Ir al contenido

Gobernanza de IA

ROZSUD ayuda a las empresas a diseñar e implantar marcos de gobernanza de IA que permiten escalar la adopción de la IA sin perder el control de los riesgos regulatorios, de seguridad, de privacidad y operativos.

Hablemos de su asunto

Entregables habituales

  • Inventario de sistemas de IA y clasificación de riesgos
  • Marco de gobernanza de IA y conjunto de políticas
  • Evaluaciones de impacto y de riesgos de la IA
  • Plan de preparación para el EU AI Act
  • Análisis de carencias frente a ISO/IEC 42001 y documentación del AIMS
  • Informes de diligencia debida de proveedores de IA
Un servicio multijurisdiccional, disponible en las jurisdicciones de nuestro registro. Ver jurisdicciones

Panorama

Por qué es importante

La IA llega a los productos, las operaciones y las decisiones más deprisa de lo que la mayoría de los marcos de gobernanza pueden adaptarse. El EU AI Act establece obligaciones en función del riesgo de cada sistema y del papel de cada empresa; los clientes y los inversores preguntan cómo se controla la IA; y esos mismos sistemas plantean cuestiones de protección de datos, seguridad, propiedad intelectual y responsabilidad.

Ayudamos a las empresas a implantar esa gobernanza: un inventario de la IA en uso, una clasificación de riesgos que refleje el AI Act y el apetito de riesgo de la propia empresa, funciones claras y supervisión humana, y las políticas, evaluaciones y documentación que permiten escalar la adopción de la IA. Cuando el objetivo es la certificación, implantamos un sistema de gestión de la IA conforme a ISO/IEC 42001 y acompañamos a la empresa durante la auditoría.

La gobernanza de IA se articula con nuestras prácticas de Privacidad y protección de datos, Seguridad de la información y ciberseguridad, Contratos comerciales y tecnológicos y Dictámenes jurídicos, porque un mismo sistema de IA puede plantear a la vez cuestiones de protección de datos, seguridad, contractuales y regulatorias.

Se trata de un trabajo de gobernanza, cumplimiento y aseguramiento. ROZSUD no desarrolla, entrena ni prueba técnicamente modelos de IA. La certificación conforme a ISO/IEC 42001 la conceden organismos de certificación independientes y acreditados, no ROZSUD.

Servicios clave

Del primer análisis de carencias a la auditoría externa

Identificamos las carencias, diseñamos el programa, ayudamos a implantarlo y le acompañamos durante el escrutinio externo de auditores, clientes y reguladores.

Apoyo en certificaciones y auditorías externas

Acompañamiento durante todo el proceso de preparación y auditoría —para la certificación ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 42001, los informes SOC 2 y otras auditorías externas—, desde el primer análisis de carencias hasta el cierre de las observaciones.

  • Creación o mejora del marco que la auditoría va a evaluar
  • Análisis de carencias frente a la norma o los criterios
  • Políticas, procedimientos, registros y evidencias preparados para su revisión
  • Preparación de los equipos para las entrevistas con el auditor
  • Coordinación de la recopilación de evidencias en toda la empresa
  • Punto de coordinación con el auditor externo, también durante las sesiones de auditoría
  • Remediación de las observaciones de la auditoría

Las decisiones de certificación y de atestación corresponden al organismo de certificación o de auditoría independiente. ROZSUD no emite certificaciones ni es un organismo de certificación.

Ventas corporativas y garantías para clientes

Las revisiones de seguridad, de privacidad y, cada vez más, de IA son un paso habitual de las compras corporativas, y un cuestionario sin responder puede frenar una operación. Le ayudamos a responder con precisión y rapidez, eliminando los obstáculos de seguridad y privacidad sin exagerar los controles que respaldan las respuestas.

  • Cuestionarios de seguridad y privacidad de clientes
  • Solicitudes de información (RFI) y apartados de seguridad de las licitaciones (RFP)
  • Diligencia debida y revisiones de seguridad de proveedores
  • Requisitos de seguridad en compras corporativas y contratos
  • Solicitudes de auditoría de clientes
  • Un paquete reutilizable de garantías con políticas, resúmenes y evidencias

Alcance

Qué hacemos

Programa y gobernanza

  • Diseño del programa de gobernanza de IA

    Un marco de gobernanza adaptado a cómo la empresa desarrolla, adquiere y utiliza la IA: principios, responsabilidades, facultades de decisión y una hoja de ruta.

  • Políticas y procedimientos de gobernanza de IA

    Políticas de uso aceptable, desarrollo y contratación, y los procedimientos que las llevan a la práctica.

  • Funciones, responsabilidades y supervisión

    La rendición de cuentas sobre la IA en toda la empresa, desde el consejo y un foro de gobernanza de IA hasta el responsable de cada sistema.

  • Marcos de supervisión humana

    Dónde y cómo las personas revisan, anulan o detienen los resultados de la IA, diseñado en función del riesgo de cada caso de uso.

  • Documentación de gobernanza de IA

    Los registros que esperan reguladores, auditores y clientes: inventarios, evaluaciones, documentación técnica y registros de decisiones.

  • Apoyo en gobernanza de IA a tiempo parcial

    Un responsable de gobernanza de IA con experiencia y un alcance mensual acordado, mientras se construye la función interna.

Regulación y riesgo

  • Preparación para el EU AI Act

    Si se aplica el AI Act y cómo, el papel de la empresa como proveedor o responsable del despliegue de cada sistema, y un plan para cumplir las obligaciones que se derivan.

  • Inventario de sistemas de IA

    Un registro de los sistemas y modelos de IA en uso o en desarrollo, incluida la IA integrada en productos de proveedores.

