcance de sus agentes, qué políticas existentes utilizan, qué documentación técnica tienen y qué salvaguardas emplean. Esta fase de definición del alcance e inicio identifica todas las brechas iniciales que se deben probar y es donde se firma un contrato de certificación.
  2. Corrección: A continuación, tu organización abordará todas las brechas en las medidas de protección, políticas legales o implementaciones técnicas que tenga. Esto corrige las brechas iniciales identificadas y permite avanzar a la fase de pruebas técnicas.
  3. Evaluación técnica: AIUC realiza pruebas adversariales contra tu sistema de producción para detectar alucinaciones, oportunidades de inyección de prompts, filtraciones de datos, llamadas inseguras a herramientas, resultados perjudiciales o prácticas inseguras. 
  4. Auditoría de certificación: Según el rendimiento de tus agentes en la fase 3, un auditor evaluará de forma independiente todas las pruebas y decidirá si emite la certificación AIUC-1.

Al finalizar el proceso de auditoría, las organizaciones reciben:

  • Un informe de auditoría completo con un desglose detallado de los resultados
  • El certificado AIUC-1 (si se aprueba)
  • La insignia AIUC-1 para mostrar en materiales de ventas o marketing (si se aprueba)

¿Cuánto dura una certificación AIUC-1?

La certificación AIUC-1 es válida durante 12 meses, pero no es una fotografía puntual de las medidas de seguridad de una empresa. Se realizan pruebas técnicas en los agentes de IA trimestralmente y se vuelven a auditar anualmente todos los controles técnicos y legales. En función de nuevas investigaciones o de la aparición de vectores de amenazas específicos basados en IA, AIUC puede actualizar el estándar cada trimestre y certificar agentes frente al nuevo panorama de amenazas.

¿Qué sectores siguen de cerca la certificación AIUC-1?

AIUC-1 es un estándar voluntario que las empresas utilizan para evaluar a proveedores de agentes de IA en cuanto a fiabilidad, seguridad y protección. 

Algunos sectores están prestando atención a la certificación AIUC-1:

  • Sanidad: Los agentes que gestionan PII u otros datos sensibles se benefician de salvaguardas explícitas, probadas de forma independiente, frente a filtraciones y alucinaciones.
  • SaaS empresarial: Los proveedores empresariales que añaden capacidades de agente de IA pueden encontrarse con que la certificación AIUC-1 aparece en cuestionarios de seguridad de compradores y requisitos para proveedores.
  • Seguros: Las aseguradoras que implementan agentes para gestionar conversaciones con clientes sobre pólizas y siniestros quieren tener la certeza de que sus sistemas de IA ofrecen información precisa, reduciendo el riesgo de exposición en la suscripción de seguros.
  • Servicios financieros: Los bancos y fintechs que implementan agentes de voz y chat tienen obligaciones estrictas en torno al tratamiento de datos y la auditabilidad. Nuestra guía práctica sobre agentes de IA para servicios financieros explica cómo las plataformas certificadas pueden respaldar estas implementaciones.

Hay un motivo por el que empleados de casi el 70 % de las empresas Fortune 500 usan ElevenLabs. La certificación AIUC-1 de ElevenLabs ofrece a quienes compran para empresas pruebas independientes de cómo rinden nuestros agentes en condiciones adversariales.

Empieza con ElevenAgents

ElevenAgents es la primera plataforma de IA de voz en obtener la certificación AIUC-1, y ElevenLabs participa como colaborador técnico del estándar, ayudando a definir requisitos de seguridad específicos para voz. La plataforma también cuenta con SOC 2 Tipo II y está certificada como proveedor de servicios PCI DSS de nivel 1, el más alto de los cuatro niveles de cumplimiento de PCI DSS.

El camino hacia la certificación se extiende a clientes. Puesto que los requisitos de AIUC-1 están integrados en la plataforma, las empresas que desarrollan con ElevenAgents empiezan con hasta el 75 % de los requisitos de certificación ya cumplidos y normalmente obtienen la certificación completa en cuatro semanas. Immobiliare.it, la mayor plataforma inmobiliaria de Italia, certificó su agente de voz disponible las 24 horas para consultas sobre propiedades en cuatro semanas, con menos de dos horas de trabajo de ingeniería para configurar las pruebas.

Regístrate en ElevenLabs para crear tu primer agente o contacta con ventas para hablar sobre una implementación empresarial conforme a la normativa. 

Preguntas frecuentes sobre AIUC-1 y el cumplimiento normativo de IA

Artículos relacionados

Crea con el audio IA de la más alta calidad