Lo que pide un auditor, o el motor de evidencias de Sekit.
Documentación técnica del sistema de IA
El paquete de documentación versionado de un sistema de IA concreto: los requisitos que debe cumplir, cómo está diseñado o configurado (modelo, arquitectura o proveedor, datos usados, decisiones tomadas), y el detalle técnico necesario para operarlo, evaluarlo, modificarlo y retirarlo con seguridad.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica esto significa mantener un archivo versionado por cada sistema de IA: el modelo o proveedor usado, los datos con que se entrenó o configuró, las decisiones de arquitectura o integración, y los pasos para modificarlo o retirarlo con seguridad. Un chatbot de proveedor exige el mismo rigor que un modelo propio: qué versión de API, qué cambios de prompt o ajuste fino se hicieron, quién los aprobó. Un auditor pide la documentación técnica del sistema de IA para una herramienta en uso y verifica si coincide con lo que corre hoy en producción, no con lo que era cierto al lanzarla. La falla habitual es un documento escrito al inicio y nunca actualizado.
Brechas habituales
Una consultora licencia una nueva herramienta de IA para redacción de marketing y nadie registra qué proveedor, qué datos la alimentan o cómo desactivarla.
La documentación técnica se escribe al lanzamiento y nunca se actualiza tras una mejora de modelo, una nueva integración o un cambio de prompt.
Nadie puede decir qué sistemas de IA están en uso porque el inventario solo cubre lo que TI implementó, sin las herramientas que otros equipos adoptaron directamente.
Preguntas que hará tu auditor
¿Qué sistemas de IA usa la empresa, y dónde está documentado cada uno?
Señala el paquete de documentación técnica de sistemas de IA: un archivo por sistema que nombra el modelo o proveedor, los datos que usa y quién es responsable.
¿Cómo retirarías o cambiarías este sistema de IA de forma segura?
La documentación registra la configuración y los puntos de integración, de modo que un plan de cambio o cierre puede referirse exactamente a lo que hay que actualizar o deshacer.
¿Esta documentación sigue siendo exacta para lo que corre hoy?
La documentación se revisa junto con el proceso de retención de evidencia, no se escribe una vez y se abandona; cada actualización queda fechada y atribuida.
¿Quién aprobó la versión actual de la configuración de este sistema de IA?
La documentación registra las decisiones tomadas, incluidas las aprobaciones, de modo que un cambio de configuración se puede rastrear hasta quien lo autorizó.
Dónde lo exige la regulación
La rendición de cuentas del RGPD (5.2) exige poder mostrar cómo un sistema de IA procesa datos, no solo declararlo; la documentación técnica es esa evidencia.
NIS2 art. 7.1 (Evaluación de la implantación y el mantenimiento) también aplica a sistemas de IA: sin documentación no hay nada contra qué evaluar.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.