El CIO avispado: Episodio 1 – «¿Podría tu modelo de lenguaje grande (LLM) superar una auditoría?»


En este episodio inaugural de «The Savvy CIO», el presentador Bradd Busick habla con la Dra. Radha Plumb, vicepresidenta de transformación «AI-first» de IBM y antigua directora digital y de IA del Pentágono, sobre cómo preparar las implementaciones de IA en el mundo real para que superen una auditoría. Ella desentraña cuestiones complejas, como: ¿En qué se diferencia tu modelo de lenguaje grande (LLM) de los sistemas heredados a los que tu auditor está acostumbrado? ¿A qué riesgos difusos debes estar atento si quieres mantener el ritmo del progreso? ¿Garantizar que tus sistemas hacen lo que tú quieres que hagan puede realmente agilizar tu gobernanza de la IA?

También abordan los obstáculos que plantea el cumplimiento normativo de principio a fin: el control de acceso basado en roles y las decisiones sobre el acceso a los datos; la necesidad de una capa de coordinación para canalizar los datos entre los modelos de lenguaje grande (LLM) y los métodos determinísticos; y por qué se producen tantos fallos en esta intersección entre la tecnología y los procesos.

Basándose en el modelo de IBM, en el que «prueban su propia cocina», el Dr. Plumb hace hincapié en la transparencia del modelo, la importancia de disponer de datos delimitados para la toma de decisiones reguladas, por qué la participación temprana del CISO es fundamental a la hora de diseñar con la seguridad en mente, y por qué documentar los flujos de trabajo de la empresa permite no solo un despliegue más rápido de la IA, sino uno que realmente pueda superar una auditoría.

Escuchar en Apple Podcasts          Escuchar en Spotify        Escuchar en Amazon Music

Transcripción del episodio «¿Puede tu LLM superar una auditoría?»

00:00:01

Dra. Radha Plumb: Se necesita la coordinación y el conocimiento de las preferencias de la organización, y eso es algo que tendrás que averiguar y desarrollar para tu organización. Creo que esa capa de coordinación es la primera gran cuestión nueva en la que los directores de sistemas de información deben empezar a reflexionar. ¿Cuál es tu sistema operativo de IA? ¿Dónde ubicas ese plano de control y cómo vas a adaptarlo a tus necesidades concretas?

00:00:24

Bradd Busick: Estás escuchando «The Savvy CIO: Modernize Wisely», un programa patrocinado por Park Place Technologies, que ayuda a las empresas a impulsar la innovación reduciendo el tiempo y el dinero que dedican a la gestión de la infraestructura de TI, al tiempo que mejora el rendimiento y el tiempo de actividad. Soy su presentador, Bradd Busick.

¿Te has preguntado alguna vez cómo se supone que voy a modernizarme cuando el presupuesto no me lo permite? ¿Puedo llevar a cabo esta innovación sin poner en riesgo toda la operación? ¿Hay alguien ahí fuera que realmente lo esté dando todo cuando parece que no hay suficiente de nada? Si has respondido que sí a alguna de estas preguntas, este programa es para ti, porque no estás solo, y para demostrarlo, voy a hablar de las presiones presupuestarias, la IA, las auditorías, la seguridad y el arte de mantener el negocio a flote sin que todo se vaya al traste, junto a las personas que se enfrentan a estos problemas día tras día.

En estos momentos, todos los directores de sistemas de información (CIO) sienten la misma presión: avanzar rápidamente en materia de IA o quedarse atrás. Pero esa exigencia de mayor rapidez tiene una sombra que se cierne sobre ella: el reto de la auditoría. La Dra. Radha Plumb conoce ambas caras de esa ecuación mejor que casi nadie. Pasó años en los más altos niveles del Departamento de Defensa de EE. UU. Ocupó el cargo de directora de Digitalización e Inteligencia Artificial del Pentágono, donde dirigió los esfuerzos del departamento para la adopción de la IA, los datos y la analítica, y creó nuevas vías para adquirir y ampliar la tecnología digital en una de las organizaciones más grandes y más estrictamente reguladas del planeta. Básicamente, ha analizado los datos, el riesgo y la rendición de cuentas desde prácticamente todos los ángulos imaginables.

