Lo que pide un auditor, o el motor de evidencias de Sekit.
Procedimiento y objetivos de desarrollo responsable de IA
El estándar interno para desarrollar o adoptar sistemas de IA de forma responsable: los objetivos medibles que debe cumplir cada iniciativa (precisión, imparcialidad, robustez, transparencia) y las etapas de revisión, como riesgos, datos, supervisión humana y pruebas, que aseguran que esos objetivos se cumplan en la práctica.
Del catálogo de evidencias de Sekit
En la práctica
Aquí es donde los objetivos se convierten en una lista de verificación que un proyecto recorre en orden: si se evaluó el riesgo, si hubo un punto de supervisión humana, si se revisaron los datos de entrenamiento o del proveedor, si se probó, si alguien lo aprobó. El procedimiento de desarrollo responsable de IA nombra estas etapas. Un fallo común es que un equipo se salte los pasos de supervisión humana y gobierno de datos al adoptar una herramienta de un proveedor porque "no la construimos nosotros", aunque la misma revisión debe aplicarse a las decisiones de configuración e integración. Los auditores piden recorrer un proyecto por cada etapa del registro.
Brechas habituales
Los pasos de riesgo y gobierno de datos están definidos para IA construida internamente pero se omiten para herramientas de proveedores que solo se configuraron, no se programaron.
La etapa de supervisión humana existe en papel pero no se asignó ni consultó a ningún revisor en el último proyecto de IA.
Se hicieron pruebas, pero sus resultados nunca se vincularon al registro de desarrollo responsable de ese sistema.
Preguntas que hará tu auditor
¿Un proyecto de IA debe recorrer todas las etapas, o algunas pueden omitirse?
Todas las etapas del procedimiento aplican, incluidas las herramientas de IA de proveedores que solo se configuran en lugar de construirse desde cero.
¿Quién aporta la supervisión humana durante el desarrollo, no solo en el lanzamiento?
Un revisor asignado al proyecto verifica las decisiones de riesgo, datos y pruebas a medida que ocurren, registradas en el expediente de desarrollo del proyecto.
¿Cómo se manifiesta el gobierno de datos en este proceso para una herramienta de IA comprada?
La verificación de privacidad desde el diseño confirma qué datos toca la herramienta del proveedor y si ese uso tiene base legal, antes de aprobar su adopción.
¿Dónde queda registrada la aprobación para avanzar de una etapa a la siguiente?
En el mismo expediente de desarrollo usado para los objetivos, de modo que las decisiones de riesgo, datos, supervisión y pruebas son trazables a un solo archivo por sistema.
Dónde lo exige la regulación
NIS2 art. 6.2 (Ciclo de vida de desarrollo seguro) exige aplicar sus actividades en todo el ciclo, lo que en IA se extiende a las etapas de riesgo, supervisión y gobierno de datos.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.