La Inteligencia Artificial ya forma parte de numerosos productos software. Aplicaciones SaaS, ERP, CRM, plataformas de recursos humanos, software sanitario, soluciones documentales, herramientas de atención al cliente o aplicaciones sectoriales están incorporando modelos propios o conectándose mediante API con servicios de Inteligencia Artificial de terceros.
Para una empresa desarrolladora, integrar estas tecnologías abre enormes posibilidades, pero también plantea una cuestión que debería resolverse antes de poner una nueva funcionalidad en producción:
¿Qué hace exactamente la IA de mi producto, qué normativa le aplica y puedo demostrar que lo he comprobado?
En Legal Auditors hemos desarrollado nuestro servicio AI SOFTWARE COMPLIANT, una auditoría especializada destinada a empresas desarrolladoras de software que desarrollan su propia Inteligencia Artificial o integran modelos, APIs y servicios de IA proporcionados por terceros.
El objetivo es convertir una cuestión regulatoria compleja en algo mucho más concreto: identificar la IA utilizada por el producto, determinar las obligaciones que resultan aplicables, comprobar su cumplimiento y generar evidencias de que esa revisión se ha realizado.
Integrar una IA de terceros también requiere analizar el cumplimiento
Una situación cada vez más habitual consiste en que el fabricante de software no desarrolla un modelo fundacional propio, sino que incorpora a su producto servicios o modelos de terceros.
La aplicación puede utilizar IA para resumir documentos, generar contenidos, interpretar información, clasificar expedientes, realizar recomendaciones, atender consultas, analizar imágenes, automatizar procesos o incorporar agentes capaces de ejecutar determinadas tareas.
Desde el punto de vista tecnológico, la integración puede resultar relativamente sencilla.
Desde el punto de vista regulatorio, la cuestión es diferente.
Es necesario conocer qué tecnología se está utilizando, para qué finalidad, qué datos recibe, qué resultados genera, cómo interviene el usuario, qué proveedor existe detrás del modelo y cuál es el papel que desempeña la empresa desarrolladora en cada caso.
No todas las integraciones de IA generan las mismas obligaciones. Precisamente por ello, uno de los primeros objetivos de nuestra auditoría es determinar la situación concreta del producto auditado.
Primera pregunta: ¿qué hace la IA de mi producto?
Antes de hablar de cumplimiento hay que conocer la realidad tecnológica.
La auditoría comienza identificando las funcionalidades de Inteligencia Artificial incorporadas al producto y diferenciando entre tecnología desarrollada internamente y tecnología suministrada por terceros.
Analizamos los casos de uso, modelos y servicios utilizados, finalidad de las funcionalidades, información procesada, outputs generados, intervención humana y utilización que posteriormente se realiza de esos resultados.
En el caso de servicios externos, AI SOFTWARE COMPLIANT permite incluir hasta tres proveedores o modelos externos de Inteligencia Artificial dentro del alcance estándar de la auditoría.
De esta manera podemos construir un inventario comprensible de la IA existente dentro del producto y de las relaciones existentes con terceros.
Segunda pregunta: ¿qué normativa española y europea le aplica?
Una vez identificado qué hace realmente la Inteligencia Artificial, analizamos el marco regulatorio aplicable.
El Reglamento (UE) 2024/1689 de Inteligencia Artificial —AI Act— constituye una referencia fundamental, pero una auditoría de cumplimiento de un producto software no debería limitarse exclusivamente a comprobar este Reglamento.
Dependiendo de las características del producto, los datos tratados, los usuarios, el sector y las funcionalidades implementadas, pueden existir requisitos relacionados con protección de datos, privacidad, consumidores, propiedad intelectual, ciberseguridad, servicios digitales, responsabilidad por productos y otras disposiciones españolas o europeas.
Por ello, nuestra auditoría parte de una matriz de aplicabilidad normativa.
No se trata simplemente de entregar al fabricante una relación genérica de legislación sobre Inteligencia Artificial, sino de responder a una pregunta mucho más útil:
¿Qué requisitos afectan realmente a las funcionalidades de IA de este producto?
Clasificar correctamente el sistema y el papel del desarrollador
Uno de los aspectos esenciales es determinar correctamente el papel que desempeña la empresa respecto de las funcionalidades analizadas.
También estudiamos la finalidad prevista, la utilización de modelos propios o de terceros, las posibles obligaciones de transparencia y, cuando corresponda, los requisitos asociados a determinadas categorías de sistemas de IA.
La auditoría permite así establecer una relación entre:
Funcionalidad de IA → Riesgo → Normativa aplicable → Requisito → Control → Evidencia.
Esta trazabilidad constituye una de las piezas fundamentales del servicio.
No basta con identificar la normativa: hay que comprobar controles
Una vez determinado qué requisitos son aplicables, comienza propiamente la auditoría.
