Portada de Comando en el Borde

Comando en el Borde / Command at the Edge

Extracto gratuito para lectores

Arquitectura C4ISR para agentes IA gobernables cuando la red falla primero

Francisco Machinandiarena

Este extracto reúne algunos de los pasajes más representativos del libro: el problema de la red degradada, el límite del prompt como herramienta de mando, la necesidad de agentes de Estado Mayor gobernables y la pregunta decisiva sobre autoridad algorítmica.

No es ciencia ficción. No es un catálogo de armas autónomas. No es un manual de prompts. Es una aproximación técnico-operativa a cómo conservar responsabilidad humana, trazabilidad y capacidad de anulación cuando datos, redes, interfaces y algoritmos empiezan a degradarse.


Prólogo — La red cae primero

No fue una pantalla negra.

Eso habría sido más fácil.

Una pantalla negra no negocia con el mando. No ofrece una ilusión de control. No deja al operador preguntándose si el último dato todavía sirve, si la posición que ve en la imagen operativa común corresponde al presente o a una ventana de enlace que ya envejeció, si la patrulla que aparece como disponible no está en realidad fuera de sincronización, si el mensaje que llegó completo no fue precedido por otros que nunca llegaron.

El colapso absoluto tiene una brutalidad honesta. Obliga a declarar emergencia, activar el plan Primario, Alterno, Contingencia y Emergencia, reducir servicios, pasar a medios alternativos, escribir más, hablar menos, decidir con lo esencial y aceptar que el sistema dejó de comportarse como sistema. El silencio total no engaña. Duele, pero no disimula.

Lo peligroso es la red que sigue respirando.

En un Puesto Comando, esa forma de degradación se reconoce por síntomas pequeños. El chat táctico todavía abre. Algunas estaciones responden. Los reportes entran, pero tarde. La imagen operativa común conserva símbolos, rutas y sectores, pero los sellos de tiempo empiezan a perder autoridad. El enlace superior no está muerto, aunque aparece y desaparece con una irregularidad que nadie quiere elevar demasiado pronto. El sensor transmite, pero no siempre puede ser corroborado. El posicionamiento parece razonable, pero el oficial de guerra electrónica advierte indicios de interferencia. El sistema no cae; se vuelve menos digno de obediencia.

En esa zona intermedia, el mando enfrenta su prueba real.

No se trata de saber si hay tecnología. Hay tecnología. No se trata de saber si hay datos. Hay datos. No se trata de saber si la inteligencia artificial puede producir una síntesis ordenada. Puede hacerlo. La pregunta que aparece en el borde, cuando la arquitectura empieza a degradarse, es más severa: cuánto de lo que el sistema muestra puede recibir autoridad de mando.

La guerra moderna no siempre destruye los sistemas de decisión. A veces los vuelve ambiguos. Deja suficiente conectividad para que nadie declare la pérdida total, suficiente ruido para erosionar la confianza, suficiente información para tentar al Estado Mayor a seguir trabajando como si el contexto no hubiera cambiado, y suficiente velocidad algorítmica para transformar dudas parciales en productos convincentes.

Esa combinación es peligrosa porque se parece a la normalidad.

Quien haya trabajado en operaciones multinacionales conoce otra forma de la misma fricción. No siempre falla el enlace. A veces falla el significado. Una fuerza informa con su taxonomía nacional. Otra transmite con caveats que limitan redistribución. Una misión internacional exige neutralidad de lenguaje. Un actor local usa categorías que no encajan en la matriz militar clásica. El dato llega, pero no llega solo: trae detrás una doctrina, una política, una autoridad, una restricción, una historia institucional y una sensibilidad que la pantalla no siempre conserva.

Conectar sistemas es difícil. Preservar significado es más difícil.

En los Balcanes, en Chipre, en Colombia o en cualquier entorno donde el mando debe coordinar con actores que no comparten exactamente la misma cadena, la misma doctrina o el mismo lenguaje, la interoperabilidad deja de ser una palabra técnica. Se convierte en una disciplina de humildad. Nadie manda realmente sobre una coalición sólo porque ve sus datos en una pantalla. Nadie logra unidad de esfuerzo si el sistema borra las diferencias que el mando necesita entender. Y ninguna inteligencia artificial debe producir una falsa claridad sobre una realidad que todavía exige traducción, verificación y acuerdo.

