Software de cumplimiento de IA: controles, evaluaciones y evidencias

Un software de cumplimiento de IA que se adapta al nivel de obligación de cada sistema de IA. Mide un avance de cumplimiento que puede presentar a la dirección, y las evidencias y el historial de auditoría se construyen mientras trabaja. Pensado para proveedores, responsables del despliegue, importadores y proveedores de modelos GPAI sujetos al Reglamento de IA.

Para qué sirve un software de cumplimiento de IA

Una plataforma que hace operativas las obligaciones que imponen las normativas y normas de IA. Es la superficie de trabajo donde se hace el cumplimiento, no una biblioteca estática de políticas.

  • Almacena las obligaciones del Reglamento de IA, ISO/IEC 42001, NIST AI RMF y las leyes emergentes
  • Asocia a cada obligación los controles que la implementan
  • Ejecuta evaluaciones estructuradas que producen evidencias
  • Mantiene automáticamente un rastro de auditoría de cada cambio

A diferencia de las herramientas GRC genéricas, un software de cumplimiento de IA incorpora de serie el contenido regulatorio específico de la IA y ajusta los controles a dimensiones propias de la IA: clasificación de riesgo, rol de proveedor o responsable del despliegue y granularidad a nivel de componente. AI Sigil está construido sobre esa idea: cada sistema de IA de su inventario lleva los controles que le corresponden, y nada más.

Controles que muestran exactamente qué aplica a su sistema de IA

AI Sigil trata cada control como un objeto vivo. El software de cumplimiento de IA reorganiza el texto de guía, las fuentes regulatorias y las preguntas de evaluación en torno al sistema de IA que está evaluando:

  • Proveedor de alto riesgo. Cadena de conformidad completa, documentación técnica, vigilancia poscomercialización, gestión de la calidad
  • Responsable del despliegue de riesgo limitado. Obligaciones de transparencia, responsabilidades de supervisión, sin carga de evaluación de la conformidad
  • Proveedor de GPAI. Deberes a nivel de modelo, recogidos en los artículos 53 y 55 del Reglamento de IA
  • Sistema de riesgo mínimo. Contenido de cribado, sin acumulación de obligaciones

La evaluación de controles se ajusta a su situación, no a una plantilla genérica del peor caso.

AI compliance software showing controls filtered to a specific AI system's risk profile and role
AI compliance progression aggregated across controls, AI systems, and frameworks

Siga el avance del cumplimiento en el software de cumplimiento de IA

Cada control tiene uno de cuatro estados: no iniciado, en curso, hecho o rechazado. El software de cumplimiento de IA agrega los estados de los controles en un indicador de avance en cada nivel de su cartera:

  • Por control. La unidad de trabajo
  • Por sistema de IA. En todos los marcos activados en ese sistema
  • Por marco. En todos los sistemas de IA que llevan ese marco
  • En toda la cartera. Todos los marcos y todos los sistemas, una sola cifra para la dirección

Filtre el panel por estado, marco, responsable, nivel de riesgo o fecha vencida.

Avance, no puntuación. El agregado es un avance de estados, no una puntuación de cumplimiento ponderada ni una certificación de aprobado o suspenso. Refleja el estado real de las evaluaciones, no si alguien abrió un formulario. Cuando la dirección pregunta «¿dónde estamos?», la cifra se apoya en los mismos registros que verá el auditor.

Evidencias estructuradas y rastro de auditoría dentro del software de cumplimiento de IA

Adjunte documentos, capturas de pantalla, resultados de pruebas y archivos exportados al control concreto que respaldan. Dentro del software de cumplimiento de IA, cada evidencia sigue una cadena completa: Evidencia → Control → Requisito → Artículo del reglamento Envíos inmutables. Los envíos de formularios se guardan como instantáneas inmutables. Una vez enviado, un envío no puede modificarse; solo puede sustituirse por uno nuevo. Historial de respuestas con marca de tiempo. Cada cambio se registra con el valor anterior, el nuevo valor, la fecha y hora y la persona que lo hizo. La capa de aplicación impone un comportamiento de solo anexar para todos los registros de cumplimiento. El rastro de auditoría como subproducto. No lo mantiene usted: se genera con la forma en que sus equipos ya trabajan, sin ser una tarea aparte en la agenda de nadie. La evaluación de la conformidad del artículo 43 del Reglamento de IA está contemplada.
AI compliance audit trail with evidence linked through control to requirement to regulation

Controles fundamentales y controles de sistema

En AI Sigil, el software de cumplimiento de IA organiza los controles en dos capas con funciones complementarias. Estos controles también están alineados con ISO/IEC 42001, la norma internacional de sistemas de gestión de la IA. Ambas capas conviven en la misma cartera, con su propio estado, evidencias y rastro de auditoría.

Controles fundamentales

Gobernanza a nivel de organización, independiente de cualquier sistema de IA concreto

Responden a la pregunta «¿está su organización preparada para gobernar la IA?». Se activan al aplicar un marco a la empresa.

Ejemplos

  • Programas de alfabetización en IA
  • Estatuto del comité de gobernanza
  • Procedimiento de respuesta a incidentes
  • Política de uso de la IA
  • Procedimiento de diligencia debida con proveedores

Controles de sistema

Un sistema de IA cada vez, ajustado a su clasificación de riesgo

Responden a la pregunta «¿cumple este sistema de IA concreto el marco que lleva?». Se activan al aplicar un marco al sistema de IA.

