Red Hat presenteert Asago, een open source-project voor het beheren van AI in productie

Red Hat ha presentado asago (AI Safety And Governance Orchestration), un innovador proyecto comunitario de código abierto que busca abordar uno de los desafíos emergentes cuando la inteligencia artificial pasa de las fases de prueba a producción: convertir las políticas de seguridad, cumplimiento y gobernanza en controles técnicos que puedan aplicarse efectivamente a modelos y agentes de IA.

Resumen de asago en 20 segundos

  • Red Hat promueve asago como un proyecto open source destinado a automatizar la gobernanza y la seguridad en sistemas de IA.
  • El sistema busca vincular políticas y normativas con evaluaciones de riesgo, pruebas, guardrails y controles desplegables.
  • Incluye estándares como NIST AI RMF, OWASP LLM Top 10 y el Reglamento europeo de IA.
  • Puede generar configuraciones declarativas para Kubernetes, Terraform y Ansible.
  • Participan inicialmente compañías como Microsoft, NVIDIA, IBM Research, Brave y The Alan Turing Institute.

La iniciativa surge en un momento en que muchas organizaciones enfrentan un desafío menos visible que la selección del modelo: cómo trasladar sus políticas de seguridad y gobernanza a infraestructura, configuraciones y controles verificables. Una política puede definir qué datos puede procesar una IA, qué acciones puede ejecutar un agente o qué riesgos evaluar antes de poner en marcha un sistema; sin embargo, la dificultad radica en cómo implementar esas reglas de manera efectiva y automatizada.

Ahí es donde Red Hat quiere posicionar a asago.

De una política escrita a un control ejecutado en Kubernetes

La idea principal de asago es sencilla de explicar, aunque ambiciosa en su alcance técnico: crear una cadena que conecte una obligación de gobernanza con el control que finalmente se despliega en producción.

El proyecto se estructura en cuatro etapas.

La primera es el mapeo de riesgos. asago analizará las políticas de gobernanza proporcionadas por una organización y relacionará sus requisitos con marcos y referencias conocidos. Menciona específicamente el NIST AI Risk Management Framework (AI RMF), OWASP LLM Top 10 y el Reglamento de IA de la Unión Europea, además del IBM AI Risk Atlas.

El resultado será un perfil de riesgos que podrá ser utilizado posteriormente en ingeniería y desarrollo.

Posteriormente, llega la fase de evaluación. En lugar de solo ejecutar benchmarks genéricos, asago pretende crear escenarios personalizados según el caso de uso y detectar comportamientos potencialmente peligrosos del sistema.

La tercera etapa es la mitigación. Partiendo de las pruebas, el proyecto podrá recomendar controles y guardrails adecuados, además de mantener información sobre la justificación de cada uno.

Finalmente, esos controles se implementan en producción.

Red Hat destaca que asago generará configuraciones declarativas compatibles con Kubernetes, Terraform y Ansible, facilitando la integración de las políticas de IA en prácticas ya habituales con DevOps, GitOps e Infrastructure as Code (IaC).

Este enfoque puede ser especialmente valioso para administradores de sistemas, equipos de plataforma y responsables en la nube, ya que permitirá transformar la gobernanza en reglas versionadas, reproducibles y auditables, integradas en el ciclo de desarrollo y operación.

Una especie de Policy as Code aplicada a la inteligencia artificial

Aunque Red Hat no presenta a asago únicamente como una herramienta de Policy as Code, el paralelismo ayuda a comprender el problema que intenta resolver.

En infraestructuras modernas ya es común expresar mediante código qué recursos desplegar, qué configuraciones permitir o qué políticas cumplir en un clúster.

Con la IA, surge una capa adicional.

Una organización puede establecer, por ejemplo, que un agente no debe acceder a ciertos recursos, que un modelo debe superar evaluaciones específicas antes de su despliegue o que una aplicación requiera controles particulares frente a ciertos riesgos.

El reto reside en mantener la trazabilidad entre todas esas reglas y componentes.

asago busca mantener una trazabilidad continua de auditoría desde la política inicial hasta las pruebas realizadas y los controles implementados en ejecución. Esto permitiría a un auditor identificar qué requisitos justificaron cada control y qué evaluación se utilizó para ello.

Esto adquiere mayor relevancia con la llegada de agentes de IA.