El Puesto Comando vive de esas distinciones.

Hay datos que sirven para conciencia situacional, pero no para recomendar una acción. Hay alertas que merecen atención, pero no autoridad. Hay salidas algorítmicas correctas en forma y pobres en procedencia. Hay recomendaciones útiles bajo red plena que deben bajar de nivel en modo intermitente. Hay informes que pueden verse, pero no redistribuirse. Hay decisiones que una herramienta puede preparar, pero no ejecutar. Hay momentos en que el acto profesional no consiste en acelerar, sino en limitar.

La inteligencia artificial militar será juzgada, en última instancia, en ese terreno. No por su capacidad de sonar segura en un entorno limpio, sino por su conducta cuando el contexto se ensucia. No por su brillo en una demostración, sino por su disciplina cuando faltan datos, cuando la red entra en modo degradado, cuando el tiempo se comprime, cuando el operador está fatigado, cuando una fuente aliada trae un caveat, cuando el posicionamiento es incierto, cuando el Derecho Internacional Humanitario exige cautela y cuando el comandante necesita conservar responsabilidad sin renunciar a la velocidad.

El error sería pedirle a la inteligencia artificial que elimine la fricción.

La fricción no desaparece. Cambia de forma. Se mueve desde el terreno hacia el dato, desde el dato hacia la interfaz, desde la interfaz hacia la confianza, desde la confianza hacia la autoridad. Un sistema mal diseñado oculta ese movimiento. Un sistema útil lo expone. Un agente de Estado Mayor no debe parecer omnisciente; debe saber marcar incertidumbre. No debe fabricar autoridad; debe operar dentro de la autoridad concedida. No debe hacer más elegante una decisión que no puede sostenerse; debe advertir cuándo la base de esa decisión ya no alcanza.

Por eso la primera baja no es siempre la comunicación física. A veces la primera baja es la confianza operacional en la comunicación. La radio puede seguir transmitiendo, el servidor puede seguir respondiendo, el enlace satelital puede seguir mostrando actividad, el tablero puede seguir actualizándose, el agente puede seguir recomendando. Pero si el mando ya no puede reconstruir fuente, tiempo, restricción, trazabilidad, integridad y autoridad, el sistema entró en otra condición.

Y esa condición debe tener nombre, procedimiento y límite.

La experiencia militar enseña que ningún dispositivo salva por sí mismo una cadena de mando que no sabe degradarse. El papel, la voz, el mensajero, la alta frecuencia, el enlace alterno, el procedimiento manual y la orden por intención no son nostalgias analógicas. Son recordatorios de una verdad permanente: el mando no depende sólo de transmitir información. Depende de preservar responsabilidad bajo incertidumbre.

La inteligencia artificial no cambia esa verdad. La vuelve más exigente.

Un agente puede ayudar a clasificar reportes, comparar versiones, detectar anomalías, resumir restricciones, priorizar alertas, preparar productos y sostener trabajo de Estado Mayor cuando la carga humana crece. Pero si nadie definió su rol, su objetivo, su contexto, su método, sus acciones permitidas y el sistema que lo contiene, ese agente no es una capacidad de mando. Es una conversación insertada en un circuito que exige responsabilidad.

Y el combate no perdona conversaciones ambiguas.

La pregunta profesional no es si conviene usar inteligencia artificial. Esa pregunta ya quedó atrás. La pregunta es qué clase de arquitectura permite usarla sin entregar autoridad donde sólo debía existir apoyo. Qué debe saber un agente antes de hablar. Qué datos puede tocar. Qué debe hacer cuando la red se degrada. Qué autoridad pierde cuando la trazabilidad cae. Qué salida debe bloquear. Quién puede anularlo. Qué evidencia debe quedar. Qué aprende el Estado Mayor después del incidente.

Ese es el punto de partida de este libro.

No la fascinación por la tecnología. No el miedo abstracto a la automatización. No el consuelo de decir que siempre habrá un humano en el bucle. En operaciones reales, un humano puede estar presente y aun así no tener tiempo, información, autoridad o capacidad material de intervenir. La presencia humana no basta. Hace falta mando humano efectivo: informado, situado, temporalmente posible, jurídicamente responsable y técnicamente capaz de limitar o anular.