Ahora, como vicepresidenta de transformación «AI-first» de IBM, está llevando a cabo lo que ella denomina «cliente cero»: poner en práctica internamente tecnologías y conceptos de IA para probarlos antes de implementarlos en los clientes. En esencia, IBM está probando su propio producto, todo ello bajo su mirada exigente y su refinado paladar. Hoy hablo con ella sobre lo que se necesita para que la implementación de la IA esté realmente preparada para una auditoría, no en teoría, sino en la práctica. Qué van a preguntar los auditores, para qué no están preparadas la mayoría de las organizaciones y por qué la disyuntiva entre velocidad y seguridad podría ser el mayor error de percepción que frena a los directores de sistemas de información en este momento.

Dra. Radha Plumb, bienvenida a «The Savvy CIO».

00:02:39

Dra. Radha Plumb: Muchísimas gracias por invitarme.

00:02:40

Bradd Busick: Me alegro de estar aquí con vosotros. Tenía muchas ganas de pasar este rato juntos hoy. Para empezar, ¿podrías contarnos un poco sobre ti, cuál es tu función en IBM y por qué eres exactamente la persona adecuada a la que puedo bombardear con todas estas preguntas sobre cómo conseguir un LLM en una auditoría real?

00:02:54

Dra. Radha Plumb: Bueno, creo que empezaré diciendo que, en realidad, soy economista de formación, y mucha gente me pregunta: «¿Cómo es que, siendo economista, has acabado aquí?». Y a mí me gusta bromear diciendo que no soy ese tipo de economista. De hecho, me formé en econometría aplicada, que era lo que hoy se conoce como «big data» antes de que existiera el término «big data». Así que he reflexionado en profundidad sobre lo que significa disponer de datos y utilizarlos en una amplia gama de aplicaciones diferentes para que resulten significativos. Y creo que gran parte del debate actual sobre la IA es, en realidad, un debate sobre los datos. Por eso, me hace mucha ilusión tener la oportunidad de hablar de ello aquí y de cómo se ve en la vida real, porque, sinceramente, no es nada glamuroso y no hay una solución milagrosa, pero hay algunas cosas que podemos hacer como comunidad para avanzar en este ámbito.

00:03:37

Bradd Busick: Me encanta tu apuesta decidida por los datos, lo cual es realmente interesante, porque has pasado del mundo académico a Google, a Facebook, al Pentágono y a IBM. Quiero decir que, al observar esa trayectoria, da la sensación de que has estado abordando el mismo problema fundamental desde todo tipo de ángulos diferentes. ¿Cómo consigues que organizaciones grandes y complejas tomen buenas decisiones basadas en datos al tiempo que gestionan el riesgo de forma responsable?

00:03:59

Dra. Radha Plumb: Muchas veces, todo se reduce a tener muy, muy claro cuál es el riesgo, a quién le afecta y quién puede asumir la responsabilidad de hacer algo al respecto. Así que, muchas veces, la gente se bloquea, se queda estancada o siente que no puede hacer algo porque piensa: «Esto es arriesgado. Hay un riesgo de seguridad, hay un riesgo de cumplimiento normativo, hay un riesgo de auditabilidad». Y a medida que profundizas en ello, a medida que vas pelando esa cebolla hasta llegar a la capa más crujiente, ¿cuál es el riesgo que existe? Y ahora, definámoslo. ¿Qué se puede hacer para mitigarlo o no? ¿Y quién va a asumir ese riesgo, al fin y al cabo? ¿Será el director jurídico? ¿Será el director de seguridad? ¿Será el responsable de la cuenta de resultados? Y pregúntales: «¿Merece la pena ese riesgo a cambio de lo que se gana?». A menudo, con las medidas de mitigación, sí que merece la pena; otras veces, no vale la pena el esfuerzo y llegas a una decisión y puedes pasar a lo siguiente. Pero creo que esa zona gris de riesgo difuso es, en realidad, el enemigo del progreso.

00:04:57

Bradd Busick: Y no puede haber riesgo sin gobernanza. Es decir, para mí es como un retorno a los orígenes de la evolución de DevOps, en la que, como sector, pasamos años considerando la velocidad y la estabilidad como fuerzas opuestas antes de darnos cuenta de que, en realidad, se trataba de un problema de diseño del sistema, no de una característica inherente al desarrollo de software. ¿Es ese un paralelismo acertado con la situación actual en materia de gobernanza de la IA?

