Lo que pide un auditor, o el motor de evidencias de Sekit.
Evaluación de impacto de sistemas de IA
El procedimiento para evaluar el impacto de un sistema de IA antes de usarlo y cuando cambia de forma importante, más las evaluaciones ya hechas: a quién puede afectar, qué riesgos y efectos más amplios tiene, y quién aprobó la decisión.
Del catálogo de evidencias de Sekit
En la práctica
Antes de activar una nueva función de IA o el chatbot de un proveedor, alguien debe preguntarse qué podría salir mal para las personas afectadas, no solo para el negocio. La evaluación de impacto del sistema de IA registra quién revisó la herramienta, qué riesgos conlleva (sesgo, resultados incorrectos, exposición de datos) y quién dio el visto bueno antes del lanzamiento. Los auditores buscan un disparador repetible, toda nueva herramienta de IA o cambio relevante debe generar una evaluación, y verifican si las últimas tres adopciones de herramientas tienen una evaluación archivada, en lugar de que el proceso exista solo para el sistema insignia.
Brechas habituales
La plantilla de evaluación de impacto existe pero nadie la aplicó a la herramienta de IA de un proveedor que adoptó el equipo de ventas el trimestre pasado.
Un cambio relevante en un sistema de IA, una nueva fuente de datos o un cambio de modelo, no dispara una evaluación nueva.
La evaluación de impacto en protección de datos cubre el riesgo de datos personales pero nunca pregunta si el resultado mismo de la IA podría afectar injustamente a una persona.
Preguntas que hará tu auditor
¿Qué dispara una nueva evaluación de impacto de IA?
Adoptar un nuevo sistema de IA o hacer un cambio relevante a uno ya en uso, según define el procedimiento de evaluación de impacto del sistema de IA.
¿Quién da el visto bueno a la evaluación antes de que una herramienta de IA entre en producción?
Una persona designada revisa los riesgos y efectos registrados en la evaluación y documenta la decisión de lanzamiento.
¿La evaluación se superpone con la evaluación de impacto de privacidad?
Sí, cuando el sistema de IA procesa datos personales se reutiliza el disparador y el proceso de esa evaluación en lugar de duplicarlo.
¿Cómo demuestras que esto es repetible y no un ejercicio único?
Cada adopción de herramienta de IA registrada tiene su propia evaluación fechada, no una sola plantilla reutilizada desde el lanzamiento inicial.
Dónde lo exige la regulación
El artículo 35.1 del RGPD exige una evaluación de impacto para el procesamiento de alto riesgo, algo que una evaluación de impacto de IA puede cubrir cuando hay datos personales involucrados.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.