Analizamos las medidas implantadas por el fabricante y las evidencias existentes para comprobar aspectos relacionados, entre otros, con la gestión de riesgos, gobierno de IA, protección de datos, transparencia, información al usuario, supervisión humana, seguridad, robustez, trazabilidad, logging, pruebas, validación, gestión de incidencias y control de cambios.
Cuando el producto utiliza IA de terceros también revisamos la documentación disponible sobre los proveedores y modelos incluidos en el alcance: finalidad de la integración, tratamiento de los datos enviados, condiciones del servicio, documentación técnica disponible, cambios de modelo y otras cuestiones relevantes para determinar el cumplimiento del producto.
Como referencias técnicas y de auditoría utilizamos, cuando resultan aplicables, ISO/IEC 42001 y metodologías profesionales especializadas en auditoría y gestión de riesgos de Inteligencia Artificial.
Tercera pregunta: ¿puedo demostrar que lo he comprobado?
Este es probablemente uno de los aspectos que más nos interesa resolver con AI SOFTWARE COMPLIANT.
No basta con afirmar que un producto cumple.
Una empresa debería disponer de evidencias que permitan demostrar que ha realizado un proceso estructurado para identificar sus sistemas de IA, determinar las obligaciones aplicables, analizar sus riesgos y verificar los controles implantados.
Por ello, el resultado de la auditoría incluye un informe de auditoría, una matriz de requisitos y controles, las desviaciones detectadas y, cuando sea necesario, un plan de adecuación.
Además, dentro del alcance del servicio se contempla una revisión posterior de las evidencias aportadas para resolver las desviaciones identificadas.
Certificado Privado de Cumplimiento AI
Cuando el resultado de la auditoría es satisfactorio, Legal Auditors emite un Certificado Privado de Cumplimiento AI, asociado al producto y al alcance que efectivamente ha sido objeto de auditoría.
El certificado permite identificar aspectos como el fabricante, producto auditado, alcance, funcionalidades incluidas, proveedores o modelos externos revisados y fecha de realización de la auditoría.
El objetivo es que la empresa disponga de una evidencia independiente que pueda presentar ante clientes, partners, departamentos jurídicos, responsables de compliance, grandes cuentas o procesos de homologación de proveedores.
El certificado es de naturaleza privada y se refiere exclusivamente al alcance auditado. No pretende sustituir certificaciones, evaluaciones de conformidad, declaraciones o marcados oficiales que pudieran resultar legalmente exigibles en función de la naturaleza y clasificación de un determinado sistema.
Sello AI SOFTWARE COMPLIANT by Legal Auditors
Junto al certificado hemos creado el sello:
AI SOFTWARE COMPLIANT
by Legal Auditors
El sello permite comunicar que el producto incluido en su alcance ha sido sometido a nuestra auditoría independiente de conformidad de Inteligencia Artificial.
Su utilización está vinculada al correspondiente certificado y a sus condiciones de uso, evitando que pueda emplearse para funcionalidades, productos o versiones que no hayan formado parte del alcance auditado.
De esta forma, el fabricante no dispone únicamente de un informe interno, sino también de un elemento fácilmente identificable con el que comunicar el trabajo de cumplimiento realizado.
Especialización en auditoría de Inteligencia Artificial
La Inteligencia Artificial exige combinar conocimientos regulatorios con conocimientos técnicos y de auditoría.
Por ello, este servicio está respaldado por profesionales con certificaciones especializadas:
CISA® — Certified Information Systems Auditor, ISACA
AAIA™ — Advanced in AI Audit, ISACA
AAIR™ — Advanced in AI Risk, ISACA
Lead Auditor ISO/IEC 42001
Esta combinación nos permite abordar conjuntamente la auditoría de sistemas de información, los riesgos específicos de la Inteligencia Artificial, la auditoría de IA y los sistemas de gestión de Inteligencia Artificial.
Un servicio pensado específicamente para fabricantes de software
AI SOFTWARE COMPLIANT no nace como un gran proyecto de consultoría abierto e indefinido.
Está concebido como un servicio especializado y estandarizado para que una empresa desarrolladora pueda someter su producto a una revisión independiente con un alcance y coste previamente definidos.
El alcance estándar contempla:
Un producto software, las funcionalidades de IA incluidas en el alcance acordado y hasta tres proveedores o modelos externos de Inteligencia Artificial.
El servicio comprende el análisis de aplicabilidad, auditoría de cumplimiento, matriz de controles, informe, plan de adecuación, una revisión de subsanaciones y, cuando el resultado sea satisfactorio, el Certificado Privado de Cumplimiento AI y el sello AI SOFTWARE COMPLIANT by Legal Auditors.
La incorporación de Inteligencia Artificial a un producto software debería ir acompañada de un proceso equivalente de análisis, control y generación de evidencias.
Por eso proponemos que todo fabricante que esté incorporando IA a su producto pueda responder claramente a tres preguntas:
¿Qué hace la IA de mi producto?
¿Qué normativa española y europea le aplica?
¿Puedo demostrar que lo he comprobado?
AI SOFTWARE COMPLIANT by Legal Auditors nace precisamente para responderlas.
