
The AI Security Verification Standard (AISVS) se centra en proporcionar a desarrolladores, arquitectos y profesionales de seguridad una lista de verificación estructurada para verificar la seguridad de las aplicaciones impulsadas por IA.
Este trabajo está licenciado bajo una Licencia Internacional Creative Commons Atribución-CompartirIgual 4.0.
El Estándar de Verificación de Seguridad de Inteligencia Artificial (AISVS) es un catálogo impulsado por la comunidad de requisitos de seguridad verificables para sistemas habilitados para IA. Proporciona a desarrolladores, arquitectos, ingenieros de seguridad y auditores un marco estructurado para diseñar, construir, probar y verificar la seguridad de las aplicaciones de IA a lo largo de su ciclo de vida, desde la recopilación de datos y el entrenamiento de modelos hasta el despliegue, la monitorización y la retirada.
AISVS está inspirado en el Estándar de Verificación de Seguridad de Aplicaciones (ASVS) de OWASP y sigue la misma filosofía: cada requisito debe ser verificable, comprobable e implementable.
Este proyecto fue fundado por Jim Manico. El liderazgo actual del proyecto incluye a Jim Manico, Otto Sulin, Rico Komenda y Russ Memisyazici.
| Estándar | Enfoque | Relación con AISVS |
|---|---|---|
| OWASP ASVS | Seguridad de aplicaciones web | AISVS extiende los conceptos de ASVS a amenazas específicas de IA |
| OWASP Top 10 para LLMs | Concienciación sobre los principales riesgos de los LLM | AISVS proporciona los controles detallados para mitigar esos riesgos |
| OWASP Top 10 para Aplicaciones Agénticas | Concienciación sobre los principales riesgos de la IA agéntica | AISVS proporciona los controles detallados para abordar amenazas específicas de agentes |
| NIST AI RMF | Gobernanza del riesgo de IA | AISVS suministra los controles técnicos verificables a los que hace referencia AI RMF |
| ISO/IEC 42001 | Sistemas de gestión de IA | AISVS complementa con verificación de seguridad a nivel de implementación |
La última versión estable es AISVS 1.0, que se puede encontrar en:
| Formato | Enlace |
|---|---|
| AISVS 1.0 PDF | |
| Markdown (fuente) | Ver en línea |
A cada requisito de AISVS se le asigna un nivel de verificación (1, 2 o 3) que indica la profundidad de la garantía de seguridad:
| Nivel | Descripción | Cuándo usarlo |
|---|---|---|
| 1 | Controles de línea base esenciales que todo sistema de IA debería implementar. | Todas las aplicaciones de IA, incluidas herramientas internas y sistemas de bajo riesgo. |
| 2 | Controles estándar para sistemas que manejan datos sensibles o toman decisiones trascendentales. | Sistemas en producción, IA orientada al cliente, sistemas que procesan datos personales. |
| 3 | Controles avanzados para entornos de alta garantía que requieren defensa contra ataques sofisticados. | Infraestructura crítica, IA crítica para la seguridad, objetivos de alto valor, industrias reguladas. |
Las organizaciones deben seleccionar un nivel objetivo basado en el perfil de riesgo de su sistema de IA. La mayoría de los sistemas en producción deberían aspirar al menos al Nivel 2.
Para cada requisito del estándar, la Wiki de investigación proporciona contexto de implementación más allá del texto del requisito: