Evidencias de IA para gobierno, riesgo y cumplimiento

GOBERNANZA · EVIDENCIAS

Evidencias de IA: cómo demostrar que tu organización está haciendo las cosas bien

Una organización puede decir:

“Revisamos nuestros sistemas de inteligencia artificial.”

Perfecto.

La siguiente pregunta es:

¿Podemos demostrarlo?

¿Cuándo se hizo la revisión?

¿Quién participó?

¿Qué riesgos se encontraron?

¿Qué decisión se tomó?

¿Qué medida se aplicó?

Y, sobre todo:

¿Dónde está registrada esa información?

Ahí aparece una palabra que utilizaremos mucho en gobierno y auditoría de IA:

evidencia.

No hace falta convertirla en algo complicado.

Una evidencia es, en esencia, aquello que permite demostrar que algo ocurrió realmente.

Qué es una evidencia en gobierno de IA

Imaginemos que una política establece:

“Todo sistema de IA debe evaluarse antes de utilizarse.”

Eso es una regla.

Ahora imaginemos que tenemos un registro que muestra:

  • qué sistema se evaluó;
  • cuándo;
  • quién lo revisó;
  • qué riesgos se identificaron;
  • y qué decisión se tomó.

Eso es una evidencia.

La evidencia nos permite pasar de:

“Decimos que lo hacemos.”

a:

“Podemos demostrar que lo hicimos.”

Y esa diferencia es fundamental.

La diferencia entre política, proceso y evidencia

Estos tres conceptos suelen mezclarse.

Podemos simplificarlos mucho.

Política

Dice qué queremos que ocurra.

Por ejemplo:

Los sistemas de IA deben evaluarse antes de su utilización.

Proceso

Explica cómo lo hacemos.

Por ejemplo:

El responsable registra el sistema, evalúa sus riesgos y solicita aprobación.

Evidencia

Demuestra que realmente ocurrió.

Por ejemplo:

Registro de evaluación del sistema X, realizado el 3 de septiembre, con resultado y aprobación.

Ninguno sustituye a los demás.

Una política sin ejecución se queda en papel.

Un proceso sin evidencia puede ser difícil de demostrar.

Y una evidencia aislada sin reglas claras puede no decirnos mucho.

Por qué la documentación importa

No documentamos porque nos guste producir documentos.

Documentamos porque las organizaciones cambian.

Las personas cambian de puesto.

Los sistemas evolucionan.

Los proveedores actualizan sus herramientas.

Y las decisiones tomadas hoy pueden necesitar explicarse dentro de seis meses.

Imaginemos que alguien pregunta:

¿Por qué permitimos utilizar este sistema?

Si la respuesta es:

“Creo que lo revisó Marta.”

tenemos un problema.

Si podemos recuperar la evaluación, los riesgos, la decisión y la aprobación, la situación es completamente diferente.

Eso es trazabilidad.

Qué evidencias puede generar un sistema de IA

Dependerá del sistema y del contexto.

No todos necesitan exactamente lo mismo.

Pero podemos encontrar evidencias como:

  • ficha del sistema;
  • registro en el inventario;
  • evaluación de riesgos;
  • clasificación regulatoria;
  • aprobación de uso;
  • revisión de proveedor;
  • pruebas realizadas;
  • registros de supervisión humana;
  • incidencias;
  • acciones correctivas;
  • formación;
  • actas;
  • revisiones periódicas;
  • decisiones de aceptación de riesgo.

Lo importante no es tenerlas todas.

Lo importante es conservar las que realmente permiten demostrar cómo estamos gobernando el sistema.

Un ejemplo sencillo

Volvamos al sistema de selección de candidatos.

La empresa afirma que existe supervisión humana.

Bien.

¿Qué podría demostrarlo?

Por ejemplo:

un procedimiento que establece cuándo debe intervenir una persona;

un registro de revisión de las recomendaciones del sistema;

la identificación del responsable;

o evidencias de que las decisiones finales no se toman automáticamente.

La evidencia debe estar relacionada con aquello que queremos demostrar.

Por eso no sirve acumular archivos sin saber qué pregunta responde cada uno.

Relación entre controles, acciones y evidencias en el gobierno de sistemas de inteligencia artificial

Evidencias para riesgos, controles y decisiones

Un enfoque muy práctico consiste en conectar tres cosas:

Riesgo

¿Qué puede pasar?

