Paquetes de evidencia de Document Operations para EU AI Act y DORA
Estructuras prácticas de evidencia para gobernanza de IA, resiliencia operativa y automatización controlada.
- EU AI Act
- DORA
- AI governance
Para organizaciones europeas financieras y reguladas, el compliance de IA se está convirtiendo en un problema de evidencia en tiempo de ejecución. Las políticas importan, pero los auditores necesitan pruebas de que el sistema se comportó correctamente: logs, aprobaciones, incidentes, cambios de modelo, dependencias de proveedores y overrides humanos.
El error es crear un proceso de evidencia para el AI Act y otro para DORA. El patrón más robusto es una capa de telemetría común con distintas vistas regulatorias.
Dónde se solapan las obligaciones
El AI Act empuja hacia gestión de riesgos, documentación técnica, logs de operación, transparencia, supervisión humana, gestión de calidad y monitorización posterior al despliegue. DORA exige gestión de riesgo TIC, notificación de incidentes, pruebas de resiliencia, registro de terceros y continuidad operativa.
Los documentos son distintos, pero la evidencia suele venir de los mismos eventos:
- Qué sistema de IA se usó
- Quién lo activó
- Qué proceso de negocio afectó
- Qué fuentes de datos, herramientas y proveedores intervinieron
- Qué versiones de modelo y prompt se ejecutaron
- Si una persona revisó, aprobó, rechazó o corrigió la salida
- Si hubo incidente, deriva, incumplimiento de política o violación de acceso
El modelo de evidence pack
Un evidence pack es un paquete listo para regulador generado desde telemetría viva del sistema. Debería incluir registro del sistema de IA, clasificación de riesgo, flujo de datos, inventario de modelos y proveedores, logs por ejecución, registros de supervisión humana, dependencias de terceros, política de retención e incidentes relacionados.
Para una vista AI Act, expón documentación técnica, logs de operación, evidencia de supervisión y resultados de monitorización. Para una vista DORA, expón mapa de riesgo TIC, concentración de terceros, forensics de incidentes, controles de resiliencia e impacto en continuidad.
Qué evitar
No dependas solo de cuestionarios o políticas estáticas. Son catálogos útiles, pero no prueban comportamiento real. La evidencia debe venir del sistema de IA, desde que recupera datos, llama herramientas, genera output y espera aprobación humana.
Lecturas útiles: AI compliance for banking where DORA meets the AI Act, guía de audit trail para el EU AI Act y guía de registro de sistemas de IA.
Artículos relacionados
¿Qué son las Document Operations?
Una explicación práctica de los flujos documentales recurrentes que necesitan fuentes, comprobaciones, revisión humana y resultados reutilizables—no otro chatbot sobre archivos.
Estrategia de modelos para Document Operations: OSS, propietarios o ambos
Cómo elegir modelos open source, propietarios o self-hosted cuando el activo real es conocimiento empresarial gobernado.
Los resúmenes de flujos documentales son decisiones
Por qué los resúmenes de IA necesitan evidencia de origen, frescura y revisión antes de convertirse en conocimiento operativo.