00:05:18

Dra. Radha Plumb: Sí. Me gusta decir en broma, supongo, que la mejor analogía que se me ocurre es que unos frenos mejores hacen que los trenes vayan más rápidos, y esto se deriva de la evolución de los trenes, donde, por supuesto, , contra lo que cabría esperar, se consiguió que los trenes circularan más rápido entre paradas al disponer de frenos mejores y más fiables. Y pienso en la gobernanza de la IA en ese contexto, donde, de hecho, la gobernanza de la IA es el elemento fundamental que te permite saber que tus soluciones de IA están haciendo lo que quieres que hagan y no están haciendo lo que no quieres que hagan. Eso es, en pocas palabras. Y, de hecho, eso es también lo que se necesita para que sea eficaz. Así que, para hacer algo con rapidez, debes incorporar esos pasos de gobernanza en el proceso, integrarlos a fondo, y cuando lo haces, acabas teniendo un pastel mucho más consistente antes, por seguir con la analogía.

00:06:17

Bradd Busick: Cuando pensamos en las empresas, estas se componen de personas, procesos y tecnología. Así que, tomando eso como marco de referencia —y teniendo en cuenta que todas las empresas necesitan la IA—, vamos a sentar las bases para nuestro público. Una de las cosas que hace que los modelos de lenguaje grande (LLM) sean tan singulares es que ni siquiera los propios creadores de los modelos comprenden del todo lo que ocurre en la, entre comillas, «pequeña caja negra», por así decirlo. Así pues, tú y yo podríamos tener una misma indicación y generar respuestas significativamente diferentes, y no hay nadie que deteste más esa imprevisibilidad que un auditor, porque todo su trabajo consiste en verificar por qué el sistema hizo lo que hizo, y su trabajo se vuelve increíblemente más complicado con un LLM. Así que vamos a adentrarnos en este tema tan espinoso. Quiero decir, explícanos a mí y al público en qué se diferencia fundamentalmente un LLM del tipo de sistemas que tu auditor estaría acostumbrado a evaluar normalmente, y por qué es necesario comprender esa diferencia.

00:07:14

Dra. Radha Plumb: Creo que resulta útil dividir la «caja negra» en partes que definan dónde se encuentra dicha caja. Así pues, están las entradas a esa caja, que son básicamente los datos y el contexto. Y cuando hablo de datos, me refiero literalmente a los datos, que pueden ser datos estructurados, como tu información financiera y cifras; datos semiestructurados, como elementos de tus contratos; o datos realmente no estructurados, como documentos extensos o incluso imágenes. Y todo eso se introduce en tus algoritmos junto con el contexto, es decir, ¿cómo se relacionan estos datos con el negocio y sus usos?

Estamos acostumbrados a combinar esas cosas y a obtener resultados deterministas. Así que tomo un contexto —voy a usar la analogía más sencilla—: cojo un montón de datos de un archivo plano, como una hoja de cálculo, y aplico una fórmula estadística conocida, como una media; la introduzco, obtengo la media, y puedo repetir ese proceso varias veces para obtener una distribución, o puedo analizarla a lo largo del tiempo y obtener una serie temporal. Todos ellos son resultados determinísticos.

Lo que aportan los modelos de lenguaje a gran escala (LLM) es aprovechar esa inmensidad de datos y conexiones que tanto conocemos como desconocemos, y añadirles una capa inferencial para generar combinaciones de información que desconocemos y que no podríamos haber predicho, con el fin de obtener un resultado inferencial en lugar de uno determinista. Eso es la «caja negra». Es, por así decirlo, el ingrediente secreto. La ventaja de esto es que crea muchas cosas que quizá antes no hubieras podido tener o en las que ni siquiera habías pensado. La desventaja es que no se conocen del todo los elementos exactos que han dado lugar a ese resultado ni se sabe siempre cómo recrearlo.

Así que, en mi opinión, lo que realmente debes plantearte en tu proceso es: ¿en qué aspectos quiero algo creativo, nuevo y diferente? Y ahí es donde entran en juego los LLM. ¿En qué aspectos quiero resultados determinísticos? Ahí es donde puedes utilizar tus métodos analíticos tradicionales o MLOps, como los métodos tradicionales de IA. No todo tiene que ser LLM. Y luego, ¿cómo lo combino, ¿cuál es el plano de control que los combina para producir el resultado que quiero, que sea un resultado predecible para los auditores, con las ventajas de lo generativo donde lo necesitas y la previsibilidad de lo determinista donde tiene que estar?

