¿Qué es la evidencia de cumplimiento de IA?
Cada programa de gobernanza produce documentos. Muy pocos producen evidencia. La diferencia se hace evidente la primera vez que un evaluador pregunta no qué dice su política, sino qué hizo realmente su sistema.
La evidencia de cumplimiento de IA es el material que demuestra lo que un sistema de IA realmente hizo, en contraposición a lo que su documentación dice que debería hacer. Los artefactos a nivel de programa —políticas, descripciones de controles, registros de riesgos— establecen que existe un marco. Los artefactos a nivel de decisión —registros de decisiones individuales con su razonamiento, evidencia y aprobaciones— establecen que el marco funcionó. Los evaluadores generalmente aceptan el primero como contexto y el segundo como prueba.
Intención versus comportamiento
Una política es una declaración de intenciones. La evidencia es un registro de comportamiento. Las plataformas de gobernanza son muy buenas gestionando la primera — recopilando políticas, rastreando controles, persiguiendo atestaciones — y ese trabajo es genuinamente necesario. Pero un evaluador que examina un resultado específico no quiere saber lo que requería la política; quiere saber qué sucedió en ese caso y si coincidió. La línea entre las dos capas se mapea en nuestra comparación de plataformas de gobernanza.
Por qué la IA amplía la brecha
En un proceso convencional, el comportamiento está determinado en gran medida por el procedimiento, por lo que documentar el procedimiento te lleva la mayor parte del camino. Un modelo no funciona así: el mismo sistema, la misma política y el mismo operador pueden producir diferentes resultados con diferentes entradas. Por lo tanto, la documentación del programa predice mucho menos sobre cualquier caso individual, y el registro por caso — el registro de decisiones — lleva correspondientemente más peso evidencial.
Lo que piden los evaluadores
Consistentemente, cuatro cosas. Lo que se decidió. Qué información estaba disponible en ese momento. Qué reglas se aplicaron y si alguna fue ignorada. Y quién lo autorizó. Una respuesta que no puede ser producida para un caso específico y nombrado tiende a ser tratada como una afirmación en lugar de evidencia — que es por eso que muestrear decisiones individuales es una técnica estándar en evaluación de conformidad.
Evidencia que sobrevive a su fuente
La evidencia es tan buena como su disponibilidad en el momento de la evaluación, que puede ser años después y por alguien ajeno a la organización. Esto aboga por registros que sean autosuficientes, verificables sin acceso al sistema de origen, y retenidos según el cronograma que requiere el régimen aplicable — el Reglamento de IA de la UE siendo el régimen sobre el que más organizaciones preguntan primero. La evidencia que solo existe dentro de un panel de control en vivo es evidencia que puede que no tengas cuando más la necesites.
Dos capas de evidencia
Ambos son necesarios; responden a diferentes preguntas y generalmente son producidos por diferentes herramientas.
Capa de programa
Políticas, descripciones de control, evaluaciones de riesgo, registros de capacitación. Establece que existe y se mantiene un marco de gobernanza.
Capa de decisión
Registros por decisión con razonamiento, evidencia, evaluación de políticas y aprobación. Establece que el marco realmente operó en un caso dado.
Retención
Registros mantenidos durante el período que requiere el régimen aplicable, y que son producibles a solicitud en lugar de ser reconstruibles en principio.
Verificabilidad
Registros que un lector puede verificar para detectar alteraciones sin tener que confiar en el sistema que los almacenó.
La documentación del programa sin evidencia de decisión describe un marco que nadie puede confirmar que se haya ejecutado. La evidencia de decisión sin documentación del programa muestra actividad sin un estándar declarado para juzgarla.
Evidencia de cumplimiento de IA: preguntas comunes
¿No está ya nuestra plataforma GRC recolectando evidencia?
Está recopilando evidencia del programa: políticas, atestaciones de control, aprobaciones de revisión, y eso es realmente necesario. Lo que generalmente no tiene es el registro de cuál fue una decisión de IA individual y por qué, porque se encuentra al lado de sus sistemas en lugar de dentro del camino de decisión.
¿Son suficientes los registros como evidencia?
