Relaciona las obligaciones con las pruebas
Separa la aplicabilidad legal, los controles técnicos y las pruebas de funcionamiento. Crea un registro que pueda inspeccionar una persona responsable.
Publicado por TaigaCómo escribimos
Qué aprenderás
- Distinguir una obligación, un control y una prueba.
- Identificar quién debe evaluar la aplicabilidad legal.
- Reconocer por qué generar documentación no demuestra cumplimiento.
Empieza por el sistema y su uso previsto
«Usamos IA» no aporta información suficiente para determinar las obligaciones legales. Describe el servicio, los usuarios, los datos, las decisiones, las jurisdicciones y el papel de la organización. Distingue la IA usada para desarrollar software de la IA incluida en el producto entregado.
Por ejemplo, usar un asistente de programación para implementar un cálculo fijo es distinto de desplegar un modelo que evalúa candidatos a un empleo. Ambos necesitan un proceso de desarrollo adecuado. Sus efectos operativos y sus obligaciones aplicables pueden ser distintos.
Pide a una persona cualificada de legal o cumplimiento que evalúe la aplicabilidad. La Comisión Europea explica el marco basado en riesgos del Reglamento de IA. Comprueba la legislación y las orientaciones vigentes para el caso real, en vez de confiar en una fecha recordada. Marco del Reglamento de IA.
Separa cuatro partes del registro
Una obligación indica qué debe lograrse. Un control describe cómo la aborda la organización. Las pruebas muestran qué ocurrió o qué se verificó. Una decisión registra quién aceptó la conclusión y bajo qué condiciones.
Considera una exportación ficticia de clientes. La organización tiene una política que solo permite a los responsables exportar registros de su propia organización. Un registro útil podría contener:
| Parte | Ejemplo |
|---|---|
| Requisito | Restringir la exportación a la organización del responsable que la solicita |
| Control | Comprobar la pertenencia a la organización en la consulta del servidor |
| Pruebas | Prueba de denegación entre organizaciones para el commit de la publicación |
| Decisión | El responsable del servicio acepta el resultado; el responsable de seguridad revisa el límite |
| Condición de revisión | Cambios en la lógica de autorización o en el modelo de organizaciones |
Este ejemplo ilustra un requisito interno. No afirma que una prueba satisfaga una ley concreta. Conserva esa distinción en los registros.
Trata los documentos generados como trabajo que debe revisarse
La IA puede ayudar a redactar una descripción del flujo de datos, identificar campos ausentes o resumir pruebas existentes. También puede dar por supuesto un destinatario, inventar un control o describir una copia de seguridad que nadie ha probado.
Contrasta cada afirmación relevante con el sistema. Si un documento dice que los datos están cifrados, identifica el almacén correspondiente, la gestión de claves y las pruebas de configuración. Si dice que se revisan los accesos, localiza el proceso y sus registros reales.
Una evaluación de impacto relativa a la protección de datos, o DPIA, trata sobre el tratamiento y sus efectos en las personas. Según el artículo 35 del RGPD, la necesidad depende de la probabilidad de alto riesgo y del contexto del tratamiento. Crear un archivo con ese título no completa la evaluación. Artículo 35 del RGPD.
Mantén las pruebas actuales y proporcionadas
Vincula las pruebas a una versión, un entorno y una fecha. Una prueba de una publicación anterior puede no cubrir un recorrido de autorización modificado. Define cuándo un cambio relevante exige una nueva revisión.
Recoge lo que respalde la decisión. Evita conservar registros completos de clientes solo para demostrar que se ejecutó una prueba de exportación. Una prueba bien diseñada puede usar datos ficticios y registrar el resultado necesario.
Una herramienta de governance eficaz conecta requisitos, trabajo, pruebas y decisiones. No elimina la responsabilidad de la organización de interpretar obligaciones o mantener los controles en funcionamiento. Evalúa esa conexión al comparar herramientas individuales de programación con un sistema completo de entrega.
Haz el ejercicio
Usa la exportación ficticia de clientes de esta lección. Completa una fila con la obligación o política, la persona responsable de interpretarla, el control, las pruebas y la condición de revisión. Añade una pregunta sin resolver. No rellenes una conclusión legal desconocida con una respuesta generada por IA.
Descargar hoja de ejercicios (Markdown)Comprueba lo que has aprendido
Fuentes y lecturas adicionales
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗
Lecturas relacionadas de Taiga
Desmarcar esta opción elimina todo el progreso guardado en este navegador.
El progreso permanece en este navegador. Sin cuenta ni seguimiento.