Paquets d’evidència del Company Brain per a EU AI Act i DORA
Estructures pràctiques d’evidència per a governança d’IA, resiliència operativa i automatització controlada.
Estructures pràctiques d’evidència per a governança d’IA, resiliència operativa i automatització controlada.
Per a organitzacions europees financeres i regulades, el compliance d’IA s’està convertint en un problema d’evidència en temps d’execució. Les polítiques importen, però els auditors necessiten proves que el sistema s’ha comportat correctament: logs, aprovacions, incidents, canvis de model, dependències de proveïdors i overrides humans.
L’error és crear un procés d’evidència per a l’AI Act i un altre per a DORA. El patró més sòlid és una capa comuna de telemetria amb diferents vistes reguladores.
L’AI Act empeny cap a gestió de riscos, documentació tècnica, logs d’operació, transparència, supervisió humana, gestió de qualitat i monitoratge posterior al desplegament. DORA exigeix gestió de risc TIC, notificació d’incidents, proves de resiliència, registre de tercers i continuïtat operativa.
Els documents són diferents, però l’evidència sovint ve dels mateixos esdeveniments:
Un evidence pack és un paquet preparat per al regulador generat des de telemetria viva del sistema. Hauria d’incloure registre del sistema d’IA, classificació de risc, flux de dades, inventari de models i proveïdors, logs per execució, registres de supervisió humana, dependències de tercers, política de retenció i incidents relacionats.
Per a una vista AI Act, mostra documentació tècnica, logs d’operació, evidència de supervisió i resultats de monitoratge. Per a una vista DORA, mostra mapa de risc TIC, concentració de tercers, forense d’incidents, controls de resiliència i impacte en continuïtat.
No depenguis només de qüestionaris o polítiques estàtiques. Són catàlegs útils, però no proven comportament real. L’evidència ha de venir del sistema d’IA, des del moment que recupera dades, crida eines, genera sortida i espera aprovació humana.
Lectures útils: AI compliance for banking where DORA meets the AI Act, guia d’audit trail per a l’EU AI Act i guia de registre de sistemes d’IA.
Com traçar respostes fins a l’evidència d’origen perquè auditoria, legal, direcció i agents confiïn en el que va dir el sistema.
Per què les respostes amb fonts també fallen, i quins controls necessita un Company Brain abans que equips o agents actuïn.
Les comprovacions prèvies que eviten que mal OCR, versions incorrectes i fuites de permisos enverinin la capa d’automatització.