Tornar al blog
Published· Minerva Data Solutions

Paquets d’evidència del Company Brain per a EU AI Act i DORA

Estructures pràctiques d’evidència per a governança d’IA, resiliència operativa i automatització controlada.

EU AI ActDORAAI governance

Per a organitzacions europees financeres i regulades, el compliance d’IA s’està convertint en un problema d’evidència en temps d’execució. Les polítiques importen, però els auditors necessiten proves que el sistema s’ha comportat correctament: logs, aprovacions, incidents, canvis de model, dependències de proveïdors i overrides humans.

L’error és crear un procés d’evidència per a l’AI Act i un altre per a DORA. El patró més sòlid és una capa comuna de telemetria amb diferents vistes reguladores.

On se solapen les obligacions

L’AI Act empeny cap a gestió de riscos, documentació tècnica, logs d’operació, transparència, supervisió humana, gestió de qualitat i monitoratge posterior al desplegament. DORA exigeix gestió de risc TIC, notificació d’incidents, proves de resiliència, registre de tercers i continuïtat operativa.

Els documents són diferents, però l’evidència sovint ve dels mateixos esdeveniments:

  • Quin sistema d’IA s’ha utilitzat
  • Qui l’ha activat
  • Quin procés de negoci ha afectat
  • Quines fonts de dades, eines i proveïdors han intervingut
  • Quines versions de model i prompt s’han executat
  • Si una persona ha revisat, aprovat, rebutjat o corregit la sortida
  • Si hi ha hagut incident, deriva, incompliment de política o violació d’accés

El model d’evidence pack

Un evidence pack és un paquet preparat per al regulador generat des de telemetria viva del sistema. Hauria d’incloure registre del sistema d’IA, classificació de risc, flux de dades, inventari de models i proveïdors, logs per execució, registres de supervisió humana, dependències de tercers, política de retenció i incidents relacionats.

Per a una vista AI Act, mostra documentació tècnica, logs d’operació, evidència de supervisió i resultats de monitoratge. Per a una vista DORA, mostra mapa de risc TIC, concentració de tercers, forense d’incidents, controls de resiliència i impacte en continuïtat.

Què cal evitar

No depenguis només de qüestionaris o polítiques estàtiques. Són catàlegs útils, però no proven comportament real. L’evidència ha de venir del sistema d’IA, des del moment que recupera dades, crida eines, genera sortida i espera aprovació humana.

Lectures útils: AI compliance for banking where DORA meets the AI Act, guia d’audit trail per a l’EU AI Act i guia de registre de sistemes d’IA.