Cuando la red cae, las frases vacías se vuelven visibles.

“IA confiable” deja de ser un adjetivo y se convierte en una lista de controles. “Interoperabilidad” deja de significar conectividad y pasa a significar preservación de autoridad. “Autonomía” deja de sonar moderna y empieza a exigir límites. “Human-in-the-loop” deja de ser garantía y se transforma en una pregunta: qué humano, con qué poder real de intervención y con qué registro posterior.

La red cae primero porque toda arquitectura que depende de condiciones perfectas revela su fragilidad antes de revelar su valor. Cae primero en el ancho de banda, en la sincronización, en el posicionamiento, en la confianza de fuente, en la traducción multinacional, en el operador saturado, en el caveat perdido, en el log incompleto, en la recomendación que parece correcta pero no merece la autoridad que reclama.

El mando profesional no puede esperar a que el sistema se rompa por completo para reconocer esa caída.

Debe diseñar antes.

Debe decidir qué vive en el borde cuando la nube no llega. Debe definir qué agentes pueden informar, cuáles sólo alertan, cuáles recomiendan, cuáles preparan, cuáles nunca ejecutan y cuáles deben bloquearse. Debe asumir que toda salida algorítmica necesita trazabilidad suficiente para ser discutida por el Estado Mayor, limitada por la situación, revisada por autoridad competente y anulada cuando el contexto ya no sostiene su empleo.

Este libro nace de esa exigencia.

No busca una inteligencia artificial más espectacular. Busca una inteligencia artificial más disciplinada. No promete mando automático. Propone arquitectura para que el mando conserve responsabilidad en un entorno donde datos, redes, aliados, sensores, interfaces y algoritmos pueden degradarse antes de que alguien admita que la normalidad terminó.

Porque en el borde, cuando la red deja de ser promesa y vuelve a ser campo de batalla, la última pregunta no es qué puede hacer la máquina.

La última pregunta es si el comandante todavía puede mandar.


1.2 — El prompt no es una arquitectura de mando

El prompt sirve para conversar. ROCSAS sirve para encuadrar, auditar, limitar y anular una capacidad algorítmica dentro del mando.

Esa diferencia debe quedar establecida desde el comienzo. Durante los primeros años de adopción masiva de modelos generativos, la conversación pública se concentró en la ingeniería de prompts. Era razonable: el modo más visible de interacción con la IA era escribir una instrucción y recibir una respuesta. Quien formulaba mejor la instrucción obtenía mejores resultados. En tareas de redacción, resumen, traducción, análisis preliminar o generación de ideas, el prompt podía marcar una diferencia sustancial.

Pero el problema militar no es obtener una buena respuesta. El problema militar es integrar una capacidad en un sistema de mando.

Un prompt puede indicar tono, formato, objetivo y datos de entrada. Puede pedir al modelo que actúe como analista, asesor jurídico, planificador o experto técnico. Puede incluso imponer restricciones textuales: no inventar, citar supuestos, marcar incertidumbre o pedir datos faltantes. Todo eso es útil. Pero no basta.

Un prompt no define autoridad. No establece dependencia funcional. No garantiza calidad de datos. No impone control de acceso. No resuelve clasificación. No verifica ROE vigentes. No conserva logs operacionales. No sabe si la red está degradada. No distingue una COP local de una COP global. No decide cuándo una recomendación debe ser bloqueada por posicionamiento, navegación y tiempo (PNT) incierto. No crea por sí mismo mecanismos de anulación. No define responsabilidad humana.

En ambiente C4ISR, esas omisiones son decisivas.

La diferencia puede organizarse en cuatro niveles:

Nivel Qué es Uso legítimo Límite principal
Prompt Instrucción puntual a un modelo Redacción, resumen, lluvia de ideas, análisis preliminar No define autoridad, trazabilidad ni control operacional
Workflow Secuencia predefinida de pasos Tareas repetitivas, revisión documental, chequeos estructurados Rígido ante contexto variable y degradación
Agente funcional Modelo con herramientas, memoria, fuentes y función asignada Apoyo a una función de Estado Mayor Requiere límites, logs, supervisión y degradación
Arquitectura C4ISR agentil Integración de agentes en datos, red, seguridad, mando y auditoría Capacidad operacional gobernada Exige diseño sistémico, no sólo buena instrucción

El prompt responde a una interacción. La arquitectura responde a un régimen de empleo.

