PICEE-PA propone un modelo común para gobernar las acciones de la IA en la Administración Pública
- Actualidad AAPP Digital
La propuesta conecta la autorización administrativa con los controles técnicos que permiten a un sistema de inteligencia artificial ejecutar acciones, mediante un modelo basado en política, identidad, capacidad, ejecución y evidencia, con artefactos reutilizables y legibles por máquina.
PICEE-PA (Política, Identidad, Capacidad, Ejecución y Evidencia para la Administración Pública) es una propuesta arquitectónica independiente de proveedores y orientada a la gobernanza de las acciones iniciadas por sistemas de inteligencia artificial en el sector público. Su objetivo es conectar la autoridad administrativa que legitima una acción con la autorización técnica necesaria para ejecutarla.
La premisa central de PICEE-PA es que la capacidad técnica de un sistema de IA para invocar una herramienta, una API o un flujo de trabajo no equivale, por sí misma, a disponer de autoridad administrativa para realizar esa acción.
Por ello, la propuesta articula dos dimensiones de gobernanza para cada acción significativa iniciada por IA:
Autorización administrativa: propósito, contexto del proceso, delegación, reglas aplicables y responsabilidad.
Autorización técnica: identidad, capacidades delimitadas, aplicación de políticas, controles durante la ejecución y generación de evidencias.
PICEE-PA no se plantea como un estándar, un esquema de certificación ni una declaración de cumplimiento legal. Se trata de una propuesta arquitectónica y de gobernanza reutilizable que puede servir como base para la evaluación, la implementación y la posterior validación de sistemas de IA capaces de actuar dentro de entornos administrativos.
Una respuesta a los nuevos retos de la IA en el sector público
La incorporación de inteligencia artificial a las Administraciones Públicas está evolucionando desde sistemas centrados en la generación de información o recomendaciones hacia soluciones capaces de invocar herramientas, modificar datos y activar flujos de trabajo operativos.
Los marcos de gobernanza de la IA, los sistemas de identidad, los motores de políticas, las tecnologías de aislamiento y los mecanismos de auditoría ya ofrecen soluciones para distintas partes de este desafío. Sin embargo, no necesariamente proporcionan un perfil común para el sector público que conecte la autoridad administrativa con la ejecución técnica al nivel de cada acción realizada por un sistema de IA.
PICEE-PA aborda esta cuestión haciendo explícita la cadena de autorización. Esta puede representarse de forma legible por máquina cuando resulte conveniente, aplicarse durante la ejecución y reconstruirse posteriormente mediante evidencias verificables.
Cinco capas para gobernar las acciones de la IA
El modelo se estructura en cinco niveles complementarios:
Política: establece el propósito, el proceso administrativo, las reglas aplicables, las restricciones y el nivel de riesgo.
Identidad: determina quién solicita la acción y qué agente de IA o carga de trabajo interviene, además de identificar al patrocinador y la cadena de delegación.
Capacidad: delimita la acción concreta que puede realizar el sistema, los recursos a los que puede acceder, el alcance de los datos y los límites operativos otorgados al agente.
Ejecución: establece cómo se aplican los controles durante la ejecución, incluidas las aprobaciones humanas cuando sean necesarias, el aislamiento, el comportamiento ante fallos y los mecanismos de recuperación.
Evidencia: permite reconstruir de forma duradera la decisión de política, la autorización concedida, la ejecución efectiva, las aprobaciones, el resultado y la procedencia de la información.
Esta estructura permite separar claramente la capacidad de un sistema para ejecutar una operación de la autoridad que legitima dicha operación dentro de una Administración Pública.
Dos artefactos para conectar autorización y ejecución
PICEE-PA incorpora además dos elementos reutilizables destinados a representar la gobernanza antes y después de una acción.
El primero es el Sobre de Ejecución Administrativa (AEE), una representación estructurada previa a la ejecución que recoge la autoridad administrativa y técnica bajo la que puede llevarse a cabo una acción iniciada por IA.
