En Legal Auditors seguimos reforzando nuestra capacidad para ayudar a empresas, fabricantes de software y organizaciones usuarias de inteligencia artificial a identificar, evaluar y controlar los riesgos derivados de esta tecnología.
Nuestro CEO y auditor principal, Luis Vilanova Blanco, ha obtenido la certificación AAIR™ – Advanced in AI Risk™ de ISACA, una acreditación profesional avanzada especializada en la gestión del riesgo asociado a la inteligencia artificial.
Esta nueva certificación se suma a las acreditaciones AAIA™ – Advanced in AI Audit™ de ISACA y Lead Auditor ISO/IEC 42001, consolidando un perfil profesional que integra tres perspectivas necesariamente complementarias: la gestión del riesgo, la auditoría y la implantación de sistemas de gestión de inteligencia artificial.
¿Qué es la certificación AAIR™ de ISACA?
La certificación AAIR™ – Advanced in AI Risk™ está diseñada para profesionales con experiencia previa en gestión de riesgos tecnológicos, auditoría, gobierno de las tecnologías de la información o asesoramiento empresarial.
Según ISACA, esta certificación acredita conocimientos avanzados para evaluar y gestionar los riesgos de la inteligencia artificial en toda la organización, abordar una regulación en constante evolución e integrar el riesgo de IA en los procesos de gobierno y decisión empresarial.
Sus principales áreas de conocimiento son:
- Gobierno del riesgo de inteligencia artificial e integración con los marcos corporativos.
- Gestión de riesgos durante todo el ciclo de vida de los sistemas de IA.
- Diseño, implantación y supervisión de programas de gestión del riesgo de IA.
- Identificación de impactos financieros, operativos, legales, éticos y reputacionales.
- Definición de controles, responsables, métricas y mecanismos de seguimiento.
- Comunicación del riesgo de IA a la dirección y a los órganos de gobierno.
La AAIR no se limita, por tanto, a estudiar el funcionamiento técnico de los modelos. Su objetivo es proporcionar una visión empresarial y estructurada que permita responder a preguntas esenciales: qué sistemas de IA utiliza la organización, qué riesgos generan, quién los controla, qué nivel de riesgo resulta aceptable y qué evidencias permiten demostrar que esos riesgos se gestionan adecuadamente.
La inteligencia artificial introduce riesgos nuevos y amplifica los existentes
La adopción de inteligencia artificial está generando oportunidades extraordinarias, pero también riesgos que no pueden gestionarse únicamente mediante controles tradicionales de seguridad o protección de datos.
Una organización debe considerar, entre otros, los riesgos relacionados con:
- Sesgos o discriminación algorítmica.
- Calidad, representatividad y procedencia de los datos.
- Falta de transparencia o explicabilidad.
- Resultados incorrectos, inexactos o no suficientemente supervisados.
- Dependencia de proveedores, modelos fundacionales y servicios externos.
- Filtraciones de información y utilización indebida de datos confidenciales.
- Manipulación de modelos y ataques específicos contra sistemas de IA.
- Propiedad intelectual y derechos sobre contenidos, datos y resultados.
- Incumplimiento del Reglamento Europeo de Inteligencia Artificial.
- Ausencia de supervisión humana efectiva.
- Falta de trazabilidad, registros y evidencias.
- Riesgos contractuales, económicos y reputacionales.
La gestión del riesgo de IA exige analizar el sistema durante todo su ciclo de vida: desde la identificación de la necesidad y la selección del proveedor hasta el diseño, entrenamiento, validación, puesta en producción, monitorización, modificación y retirada.
¿Cómo se complementan AAIR™, AAIA™ e ISO/IEC 42001 Lead Auditor?
Aunque las tres acreditaciones están relacionadas con la inteligencia artificial, cada una aporta una perspectiva diferente.
| Acreditación | Perspectiva principal | Pregunta a la que responde |
|---|---|---|
| AAIR™ de ISACA | Gestión del riesgo de IA | ¿Qué riesgos genera la IA y cómo debe gobernarlos la organización? |
| AAIA™ de ISACA | Auditoría y aseguramiento de IA | ¿Los controles implantados son adecuados, funcionan y pueden demostrarse? |
| Lead Auditor ISO/IEC 42001 | Sistema de gestión de IA | ¿La organización dispone de un sistema de gestión estructurado, implantado y auditable? |
Esta combinación permite abordar los proyectos desde una visión integral.
AAIR™: identificar y gestionar el riesgo
AAIR aporta la metodología necesaria para integrar los riesgos de la inteligencia artificial en el sistema general de gestión de riesgos de la organización.
Permite relacionar los riesgos técnicos de un modelo o sistema con sus consecuencias empresariales, legales, financieras y reputacionales. También ayuda a establecer criterios de aceptación, tratamientos, controles, indicadores y mecanismos de escalado.
AAIA™: auditar la inteligencia artificial
La certificación AAIA™ – Advanced in AI Audit™ está orientada a la planificación y ejecución de auditorías sobre sistemas, procesos y controles de inteligencia artificial.
Su aportación consiste en transformar las declaraciones de cumplimiento en evidencias verificables. No basta con afirmar que un sistema es transparente, seguro o supervisado: es necesario revisar documentación, registros, pruebas, responsabilidades, controles y resultados.
AAIA permite evaluar cuestiones como:
- El gobierno y la asignación de responsabilidades.
- La gestión de riesgos de IA.
- La calidad y gobernanza de los datos.
- Los controles aplicados durante el ciclo de vida.
- La validación y monitorización de los modelos.
- La supervisión humana.
- La trazabilidad de las decisiones.
