Un software de cumplimiento de IA que se adapta al nivel de obligación de cada sistema de IA. Mide un avance de cumplimiento que puede presentar a la dirección, y las evidencias y el historial de auditoría se construyen mientras trabaja. Pensado para proveedores, responsables del despliegue, importadores y proveedores de modelos GPAI sujetos al Reglamento de IA.
Una plataforma que hace operativas las obligaciones que imponen las normativas y normas de IA. Es la superficie de trabajo donde se hace el cumplimiento, no una biblioteca estática de políticas.
A diferencia de las herramientas GRC genéricas, un software de cumplimiento de IA incorpora de serie el contenido regulatorio específico de la IA y ajusta los controles a dimensiones propias de la IA: clasificación de riesgo, rol de proveedor o responsable del despliegue y granularidad a nivel de componente. AI Sigil está construido sobre esa idea: cada sistema de IA de su inventario lleva los controles que le corresponden, y nada más.
AI Sigil trata cada control como un objeto vivo. El software de cumplimiento de IA reorganiza el texto de guía, las fuentes regulatorias y las preguntas de evaluación en torno al sistema de IA que está evaluando:
La evaluación de controles se ajusta a su situación, no a una plantilla genérica del peor caso.
Cada control tiene uno de cuatro estados: no iniciado, en curso, hecho o rechazado. El software de cumplimiento de IA agrega los estados de los controles en un indicador de avance en cada nivel de su cartera:
Filtre el panel por estado, marco, responsable, nivel de riesgo o fecha vencida.
Avance, no puntuación. El agregado es un avance de estados, no una puntuación de cumplimiento ponderada ni una certificación de aprobado o suspenso. Refleja el estado real de las evaluaciones, no si alguien abrió un formulario. Cuando la dirección pregunta «¿dónde estamos?», la cifra se apoya en los mismos registros que verá el auditor.
En AI Sigil, el software de cumplimiento de IA organiza los controles en dos capas con funciones complementarias. Estos controles también están alineados con ISO/IEC 42001, la norma internacional de sistemas de gestión de la IA. Ambas capas conviven en la misma cartera, con su propio estado, evidencias y rastro de auditoría.
Gobernanza a nivel de organización, independiente de cualquier sistema de IA concreto
Responden a la pregunta «¿está su organización preparada para gobernar la IA?». Se activan al aplicar un marco a la empresa.
Ejemplos
Un sistema de IA cada vez, ajustado a su clasificación de riesgo
Responden a la pregunta «¿cumple este sistema de IA concreto el marco que lleva?». Se activan al aplicar un marco al sistema de IA.
Ejemplos
La mayoría de las herramientas no se diseñaron con sistemas de IA sujetos a obligaciones regulatorias como objetos de primer nivel. La categoría «software de cumplimiento de IA» reúne varios perfiles distintos:
El software de cumplimiento de IA que elija debe ajustar las obligaciones al rol y a la clase de riesgo de su sistema de IA, en lugar de imponer una plantilla genérica del peor caso. Un proveedor de alto riesgo, un responsable del despliegue de riesgo limitado, un proveedor de GPAI y un sistema de riesgo mínimo tienen deberes distintos, y su software tiene que mostrar solo lo que aplica.
Debe producir evidencias inmutables, no formularios editables. Los auditores buscan envíos a prueba de manipulaciones y un historial de respuestas completo que vincule cada registro con un artículo de la norma. Una evidencia editable no es una evidencia.
Y el software de cumplimiento de IA tiene que convertir el rastro de auditoría en un subproducto del trabajo que sus equipos ya hacen, no en una tarea aparte. Un software que añade registros encima de documentos de políticas devuelve el coste de mantenimiento a su equipo.
Cada control se remonta por una cadena: control, requisito, instancia de marco, marco padre. El requisito identifica el tema regulatorio (por ejemplo, «gestión de riesgos») y el control implementa la obligación concreta. La trazabilidad viene integrada, no la configura el usuario.
Cada control contiene bloques de contenido (texto de guía, fuentes regulatorias, preguntas de evaluación) etiquetados por nivel de riesgo. Cuando se clasifica un sistema de IA, solo son visibles los bloques que coinciden con sus niveles. Un sistema de riesgo mínimo ve un contenido de cribado. Un sistema de alto riesgo ve toda la profundidad de la guía y de las preguntas de evaluación.
Una evidencia es cualquier documento, captura de pantalla, resultado de prueba o archivo que demuestra que un control se ha implementado. Se sube como adjunto y se vincula al control concreto que respalda. La plataforma mantiene ese vínculo para que siempre pueda rastrear qué evidencia respalda qué obligación.
El software de cumplimiento de IA guarda los envíos de formularios como instantáneas inmutables: una vez enviados, no pueden modificarse. El historial de respuestas registra cada cambio con el valor anterior, el nuevo valor, la fecha y hora y quién lo hizo. La capa de aplicación impone un comportamiento de solo anexar para todos los registros de cumplimiento.
Sí. El software de cumplimiento de IA guarda las respuestas por entidad y por pregunta, no por sesión de usuario. Varios miembros del equipo pueden responder a distintas preguntas del mismo control. El rastro de auditoría registra quién respondió cada pregunta y cuándo.
La biblioteca de controles actual la mantiene AI Sigil y se deriva del análisis regulatorio. La creación de controles personalizados está en la hoja de ruta. Las funciones de evidencias y evaluación funcionan con cualquier control de la biblioteca.
Sí. Cada activación de marco hace seguimiento de su propio conjunto de controles. La vista de cartera agrega la compleción de todos los marcos activos de un sistema de IA, con visibilidad del cumplimiento por marco y entre marcos.
Todas las respuestas de evaluación, las evidencias y los envíos de formularios se conservan. Desactivar un marco solo retira el vínculo de despliegue. Si reactiva el marco, los controles vuelven a conectarse con los datos existentes, con todas las respuestas y evidencias intactas.