Volver al blog
Published· Minerva Data Solutions

Paquetes de evidencia del Company Brain para EU AI Act y DORA

Estructuras prácticas de evidencia para gobernanza de IA, resiliencia operativa y automatización controlada.

EU AI ActDORAAI governance

Para organizaciones europeas financieras y reguladas, el compliance de IA se está convirtiendo en un problema de evidencia en tiempo de ejecución. Las políticas importan, pero los auditores necesitan pruebas de que el sistema se comportó correctamente: logs, aprobaciones, incidentes, cambios de modelo, dependencias de proveedores y overrides humanos.

El error es crear un proceso de evidencia para el AI Act y otro para DORA. El patrón más robusto es una capa de telemetría común con distintas vistas regulatorias.

Dónde se solapan las obligaciones

El AI Act empuja hacia gestión de riesgos, documentación técnica, logs de operación, transparencia, supervisión humana, gestión de calidad y monitorización posterior al despliegue. DORA exige gestión de riesgo TIC, notificación de incidentes, pruebas de resiliencia, registro de terceros y continuidad operativa.

Los documentos son distintos, pero la evidencia suele venir de los mismos eventos:

  • Qué sistema de IA se usó
  • Quién lo activó
  • Qué proceso de negocio afectó
  • Qué fuentes de datos, herramientas y proveedores intervinieron
  • Qué versiones de modelo y prompt se ejecutaron
  • Si una persona revisó, aprobó, rechazó o corrigió la salida
  • Si hubo incidente, deriva, incumplimiento de política o violación de acceso

El modelo de evidence pack

Un evidence pack es un paquete listo para regulador generado desde telemetría viva del sistema. Debería incluir registro del sistema de IA, clasificación de riesgo, flujo de datos, inventario de modelos y proveedores, logs por ejecución, registros de supervisión humana, dependencias de terceros, política de retención e incidentes relacionados.

Para una vista AI Act, expón documentación técnica, logs de operación, evidencia de supervisión y resultados de monitorización. Para una vista DORA, expón mapa de riesgo TIC, concentración de terceros, forensics de incidentes, controles de resiliencia e impacto en continuidad.

Qué evitar

No dependas solo de cuestionarios o políticas estáticas. Son catálogos útiles, pero no prueban comportamiento real. La evidencia debe venir del sistema de IA, desde que recupera datos, llama herramientas, genera output y espera aprobación humana.

Lecturas útiles: AI compliance for banking where DORA meets the AI Act, guía de audit trail para el EU AI Act y guía de registro de sistemas de IA.