La auditoría comprueba funcionamiento, no intenciones
Decir que un sistema es seguro o responsable no sustituye la evidencia. Una auditoría debe comprobar que el alcance, los riesgos, los controles y las responsabilidades están documentados y funcionan en la práctica.
Auditar IA no es comprobar si el modelo parece preciso: es poder demostrar qué datos, controles y decisiones sostienen cada resultado.
Prepara una ficha por sistema
- Finalidad, propietario y usuarios.
- Fuentes de datos, modelo, conectores y proveedor.
- Clasificación de riesgo y medidas aprobadas.
- Permisos, registros y retención.
- Cambios, pruebas, incidencias y acciones correctivas.
Comprueba controles donde ocurren
Revisa una muestra de altas de acceso, cambios de prompt o modelo, resultados de evaluaciones y cierres de incidentes. Una política es necesaria, pero una evidencia fechada demuestra que se aplicó.
Audita proveedores y cadena de suministro
Comprueba contrato, ubicación y tratamiento de datos, subencargados, continuidad, exportación, aviso de cambios y plan de salida. Los proveedores de modelos y automatización forman parte del riesgo, aunque la IA se consuma como servicio.
Convierte hallazgos en mejora
Clasifica no conformidades, determina causas y asigna acción, responsable y fecha. El seguimiento de IA en producción aporta señales que ayudan a comprobar si una medida correctiva funciona.
Conclusión: auditar para mejorar el control, no solo para cumplir
Una auditoría de IA útil combina evidencia técnica, controles de seguridad y revisión de los procesos de decisión. El resultado debe ayudar a corregir riesgos y sostener la confianza antes de que el sistema escale.
Si necesitas auditar sistemas de IA, preparar evidencias para ISO 27001 y reforzar el control de tus modelos, en Impulsa3 te acompañamos con una estrategia práctica basada en datos.