- La eficacia real de las medidas implantadas.
ISO/IEC 42001 Lead Auditor: evaluar el sistema de gestión
La norma ISO/IEC 42001 proporciona un marco internacional para establecer, implantar, mantener y mejorar un sistema de gestión de inteligencia artificial.
La cualificación como Lead Auditor ISO/IEC 42001 permite dirigir auditorías sobre dicho sistema de gestión, evaluar su conformidad y determinar si los procesos implantados son adecuados para los objetivos, contexto y riesgos de la organización.
ISO/IEC 42001 aporta estructura: políticas, responsabilidades, objetivos, evaluación de riesgos, evaluación de impactos, controles, gestión de proveedores, competencia, documentación, seguimiento, auditoría interna y mejora continua.
Riesgo, sistema de gestión y auditoría: tres piezas de un mismo modelo
La complementariedad de estas acreditaciones puede resumirse en un proceso continuo:
- Identificar y valorar los riesgos de IA, aplicando los conocimientos acreditados por AAIR.
- Diseñar e implantar un sistema de gobierno y control, utilizando ISO/IEC 42001 como marco de gestión.
- Auditar la adecuación y eficacia de los controles, aplicando las competencias de AAIA y de Lead Auditor.
De este modo, una organización puede avanzar desde un inventario inicial de sistemas de inteligencia artificial hasta un verdadero modelo de gobierno, gestión del riesgo, control y aseguramiento.
No se trata únicamente de preparar documentación para superar una auditoría. El objetivo es conseguir que la organización conozca qué inteligencia artificial utiliza, qué decisiones puede adoptar cada sistema, qué riesgos asume y qué evidencias conserva para demostrar una utilización responsable.
Aplicación al Reglamento Europeo de Inteligencia Artificial
Esta especialización resulta especialmente relevante ante el Reglamento (UE) 2024/1689 de Inteligencia Artificial, basado precisamente en un enfoque de gestión del riesgo.
El Reglamento diferencia entre prácticas prohibidas, sistemas de alto riesgo, obligaciones de transparencia y sistemas de menor riesgo. Además, establece responsabilidades distintas para proveedores, responsables del despliegue, importadores, distribuidores y otros participantes de la cadena de valor.
La clasificación jurídica constituye solamente el punto de partida. Las organizaciones también deben trasladar las obligaciones regulatorias a procedimientos, controles y evidencias concretas.
Entre otras actuaciones, puede ser necesario:
- Inventariar los sistemas y usos de inteligencia artificial.
- Determinar el papel que ocupa la organización en cada sistema.
- Clasificar los sistemas según su nivel de riesgo.
- Documentar los datos, modelos, proveedores y finalidades.
- Realizar evaluaciones de riesgos e impactos.
- Implantar medidas de supervisión humana.
- Garantizar niveles adecuados de precisión, robustez y ciberseguridad.
- Establecer registros y mecanismos de trazabilidad.
- Controlar cambios, incidencias y desviaciones.
- Preparar el expediente técnico y las evidencias de conformidad.
- Integrar las obligaciones regulatorias con ISO/IEC 42001 y otros sistemas de gestión.
La Comisión Europea destaca que el Reglamento Europeo de Inteligencia Artificial sigue un enfoque basado en el riesgo y establece obligaciones diferentes para proveedores y usuarios según el tipo de sistema y su utilización.
¿Qué aporta esta combinación a nuestros clientes?
La obtención de AAIR refuerza los servicios de Legal Auditors dirigidos tanto a fabricantes de software como a organizaciones que utilizan soluciones de inteligencia artificial.
Esta combinación de conocimientos nos permite prestar servicios relacionados con:
- Diagnóstico del uso de inteligencia artificial en la organización.
- Inventario y clasificación de sistemas de IA.
- Evaluación de aplicabilidad del Reglamento Europeo de Inteligencia Artificial.
- Evaluación y tratamiento de riesgos de IA.
- Auditoría de sistemas y modelos de inteligencia artificial.
- Implantación y auditoría de ISO/IEC 42001.
- Revisión de gobierno, datos, transparencia y supervisión humana.
- Evaluación de proveedores y soluciones de IA de terceros.
- Preparación de expedientes de conformidad.
- Auditorías internas y evaluaciones de preparación.
- Integración de ISO/IEC 42001 con ISO/IEC 27001, ISO/IEC 27701 y otros marcos de seguridad, privacidad y cumplimiento.
- Diseño de políticas, procedimientos, controles e indicadores.
Un paso más en nuestra especialización en auditoría de inteligencia artificial
En Legal Auditors entendemos que la confianza en la inteligencia artificial no puede sustentarse únicamente en declaraciones, principios éticos o documentación genérica.
La confianza requiere una combinación de gobierno, gestión de riesgos, controles técnicos y organizativos, trazabilidad y auditoría independiente.
La certificación AAIR™ de ISACA, junto con AAIA™ de ISACA y la acreditación como Lead Auditor ISO/IEC 42001, refuerza nuestra capacidad para acompañar a las organizaciones durante todo el proceso: desde la identificación inicial de sus sistemas de IA hasta la evaluación de riesgos, la implantación del sistema de gestión y la auditoría de su eficacia.
Este nuevo logro representa también nuestro compromiso con la formación continua y con una auditoría de inteligencia artificial rigurosa, independiente y orientada a evidencias.
Desde Legal Auditors ponemos esta especialización al servicio de fabricantes de software, empresas tecnológicas y organizaciones que necesiten conocer sus obligaciones, gestionar adecuadamente sus riesgos y demostrar que utilizan la inteligencia artificial de forma responsable, segura y conforme con la normativa.
