Ordenando control IA

Visual de evidencias mínimas conectando documento, análisis, decisión e historial.

Recurso

Evidencias

Define qué prueba o documento necesitas para cada ficha de IA.

Distingue documentos disponibles de evidencias suficientes mediante alcance, fuente, versión, vigencia, integridad y revisión.

Utiliza la guía antes de preparar informes o cerrar controles para detectar archivos que todavía no demuestran lo que se espera.

AlcanceVigencia y versiónRevisión

Una evidencia aislada no equivale a cumplimiento ni sustituye el análisis del requisito aplicable.

Guía visual

Mapa rápido de evidencias mínimas por tipo de control.

La guía se entiende mejor como hoja visual: qué mirar primero, qué debería existir y qué revisión mínima conviene dejar documentada.

Imprimir o guardar en PDF

Imprime esta hoja o guárdala en PDF si quieres usarla como checklist de contraste en expedientes internos.

Escenario

Proveedor

Base

Obligación o requisito

Saber qué documentación contractual, de privacidad y de seguridad existe sobre la herramienta o el servicio.

Control

Localizar contrato, términos, DPA, subencargados, cambios relevantes y responsables internos.

Evidencia

Contrato, condiciones, DPA, ficha del proveedor y registro de revisión documental.

Validación y seguimiento

Confirmar vigencia, alcance del servicio y carencias pendientes de pedir o revisar.

Escenario

Uso interno

Operativa

Obligación o requisito

Poder explicar qué se permite, con qué datos y con qué límites en el uso interno de IA.

Control

Mantener política interna, instrucciones, responsables y restricciones por tipo de dato o proceso.

Evidencia

Política interna, guías de uso, responsables y evidencia de difusión o alfabetización.

Validación y seguimiento

Comprobar que la versión vigente coincide con el uso real del equipo o del cliente.

Escenario

Decisiones y revisión

Supervisión

Obligación o requisito

Distinguir sugerencia automática, revisión humana y decisión final en contenidos o procesos relevantes.

Control

Registrar quién revisa, qué versión revisa y qué cambios o aprobaciones realiza.

Evidencia

Actas, comentarios, revisiones internas, cambios solicitados o historial de revisión.

Validación y seguimiento

Verificar que la decisión puede reconstruirse con fecha, persona y motivo suficiente.

Escenario

Prueba técnica

Prueba

Obligación o requisito

Demostrar que un control o configuración se aplicó realmente, no solo que estaba previsto.

Control

Conservar capturas, logs, pruebas de funcionamiento o exportaciones relacionadas con el control ejecutado.

Evidencia

Capturas, logs, configuraciones, exportaciones o pruebas realizadas sobre la versión correspondiente.

Validación y seguimiento

Revisar que la prueba corresponde al control concreto y sigue siendo vigente o contextualizable.

Finalizar y conservar el recurso

Has llegado al final del recurso. Puedes abrir la versión imprimible o volver al inicio para revisar la matriz completa.

Criterio base

Cada evidencia debe responder una pregunta concreta.

Define qué control pretende respaldar, a qué sistema y periodo corresponde y quién puede verificarla.

01

Identificación

Título, tipo de evidencia, emisor, fecha, versión, responsable y sistema o proceso asociado.

02

Correspondencia

Relación clara con el control u obligación que pretende documentar. Un documento genérico no siempre prueba un control concreto.

03

Vigencia

Fecha de emisión, periodo aplicable, caducidad, revisión prevista y sustitución por versiones posteriores.

Evidencias frecuentes

No todas las pruebas tienen la misma fuerza.

Distingue declaraciones internas, contratos, registros técnicos, revisiones internas y formalidades externas cuando procedan.

01

Proveedor

Contrato, condiciones del servicio, DPA, subencargados, documentación de seguridad y cambios relevantes.

02

Uso interno

Política interna, instrucciones de uso, responsables, formación, autorizaciones y restricciones por tipo de dato.

03

Decisiones

Registros de revisión humana, cambios solicitados, revisiones internas, actas, comunicaciones o evidencias de supervisión.

04

Prueba técnica

Capturas, logs, pruebas de funcionamiento, configuración, exportaciones o registros que demuestren ejecución del control.

05

Formalidad externa

Certificado externo, declaración UE, marcado CE, inscripción oficial, sello o timestamp solo cuando realmente existan y procedan.

06

Retención

Regla de conservación, bloqueo, sustitución, archivo o eliminación según norma, contrato, litigio o política interna.

Estados

Revisa suficiencia antes de incluirla en un informe.

Comprueba alcance, fecha, versión, fuente, integridad, coherencia y aprobación necesaria.

01

Aportada

Existe un archivo o registro, pero aún no se ha revisado su contenido ni su correspondencia.

02

Revisada

Una persona autorizada ha comprobado contenido, versión, vigencia y encaje con el control.

03

Insuficiente

La evidencia existe, pero no prueba lo necesario o faltan elementos mínimos.

04

Sustituida o vencida

La evidencia conserva historial, pero deja de ser la versión vigente para demostrar el control.

Criterio práctico

Checklist de suficiencia mínima

Antes de usar una evidencia en un informe, revisa estos puntos.

01

La evidencia identifica sistema, proceso, proveedor o control afectado.

02

La versión y fecha permiten saber si estaba vigente cuando se revisó.

03

El contenido prueba el criterio concreto, no solo una intención general.

04

La persona que la revisa tiene rol o permiso suficiente.

05

El expediente conserva cambios, sustituciones y comentarios de revisión.

Siguiente paso

Relaciona cada evidencia con el control que debe demostrar.

Empieza por la ficha de IA prioritaria y registra qué prueba existe, cuál falta y quién debe revisarla.