00:09:25

Bradd Busick: Me encanta esa perspectiva. Y si lo piensas desde el punto de vista de un director de sistemas de información (CIO), que, en algunos casos, aún no ha recorrido este camino, o en otros casos, ya lo ha recorrido, ¿cuál crees que será el primer obstáculo en materia de cumplimiento normativo que debería preocupar a un director de sistemas de información si se encuentra aún en las primeras etapas de ese proceso y está a punto de dar el salto a un sistema basado en IA? ¿En qué debería pensar?

00:09:47

Dra. Radha Plumb: Permíteme abordarlo desde la perspectiva de IBM, simplemente porque creo que es un ejemplo útil. Tienes tu capa de datos y necesitas gobernanza y controles de datos. A menudo, para los directores de sistemas de información (CIO), eso es competencia del director de datos, y habrá una gobernanza y unos controles de datos que ya conoces. Así que la primera pregunta que te van a hacer es: ¿cómo decides quién tiene acceso a qué datos de los que se pueden extraer? ¿Cuál es tu control de acceso basado en roles? ¿Cuál es tu gestión de identidades y credenciales?

Así pues, el primer paso, por ejemplo, en IBM, es que contamos con un sistema que vincula tu ID de usuario —como ocurre en la mayoría de las grandes empresas— a tu rol y a ese acceso. Ahora bien, tienes que incorporar esos datos a tu sistema algorítmico y, una vez hecho esto, necesitas algo que los coordine: ¿van esos datos a una conversación con un modelo de lenguaje grande (LLM)? ¿Se dirigen esos datos a una encuesta determinista? ¿Van simplemente a un panel de control? ¿Se destinan a un informe? Ese plano de control es algo en lo que necesitas la coordinación y el conocimiento de las preferencias de la organización, y eso es algo que tendrás que averiguar y desarrollar para tu organización. Las empresas no van a ser idénticas en este aspecto y tampoco va a ser idéntico en las diferentes aplicaciones.

Nosotros, por ejemplo, abordamos la coordinación de los datos financieros de una forma muy diferente a como abordaríamos la coordinación de las normas relacionadas con los colores y los elementos gráficos de la marca que deben incluirse en los contenidos. Ambas están reguladas. No podemos tener 87 tonos diferentes de azul para IBM. Pero vamos a tratar eso de forma diferente a como tratamos el reconocimiento de beneficios e ingresos en nuestros sistemas financieros, y hay muchas cosas entre ambos extremos. Así que creo que esa capa de orquestación es la primera gran cuestión nueva en la que los directores de sistemas de información deben empezar a pensar. ¿Cuál es tu sistema operativo de IA? ¿Dónde ubicas ese plano de control y cómo vas a adaptarlo a tus necesidades concretas?

00:11:37

Bradd Busick: Sí. Creo que eso está muy bien dicho. Y cuando pensamos en cómo se manifiesta realmente la auditabilidad desde la perspectiva de un auditor, ser capaz de articular con claridad, tal y como tú dices, el control de acceso basado en roles, es decir, a qué tiene acceso esta persona y a qué no, esta era la entrada y esta era la salida en ese plano de control orquestado con un ritmo, un orden y una disciplina; más fácil de decir que de hacer, como ambos sabemos muy, muy bien. Dado que has visto tantos tipos diferentes de estas implementaciones en tantos sectores distintos, ¿dónde crees que radica el mayor problema para la mayoría de las empresas? ¿Son los datos? ¿Es el modelo? ¿O está en algún punto intermedio? Explícamelo con más detalle.

00:12:17

Dra. Radha Plumb: Yo diría que probablemente sea la intersección entre la tecnología y los procesos. Tiene un poco que ver tanto con los datos como con el modelo, pero en realidad es… Creo que ahora mismo existe la sensación de que se puede añadir un poco de «magia» de la IA a un proceso que quizá sea demasiado complejo o que quizá no esté lo suficientemente definido, y que eso va a generar resultados empresariales realmente cuantificables, pero simplemente no es así. Ningún director de sistemas de información va a poder solucionar eso por sí solo. Así que creo que la verdadera solución es intentar forzar el difícil debate sobre cómo debería ser el proceso, dónde debe integrarse la tecnología, qué debe hacer la tecnología, pero también dónde debe cambiar el proceso para que funcione bien.