Mientras un chatbot tradicional puede limitarse a generar texto, un agente puede acceder a herramientas, consultar sistemas internos, utilizar APIs, modificar datos o incluso activar procesos. Cuantas más capacidades delegue una IA, más crucial será controlar no solo qué modelo se usa, sino qué puede hacer, en qué condiciones y cómo se registra su actividad.

Red Hat lleva meses trabajando en esta dirección. La compañía también participa junto a NVIDIA en la Open Secure AI Alliance, una iniciativa dedicada a desarrollar herramientas abiertas para potenciar la seguridad de modelos, agentes y componentes del ecosistema de IA.

Kubernetes, Terraform y Ansible en la gobernanza de la IA

Para los equipos técnicos, una de las ventajas de asago es su intención de conectar compliance con herramientas ya existentes en la infraestructura.

Red Hat indica que el proyecto podrá generar configuraciones para Kubernetes, Terraform y Ansible, independientemente de si las aplicaciones se ejecutan en la nube, en entornos híbridos o en infraestructura propia.

Esto facilitará integrar controles de IA en el mismo ciclo de gestión y operación, permitiendo que una política pueda convertirse en configuración declarativa, almacenarse en Git, someterse a revisión y desplegarse automáticamente. Si cambian los requisitos, también habrá una referencia clara para revisar los controles asociados.

No implica que asago automáticamente convierta cualquier legislación en infraestructura conforme. El cumplimiento regulatorio requiere interpretación jurídica, análisis de riesgos y decisiones organizativas.

El objetivo de asago es automatizar la traducción entre esas decisiones y los controles técnicos necesarios para implementarlas y documentarlas.

Es importante recordar que asago todavía está en una fase temprana. Red Hat describe la iniciativa como una comunidad en desarrollo, por lo que muchas capacidades son objetivos técnicos que aún no funcionan como un producto consolidado.

El código se publica bajo Apache License 2.0, permitiendo que desarrolladores, investigadores y organizaciones contribuyan y participen en su evolución.

Red Hat busca convertir la gobernanza de IA en infraestructura

La lista inicial de colaboradores refleja la magnitud que Red Hat pretende dar al proyecto.

Además de la propia Red Hat, participan Brave Software, EvalEval, IBM Research, Interdisciplinary Transformation University Austria, Microsoft, MIT Lincoln Laboratory, North Carolina State University, NVIDIA y The Alan Turing Institute, entre otros.

Esta diversidad no parece casual. La gobernanza de IA deja de ser solo un tema regulatorio o de desarrollo de modelos, involucrando a responsables de seguridad, desarrolladores, científicos de datos, administradores de Kubernetes, equipos de plataforma, expertos en cumplimiento y auditores. Cada grupo usa diferentes herramientas y lenguajes.

asago intenta construir una capa común que facilite la colaboración entre todos estos actores.

Si logra avanzar en esa vía, el valor no será solo automatizar guardrails, sino poder rastrear toda la cadena: desde una política corporativa o requisito normativo hasta el control operativo en un sistema de IA en producción.

Esta visión encaja con una tendencia que ya se refleja en la gestión de la infraestructura: definir servidores y servicios mediante código (IaC), operar con GitOps, y ahora, ¿por qué no, gestionar políticas de IA como código?

asago representa uno de los primeros esfuerzos de Red Hat y la comunidad tecnológica en construir esa capa abierta y evolutiva.

Tendrá que demostrar su efectividad en implementaciones reales, pero abre una vía prometedora.

Preguntas frecuentes

¿Qué es asago?

asago significa AI Safety And Governance Orchestration. Es un proyecto comunitario open source liderado por Red Hat que busca conectar políticas de gobernanza en IA con evaluaciones de riesgos, medidas de mitigación y controles desplegables en entorno de producción.

¿Puede asago ayudar con el Reglamento europeo de IA?

El proyecto contempla el Reglamento europeo de IA entre las referencias para el mapeo de riesgos, junto con el NIST AI RMF y OWASP LLM Top 10. Sin embargo, su uso no garantiza automáticamente el cumplimiento normativo.

¿asago funciona con Kubernetes y Terraform?

Red Hat indica que asago puede generar configuraciones declarativas para Kubernetes, Terraform y Ansible, facilitando su integración en infraestructuras en la nube, híbridas o propias.

¿Ya se puede usar asago en producción?

Actualmente, el proyecto está en fase de comunidad en desarrollo. Su repositorio está abierto a participación, pero aún no es un producto maduro de Red Hat para despliegues en producción.

Scroll naar boven