Ordenando control IA

Mapa visual de control del uso de IA por áreas, datos, responsables y evidencias.

Recurso

Evidencias

Define qué evidencia necesitas para cada uso de IA.

Un control no queda demostrado solo porque exista un documento. Esta guía ayuda a distinguir evidencia aportada, evidencia revisada, evidencia vigente y evidencia suficiente.

Contenido orientativo para preparar trabajo interno. Recurso visual e imprimible para ordenar evidencias mínimas antes de una revisión jurídica, técnica o documental específica.

Guía visual

Mapa rápido de evidencias mínimas por tipo de control.

La guía se entiende mejor como hoja visual: qué mirar primero, qué debería existir y qué revisión mínima conviene dejar documentada.

Imprimir o guardar en PDF

Imprime esta hoja o guárdala en PDF si quieres usarla como checklist de contraste en expedientes internos.

Escenario

Proveedor

Base

Obligación o requisito

Saber qué documentación contractual, de privacidad y de seguridad existe sobre la herramienta o el servicio.

Control

Localizar contrato, términos, DPA, subencargados, cambios relevantes y responsables internos.

Evidencia

Contrato, condiciones, DPA, ficha del proveedor y registro de revisión documental.

Validación y seguimiento

Confirmar vigencia, alcance del servicio y carencias pendientes de pedir o revisar.

Escenario

Uso interno

Operativa

Obligación o requisito

Poder explicar qué se permite, con qué datos y con qué límites en el uso interno de IA.

Control

Mantener política interna, instrucciones, responsables y restricciones por tipo de dato o proceso.

Evidencia

Política interna, guías de uso, responsables y evidencia de difusión o alfabetización.

Validación y seguimiento

Comprobar que la versión vigente coincide con el uso real del equipo o del cliente.

Escenario

Decisiones y revisión

Supervisión

Obligación o requisito

Distinguir sugerencia automática, revisión humana y decisión final en contenidos o procesos relevantes.

Control

Registrar quién revisa, qué versión revisa y qué cambios o aprobaciones realiza.

Evidencia

Actas, comentarios, validaciones internas, cambios solicitados o historial de revisión.

Validación y seguimiento

Verificar que la decisión puede reconstruirse con fecha, persona y motivo suficiente.

Escenario

Prueba técnica

Prueba

Obligación o requisito

Demostrar que un control o configuración se aplicó realmente, no solo que estaba previsto.

Control

Conservar capturas, logs, pruebas de funcionamiento o exportaciones relacionadas con el control ejecutado.

Evidencia

Capturas, logs, configuraciones, exportaciones o pruebas realizadas sobre la versión correspondiente.

Validación y seguimiento

Revisar que la prueba corresponde al control concreto y sigue siendo vigente o contextualizable.

Finalizar y conservar el recurso

Has llegado al final del recurso. Puedes abrir la versión imprimible o volver al inicio para revisar la matriz completa.

Criterio base

Una evidencia debe responder qué prueba, sobre qué versión y quién la revisó.

Antes de marcar un control como documentado conviene comprobar que la evidencia se corresponde con el control, está vigente y permite reconstruir el contexto.

01

Identificación

Título, tipo de evidencia, emisor, fecha, versión, responsable y sistema o proceso asociado.

02

Correspondencia

Relación clara con el control u obligación que pretende documentar. Un documento genérico no siempre prueba un control concreto.

03

Vigencia

Fecha de emisión, periodo aplicable, caducidad, revisión prevista y sustitución por versiones posteriores.

Evidencias frecuentes

Qué conviene localizar primero.

La evidencia mínima depende del caso, pero estos documentos suelen ser el punto de partida en un expediente de control de IA.

01

Proveedor

Contrato, condiciones del servicio, DPA, subencargados, documentación de seguridad y cambios relevantes.

02

Uso interno

Política interna, instrucciones de uso, responsables, formación, autorizaciones y restricciones por tipo de dato.

03

Decisiones

Registros de revisión humana, cambios solicitados, validaciones internas, actas, comunicaciones o evidencias de supervisión.

04

Prueba técnica

Capturas, logs, pruebas de funcionamiento, configuración, exportaciones o registros que demuestren ejecución del control.

05

Formalidad externa

Certificado externo, declaración UE, marcado CE, inscripción oficial, sello o timestamp solo cuando realmente existan y procedan.

06

Retención

Regla de conservación, bloqueo, sustitución, archivo o eliminación según norma, contrato, litigio o política interna.

Estados

No todas las evidencias tienen la misma fuerza.

Conviene distinguir entre declaración, documento, documento revisado, prueba de funcionamiento y verificación externa reglada.

01

Aportada

Existe un archivo o registro, pero aún no se ha revisado su contenido ni su correspondencia.

02

Revisada

Una persona autorizada ha comprobado contenido, versión, vigencia y encaje con el control.

03

Insuficiente

La evidencia existe, pero no prueba lo necesario o faltan elementos mínimos.

04

Sustituida o vencida

La evidencia conserva historial, pero deja de ser la versión vigente para demostrar el control.

Criterio práctico

Checklist de suficiencia mínima

Antes de usar una evidencia en un informe, revisa estos puntos.

01

La evidencia identifica sistema, proceso, proveedor o control afectado.

02

La versión y fecha permiten saber si estaba vigente cuando se revisó.

03

El contenido prueba el criterio concreto, no solo una intención general.

04

La persona que la revisa tiene rol o permiso suficiente.

05

El expediente conserva cambios, sustituciones y comentarios de revisión.

Siguiente paso

Relaciona cada evidencia con el control que debe demostrar.

Cuéntanos cómo guardas hoy documentos, revisiones y versiones si necesitas convertirlos en una base trazable por uso de IA.