Te pondré un ejemplo concreto. Hemos estado trabajando en este flujo de trabajo «agente» en el ámbito financiero para comparar las previsiones presupuestarias con los resultados reales, un problema muy habitual. Y sí, podemos hacerlo, pero hay que tener en cuenta al agente y pensar en las preferencias sobre cuál es el tamaño de la desviación que te va a importar. Pero, además, hay que estandarizar en cierta medida los informes, porque no se puede automatizar la detección de desviaciones para un número infinito de casos. Eso no es un problema tecnológico. Podemos elegir el umbral que quieras. Es una cuestión de procesos y controles. Y eso tiene que venir de la empresa y luego conectarse con la tecnología; esa traducción tiene que producirse. Y, a continuación, eso debe integrarse de una forma que sea predecible y revisable, de modo que cuando nuestro director financiero diga: «Oye, ¿por qué estamos analizando esta desviación y no aquella?». haya una respuesta empresarial clara y, a su vez, una solución tecnológica que la respalde y que pueda demostrarse de forma concreta para respaldarla. Y esa combinación, creo, es una gran complejidad que hay que resolver.

00:14:07

Bradd Busick: Da la sensación de que aquí hay un poco de arte y un poco de ciencia, y parece que la gente confunde la gestión de los datos con la gestión del propio modelo.

00:14:16

Dra. Radha Plumb: Oh, sí.

00:14:17

Bradd Busick: ¿Cómo enfocas esta diferencia y cómo la aplicas en el trabajo que estás realizando y dirigiendo en este momento?

00:14:20

Dra. Radha Plumb: Intento plantearme esto por capas, en cierto sentido, porque creo que la gobernanza de los datos es, en cierto modo, una cuestión fundamental que hay que resolver antes de poder abordar cualquier tipo de IA o solución digital. Es como el combustible que va a alimentar tu modelo de IA, así que tienes que conseguir que esa capa de gobernanza funcione correctamente. Creo que el problema suele ser que uno se queda ahí. Así que tienes tu gobernanza de datos, tienes tus metadatos, tienes tu control de acceso basado en roles, tienes tus sistemas de referencia, y piensas: «Genial. Ahora voy a aplicar la IA a esto». Y ahora tienes que plantearte: vale, una vez que le haya dado mis datos a esto, ¿qué va a pasar? ¿Qué gobernanza de modelos necesito? ¿Qué necesito poder ver sobre lo que está haciendo el modelo, a qué datos está accediendo, la actualidad de sus datos, cómo está rindiendo el modelo a lo largo del tiempo, si observo algún sesgo concreto? Hay que volver a incorporar todos los aspectos habituales que se comprobarían en soluciones analíticas, digamos, soluciones determinísticas.

Pero el problema que tenemos es que no existen pruebas conocidas de la misma índole para este tipo de modelos. Por eso, lo que intentamos priorizar es, sobre todo, la transparencia: comprender qué hace el modelo, a qué datos accede, cuándo realiza inferencias, tratando de aportar transparencia a los pasos del proceso de inferencia y utilizar eso para intentar rastrear de dónde podrían provenir las posibles desviaciones y resultados. Con suerte, con el tiempo, también dispondremos de mejores herramientas de evaluación, y el sector sigue desarrollándolas. Pero creo que ahí radica realmente la complejidad actual: no existe una forma establecida y conocida de comprobar la exactitud o la precisión tal y como estamos acostumbrados.

00:16:02

Bradd Busick: Creo que tu observación es muy acertada. Es decir, da la sensación de que estamos pilotando el avión mientras seguimos intentando construirlo, en un marco normativo que aún se está elaborando. Teniendo en cuenta todas las organizaciones con las que has tenido ocasión de interactuar, si un auditor se sentara junto a la mayoría de los directores de sistemas de información con los que has tratado hoy, ¿cree que las organizaciones tienen realmente una respuesta preparada para cuando un auditor les diga: «Bueno, dígame qué entra y qué sale de su LLM. ¿Cómo se gestiona?»

00:16:33

Dra. Radha Plumb: Es curioso, porque acabo de mantener una conversación con el director de inversiones de un gran banco que me decía, básicamente, que no estamos aplicando la IA en muchas de nuestras decisiones de inversión precisamente por este motivo. No podemos tomar decisiones sin poder respaldarlas con los datos que entran y salen.

