Cumplimiento de IA: obligaciones, evidencias y preparación para auditoría
El cumplimiento de IA es la práctica de demostrar que cada uso de inteligencia artificial atiende las obligaciones internas, contractuales y regulatorias que le aplican, con evidencia que se pueda presentar cuando se solicite. Se distingue de la gobernanza por el énfasis: la gobernanza organiza las decisiones, el cumplimiento las comprueba.
Las obligaciones no vienen solo de la regulación
Esperar una ley hace perder de vista las obligaciones ya vigentes.
- Leyes de protección de datos donde haya tratamiento de datos personales.
- Cláusulas contractuales con clientes, proveedores y proveedores de modelos.
- Normas sectoriales — financiero, salud, contratación pública, publicidad.
- Política interna, compromisos éticos y declaraciones públicas.
- Normas adoptadas voluntariamente, como ISO/IEC 42001.
La evidencia es la parte que falla
La mayoría de los programas describe sus controles y no logra presentar evidencia de que operaron. La evidencia necesita fecha, responsable y vínculo con el uso específico; sin eso es un documento de política, no una prueba.
Preparación probada internamente
Elija un uso de IA al azar e intente presentar en menos de una hora: finalidad, datos involucrados, obligaciones aplicables, evaluación de riesgo, controles, evidencia y la decisión que lo autorizó. Lo que no pueda presentar es su lista de trabajo.
Preguntas frecuentes
¿Cumplimiento y gobernanza de IA son lo mismo?
Se superponen. La gobernanza define roles, criterios y decisiones; el cumplimiento demuestra con evidencia que las obligaciones se atienden.
¿Por dónde empezar sin presupuesto?
Por el inventario de usos y sus finalidades. Casi toda obligación se evalúa por uso, así que nada más puede dimensionarse antes.