¿Qué es la evidencia de cumplimiento de IA?

La evidencia de cumplimiento de IA es el material que demuestra que un sistema de IA se comportó realmente como afirma su programa de gobernanza. Las políticas, procedimientos y descripciones de control expresan la intención; la evidencia muestra lo que sucedió. Para los sistemas de IA, la distinción es clara, porque el comportamiento que se evidencia es producido por un modelo en lugar de un proceso documentado.

Cumplimiento

¿Qué es la evidencia de cumplimiento de IA?

Cada programa de gobernanza produce documentos. Muy pocos producen evidencia. La diferencia se hace evidente la primera vez que un evaluador pregunta no qué dice su política, sino qué hizo realmente su sistema.

TL;DR

La evidencia de cumplimiento de IA es el material que demuestra lo que un sistema de IA realmente hizo, en contraposición a lo que su documentación dice que debería hacer. Los artefactos a nivel de programa —políticas, descripciones de controles, registros de riesgos— establecen que existe un marco. Los artefactos a nivel de decisión —registros de decisiones individuales con su razonamiento, evidencia y aprobaciones— establecen que el marco funcionó. Los evaluadores generalmente aceptan el primero como contexto y el segundo como prueba.

Intención versus comportamiento

Una política es una declaración de intenciones. La evidencia es un registro de comportamiento. Las plataformas de gobernanza son muy buenas gestionando la primera — recopilando políticas, rastreando controles, persiguiendo atestaciones — y ese trabajo es genuinamente necesario. Pero un evaluador que examina un resultado específico no quiere saber lo que requería la política; quiere saber qué sucedió en ese caso y si coincidió. La línea entre las dos capas se mapea en nuestra comparación de plataformas de gobernanza.

Por qué la IA amplía la brecha

En un proceso convencional, el comportamiento está determinado en gran medida por el procedimiento, por lo que documentar el procedimiento te lleva la mayor parte del camino. Un modelo no funciona así: el mismo sistema, la misma política y el mismo operador pueden producir diferentes resultados con diferentes entradas. Por lo tanto, la documentación del programa predice mucho menos sobre cualquier caso individual, y el registro por caso — el registro de decisiones — lleva correspondientemente más peso evidencial.

Lo que piden los evaluadores

Consistentemente, cuatro cosas. Lo que se decidió. Qué información estaba disponible en ese momento. Qué reglas se aplicaron y si alguna fue ignorada. Y quién lo autorizó. Una respuesta que no puede ser producida para un caso específico y nombrado tiende a ser tratada como una afirmación en lugar de evidencia — que es por eso que muestrear decisiones individuales es una técnica estándar en evaluación de conformidad.

Evidencia que sobrevive a su fuente

La evidencia es tan buena como su disponibilidad en el momento de la evaluación, que puede ser años después y por alguien ajeno a la organización. Esto aboga por registros que sean autosuficientes, verificables sin acceso al sistema de origen, y retenidos según el cronograma que requiere el régimen aplicable — el Reglamento de IA de la UE siendo el régimen sobre el que más organizaciones preguntan primero. La evidencia que solo existe dentro de un panel de control en vivo es evidencia que puede que no tengas cuando más la necesites.

Dos capas de evidencia

Ambos son necesarios; responden a diferentes preguntas y generalmente son producidos por diferentes herramientas.

Capa de programa

Políticas, descripciones de control, evaluaciones de riesgo, registros de capacitación. Establece que existe y se mantiene un marco de gobernanza.

Capa de decisión

Registros por decisión con razonamiento, evidencia, evaluación de políticas y aprobación. Establece que el marco realmente operó en un caso dado.

Retención

Registros mantenidos durante el período que requiere el régimen aplicable, y que son producibles a solicitud en lugar de ser reconstruibles en principio.

Verificabilidad

Registros que un lector puede verificar para detectar alteraciones sin tener que confiar en el sistema que los almacenó.

La documentación del programa sin evidencia de decisión describe un marco que nadie puede confirmar que se haya ejecutado. La evidencia de decisión sin documentación del programa muestra actividad sin un estándar declarado para juzgarla.

Evidencia de cumplimiento de IA: preguntas comunes

¿No está ya nuestra plataforma GRC recolectando evidencia?

Está recopilando evidencia del programa: políticas, atestaciones de control, aprobaciones de revisión, y eso es realmente necesario. Lo que generalmente no tiene es el registro de cuál fue una decisión de IA individual y por qué, porque se encuentra al lado de sus sistemas en lugar de dentro del camino de decisión.

