El grupo G7 definió un marco común para los elementos mínimos de una «lista de materiales de software de inteligencia artificial» (AIBOM), en una medida destinada a hacer más trazables los componentes de los sistemas de inteligencia artificial, sus fuentes y sus relaciones de dependencia. El marco amplía el concepto de lista de materiales de software (SBOM), pero se centra en las características adicionales que distinguen a los sistemas de inteligencia artificial, como los modelos, los conjuntos de datos, la infraestructura y los resultados de las evaluaciones.
Según el artículo publicado en MONOist, Alemania e Italia abordaron el concepto de «SBOM para la inteligencia artificial» en el marco de los trabajos del G7 desde 2023. Asimismo, durante la reunión del Grupo de Trabajo sobre Ciberseguridad celebrada en Ottawa (Canadá) los días 12 y 13 de mayo de 2025 se aprobaron resultados relacionados con esta línea de trabajo. El 12 de mayo de 2026 se publicó un marco titulado Software Bill of Materials (SBOM) for Artificial Intelligence - Minimum Elements, con la participación de organismos de ciberseguridad de los países del G7.
¿Qué añade AIBOM a SBOM?
El marco no trata la AIBOM como una simple versión ampliada de la lista de software tradicional. Vincula los componentes del sistema con su ciclo de vida, lo que incluye el aprendizaje, las pruebas, la validación, los conjuntos de datos utilizados en el entrenamiento y los resultados de las evaluaciones. El objetivo declarado es respaldar la seguridad de los sistemas de inteligencia artificial mediante una mejor comprensión de la cadena de suministro y de las relaciones entre los componentes.
Según el artículo, el marco exige tres principios básicos: que el sistema de inteligencia artificial pueda distinguirse de los sistemas de software tradicionales mediante sus características específicas; que la información se presente en un formato legible por máquinas y procesable por herramientas; y que la estructura de datos permita incluir la información requerida por las distintas partes interesadas, representando las relaciones entre los componentes de una manera escalable.
Siete grupos de elementos
El marco organiza los elementos mínimos en siete grupos principales, que incluyen las características del sistema y los datos a nivel del sistema, las características del modelo, las características de los conjuntos de datos, la infraestructura, las características de seguridad y los indicadores de evaluación del rendimiento, como los indicadores clave de rendimiento (KPI). Esta organización permite vincular los componentes del sistema con información que va más allá del nombre del paquete de software o de su número de versión, para incluir elementos que influyen realmente en el comportamiento y los riesgos del sistema.
El artículo también señala que la rápida expansión de los agentes de inteligencia artificial aumenta la importancia de documentar elementos como la autonomía y la intención. Sin embargo, estos elementos pueden variar según la forma en que se utilice el sistema, por lo que se planteó la necesidad de realizar más estudios en lugar de presentarlos como requisitos completos y definitivos.
¿Por qué es importante esta noticia?
En la práctica, la AIBOM proporciona a las organizaciones y a los organismos reguladores una base común para comprender qué interviene en la construcción de un sistema de inteligencia artificial, quién lo suministra y cómo se relacionan sus componentes. Esto es importante al investigar un incidente de seguridad o evaluar el impacto de modificar un modelo, un conjunto de datos o un componente externo. La iniciativa también está en consonancia con aplicaciones regulatorias y de seguridad más amplias, entre ellas la Ley de Inteligencia Artificial europea, los marcos de ciberseguridad y los requisitos del Espacio Europeo de Datos Sanitarios (EHDS).
Sin embargo, el marco no resuelve por sí solo el problema de la seguridad de la cadena de suministro de la inteligencia artificial. El artículo advierte que la AIBOM por sí sola no basta para garantizar la seguridad de los proveedores y que su aplicación requiere integración con herramientas de gestión de riesgos, otras prácticas de seguridad y consultores o mecanismos capaces de verificar la información y realizar un seguimiento de sus cambios. Asimismo, la interoperabilidad seguirá estando vinculada a la evolución de las herramientas y los estándares, entre ellos los trabajos del proyecto SPDX.