Lo que pide un auditor, o el motor de evidencias de Sekit.
Procedimiento y objetivos de desarrollo responsable de IA
El estándar interno para desarrollar o adoptar sistemas de IA de forma responsable: los objetivos medibles que debe cumplir cada iniciativa (precisión, imparcialidad, robustez, transparencia) y las etapas de revisión, como riesgos, datos, supervisión humana y pruebas, que aseguran que esos objetivos se cumplan en la práctica.
Del catálogo de evidencias de Sekit
En la práctica
Antes de escribir una línea de código o configurar un modelo de un proveedor, el equipo debe acordar qué significa "responsable" para esta iniciativa de IA en concreto: un umbral mínimo de exactitud, una verificación de equidad, un paso de revisión humana. El procedimiento de desarrollo responsable de IA y el registro de objetivos capturan esas metas medibles y las etapas de revisión pensadas para alcanzarlas. Los auditores comprueban si los objetivos son medibles, exactitud por encima de qué umbral, probada cómo, o si son lenguaje aspiracional copiado de una plantilla de política sin criterios de aceptación vinculados a ningún proyecto real.
Brechas habituales
Objetivos como la equidad o la robustez se enuncian pero no tienen un umbral medible ni una prueba de aceptación asociada.
El procedimiento existe para IA construida internamente pero nunca se aplicó a una herramienta de IA comprada o configurada de un proveedor.
Los objetivos se fijaron una sola vez al iniciar el proyecto y nunca se contrastaron con lo que finalmente se entregó.
Preguntas que hará tu auditor
¿Qué objetivos medibles tiene esta iniciativa de IA?
Metas documentadas, por ejemplo un umbral mínimo de exactitud o un paso obligatorio de revisión humana, registradas en el procedimiento de desarrollo responsable de IA.
¿Estos objetivos aplican también a herramientas de IA compradas, no solo a las construidas internamente?
Sí, adoptar una herramienta de un proveedor dispara el mismo paso de fijación de objetivos antes de aprobar su uso.
¿Quién verifica si un objetivo se cumplió antes del lanzamiento?
La etapa de revisión nombrada en el procedimiento, por ejemplo un revisor de riesgo o de pruebas, confirma los criterios de aceptación antes de salir a producción.
¿En qué se diferencia esto de una política general de desarrollo seguro?
Suma criterios específicos de IA, como metas de equidad o transparencia, encima de los requisitos de seguridad ya integrados en el desarrollo.
Dónde lo exige la regulación
NIS2 art. 6.2 (Ciclo de vida de desarrollo seguro) exige esto, que para una iniciativa de IA se extiende a objetivos de IA responsable fijados antes de empezar a construir.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.