Lo que pide un auditor, o el motor de evidencias de Sekit.
Documentación de IA para los usuarios
El material que la empresa entrega a quienes usan el sistema de IA: para qué sirve, qué no puede hacer, sus limitaciones conocidas, cómo interpretar y cuestionar sus resultados, y cómo se avisa a la persona que está interactuando con IA.
Del catálogo de evidencias de Sekit
En la práctica
Este es el material entregado a las personas que usan un sistema de IA: qué hace, qué no hace, sus limitaciones conocidas, cómo impugnar su salida, y una señal clara de que están tratando con IA y no con una persona. Una firma que despliega una herramienta de redacción con IA necesita una guía breve y en lenguaje claro, no el manual técnico del proveedor. Un auditor pide la documentación del sistema de IA para usuarios y la compara con lo que recibió el personal: si se entregó, si está vigente, si la gente sabe que existe. La brecha común es un documento de política que nunca se compartió con quienes usan la herramienta.
Brechas habituales
Se dirige a los usuarios al manual técnico del proveedor en vez de una guía en lenguaje claro que cubra qué no puede hacer la herramienta y cómo impugnar su salida.
La documentación de una herramienta de IA existe en una carpeta de políticas pero nunca se distribuyó al personal que la usa a diario.
Nadie les dice a los usuarios que están interactuando con un sistema de IA y no con una persona, así que no queda registro de que fueron informados.
Preguntas que hará tu auditor
¿Qué saben los usuarios de este sistema de IA sobre sus limitaciones?
La documentación del sistema de IA para usuarios nombra las limitaciones conocidas en lenguaje claro y se distribuye antes de que la herramienta entre en uso, no queda enterrada en una carpeta de políticas.
¿Cómo sabe un usuario que está tratando con IA y no con una persona?
La documentación para usuarios incluye una declaración clara de que la interacción involucra un sistema de IA, parte del mismo paquete que cubre el uso previsto y las limitaciones.
¿Los usuarios pueden cuestionar o impugnar una salida de IA con la que no están de acuerdo?
La documentación explica cómo interpretar e impugnar las salidas, dando a los usuarios una vía definida en vez de dejarlos adivinar.
¿Cómo sabes que esta documentación llegó a las personas que usan la herramienta?
La distribución se trata como evidencia a conservar, así que existe un registro fechado de quién recibió la versión vigente y cuándo.
Dónde lo exige la regulación
La rendición de cuentas del RGPD (5.2) exige poder mostrar, no solo declarar, que se informó a los usuarios sobre cómo funciona un sistema de IA y qué no puede hacer.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.