Auditoría AI KAIRI

Auditoría independiente de Indicadores Clave de Riesgo de Inteligencia Artificial

La Auditoría KAIRI (Key Artificial Intelligence Risk Indicators) es una revisión independiente destinada a evaluar si una organización dispone de un sistema eficaz, medible, trazable y auditable para controlar los principales riesgos derivados del diseño, desarrollo, integración, despliegue y utilización de sistemas de inteligencia artificial.

La auditoría no pretende sustituir una validación matemática o técnica específica del modelo, sino determinar si la organización ha establecido un sistema de control del riesgo de IA que permita detectar desviaciones antes de que se materialicen en incidentes, incumplimientos o daños.

La auditoría busca obtener evidencia suficiente para responder, entre otras, a las siguientes cuestiones:

  1. ¿Conoce la organización todos los sistemas de IA que utiliza, desarrolla o comercializa?
  2. ¿Están clasificados por nivel de riesgo?
  3. ¿Existe un propietario nominal para cada sistema?
  4. ¿Se han identificado los riesgos relevantes asociados a cada sistema?
  5. ¿Existen indicadores KAIRI vinculados a dichos riesgos?
  6. ¿Los indicadores tienen métricas objetivas y reproducibles?
  7. ¿Los umbrales están justificados?
  8. ¿Existe un sistema de alertas y escalado?
  9. ¿Las alertas generan acciones reales?
  10. ¿Existe segregación entre desarrollo, validación y aprobación?
  11. ¿Se realizan pruebas de precisión?
  12. ¿Se realizan pruebas de robustez?
  13. ¿Se realizan pruebas de equidad?
  14. ¿Se evalúa la explicabilidad?
  15. ¿Existe trazabilidad suficiente para reconstruir una decisión?
  16. ¿Los modelos y conjuntos de datos están correctamente versionados?
  17. ¿Se gestionan formalmente las excepciones?
  18. ¿Existe evidencia de las decisiones adoptadas?
  19. ¿Los indicadores se revisan y recalibran?
  20. ¿Existe gobierno efectivo sobre el riesgo de IA?

Alcance del servicio de asesoramiento/auditoría

La Auditoría KAIRI podrá realizarse sobre:

Modalidad A — Sistema individual

Auditoría de un sistema, aplicación, modelo o funcionalidad concreta de inteligencia artificial.

Ejemplos:

  • sistema predictivo;
  • sistema de clasificación;
  • scoring;
  • recomendador;
  • chatbot;
  • RAG;
  • agente de IA;
  • aplicación basada en un LLM;
  • sistema generativo;
  • solución que incorpore modelos de terceros.
Modalidad B — Cartera de sistemas de IA

Auditoría del conjunto de sistemas de inteligencia artificial utilizados o desarrollados por una organización.

Además del análisis individual, se evaluarán riesgos transversales como:

  • concentración tecnológica;
  • dependencia de proveedores;
  • concentración de conocimiento;
  • reutilización de modelos;
  • gobierno corporativo;
  • gestión centralizada de indicadores;
  • gestión de excepciones;
  • Comité de IA.
Modalidad C — Auditoría KAIRI corporativa

Evaluación completa del sistema de gobierno y control de riesgos de IA de la organización.

Esta modalidad permite determinar el nivel de madurez KAIRI alcanzado por la empresa.

¿En qué consiste nuestro servicio?

Fase 1 — Inventario y clasificación

Identificación de los sistemas de IA existentes y conciliación del inventario declarado con otras fuentes de evidencia.

Cada sistema deberá disponer, como mínimo, de:

  • identificación;
  • finalidad;
  • propietario;
  • responsable técnico;
  • modelo utilizado;
  • proveedor;
  • versión;
  • datos utilizados;
  • entorno;
  • usuarios;
  • criticidad;
  • clasificación de riesgo;
  • papel de la organización respecto del sistema.

Fase 2 — Identificación de riesgos

Se revisará el registro de riesgos asociado a cada sistema de IA.

El auditor verificará especialmente que los indicadores no hayan sido seleccionados simplemente porque una herramienta permite obtenerlos fácilmente.

Cada KAIRI deberá responder a un riesgo identificable.


Fase 3 — Evaluación de los indicadores

Se determinarán los indicadores aplicables dentro del catálogo KAIRI.

La auditoría podrá analizar hasta 44 indicadores, distribuidos entre las dimensiones:

S — Sostenibilidad y robustez

Evaluación de deriva, robustez, estabilidad, dependencia tecnológica, sostenibilidad operativa y capacidad de recuperación.

A — Precisión

Evaluación del rendimiento, degradación, calibración, errores y comportamiento del sistema sobre distintas poblaciones o tipos de entrada.

F — Equidad

Evaluación de diferencias entre grupos, impacto dispar, concentración de errores y dependencia de atributos sensibles o variables indirectas.

E — Explicabilidad

Evaluación de la capacidad de comprender, justificar y reconstruir las decisiones y resultados producidos por el sistema.

Ofrecemos

Resultados clave:

Para cada indicador seleccionado se comprobará que existe una ficha suficientemente documentada.

Como mínimo se revisará:

  • código del indicador;
  • riesgo asociado;
  • definición;
  • fórmula o método de cálculo;
  • fuente del dato;
  • frecuencia;
  • umbrales;
  • prueba estadística, cuando proceda;
  • propietario;
  • acción ante ruptura;
  • evidencia conservada.

El auditor verificará además que el indicador sea:

Vinculado a riesgo · Medible · Anticipativo · Defendible · Asignado · Accionable · Resistente a manipulación.

Ventajas:

La Auditoría KAIRI permite convertir los principios generales de una IA fiable en un sistema medible, trazable y auditable, basado en indicadores, umbrales, evidencias y acciones concretas. El marco busca precisamente cubrir el espacio existente entre los grandes marcos de referencia y la gestión práctica del riesgo de IA.

Entre sus principales ventajas destacan:

  • Detecta riesgos antes de que se conviertan en incidentes, mediante indicadores anticipativos.
  • Aporta evidencia objetiva y defendible, basada en métricas, pruebas y documentación verificable.
  • Evalúa precisión, robustez, equidad y explicabilidad de forma estructurada.
  • Detecta sistemas de IA fuera del control corporativo, mediante conciliaciones del inventario con fuentes técnicas y proveedores.
  • Verifica que los indicadores funcionan realmente, pudiendo recalcularlos desde los datos de origen.
  • Refuerza la trazabilidad y la capacidad probatoria, permitiendo reconstruir versiones, datos, pruebas, validaciones y aprobaciones.
  • Mejora la segregación de funciones, evitando situaciones de autovalidación.
  • Facilita el gobierno de la IA, ofreciendo a dirección y al Comité de IA una visión clara de los riesgos.
  • Permite comparar sistemas y medir el nivel de madurez de la organización.
  • Complementa ISO/IEC 42001, AI Act, ISO/IEC 23894 y NIST AI RMF, aportando indicadores y evidencias útiles para su seguimiento.

En conjunto, la Auditoría KAIRI permite demostrar no solo que una IA funciona, sino que sus riesgos están identificados, medidos, controlados y documentados.

¿Quieres estar al día?

Te informamos de los cambios legales y digitales que sí te afectan. Sin spam.