Gobernanza de IA: 30 preguntas clave, 8 marcos regulatorios, 1 capa de evidencia
+ Capa de Evidencia V-PROOF
questions
regulatorios
certifica
complementa
definen el QUÉ.
el CÓMO y el CUÁNDO.
Compliance declarativo
vs. compliance verificable.
| 30 Preguntas de Gobernanza IA | POPIAProtection of Personal Information Act (ZA) |
ISO 42001AI Management System Standard |
EU AI ActReglamento (UE) 2024/1689 |
NIST AI RMFAI Risk Management Framework (U.S.) |
PCI DSSPayment Card Industry Data Security Standard |
HIPAAHealth Insurance Portability Act (U.S.) |
ISO 27001Information Security Management System |
ISO 27701Privacy Information Management System |
V-PROOF
Evidencia criptográfica verificable en origen ◈ EU-Native
|
|---|---|---|---|---|---|---|---|---|---|
| Datos, Privacidad y Minimización | |||||||||
| ¿Se procesan los datos personales de forma lícita? | ✓ | ✓ | ✓ | ✓ | ✓ | ||||
| ¿Se aplican privacidad y minimización de datos? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||
| ¿Son las fuentes de datos precisas y adecuadas al propósito? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| ¿Hay políticas de retención y eliminación de datos? | ✓ | ✓ | ✓ | ✓ |
~
Obligación previa
del operador de IA. V-PROOF sella la evidencia resultante. |
||||
| Transparencia, Explicabilidad y Derechos | |||||||||
| ¿Es el sistema de IA transparente y explicable? | ✓ | ✓ | ✓ | ✓ | |||||
| ¿Son los individuos informados y pueden ejercer sus derechos? | ✓ | ✓ | ✓ | ✓ | ✓ | ||||
| ¿Está el sistema evaluado en términos de sesgo y equidad? | ✓ | ✓ | ✓ |
~
Obligación previa
del operador de IA. V-PROOF sella la evidencia resultante. |
|||||
| Supervisión Humana y Gobernanza | |||||||||
| ¿Existe una estructura de gobernanza y rendición de cuentas? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| ¿Está la supervisión humana incorporada donde corresponde? | ✓ | ✓ | ✓ | ✓ | ✓ | ||||
| ¿Existe un proceso de gestión del cambio para los sistemas IA? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||
| Riesgo, Clasificación y Ciclo de Vida | |||||||||
| ¿Está el sistema clasificado por riesgo e impacto? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
~
Obligación previa
del operador de IA. V-PROOF sella la evidencia resultante. |
||
| ¿Son los riesgos evaluados a lo largo del ciclo de vida? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| ¿Es el sistema revisado y mejorado de forma continua? | ✓ | ✓ | ✓ | ✓ | ✓ | ||||
| Seguridad, Auditoría y Fiabilidad | |||||||||
| ¿Están implementados controles de seguridad? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| ¿Son los outputs fiables, precisos y auditables? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||
| ¿Hay una práctica robusta de documentación y registros? | ✓ | ✓ | ✓ | ✓ | ✓ | ||||
| ¿Se monitorea continuamente el rendimiento del modelo? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Terceros, Incidentes y Cumplimiento Sectorial | |||||||||
| ¿Son los terceros y proveedores gestionados adecuadamente? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||
| ¿Está implantada la detección y respuesta ante incidentes? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| ¿Se abordan las obligaciones específicas del sector? | ✓ | ✓ | ✓ | ✓ | ✓ | ||||
| Trazabilidad, Autoría y Propiedad | |||||||||
| ¿Puede demostrar el origen exacto y la cadena de custodia de cada activo generado con IA? | ✓ | ✓ | ✓ | ✓ | ✓ | ||||
| ¿Está registrada la identidad del sistema de IA utilizado en cada output? | ✓ | ✓ | ✓ | ✓ | |||||
| ¿Existe evidencia verificable de autoría y propiedad sobre los activos de IA de la organización? | ✓ | ✓ | |||||||
| ¿Están los activos digitales protegidos frente a manipulación o alteración posterior? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Obligaciones Regulatorias Específicas de IA | |||||||||
| ¿Se identifica y marca el contenido generado con IA antes de su difusión externa? | ✓ | ✓ | |||||||
| ¿Puede demostrar el cumplimiento de las obligaciones de transparencia activas desde agosto 2025? | ✓ | ✓ | ✓ | ||||||
| ¿Existe evidencia de que cada decisión automatizada fue revisada y aprobada por un humano? | ✓ | ✓ | ✓ | ✓ | |||||
| ¿Puede demostrar a clientes y socios que los entregables de IA cumplen estándares acordados? | ✓ | ✓ | ✓ | ||||||
| ¿Están verificados los acuerdos de uso de IA con proveedores de modelos externos? | ✓ | ✓ | ✓ |
~
Obligación previa
del operador de IA. V-PROOF sella la evidencia resultante. |
|||||
| ¿Puede su organización responder ante una reclamación regulatoria con evidencia inmutable en menos de 24h? | ✓ | ✓ | ✓ | ✓ | |||||
Adaptado de: Unified AI Governance Framework · ISO 42001 · EU AI Act · NIST AI RMF · ISO 27001/27701
Análisis V-PROOF · Julio 2026 · Gartner AI Governance Platforms ↗
Compliance declarativo vs. compliance verificable. Esa es la diferencia.
Tienes los frameworks implementados. Tienes las políticas documentadas. ¿Puedes demostrar criptográficamente que cada activo de IA fue generado, revisado y aprobado tal como declaras?
Cuando llegue el auditor o el regulador, no traerá un cuestionario de políticas. Pedirá evidencia. Un registro inmutable de qué decidió tu IA, cuándo, y quién lo autorizó. ¿Lo tienes?
Tu infraestructura no cambia. Tu equipo no cambia. Solo añades la capa que convierte todo lo que ya tienes en compliance verificable por cualquier auditor o autoridad supervisora.
vproofprotocol.com/contacto
Nota metodológica. Las marcas de cobertura de cada marco regulatorio reflejan el alcance general declarado en la documentación pública oficial de POPIA, ISO/IEC 42001:2023, Reglamento (UE) 2024/1689, NIST AI RMF 1.0, PCI DSS v4.0, HIPAA, ISO/IEC 27001:2022 e ISO/IEC 27701:2019. Este análisis tiene carácter informativo y no constituye asesoramiento jurídico, de cumplimiento normativo ni certificación oficial. Las capacidades de V-PROOF descritas corresponden a funcionalidades activas del protocolo a julio de 2026. Para una evaluación de aplicabilidad a su organización, contacte con el equipo en vproofprotocol.com/contacto.
