Lo que pide un auditor, o el motor de evidencias de Sekit.
Reparto de responsabilidad de IA con socios y clientes
Los acuerdos escritos que reparten las responsabilidades de IA en los puntos donde la empresa trabaja con proveedores, socios o clientes: quién decide qué, quién responde ante un incidente, quién controla los cambios, y qué se le promete a cada cliente sobre el producto con IA.
Del catálogo de evidencias de Sekit
En la práctica
Cuando una empresa pequeña compra un chatbot o copiloto de un proveedor de IA, este control implica dejar por escrito, antes de firmar, quién responde de qué: el proveedor corrige el modelo y la plataforma, tú controlas cómo se usa la herramienta y qué datos entran, y alguien concreto llama al proveedor cuando falla. Un auditor pide el registro de asignación de responsabilidades de IA y verifica que nombre un contacto de incidentes, un compromiso de aviso de cambios, y qué se les dice a los clientes sobre la función con IA. La falla común es un acuerdo verbal que nadie documentó, así que el primer incidente termina en discusiones sobre quién debía actuar, en vez de una consulta rápida.
Brechas habituales
Un equipo adopta un copiloto de IA con la prueba gratuita de un proveedor y nadie documenta quién responde si le da al cliente una respuesta incorrecta.
El registro de responsabilidades enumera las obligaciones del proveedor pero nunca indica qué le corresponde a la empresa, así que la respuesta ante incidentes se detiene en la primera llamada.
Los repartos de responsabilidad se acuerdan de palabra con un gerente de cuenta y nunca quedan escritos en el contrato ni en un documento que un auditor pueda revisar.
Preguntas que hará tu auditor
¿Quién responde ante una caída o una mala respuesta de un proveedor de IA que llega a un cliente?
El registro de asignación de responsabilidades de IA nombra a un responsable interno de incidentes y al contacto contractual del proveedor para cada función con IA.
¿Cómo decides qué deberes de seguridad de IA son tuyos y cuáles del proveedor?
El registro reparte los deberes por función, siguiendo la misma lógica de responsabilidad compartida usada con proveedores de nube, para que nada quede sin asignar.
¿Qué se les informa a los clientes sobre las partes del producto que usan IA?
El acuerdo de responsabilidades registra la promesa concreta hecha a los clientes sobre la función de IA, incluyendo a quién contactar si falla.
¿Quién controla los cambios cuando el proveedor de IA actualiza o retira una versión del modelo?
El acuerdo escrito asigna los derechos de control de cambios y exige que el proveedor avise antes de que una nueva versión llegue a producción.
Dónde lo exige la regulación
El art. 5.1 de NIS2 (Política de seguridad de la cadena de suministro) espera una política documentada, y el artículo 32.1.b del RGPD liga confidencialidad y resiliencia a quien controla el sistema de IA.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.10.2?»