Gobernanza de IA
Cumplimiento regulatorio en IA
Descubre en qué franja de riesgo cae tu IA, antes de que alguien pregunte.
En qué consiste este trabajo
Las reglas de IA clasifican los sistemas por franja de riesgo, y lo que se te exige depende de la franja. No necesitas llegar sabiendo en cuál cae la tuya: describe lo que tu IA decide y nosotros concluimos el encuadre, tanto para el reglamento europeo como para el texto brasileño en tramitación.
El trabajo empieza por el inventario de los sistemas, incluidos los incorporados y los que un área contrató por su cuenta, y por el encuadre de cada uno a partir de lo que decide. De esa base salen los textos de transparencia que avisan a la persona de que ahí existe una IA, entregados antes de cualquier adecuación más profunda.
De tu lado, necesitamos a alguien que sepa describir lo que cada sistema hace y decide, la documentación técnica que exista y acceso al área legal cuando el encuadre toque un contrato. Nadie necesita estudiar la regulación antes: traducir el texto legal en exigencias prácticas es justamente nuestro trabajo.
La modalidad define hasta dónde llegamos. En el diagnóstico, recibes las brechas priorizadas y el plan, y ejecutas con tu equipo. En la adecuación, implantamos documentación, controles, evidencias y capacitación. Y cuando haya evaluación de conformidad por un organismo notificado, preparamos y acompañamos, pero quien evalúa es siempre el organismo.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Adecuación completa. Las demás modalidades aparecen cuando pides la propuesta.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Inventario de los sistemas de IA
Levantamos lo que existe, incluido lo que vino incorporado en un sistema ya contratado y lo que alguna área contrató sin pasar por nadie.
Clasificación de riesgo
Encuadramos cada sistema en la franja aplicable a partir de lo que decide, y no de lo que nos gustaría que fuera.
Diagnóstico de brechas
Comparamos lo que existe hoy con lo que exige la referencia, punto por punto, y clasificamos cada brecha por riesgo y por esfuerzo de corrección. El resultado sale en orden de ataque: qué hacer primero y por qué, en lugar de un inventario de todo lo que está mal.
Implantación
Ponemos los controles en pie junto con tu equipo, escribimos lo que debe existir en papel y formamos a quien va a operarlos. Nada se da por implantado sin estar funcionando en la práctica y sin alguien de tu lado capaz de sostenerlo.
Rutina de evidencias
Armamos cómo cada control prueba que funcionó, con responsable y frecuencia, para que la auditoría no se vuelva una carrera.
Lo que no está incluido
- La representación ante la autoridad reguladora, que es de tu empresa
- La certificación o evaluación de conformidad por organismo notificado, cuando se exija: preparamos y acompañamos, quien evalúa es el organismo
- El dictamen jurídico formal, que queda con el despacho de abogados contratado por ti
- La garantía de estabilidad de las reglas: el tema está en movimiento y revisamos conforme cambia
- La implementación técnica de las exigencias dentro del producto, como el registro de operación y la supervisión humana, que queda con tu ingeniería
- La adecuación de los datos personales usados por la IA a la LGPD, que es asunto del programa de privacidad, un servicio propio del catálogo
- La preparación para la certificación ISO/IEC 42001, que es otro trabajo del catálogo: las dos cosas se relacionan, pero no se sustituyen
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.