Lo que pide un auditor, o el motor de evidencias de Sekit.
Inventario de sistemas de IA
El registro único y actualizado de los sistemas de IA que la empresa construye o utiliza, con su propósito, dueño, etapa del ciclo de vida y qué tan crítico es cada uno, junto con los modelos, librerías, plataformas, datos e infraestructura de los que depende.
Del catálogo de evidencias de Sekit
En la práctica
Aprobar herramientas de IA implica tratar una nueva biblioteca de IA, una API de modelo o una herramienta de evaluación igual que cualquier software nuevo: registrado, licenciado y aprobado antes de que un equipo empiece a usarlo, con una regla clara que prohíba que un desarrollador conecte por su cuenta una API de modelo no autorizada. Un auditor contrasta el inventario de sistemas de IA con el registro de software y pregunta cómo se aprueba una nueva biblioteca de IA antes de usarse, y luego busca evidencia de al menos una herramienta rechazada o retirada. La falla común es un equipo de ingeniería que adopta un nuevo proveedor de modelo sin que nunca llegue al proceso de aprobación.
Brechas habituales
Un desarrollador agrega una nueva API de modelo de IA al código sin pasar por el proceso de aprobación de software que se usa para otras herramientas.
El registro de software rastrea aplicaciones de oficina pero nunca se ha contrastado con las bibliotecas de IA o los proveedores de modelos en uso real.
Una herramienta de IA descontinuada sigue listada como activa porque nadie la quitó del registro cuando el equipo dejó de usarla.
Preguntas que hará tu auditor
¿Cómo se aprueba una nueva herramienta de IA o API de modelo antes de usarse?
Pasa por el mismo proceso de aprobación de software que cualquier otra herramienta, registrada en el inventario de sistemas de IA con estado de licencia y responsable.
¿Qué impide que un desarrollador agregue una biblioteca de IA no autorizada?
La política de software escrita prohíbe herramientas no aprobadas, y el inventario se concilia periódicamente para detectar cualquier cosa agregada fuera del proceso.
¿El registro de herramientas de IA se mantiene actualizado conforme cambian las herramientas?
Sí, las entradas se eliminan o actualizan cuando una herramienta se retira o se reemplaza, siguiendo la misma frecuencia que el registro de software.
Dónde lo exige la regulación
El art. 6.9 de NIS2 (Protección contra software malicioso y no autorizado) cubre esto, que para la IA se extiende a una API o biblioteca de modelo no aprobada que llega a producción.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.4.4?»