Cómo entra el riesgo de IA en el scoring
El CVSS fijo de 8,8, por qué es mayor que el de privacidad y dónde aparece el resultado.
CVSS fijo, como en privacidad
Un control de IA casi nunca tiene un CVE correspondiente, así que el criterio normal — consultar la base pública de vulnerabilidades para hallar la severidad — simplemente no aplica. La plataforma adopta aquí el mismo patrón ya usado en privacidad: un valor fijo por metodología.
Los 66 controles de IA llevan CVSS 8,8. Es una elección de metodología declarada, no un dato heredado de una fuente externa.
Por qué 8,8 y no 7,5
La privacidad usa 7,5 porque su riesgo es regulatorio: la consecuencia de no tener base legal definida es una sanción, no una explotación técnica. El riesgo de IA acumula ambas naturalezas — la manipulación de modelo y el envenenamiento de datos de entrenamiento son explotables de hecho, y encima está la capa regulatoria.
El 8,8 da paridad con las familias de gobernanza y seguridad de plataforma, que es donde este tipo de exposición encaja en la escala.
Dónde aparece el resultado
Un control de IA respondido como NO alimenta la categoría RC11, que aparece en los gráficos de riesgo junto a las otras diez. La madurez del pilar entra en la composición del score del proveedor, con peso propio configurable en la metodología de tu organización.
Vale reforzar una consecuencia del CVSS fijo: como todos los controles del pilar pesan igual, la diferencia entre un proveedor y otro en RC11 viene enteramente de cuántos controles no atiende, no de cuáles. En los pilares con CVSS real, ambos factores se combinan.