Hay cosas que podemos hacer y cosas que no podemos hacer, y creo que este es un buen ejemplo de un ámbito en el que vamos a tener que colaborar con los auditores y con las autoridades reguladoras para alcanzar un término medio razonable. Lo que sí se puede hacer —y lo que todo el mundo debería hacer— es establecer, en el caso de las decisiones altamente reguladas, el conjunto delimitado de datos que el modelo puede utilizar para tomar dicha decisión. Y eso va a ser, creo, un excelente punto de partida para los reguladores. Creo que, a continuación, lo segundo que hay que hacer es utilizar herramientas; de nuevo, en IBM tenemos una que se llama Watsonx Governance, pero hay toda una gama de estas herramientas de gobernanza que, de hecho, te informan de lo que está haciendo tu modelo. ¿En qué contexto está realizando inferencias tu modelo? ¿Cómo se está comportando? Esa transparencia va a ser realmente importante para los reguladores.

Y, por último, la etapa final es cuando se han incorporado soluciones de agente… Si piensas en qué es un agente, se trata de una RPA conectada a un conjunto de señales que provienen de un gran conjunto de datos que, básicamente, estás procesando mediante el procesamiento del lenguaje natural. Así pues, ese conjunto de acciones debe estar vinculado a los datos. Deberías poder afirmar de forma transparente: «Este es el conjunto de acciones que lleva a cabo. Estos son los umbrales que activan dichas acciones». Y eso le proporciona al auditor toda la información, salvo la forma muy detallada en la que el modelo transforma los datos para alcanzar esos umbrales, y creo que, para la mayoría —aunque no para todas— los sectores regulados, esto bastará para superar una conversación con el auditor.

Solo cabe señalar que, en estos momentos, hay algunas cosas que no sabemos cómo integrar adecuadamente en estos sistemas LLM, y parte de ello consiste en aceptar aquello que no se puede cambiar. Así que habrá casos en los que se pueda hacer y en los que se pueda ayudar a utilizarlo para agilizar procesos, pero tendrá que pasar por manos de una persona, y esa personatendrá que revisarlo y tomar la decisión basándose en los requisitos legales, y eso también es una serie de cosas que, por ahora, simplemente no deberíamos intentar resolver únicamente con tecnología.

00:18:41

Bradd Busick: A día de hoy, está más o menos aceptado que la mayoría de las organizaciones consideran la seguridad y la velocidad como los extremos opuestos de un balancín. Si la velocidad sube, la seguridad baja. Si la seguridad sube, se ralentiza el proceso. ¿Crees que esta concepción sobre la velocidad y la seguridad se aplica realmente a la IA o es posible, de hecho, tener ambas cosas?

00:19:04

Dra. Radha Plumb: Creo que hay que tener ambas cosas, y por eso hay que darle la vuelta al guion en cuanto al momento en que la seguridad entra en la conversación. Así que gran parte de nuestro enfoque dentro de IBM —y esto era igual en el Pentágono— es que hay que aplicar la seguridad desde el diseño. Las primeras conversaciones que mantengo sobre cualquier nueva herramienta de IA son con nuestro CISO. Hablo con él muchas, muchas veces al día y conozco por su nombre a prácticamente todo su equipo. Eso no es casualidad. Es porque, si no consigo que las normas de seguridad y la información que necesitan sean las adecuadas, no podré implementar la herramienta.

Y iniciar esas conversaciones desde el principio para saber si se trata de una decisión de «desarrollar» o «comprar», las preguntas que deben plantear, las integraciones que quieren probar, lo sé desde el primer momento, y puedo obtener respuestas rápidas y una idea inmediata de si el proyecto va a triunfar o fracasar. Eso significa que, al final, lo que obtenemos es un resultado que sabemos que cumplirá con la normativa y podrá escalar. Y esa seguridad desde el diseño, creo, es lo que nos permite equilibrar la velocidad y la seguridad. Y ni siquiera diría que se trata de equilibrarlas. Diría que se crea una dinámica en la que la seguridad desde el diseño implica resultados que cumplen con la normativa, lo que a su vez implica una implementación rápida, lo que a su vez implica que se puede aplicar aún más seguridad desde el diseño. Esa dinámica te permite avanzar mucho más rápido.

00:20:20

Bradd Busick: Me encanta cómo explicas eso de conocer a todo el equipo de seguridad por su nombre. Diría que, para nuestros oyentes, este es un concepto realmente ajeno. En algunos casos, el CISO actúa «contra» ellos en lugar de «con» ellos. Y, sin embargo, lo que te oigo decir es precisamente la importancia fundamental —y quizá la ventaja competitiva— de contar con equipos de seguridad y de gestión de riesgos desde el principio de una iniciativa o capacidad, en lugar de al final. ¿Por qué crees que eso es tan poco habitual hoy en día, teniendo en cuenta el nuevo mundo en el que vivimos?