Control

¿Qué hacemos para reducirlo?

Evidencia

¿Cómo sabemos que ese control se aplicó?

Ejemplo:

Riesgo: una recomendación incorrecta puede influir en una decisión.

Control: revisión humana obligatoria.

Evidencia: registro de revisión y aprobación.

Cuando conectamos esas tres piezas, la gobernanza empieza a ser mucho más tangible.

Cómo evitar acumular documentos que no sirven

Aquí aparece uno de los mayores peligros:

documentar por documentar.

Una organización puede tener cientos de archivos y seguir sin poder explicar cómo controla su IA.

No buscamos cantidad.

Buscamos evidencia útil.

Antes de crear un documento podemos preguntar:

¿Qué queremos demostrar con esto?

Si no tenemos una respuesta clara, quizá no necesitamos ese documento.

Una buena evidencia debería ser:

relevante;

comprensible;

localizable;

actualizada;

y vinculada al sistema o decisión correspondiente.

Cómo organizar y conservar evidencias de IA

Generar evidencias no es suficiente. También deben poder localizarse, relacionarse con el sistema de IA correspondiente y mantenerse de forma que permitan reconstruir qué ocurrió, cuándo y quién tomó una determinada decisión.

Una forma sencilla de organizar las evidencias es asociarlas, como mínimo, al sistema de IA, al proceso o control que documentan, a su responsable, a una fecha y versión y, cuando corresponda, al riesgo u obligación con la que están relacionadas.

También conviene definir dónde se conservan, quién puede modificarlas y durante cuánto tiempo deben mantenerse. No todas las evidencias necesitan el mismo periodo de conservación ni el mismo nivel de control.

El objetivo no es crear un archivo documental cada vez más grande, sino disponer de evidencias localizables, actualizadas y suficientemente trazables para demostrar cómo se gobierna y supervisa el sistema de IA.

Quién debería conservar las evidencias

No necesariamente una única persona.

Algunas estarán en IT.

Otras en Recursos Humanos.

Otras en Compliance.

Otras en Compras.

El problema aparece cuando nadie sabe dónde están.

Por eso necesitamos una lógica común:

qué evidencia existe;

quién la genera;

dónde se conserva;

durante cuánto tiempo;

y a qué sistema pertenece.

Aquí vuelve a ser especialmente útil el inventario.

Cada sistema puede convertirse en el punto desde el que localizamos sus principales decisiones y evidencias.

Trazabilidad: poder reconstruir qué ocurrió

Esta es probablemente la idea más importante de todo el artículo.

Trazabilidad no significa guardar todo para siempre.

Significa poder reconstruir una historia razonable.

Por ejemplo:

Incorporamos el sistema en marzo.
Lo evaluamos.
Identificamos tres riesgos.
Aplicamos dos controles.
El responsable aprobó su uso.
En junio ocurrió una incidencia.
Revisamos el control.
En septiembre actualizamos la evaluación.

Eso es gobierno.

No porque exista una carpeta llamada “Compliance IA”.

Sino porque podemos entender qué pasó, quién decidió y por qué.

La gobernanza no consiste en acumular papeles

Una organización madura no es necesariamente la que más documentos tiene.

Es la que puede explicar sus decisiones.

Por eso la evidencia debería estar al servicio del gobierno, no al revés.

La pregunta útil no es:

¿Cuántos documentos tenemos?

Es:

¿Podemos demostrar que nuestros controles y decisiones realmente existen?

Ahí está la diferencia.

¿Quieres saber qué evidencias necesitas?

Empieza por tus sistemas y sus riesgos.

No crees documentación sin propósito.

Primero identifica qué necesitas demostrar.

Después decide qué evidencia lo demuestra de la manera más sencilla.

Puedes utilizar el diagnóstico de Céntrika para obtener una primera visión del nivel de gobierno, riesgo y cumplimiento de IA de tu organización.

Realizar diagnóstico →

El diagnóstico ofrece una primera orientación y no sustituye una evaluación específica.

También puede interesarte

Inventario de sistemas de IA: el punto de partida que muchas empresas se saltan ISO/IEC 42001: qué es y cómo empezar a implantarla AI Act para empresas: por dónde empezar sin complicarlo todo