Un Estado Mayor puede usar prompts para tareas de baja criticidad. Puede pedir una síntesis de doctrina, una lista de preguntas para una reunión, un borrador de matriz o una comparación preliminar. Pero cuando la salida entra en el ciclo de decisión, afecta funciones C4ISR, usa datos sensibles, se vincula con ROE, opera bajo DDIL —desconectado, degradado, intermitente y limitado en ancho de banda— o produce recomendaciones que podrían orientar medios reales, el prompt deja de ser suficiente.

En ese punto, la pregunta deja de ser “¿qué le pedimos al modelo?” y pasa a ser “¿qué autoridad le estamos dando al sistema?”.

Un workflow mejora la situación porque estructura pasos. Puede obligar a revisar fuentes, generar una tabla, validar campos, separar supuestos o pedir confirmación. Pero aun así, si no está anclado a roles, contexto operacional, permisos, logs, modos degradados y autoridad humana, sigue siendo una automatización administrativa, no una arquitectura de mando.

El agente funcional aparece cuando la IA ya no sólo responde, sino que ejecuta una función delimitada: consulta fuentes, compara versiones, recuerda estado, usa herramientas, prepara productos, detecta cambios, recomienda acciones y puede interactuar con sistemas. Allí empieza el riesgo real. Un agente mal definido puede expandirse funcionalmente, operar sobre datos no autorizados, mezclar fuentes de distinta clasificación, presentar inferencias como hechos o producir recomendaciones fuera de su dependencia.

Por eso ROCSAS exige seis preguntas antes de desplegar el agente:

Estas preguntas no embellecen el prompt. Cambian la naturaleza del sistema.

El prompt orienta la respuesta. ROCSAS delimita la función. El prompt mejora el texto. ROCSAS define responsabilidad. El prompt produce salida. ROCSAS produce capacidad gobernable.

En guerra, la diferencia entre salida y capacidad es crítica. Una salida puede parecer brillante y ser inútil porque nace de datos vencidos. Una capacidad gobernable puede ser más sobria, pero estar trazada, limitada y subordinada al mando. La primera impresiona. La segunda se puede emplear.

El capítulo no descarta el prompt. Lo coloca en su lugar. El prompt es una interfaz útil. No es una doctrina de empleo. No es un SOP. No es una autoridad de mando. No es un sistema de auditoría. No es una matriz de confianza. No es un mecanismo de anulación. No es un sustituto de C4ISR.

La IA militar madura no se construye escribiendo mejores frases. Se construye definiendo mejores límites.


2.1 — La escena: cuando la red todavía funciona, pero ya no es confiable

El primer síntoma no fue el silencio.

Eso habría sido más simple. Una red que cae por completo obliga al puesto comando a reconocer de inmediato que debe cambiar de modo. Se activa el PACE, se reducen servicios, se prioriza tráfico crítico, se vuelve a la voz, a la alta frecuencia (HF), al mensajero, al papel o al procedimiento analógico previsto. El apagón total, aunque grave, tiene una virtud operacional: no disimula su propia existencia.

Lo que ocurrió aquella vez fue peor.

La red seguía funcionando.

En la sala C4ISR, los monitores permanecían encendidos. El mapa operacional seguía mostrando unidades, rutas, áreas de interés y marcas de última actualización. Algunos enlaces respondían al ping. El chat táctico todavía recibía mensajes. La COP local se refrescaba por intervalos. Los operadores veían actividad suficiente como para no declarar colapso, pero también irregularidad suficiente como para no poder confiar plenamente en lo que veían.

El sistema no estaba muerto. Estaba degradado.

Primero apareció la latencia. No una latencia escandalosa, sino una variación apenas superior a lo tolerable. Un mensaje que debía llegar en segundos llegaba en medio minuto. Una confirmación de recepción aparecía tarde. Un reporte de Inteligencia, Vigilancia y Reconocimiento (ISR) entraba después de que la célula de operaciones ya había cerrado una apreciación parcial. El retraso no anulaba la información, pero la desplazaba respecto del ritmo de decisión.