00:20:51

Dra. Radha Plumb: Creo que, en muchas ocasiones, la gente quiere implementar soluciones rápidamente y piensa que, si consigue demostrar un valor empresarial suficiente a partir de los casos de uso, podrá convencer al equipo de seguridad. Y, a menudo, eso obliga a mantener esa conversación sobre el riesgo de la que hablábamos al principio, en la que se dice: «Existe este gran riesgo cuya mitigación nos va a suponer un gran coste, y existe este gran valor empresarial; ¿quién, entre el responsable de la cuenta de resultados y el CISO, quiere asumir ese riesgo?» Y puedes optar por eso, y esa es una forma de resolverlo, pero es lento y genera o bien riesgo o bien rechazo.

Hemos descubierto que es mucho mejor forzar desde el principio una conversación mucho más concreta, que sea del tipo: «¿Dónde podemos utilizar esto? ¿Cómo queremos utilizarlo? ¿Qué datos vamos a utilizar? ¿Qué riesgos estamos generando?». Y, junto con el CISO, toda una serie de medidas de mitigación y ajustes incrementales que se van produciendo a medida que se desarrolla el MVP o se realizan las pruebas iniciales y de integración, dependiendo de si se trata de un desarrollo propio o de una adquisición, puedes ir haciendo todo esto a lo largo del proceso, lo que realmente significa que la decisión final que tienes que tomar es: «Oye, aquí tenemos un par de riesgos que no podemos mitigar. No creemos que sean tan grandes, teniendo en cuenta el valor para el negocio. Adelante». Todo el mundo se siente muy a comodidad con esa decisión. Pero eso requiere mucho más trabajo previo con el equipo, y la gente simplemente no se ha decidido mentalmente a adelantar todo ese proceso. Es una característica de diseño. No es un control de cumplimiento normativo.

00:22:14

Bradd Busick: Sí. Me encanta eso. La idea de que sea una característica del diseño da en el clavo. Creo que es algo nuevo y que, para algunos, resulta extraño, sobre todo porque no se han parado a pensar en cómo queremos planificar realmente. En algunos casos, se han visto empujados directamente a la situación de: «Por cierto, tienes una plataforma de IA, ¿qué vas a hacer con ella?». Así que, si piensas en los directores de sistemas de información de todo el mundo que hoy en día cuentan con plataformas que hace 10 años no tenían IA, pero sí disponían de big data, y ahora cuentan con una que tiene capacidades de agente que se activan cada noche, ¿qué es lo único que les dirías que deberían empezar a hacer de forma diferente a partir de mañana?

00:22:54

Dra. Radha Plumb: Es curioso, porque da la impresión de que debería ser una cuestión tecnológica y, sin embargo, voy a hablar exclusivamente de un proceso, que es precisamente lo que les diría a vuestros directores de sistemas de información que hicieran: que se pusieran a comprender los flujos de trabajo y cómo se integran en vuestra empresa. De nuevo, voy a poner el ejemplo de IBM, pero hicimos exactamente lo mismo en el Pentágono, es decir, dividimos el negocio en 10 grandesde extremo a extremo, y dentro de ellos hay conjuntos de actividades; así es como planteamos el despliegue de los agentes. Pero si disponéis de ese catálogo, en cuanto veáis nuevas funciones o nuevas capacidades, puedes asignarlas muy rápidamente al conjunto de oportunidades en las que se aplican y cómo se aplican, y reunir a esos equipos para formar un equipo multifuncional que active e implemente la nueva tecnología.

Pero si no tienes ese proceso inicial un poco aburrido relacionado con tu tecnología, para saber, ya sabes, «vale, estas son las diferentes partes de nuestro proceso de ventas y así es como se vinculan con nuestro Sales Cloud». Ahora bien, tengo nuevas funciones que acaban de lanzarse en mi Sales Cloud, o una nueva aplicación con la que acabamos de asociarnos y que vamos a adquirir, debería saber exactamente dónde van a parar y a quién puedo llamar para decirle: «Oye, formemos un equipo para analizar esto, hagamos una prueba rápida de 30 días y veamos si realmente mejora la productividad, y repitamos el proceso». Y ese es más o menos el enfoque que hemos adoptado: esa inversión inicial es tediosa, pero realmente permite que la implementación se lleve a cabo con rapidez.