El segundo es el Paquete de Evidencia Administrativa (AEB), un conjunto estructurado de evidencias generado después de la ejecución para facilitar la auditoría y reconstruir qué fue autorizado y qué ocurrió realmente.
El repositorio público incluye la especificación de diseño, esquemas JSON, ejemplos de objetos AEE y AEB, una implementación de referencia mínima y pruebas de validación.
Una propuesta dirigida a Administraciones, expertos y proveedores tecnológicos
PICEE-PA está orientado a un amplio abanico de perfiles relacionados con la transformación digital y la gobernanza de la inteligencia artificial en el sector público. Entre sus potenciales usuarios se encuentran:
- Administraciones Públicas que desarrollan o evalúan sistemas de IA y agentes autónomos.
- Directores de informática (CIO), directores de tecnología (CTO) y equipos de transformación digital del sector público.
- Profesionales especializados en gobernanza de la IA y seguridad de la información.
- Arquitectos empresariales y de soluciones.
- Especialistas en interoperabilidad.
- Investigadores en gobernanza de la IA y gobierno digital.
- Proveedores tecnológicos que desarrollan servicios públicos habilitados por inteligencia artificial.
Independencia tecnológica y reutilización
Uno de los principios de PICEE-PA es su independencia respecto de proveedores concretos. Las Administraciones Públicas y los investigadores pueden reutilizar el modelo conceptual, los esquemas AEE y AEB, los ejemplos y la implementación de referencia con independencia del modelo de IA empleado, el proveedor de nube, el motor de políticas o el marco de agentes utilizado.
La implementación de referencia mantiene deliberadamente un carácter minimalista. Su finalidad es demostrar el flujo de gobernanza propuesto, no establecer una arquitectura tecnológica obligatoria para entornos de producción.
El código se publica bajo licencia Apache 2.0, mientras que la documentación y las especificaciones utilizan la licencia Creative Commons Attribution 4.0 International (CC BY 4.0).
El código fuente está disponible en el repositorio público de PICEE-PA y el proyecto cuenta también con un archivo permanente asociado a su publicación.
Compatibilidad con marcos y tecnologías existentes
PICEE-PA no declara conformidad ni certificación respecto de otros marcos regulatorios o técnicos. Su diseño incorpora conceptos relacionados con diferentes referencias y busca mantener la compatibilidad con ellas, entre las que figuran:
- la Ley de Inteligencia Artificial de la Unión Europea;
- el Marco Europeo de Interoperabilidad y el ecosistema Interoperable Europe;
- el Marco de Gestión de Riesgos de IA del NIST;
- los principios de confianza cero y la identidad de cargas de trabajo;
- los conceptos de gestión de IA de ISO/IEC 42001;
- los enfoques de política como código, incluidos OPA/Rego y Cedar;
- los modelos de autorización delegada y seguridad basada en capacidades;
- los conceptos de procedencia y auditabilidad, incluido W3C PROV.
La propuesta está concebida para aprovechar las tecnologías existentes de identidad, autorización, políticas y control de ejecución, en lugar de sustituirlas. Su función es proporcionar una capa común que permita relacionarlas dentro de un modelo coherente de gobernanza de las acciones de la IA.
Interoperabilidad y servicios públicos basados en IA
PICEE-PA plantea una separación fundamental entre la inteligencia de un modelo y la autoridad para actuar. De este modo, un sistema puede disponer de capacidades técnicas para ejecutar una operación sin que esas capacidades determinen por sí solas si está autorizado a realizarla.
La propuesta favorece la interoperabilidad en los planos organizativo, legal, semántico y técnico mediante conceptos de gobernanza reutilizables y artefactos legibles por máquina que pueden desplegarse en distintas Administraciones Públicas, modelos de IA, proveedores y arquitecturas tecnológicas.
Este enfoque puede complementar las iniciativas europeas relacionadas con la adopción responsable de la inteligencia artificial, los servicios públicos digitales interoperables, los componentes de IA reutilizables para el sector público y la gobernanza entre distintas organizaciones.