Lo que pide un auditor, o el motor de evidencias de Sekit.
Plan de transparencia y reporte externo de IA
El mapa de las partes interesadas en la IA de la empresa (clientes, reguladores, socios, personas afectadas, personal) con la información sobre impactos, derechos y vías de reclamo que necesita cada una, más las reglas de cuándo y cómo se reporta información de IA hacia afuera.
Del catálogo de evidencias de Sekit
En la práctica
El reporte externo significa decidir de antemano qué hechos de IA se comparten fuera de la empresa: un incidente a un regulador, una divulgación de impacto a un cliente, una explicación a un socio cuyo proceso depende de tu modelo. Una consultora que filtra postulaciones con IA necesita un plan de qué le dice a candidatos y reguladores si esa IA toma una decisión errónea o sesgada. Un auditor pide el plan de transparencia y reporte externo de IA y verifica que nombre disparadores específicos, no un compromiso vago de ser transparente. La brecha recurrente es una empresa que reporta métricas de seguridad internamente pero nunca definió qué se reporta externamente sobre su uso de IA.
Brechas habituales
La empresa rastrea métricas de seguridad internamente pero no tiene una regla definida sobre qué se reporta externamente acerca de sus sistemas de IA.
Un plan de reporte lista partes interesadas genéricas como clientes y reguladores sin decir qué información necesita cada grupo.
Los disparadores de reporte externo están definidos para incidentes de seguridad en general, pero nada específico cubre un sistema de IA que produce una decisión sesgada o dañina.
Preguntas que hará tu auditor
¿Qué información relacionada con IA reportas externamente, y a quién?
El plan de transparencia y reporte externo de IA mapea cada parte interesada, clientes, reguladores, socios, con la información específica que necesita y cuándo se comparte.
¿Quién decide qué se reporta cuando algo falla en un sistema de IA?
El plan de reporte fija disparadores definidos ligados al mismo proceso de revisión de métricas que ya usa el liderazgo, en vez de una decisión improvisada cada vez.
¿Tus prácticas de reporte de IA se revisan y se mantienen vigentes?
El plan se revisa con la misma periodicidad que el reporte de métricas de seguridad, así que refleja los sistemas de IA actuales y no los que estaban en uso cuando se escribió.
¿Cómo le explicarías una decisión de IA a un cliente afectado?
El plan de transparencia define qué se les dice a los clientes sobre impactos y sus opciones de recurso, así que la explicación está preparada y no improvisada.
Dónde lo exige la regulación
NIS2 art. 7.3 (Revisión y actualización periódicas) aplica a las prácticas de reporte de IA igual que a cualquier otro proceso de seguridad.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.3?»