Después apareció la pérdida intermitente de paquetes. Algunas transmisiones llegaban completas. Otras no. Algunos servicios funcionaban durante minutos y luego caían sin patrón evidente. El enlace superior no estaba perdido, pero aparecía y desaparecía como si alguien estuviera cerrando una válvula invisible sobre el flujo de datos. El operador no veía un desastre; veía una red con comportamiento inestable.

El tercer indicio fue más delicado: la sincronización empezó a perder autoridad. La COP local seguía mostrando información, pero ya no era evidente qué parte estaba actualizada, qué parte correspondía a la última ventana de enlace y qué parte era sólo persistencia visual. Una unidad aparecía en posición conocida, pero el timestamp indicaba una antigüedad mayor que la aceptable para esa fase. Un sensor mantenía feed, pero sin corroboración. Un nodo reportaba disponibilidad, aunque su último latido de red había llegado fuera de la ventana esperada.

El puesto comando no estaba ciego. Estaba mirando una imagen que envejecía de manera desigual.

En paralelo, el oficial de guerra electrónica (EW) informó señales compatibles con interferencia selectiva. No era un bloqueo masivo del espectro. No había una cortina de ruido evidente sobre todos los enlaces. Era algo más quirúrgico: degradación por sectores, afectación por momentos, presión sobre ciertos canales y comportamiento anómalo en servicios dependientes de sincronización y posicionamiento. El jamming burdo busca apagar. El jamming selectivo busca confundir el umbral de confianza.

El PNT agregó otra capa de incertidumbre. No había pérdida total de sistema global de navegación por satélite (GNSS), pero sí divergencias entre fuentes, variaciones en la calidad de señal y alertas que obligaban a tratar ubicación y tiempo con cautela. Para un observador externo, esa diferencia podía parecer técnica. Para C4ISR, era estructural. La posición y el tiempo son el esqueleto invisible de la coordinación. Si ambos se vuelven inciertos, la red puede seguir transmitiendo datos y aun así degradar el mando.

El jefe de puesto comando pidió una apreciación rápida.

El oficial C4ISR respondió con una frase que nadie quería escuchar:

—No estamos sin red. Estamos peor: tenemos red parcialmente confiable.

Esa frase cambió el problema.

Cuando la red cae, se pasa a contingencia. Cuando la red parece funcionar, pero ya no puede ser tratada como plenamente confiable, el comandante enfrenta una decisión más difícil: cuánto seguir usando, cuánto degradar, cuánto bloquear, cuánto conservar en modo local y qué productos dejar de aceptar como base de decisión.

El adversario no necesitaba destruir toda la arquitectura. Le bastaba con erosionar su confianza.

En la célula de inteligencia, los reportes comenzaron a clasificarse con cautela. No todos eran inválidos. Algunos eran útiles, pero ya no podían considerarse vigentes sin marcar frescura y procedencia. En operaciones, los cursos de acción que dependían de coordinación casi en tiempo real quedaron bajo revisión. En comunicaciones, se empezó a priorizar tráfico C2 sobre flujos secundarios. En logística, se pidió confirmar por medios alternativos la situación de determinados nodos. En asesoría jurídica, se advirtió que ningún producto dependiente de ubicación, identidad o actualización dudosa debía avanzar sin revisión humana.

La degradación había dejado de ser un problema técnico. Se había convertido en una condición de mando.

Ésa es la esencia del C4ISR degradado. La red no sólo transporta datos. Transporta confianza operacional: confianza en que la orden llegó, en que la posición es actual, en que el sensor no fue engañado, en que la unidad propia está donde la COP dice que está, en que el informe corresponde a esta fase y no a una anterior, en que el enlace con el escalón superior permite coordinación real y no una ilusión de coordinación.

[…]


3.1 — La escena: cuando la recomendación parece correcta, pero la autoridad no alcanza

La recomendación llegó en el peor momento posible: cuando todos querían que fuera verdadera.