  • Clasificación de riesgos de la IA

    Cada sistema clasificado según las categorías de riesgo del AI Act y el apetito de riesgo de la propia empresa.

  • Evaluaciones de impacto y de riesgos de la IA

    Evaluaciones de los efectos de los sistemas de IA sobre las personas, la empresa y terceros, incluidas las evaluaciones de impacto en los derechos fundamentales cuando las exige el AI Act.

Seguridad, privacidad y terceros

  • Gobernanza de la seguridad de la IA

    Requisitos de seguridad para los sistemas y modelos de IA —datos, accesos, cadena de suministro y usos indebidos— integrados en el programa de seguridad general.

  • Alineación de la IA con la privacidad

    Base jurídica, transparencia, minimización de datos y EIPD para los sistemas de IA que tratan datos personales.

  • Riesgo de proveedores de IA y de terceros

    Diligencia debida sobre proveedores y modelos de IA, y supervisión de la IA integrada en los productos y servicios de proveedores.

  • Contratación de IA y gobernanza contractual

    Cláusulas contractuales para adquirir y suministrar IA: uso de datos, propiedad intelectual, rendimiento, transparencia y reparto de responsabilidades.

Aseguramiento y capacitación

Marcos de referencia

Marcos, normas y regulación

Las normas y los marcos de referencia se eligen: para certificarse, para informar o para dar estructura a un programa. La normativa y la legislación se aplican por imperativo legal, según dónde opere la empresa y a qué se dedique. Trabajamos con ambos y vinculamos un único conjunto de controles a los requisitos aplicables.

Normas

ISO/IEC 42001
Sistemas de gestión de la inteligencia artificial (AIMS): los requisitos y la base para la certificación.
ISO/IEC 27001 e ISO/IEC 27701
Sistemas de gestión de la seguridad de la información y de la privacidad, en los que a menudo se apoya un sistema de gestión de la IA.

Marcos de referencia

NIST AI Risk Management Framework
El NIST AI RMF 1.0 y su perfil de IA generativa, utilizados para estructurar cómo se identifican y gestionan los riesgos de la IA.
NIST Cybersecurity Framework
Se utiliza para la seguridad de los sistemas de IA y de la infraestructura que los rodea.

Normativa y legislación

EU AI Act
Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificial, de aplicación escalonada.
GDPR
Cuando los sistemas de IA tratan datos personales: base jurídica, transparencia, decisiones automatizadas y EIPD.

Trabajar con nosotros

Modalidades de encargo

El alcance de cada encargo se define por escrito antes de empezar, en una de estas modalidades o en una combinación de ellas.

  • Sesión de asesoramiento específica

    Una consulta preparada sobre una cuestión concreta de seguridad, privacidad o gobernanza de IA, seguida de acciones prácticas.

  • Entregable definido

    Elaboración, revisión o mejora de una política, un procedimiento, una evaluación, un registro, una metodología u otro entregable de gobierno concreto.

  • Apoyo a tiempo parcial

    Apoyo sénior continuo en seguridad, privacidad o gobernanza de IA con un alcance mensual acordado.

  • Creación o remediación de programas

    Creación o mejora de un SGSI (ISMS), un PIMS, un AIMS o un programa de cumplimiento más amplio conforme a un marco acordado.

  • Apoyo en auditorías y revisiones de clientes

    Preparación para auditorías de certificación, auditorías de clientes y revisiones corporativas de seguridad o privacidad, y la remediación posterior.

  • Evaluación de terceros

    Evaluación independiente de la seguridad y la privacidad de un proveedor, socio, participada, sociedad objetivo de adquisición u otro tercero, con conclusiones y recomendaciones.

Los plazos dependen del tamaño de la organización, su madurez actual, su producto y su ámbito geográfico, el marco elegido y el alcance de la auditoría. Los fijamos al definir el trabajo y no prometemos fechas de certificación.

Preguntas

Preguntas frecuentes

¿Se aplica el EU AI Act a empresas de fuera de la UE?

Puede aplicarse. El AI Act se aplica a los proveedores que introducen sistemas de IA en el mercado de la UE o los ponen en servicio allí, y a los proveedores y responsables del despliegue de fuera de la UE cuando los resultados de un sistema de IA se utilizan en la UE. Determinamos si se aplica, y en qué papel, antes de diseñar nada.

¿Necesitamos la certificación ISO/IEC 42001?

La certificación es voluntaria. Algunas empresas la buscan para responder a las preguntas de clientes e inversores con una norma reconocida; otras utilizan ISO/IEC 42001 como marco sin certificarse. Le ayudamos a decidir, y la decisión de certificación corresponde a un organismo de certificación independiente.

Solo utilizamos herramientas de IA de otros proveedores. ¿Nos afecta?

Normalmente, sí. Las empresas que despliegan IA de terceros tienen obligaciones propias, y buena parte del riesgo de IA de una empresa típica está en herramientas que se han comprado, no desarrollado. Empezamos con un inventario de la IA en uso, incluida la IA integrada en productos de proveedores.

Relacionado

  • DPO a tiempo parcial, programas de privacidad, GDPR y cumplimiento global en materia de privacidad, EIPD, mapeo de datos, transferencias e ISO/IEC 27701.

  • Dictámenes regulatorios, sobre modelos de negocio, perímetro, pagos, juego, criptoactivos y cuestiones transfronterizas para bancos, socios e inversores.

Todas las áreas de práctica

Hable de su asunto con un asesor sénior.

Compártanos algunos datos sobre su negocio y sus planes. Nos pondremos en contacto con usted para concertar una primera conversación confidencial.