Los registros son una evidencia sólida de la secuencia y el tiempo, y una evidencia débil del razonamiento. Le indican a un evaluador que se produjo un resultado; rara vez muestran qué alternativas se consideraron, qué evidencia estaba disponible o si una persona ejerció juicio.
¿Cuánta evidencia es suficiente?
Proporcional a la consecuencia. Las decisiones que afectan los derechos, el acceso, el dinero o la seguridad de una persona justifican un registro completo; la automatización de bajo impacto generalmente no lo hace. Grabar todo con la máxima profundidad es costoso y entierra los registros que importan.
¿Quién es responsable de producirlo?
La obligación recae en la organización que despliega o proporciona el sistema, no en sus proveedores de herramientas. Las herramientas pueden facilitar la producción de evidencia y dificultar su pérdida, pero no asumen el deber.
¿La evidencia tiene que ser legible por humanos?
En la práctica, sí: las personas que lo evalúan son personas. La legibilidad por máquina también importa, para la búsqueda y verificación, pero un formato que solo puede leer un sistema desplaza la carga a quien tiene que explicarlo.
¿Qué sucede si falta evidencia?
El resultado habitual es que la reclamación que habría respaldado se considera como no respaldada. La ausencia de evidencia se interpreta generalmente como la ausencia del control, porque un evaluador no tiene base para concluir lo contrario.
¿La buena evidencia garantiza el cumplimiento?
No. La evidencia apoya una evaluación de cumplimiento; no constituye una. El cumplimiento depende del sistema, su uso y el régimen aplicable, evaluado por personas calificadas para hacer ese juicio.
Temas de gobernanza de la IA relacionados
Gobernanza de la IA
La disciplina paraguas: cómo las organizaciones mantienen a los agentes de la IA responsables, observables y cumplidores — comienza aquí.
Observabilidad de la IA
Ver lo que hacen tus sistemas de la IA en producción — métricas, trazas y registros.
Observabilidad de LLM
Monitorear las solicitudes, tokens, latencia y calidad de las llamadas al modelo de lenguaje grande.
Rastreabilidad de la IA
Reconstruir la línea de descendencia completa de una salida de la IA — entradas, pasos y decisiones.
Rastreabilidad de LLM
Trazas de extremo a extremo de cadenas de LLM y solicitudes de varios pasos.
Observabilidad de agente de la IA
Observabilidad para agentes autónomos de varios pasos — llamadas a herramientas, planes y decisiones.
Gobernanza de la IA agente
Gobernar a los agentes autónomos: política, supervisión y autonomía responsable.
Registro de auditoría de la IA
Registros solo de agregar, resistentes a la manipulación, de lo que decidió un sistema de la IA y por qué.
Monitoreo de agente de la IA
Monitoreo en tiempo real del comportamiento del agente, deriva y calidad de la decisión.
IA Explicable (XAI)
Hacer que las decisiones de la IA sean comprensibles para las personas responsables de ellas.
AI TRiSM
Marco de Gartner para la gestión de la confianza, el riesgo y la seguridad de la IA.
Recuperación de Decisiones
GraphRAG para agentes — recuperación de decisiones pasadas como paquetes limitados y auditables.
Registro de Decisiones
El documento duradero de una decisión de IA: razonamiento, evidencia, política y aprobación en un solo archivo.
Evaluación de Conformidad de IA
Cómo se verifica un sistema de IA contra las reglas y qué consume esa verificación.
Rastreo de decisiones
Capturar el razonamiento estructurado detrás de cada decisión de la IA — categoría de AI Agentree.
Sistemas de precedentes de la IA
Permitir que los agentes aprendan de decisiones pasadas como precedentes buscables.
Rastros de Auditoría de Decisiones
Cómo los equipos humanos registran por qué se tomó una decisión: el contraparte de deliberación de un rastro de auditoría de IA.
IA Transparente
Haciendo que el razonamiento del modelo sea inspeccionable, y qué cambia cuando se comparan varios modelos entre sí.
Simulación Multi-Agente
Ejecutando muchas personas de IA contra un escenario para identificar riesgos antes de que se tome una decisión.
Produce evidencia, no solo documentación
Vea qué contiene un registro de evidencia por decisión y cómo se integra con el programa de gobernanza que ya está ejecutando.
Explora la plataforma