Cada decisión tiene un responsable.
Y cada responsable, su prueba.
El EU AI Act no pide solo controles: pide saber quién decide, quién supervisa y quién responde. V-PROOF ordena el gobierno de la IA en tres niveles de responsabilidad y un ciclo de seis pasos, y cada paso deja un registro con nombre, fecha y huella.
Tres niveles de responsabilidad. Uno que verifica desde fuera.
El gobierno funciona cuando cada nivel sabe qué decide y qué tiene que poder demostrar. V-PROOF deja constancia de lo que ocurre en cada uno.
Quién aprueba, quién ejecuta y a quién se informa.
Un modelo de referencia que adaptamos a la estructura de cada organización en el diagnóstico.
| Actividad | Consejo y dirección | Comité de IA | Responsable del sistema | Legal · DPO · CISO | Evidencia en V-PROOF |
|---|---|---|---|---|---|
| Fijar el apetito de riesgo y la política de IA | A | R | I | C | Política y versión selladas |
| Mantener el inventario de sistemas | I | A | R | C | Registro de cada sistema y su responsable |
| Clasificar el riesgo según el EU AI Act | I | A | R | C | Nivel de riesgo y obligaciones que activa |
| Aprobar un sistema de alto riesgo | I | A · R | C | C | Atestación de la persona designada |
| Supervisar en ejecución | — | I | A · R | C | Decisiones humanas y controles aplicados |
| Gestionar un incidente | I | A | R | R | Detección, respuesta y cierre fechados |
| Informar a la dirección | I | A · R | C | C | Informe de exposición y de evidencia |
A Rinde cuentas · R Ejecuta · C Se le consulta · I Se le informa
Seis pasos. Cada uno deja su prueba.
El ciclo se repite cada vez que entra un sistema nuevo, cambia uno existente o se revisa la política.
- 01InventariarRegistro de cada sistema de IA, su proveedor y su responsable
- 02ClasificarNivel de riesgo según el EU AI Act y obligaciones que activa
- 03AprobarAtestación escrita de la persona designada, literal en el rastro
- 04SupervisarControles en ejecución y decisiones humanas registradas
- 05EvidenciarHuella sellada y verificable por terceros
- 06RevisarInforme para dirección y recálculo del riesgo a demanda
El gobierno no es opcional. Está escrito en la norma.
Los marcos que V-PROOF cubre piden, con distintas palabras, lo mismo: roles definidos, supervisión humana y capacidad de demostrarlo.
Quien usa sistemas de IA debe asegurar que su personal tiene los conocimientos necesarios para hacerlo.
En los sistemas de alto riesgo, quien los despliega debe encargar la supervisión a personas con la competencia, la formación y la autoridad necesarias.
Usar el sistema según sus instrucciones, vigilar su funcionamiento, conservar los registros e informar de los incidentes graves.
La dirección asume el compromiso, fija la política y asigna roles; el sistema se audita y se revisa por la dirección.
Políticas, roles y rendición de cuentas definidos antes de mapear, medir y gestionar el riesgo.
No basta con cumplir: el responsable del tratamiento debe poder demostrarlo.
Resumen orientativo de los textos normativos. Para su caso concreto, consulte a su asesor jurídico.
Un modelo para todo el grupo. La norma de cada país, encima.
El núcleo de gobierno es común (EU AI Act, ISO/IEC 42001, NIST AI RMF y RGPD) y cada filial añade su capa local, como el ENS en España. La dirección ve una sola evidencia consolidada.
Empiece por saber quién decide hoy.
1 · Diagnóstico. Inventariamos sus sistemas de IA y quién responde de cada uno.
2 · Diseño del modelo. Definimos roles, comité y ciclo, adaptados a su organización.
3 · Puesta en marcha. V-PROOF empieza a registrar cada paso con su prueba.