Ejemplos

  • Pruebas de sesgo
  • Seguimiento de exactitud y solidez
  • Evaluación de la conformidad
  • Procedimientos de gobernanza de datos
  • Vigilancia poscomercialización
  • Registro automático de eventos

AI Sigil frente a otros software de cumplimiento de IA

La mayoría de las herramientas no se diseñaron con sistemas de IA sujetos a obligaciones regulatorias como objetos de primer nivel. La categoría «software de cumplimiento de IA» reúne varios perfiles distintos:

  • Suites GRC genéricas. Maduras en SOC 2 e ISO 27001, ligeras en lo específico de la IA
  • Especialistas en políticas de IA y evaluación de riesgos. Fuertes en políticas y evaluación de modelos, ligeros en cartera de controles y rastro de auditoría
  • Plataformas nacidas de la privacidad. Maduras en programas de privacidad, ligeras en conformidad a nivel de sistema de IA
  • Plataformas de documentos y listas de comprobación. Fuertes en cuestionarios del Reglamento de IA, ligeras en escalar a varios marcos y varios sistemas
  • AI Sigil. Controles anclados al inventario, ajuste por rol y riesgo, rastro de auditoría inmutable, activación multimarco

Empiece con una prueba gratuita de 14 días.

Qué pedirle a un software de cumplimiento de IA

El software de cumplimiento de IA que elija debe ajustar las obligaciones al rol y a la clase de riesgo de su sistema de IA, en lugar de imponer una plantilla genérica del peor caso. Un proveedor de alto riesgo, un responsable del despliegue de riesgo limitado, un proveedor de GPAI y un sistema de riesgo mínimo tienen deberes distintos, y su software tiene que mostrar solo lo que aplica.

Debe producir evidencias inmutables, no formularios editables. Los auditores buscan envíos a prueba de manipulaciones y un historial de respuestas completo que vincule cada registro con un artículo de la norma. Una evidencia editable no es una evidencia.

Y el software de cumplimiento de IA tiene que convertir el rastro de auditoría en un subproducto del trabajo que sus equipos ya hacen, no en una tarea aparte. Un software que añade registros encima de documentos de políticas devuelve el coste de mantenimiento a su equipo.

Preguntas frecuentes

¿Qué tipos de controles incluye AI Sigil?
El software de cumplimiento de IA de AI Sigil incluye dos tipos de controles: los controles fundamentales, que aplican a toda la organización con independencia de sistemas de IA concretos (programas de alfabetización en IA, roles de gobernanza, respuesta a incidentes, política de IA), y los controles de sistema, ajustados a cada sistema de IA según su clasificación de riesgo (pruebas de sesgo, registro automático de eventos, evaluación de la conformidad, vigilancia poscomercialización).

Cada control se remonta por una cadena: control, requisito, instancia de marco, marco padre. El requisito identifica el tema regulatorio (por ejemplo, «gestión de riesgos») y el control implementa la obligación concreta. La trazabilidad viene integrada, no la configura el usuario.

Cada control contiene bloques de contenido (texto de guía, fuentes regulatorias, preguntas de evaluación) etiquetados por nivel de riesgo. Cuando se clasifica un sistema de IA, solo son visibles los bloques que coinciden con sus niveles. Un sistema de riesgo mínimo ve un contenido de cribado. Un sistema de alto riesgo ve toda la profundidad de la guía y de las preguntas de evaluación.

Una evidencia es cualquier documento, captura de pantalla, resultado de prueba o archivo que demuestra que un control se ha implementado. Se sube como adjunto y se vincula al control concreto que respalda. La plataforma mantiene ese vínculo para que siempre pueda rastrear qué evidencia respalda qué obligación.

El software de cumplimiento de IA guarda los envíos de formularios como instantáneas inmutables: una vez enviados, no pueden modificarse. El historial de respuestas registra cada cambio con el valor anterior, el nuevo valor, la fecha y hora y quién lo hizo. La capa de aplicación impone un comportamiento de solo anexar para todos los registros de cumplimiento.

Sí. El software de cumplimiento de IA guarda las respuestas por entidad y por pregunta, no por sesión de usuario. Varios miembros del equipo pueden responder a distintas preguntas del mismo control. El rastro de auditoría registra quién respondió cada pregunta y cuándo.

La compleción de cada control se basa en su estado (no iniciado, en curso, hecho, rechazado). La plataforma agrega esos estados en un porcentaje por sistema de IA y por marco. El cálculo refleja el estado real de las evaluaciones, no si se abrieron formularios. El software de cumplimiento de IA trata ese agregado como un simple indicador de avance, no como una puntuación de cumplimiento ponderada ni como una certificación de aprobado o suspenso.

La biblioteca de controles actual la mantiene AI Sigil y se deriva del análisis regulatorio. La creación de controles personalizados está en la hoja de ruta. Las funciones de evidencias y evaluación funcionan con cualquier control de la biblioteca.

Sí. Cada activación de marco hace seguimiento de su propio conjunto de controles. La vista de cartera agrega la compleción de todos los marcos activos de un sistema de IA, con visibilidad del cumplimiento por marco y entre marcos.

Todas las respuestas de evaluación, las evidencias y los envíos de formularios se conservan. Desactivar un marco solo retira el vínculo de despliegue. Si reactiva el marco, los controles vuelven a conectarse con los datos existentes, con todas las respuestas y evidencias intactas.