00:24:14

Bradd Busick: Bueno, espero que nuestros oyentes hayan tenido las manos libres hoy, porque nos has estado dando un montón de información. Ha sido un placer charlar contigo, Radha. Muchísimas gracias por participar en «The Savvy CIO».

00:24:24

Dra. Radha Plumb: Gracias por invitarme.

00:24:31

Bradd Busick: Me ha encantado la conversación de hoy con el Dr. Plumb. Creo que ha habido un par de cosas que me han llamado especialmente la atención. En primer lugar, incorporar la seguridad desde el principio y con frecuencia suele marcar la diferencia entre el éxito y el fracaso en una implementación. Y me ha encantado su comentario: «Conozco a todo el personal de seguridad por su nombre de pila». Imagina eso a gran escala en un lugar como el Pentágono, donde, sinceramente, casi es imprescindible tener esa relación para poder sacar adelante las cosas. Muchos de los directores de sistemas de información (CIO) que nos escuchan hoy confían en sus directores de seguridad de la información (CISO) y en su equipo de seguridad para todas esas cosas de las que nadie se preocupa hasta que fallan.

Creo que la advertencia del Dr. Plumb sobre la importancia de comprender los flujos de trabajo lo es todo. Si no se cuentan con flujos de trabajo, acabarás aplicando la IA a algo con la esperanza de que ocurra algo increíble y, como todos sabemos, las empresas no funcionan a base de esperanzas. Por eso, creo que dedicar tiempo a aplicar la disciplina necesaria para documentar los flujos de trabajo y comprenderlos bien, de modo que, durante una auditoría, se pueda armonizar el flujo de trabajo con la tecnología, es la mejor receta para el éxito.

Esto es todo por hoy. Muchísimas gracias por escucharnos. Seguidnos para no perderos ningún episodio. Esto ha sido «The Savvy CIO», un programa que os ofrece Park Place Technologies. Si queréis saber más sobre Park Place, visita www.parkplacetechnologies.com. Y ahora, unas últimas palabras de nuestra invitada. Radha, dado que el programa se llama «The Savvy CIO», ¿cuál ha sido la decisión más acertada que has tomado en tu carrera hasta la fecha?

00:25:56

Dra. Radha Plumb: Creo que fue la decisión de apostar por completo por comprender la IA empresarial. Creo que va a ser el ámbito en el que la gente va a pasar los próximos cinco o diez años transformando realmente todos los aspectos de la sociedad, y es realmente emocionante poder formar parte de esta historia.

00:26:11

Bradd Busick: Me encanta esa perspectiva y no podría estar más de acuerdo contigo. Soy vuestro presentador, Bradd Busick. Y, como siempre, las TI no deberían limitarse a estar presentes en la mesa. Las TI son la mesa. Que os vaya bien.

Radha Plumb

Biografía del invitado

La honorable Radha Iyengar Plumb, doctora, cuenta con una amplia experiencia en puestos de liderazgo en los más altos niveles del gobierno, la industria y el ámbito académico. Es investigadora visitante distinguida en Perry World House e investigadora sénior en el Laboratorio de Inteligencia Artificial Responsable de Wharton, de la Universidad de Pensilvania.

Anteriormente, ocupó el cargo de directora de Digitalización e Inteligencia Artificial del Departamento de Defensa. En ese puesto, dirigió las iniciativas del Pentágono para la adopción de la inteligencia artificial, los datos y la analítica, y creó vías innovadoras para adquirir y ampliar el uso de la tecnología digital en todo el Departamento de Defensa. Entre sus otros cargos en la administración pública figuran puestos de alta responsabilidad en el Pentágono, el Departamento de Energía y el Consejo de Seguridad Nacional.

En el ámbito empresarial, fue directora de investigación y análisis en materia de confianza y seguridad en Google y directora global de análisis de políticas en Facebook, donde dirigió iniciativas basadas en datos relacionadas con la seguridad, la fiabilidad y la transparencia con el fin de mejorar los productos y las operaciones empresariales. Anteriormente, fue economista sénior en la RAND Corporation y profesora adjunta en la London School of Economics. Es doctora en Economía por la Universidad de Princeton y licenciada en Ciencias por el MIT.