El Puesto Comando trabajaba bajo conectividad intermitente. No estaba aislado del todo, pero tampoco podía sostener una sincronización continua con el escalón superior. La imagen operativa común —Common Operational Picture, COP— seguía abierta en las pantallas principales, aunque ya nadie se atrevía a llamarla “común” sin aclaración. Parte de la información provenía de la última ventana de enlace. Parte era local. Parte había sido actualizada por un sensor propio. Parte dependía de una fuente aliada cuya política de releasability no permitía ver todo el respaldo. Y parte, simplemente, estaba envejeciendo detrás de una interfaz limpia.

El agente ISR priorizó una zona de interés.

La salida era clara. Demasiado clara.

Marcaba una concentración probable, asignaba confianza media-alta, proponía redirigir sensores y recomendaba tratar el área como punto de decisión para la siguiente fase. El texto estaba bien estructurado: fuentes principales, supuestos, alertas, incertidumbre y una propuesta de acción. No parecía una improvisación. No tenía el tono fantasioso de una respuesta generativa débil. Era el tipo de producto que un Estado Mayor bajo presión agradece: breve, ordenado y accionable.

El oficial de inteligencia miró la recomendación y no la descartó. Había indicios. Los reportes anteriores no eran incompatibles. El patrón podía ser real.

El oficial C4ISR, sin embargo, señaló un problema.

—El último dato de sincronización no está dentro de la ventana aceptable.

No dijo que el dato fuera falso. Dijo algo más incómodo: no podía probar que siguiera siendo vigente.

El oficial de guerra electrónica agregó otra capa. Había señales compatibles con interferencia selectiva en el sector. No un apagón del espectro. No una negación total. Algo más difícil de clasificar: degradación intermitente, ruido por momentos, pérdida de calidad en canales dependientes de posicionamiento, navegación y tiempo —PNT— y cierta incoherencia entre marcas temporales.

El agente no había mentido. Había calculado con lo que tenía.

Ese era precisamente el problema.

El asesor jurídico operacional pidió ver la base de la recomendación. No para bloquearla por reflejo, sino para determinar si el producto podía orientar una decisión sensible. El agente mostraba fuentes, pero no todas tenían la misma calidad. Una era local y reciente. Otra era aliada, parcial y con caveat. Otra venía de una ventana de enlace previa. Otra dependía de una correlación temporal cuya base PNT estaba bajo duda.

El oficial de operaciones necesitaba una respuesta. La ventana de decisión se cerraba. Si se redirigían sensores, se perdería cobertura en otro sector. Si se esperaba una nueva sincronización, tal vez se perdiera oportunidad. Si se aceptaba la recomendación sin restricciones, el Estado Mayor podía estar actuando sobre una imagen desfasada. Si se descartaba, se podía ignorar una advertencia útil.

El comandante no preguntó si el agente “tenía razón”.

Esa pregunta era insuficiente.

Preguntó otra cosa:

—¿Qué autoridad puede tener esta salida?

La sala cambió de eje.

Hasta ese momento, el debate había girado alrededor de la precisión. ¿El agente acertó? ¿La fuente era buena? ¿La concentración era real? ¿El patrón justificaba atención? Pero el comandante llevó la discusión al terreno correcto: no se trataba sólo de verdad o error, sino de autoridad.

Una recomendación puede ser útil y, aun así, no tener autoridad suficiente para disparar una acción. Puede ser parcialmente correcta y requerir degradación. Puede ser prometedora y limitarse a alerta. Puede ser técnicamente sólida y quedar bloqueada por falta de trazabilidad. Puede ser oportuna, pero jurídicamente insuficiente. Puede ser coherente, pero provenir de datos vencidos. Puede ser necesaria, pero exceder el nivel de delegación autorizado bajo red degradada.

[…]


Cierre del extracto

Este fragmento pertenece a Comando en el Borde / Command at the Edge. El libro completo desarrolla la arquitectura ROCSAS, el diseño C4ISR bajo DDIL, la matriz de confianza humano-algoritmo, los protocolos de anulación y la fricción multinacional como problemas de mando, no como slogans tecnológicos.

La IA puede asistir, ordenar y advertir. La responsabilidad de comando no se transfiere.

Extracto promocional no clasificado. Material preparado para difusión web y descarga de lectores interesados.