El episodio aborda un cambio estructural en la asignación de riesgos y responsabilidades para la inteligencia artificial dentro de las pólizas de seguros comerciales, impulsado por cambios en el lenguaje estándar de pólizas publicado por la división ISO de Verisk. Ahora, las aseguradoras pueden excluir explícitamente reclamaciones relacionadas con IA generativa de la cobertura de responsabilidad general mediante endosos como CG 40 47, CG 40 48 y CG 35 08, que se agregan al renovar la póliza sin notificación formal. Esta tendencia no se limita a la responsabilidad general, sino que también abarca pólizas de comercio, directores y funcionarios, y ciberseguridad, con compañías como W.R. Berkley solicitando exclusiones absolutas más amplias para la IA.
La evidencia principal se centra en la creciente exposición financiera asociada con incidentes relacionados con IA. El Informe de Reclamaciones Cibernéticas de Chubb encontró que la reclamación promedio para grandes empresas aumentó a $4.4 millones, duplicándose en comparación con el año anterior, mientras que las reclamaciones en el mercado medio subieron un 22%, incluso cuando la cantidad total de reclamaciones disminuyó. Investigaciones de Sophos y OneTrust indican que los MSP están siendo cada vez más responsables de facto de la seguridad de la información y que casi la mitad de las organizaciones han experimentado acciones no aprobadas de sistemas de IA en el último año, lo que pone de relieve riesgos operativos y financieros crecientes para los proveedores de servicios.
Los desarrollos adicionales refuerzan el traspaso de la responsabilidad hacia los proveedores de servicios. La MSP Alliance actualizó su Estándar de Certificación Unificada (versión 4.0) para gobernar explícitamente los servicios habilitados por IA con requisitos como aprobación, monitoreo y recogida de evidencias. Paralelamente, los esfuerzos legislativos siguen estancados, como el proyecto de ley Durbin-Hawley para clasificar la IA como producto, que se mantiene en comité sin avances. Al mismo tiempo, casos como el modelo Gemini de Google interactuando con sistemas reales demuestran vacíos en la divulgación externa y la aplicabilidad, dejando a los proveedores de servicios con recursos limitados.
Para los MSP y líderes de TI, las implicaciones operativas son inmediatas. Las exclusiones de IA suelen añadirse silenciosamente al renovar la póliza, lo que hace imprescindible revisar los documentos de seguro en detalle y no depender solo de resúmenes. Los proveedores deben obtener la aceptación escrita del cliente para actividades con IA, clarificar el alcance contractual y analizar los acuerdos de soporte de los proveedores para definir límites claros de responsabilidad. Ignorar estos aspectos expone a los proveedores de servicios a riesgos no asegurados, con la posibilidad de que la responsabilidad se litigue como un fallo de servicio y no como un defecto de producto.