¿Son suficientes los registros como evidencia?

Los registros son una evidencia sólida de la secuencia y el tiempo, y una evidencia débil del razonamiento. Le indican a un evaluador que se produjo un resultado; rara vez muestran qué alternativas se consideraron, qué evidencia estaba disponible o si una persona ejerció juicio.

¿Cuánta evidencia es suficiente?

Proporcional a la consecuencia. Las decisiones que afectan los derechos, el acceso, el dinero o la seguridad de una persona justifican un registro completo; la automatización de bajo impacto generalmente no lo hace. Grabar todo con la máxima profundidad es costoso y entierra los registros que importan.

¿Quién es responsable de producirlo?

La obligación recae en la organización que despliega o proporciona el sistema, no en sus proveedores de herramientas. Las herramientas pueden facilitar la producción de evidencia y dificultar su pérdida, pero no asumen el deber.

¿La evidencia tiene que ser legible por humanos?

En la práctica, sí: las personas que lo evalúan son personas. La legibilidad por máquina también importa, para la búsqueda y verificación, pero un formato que solo puede leer un sistema desplaza la carga a quien tiene que explicarlo.

¿Qué sucede si falta evidencia?

El resultado habitual es que la reclamación que habría respaldado se considera como no respaldada. La ausencia de evidencia se interpreta generalmente como la ausencia del control, porque un evaluador no tiene base para concluir lo contrario.

¿La buena evidencia garantiza el cumplimiento?

No. La evidencia apoya una evaluación de cumplimiento; no constituye una. El cumplimiento depende del sistema, su uso y el régimen aplicable, evaluado por personas calificadas para hacer ese juicio.

Temas de gobernanza de la IA relacionados

Gobernanza de la IA

La disciplina paraguas: cómo las organizaciones mantienen a los agentes de la IA responsables, observables y cumplidores — comienza aquí.

Observabilidad de la IA

Ver lo que hacen tus sistemas de la IA en producción — métricas, trazas y registros.

Observabilidad de LLM

Monitorear las solicitudes, tokens, latencia y calidad de las llamadas al modelo de lenguaje grande.

Rastreabilidad de la IA

Reconstruir la línea de descendencia completa de una salida de la IA — entradas, pasos y decisiones.

Rastreabilidad de LLM

Trazas de extremo a extremo de cadenas de LLM y solicitudes de varios pasos.

Observabilidad de agente de la IA

Observabilidad para agentes autónomos de varios pasos — llamadas a herramientas, planes y decisiones.

Gobernanza de la IA agente

Gobernar a los agentes autónomos: política, supervisión y autonomía responsable.

Registro de auditoría de la IA

Registros solo de agregar, resistentes a la manipulación, de lo que decidió un sistema de la IA y por qué.

Monitoreo de agente de la IA

Monitoreo en tiempo real del comportamiento del agente, deriva y calidad de la decisión.

IA Explicable (XAI)

Hacer que las decisiones de la IA sean comprensibles para las personas responsables de ellas.

AI TRiSM

Marco de Gartner para la gestión de la confianza, el riesgo y la seguridad de la IA.

Recuperación de Decisiones

GraphRAG para agentes — recuperación de decisiones pasadas como paquetes limitados y auditables.

Registro de Decisiones

El documento duradero de una decisión de IA: razonamiento, evidencia, política y aprobación en un solo archivo.

Evaluación de Conformidad de IA

Cómo se verifica un sistema de IA contra las reglas y qué consume esa verificación.

Rastreo de decisiones

Capturar el razonamiento estructurado detrás de cada decisión de la IA — categoría de AI Agentree.

Sistemas de precedentes de la IA

Permitir que los agentes aprendan de decisiones pasadas como precedentes buscables.

Rastros de Auditoría de Decisiones

Cómo los equipos humanos registran por qué se tomó una decisión: el contraparte de deliberación de un rastro de auditoría de IA.

IA Transparente

Haciendo que el razonamiento del modelo sea inspeccionable, y qué cambia cuando se comparan varios modelos entre sí.

Simulación Multi-Agente

Ejecutando muchas personas de IA contra un escenario para identificar riesgos antes de que se tome una decisión.

Produce evidencia, no solo documentación

Vea qué contiene un registro de evidencia por decisión y cómo se integra con el programa de gobernanza que ya está ejecutando.

Explora la plataforma