Lo que pide un auditor, o el motor de evidencias de Sekit.
Registros de pruebas y validación de IA
La evidencia de que un sistema de IA fue probado antes de ponerlo en marcha y de que los resultados se usaron para decidir: qué se probó, con qué datos, qué resultados dio frente a los criterios definidos, y quién aprobó el lanzamiento.
Del catálogo de evidencias de Sekit
En la práctica
La verificación comprueba que el sistema de IA hace lo que se especificó; la validación comprueba que funciona bien y de forma segura en las condiciones que realmente va a enfrentar. Los registros de pruebas y validación de IA muestran qué se probó, con qué datos, contra qué criterios, y quién aprobó el lanzamiento. Un fallo común es que las pruebas solo cubran la corrección funcional, si el botón funciona, mientras se omiten las verificaciones de robustez o seguridad específicas de IA, como el comportamiento del sistema ante entradas límite o adversariales. Los auditores preguntan qué pasa cuando una prueba falla: si hay una puerta real, o el lanzamiento sale igual.
Brechas habituales
Las pruebas confirman que la función de IA funciona a nivel funcional pero nunca verifican la robustez frente a entradas inesperadas o adversariales.
Los resultados de las pruebas quedan registrados pero una prueba fallida no bloqueó el lanzamiento que debía frenar.
Los criterios de validación se definieron para el lanzamiento inicial pero nunca se volvieron a aplicar tras una actualización del modelo del proveedor.
Preguntas que hará tu auditor
¿Qué se prueba antes de que un sistema de IA salga a producción?
La corrección funcional contra la especificación, más verificaciones de robustez y seguridad, registradas en los registros de pruebas y validación de IA.
¿Quién aprueba el lanzamiento en función de los resultados de las pruebas?
Una persona designada revisa los resultados contra los criterios de aceptación y da el visto bueno antes del despliegue, quedando registrado.
¿Qué pasa cuando una prueba falla?
El lanzamiento queda en espera hasta remediar y volver a probar el fallo, con seguimiento igual que cualquier otro hallazgo de pruebas de control.
¿Las actualizaciones del modelo del proveedor se vuelven a probar, o solo el lanzamiento inicial?
Se vuelven a probar, ya que un cambio de versión del modelo se trata como un cambio relevante que exige una nueva ronda de validación.
Dónde lo exige la regulación
El artículo 32.1.d del RGPD exige probar regularmente las medidas de seguridad, lo que en un sistema de IA se extiende a la robustez y la validación antes del lanzamiento.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.2.4?»