Cadena de suministro de IA (AI supply chain)
En seguridad de IA, la cadena de suministro de IA es el conjunto de componentes externos de los que depende un sistema con modelo detrás: pesos descargados, conjuntos de datos de terceros, almacenes de embeddings, herramientas de agentes y las librerías que los rodean. Tratarlos como una cadena de suministro, y probarlos como tal, es la disciplina que casi ningún glosario de producto aplica.
Cómo funciona
Casi ninguna organización entrena un modelo desde cero. Descarga pesos preentrenados de un hub público, hace fine-tuning con datos de terceros o extraídos de la web, indexa documentos en un almacén vectorial y conecta el resultado a herramientas externas. Cada una de esas piezas es una dependencia que suministra otro, y eso la convierte en cadena de suministro en el mismo sentido que el software: unos pesos son un binario de procedencia desconocida, un conjunto de datos es entrada no confiable, y una herramienta de agente es código de terceros con acceso a tus datos. El concepto de AI bill of materials extiende la idea del SBOM a esta pila, y deja registrado de qué modelo, qué datos y qué componentes depende de verdad un sistema.
Qué sale mal
El atacante no necesita entrar en tu red si puede influir en un componente que te vas a traer por voluntad propia. Unos pesos manipulados arrastran una puerta trasera a través del envenenamiento de datos de entrenamiento que sobrevive hasta tu despliegue. Un paquete malicioso en un hub de modelos, o una herramienta comprometida expuesta a un agente, son un ataque a la cadena de suministro de software con etiqueta de IA. En los sistemas que revisamos, estos componentes se adoptan con mucho menos escrutinio que una dependencia normal: nadie verificó los pesos, nadie fijó la versión del conjunto de datos, y la herramienta en la que confía el agente se añadió porque venía bien. La confianza es implícita, y ahí está la puerta.
Dónde aparece esto en una auditoría
Inventariamos la cadena de suministro de IA y evaluamos procedencia e integridad en cada eslabón: de dónde salen los pesos y si están verificados, cómo se obtienen los datos de entrenamiento y de fine-tuning, y qué se le permite hacer a cada herramienta conectada o servidor MCP. Se anota la exposición regulatoria bajo el Cyber Resilience Act cuando el producto se entrega a terceros. El hallazgo se escribe contra el control que falta en la cadena, no contra la salida del modelo. Esto forma parte de cómo revisamos los componentes que hay detrás de un sistema de IA.