Paquetes de evidencia del Company Brain para EU AI Act y DORA
Estructuras prácticas de evidencia para gobernanza de IA, resiliencia operativa y automatización controlada.
Estructuras prácticas de evidencia para gobernanza de IA, resiliencia operativa y automatización controlada.
Para organizaciones europeas financieras y reguladas, el compliance de IA se está convirtiendo en un problema de evidencia en tiempo de ejecución. Las políticas importan, pero los auditores necesitan pruebas de que el sistema se comportó correctamente: logs, aprobaciones, incidentes, cambios de modelo, dependencias de proveedores y overrides humanos.
El error es crear un proceso de evidencia para el AI Act y otro para DORA. El patrón más robusto es una capa de telemetría común con distintas vistas regulatorias.
El AI Act empuja hacia gestión de riesgos, documentación técnica, logs de operación, transparencia, supervisión humana, gestión de calidad y monitorización posterior al despliegue. DORA exige gestión de riesgo TIC, notificación de incidentes, pruebas de resiliencia, registro de terceros y continuidad operativa.
Los documentos son distintos, pero la evidencia suele venir de los mismos eventos:
Un evidence pack es un paquete listo para regulador generado desde telemetría viva del sistema. Debería incluir registro del sistema de IA, clasificación de riesgo, flujo de datos, inventario de modelos y proveedores, logs por ejecución, registros de supervisión humana, dependencias de terceros, política de retención e incidentes relacionados.
Para una vista AI Act, expón documentación técnica, logs de operación, evidencia de supervisión y resultados de monitorización. Para una vista DORA, expón mapa de riesgo TIC, concentración de terceros, forensics de incidentes, controles de resiliencia e impacto en continuidad.
No dependas solo de cuestionarios o políticas estáticas. Son catálogos útiles, pero no prueban comportamiento real. La evidencia debe venir del sistema de IA, desde que recupera datos, llama herramientas, genera output y espera aprobación humana.
Lecturas útiles: AI compliance for banking where DORA meets the AI Act, guía de audit trail para el EU AI Act y guía de registro de sistemas de IA.
Una explicación práctica de la capa que falta entre el conocimiento disperso de la empresa y una automatización con IA fiable.
Cómo elegir modelos open source, propietarios o self-hosted cuando el activo real es conocimiento empresarial gobernado.
Por qué los resúmenes de IA necesitan evidencia de origen, frescura y revisión antes de convertirse en conocimiento operativo.