Cada decisión tiene un responsable.
Y cada responsable, su prueba.
El EU AI Act no pide solo controles: pide saber quién decide, quién supervisa y quién responde. V-PROOF ordena el gobierno de la IA en tres niveles de responsabilidad y un ciclo de seis pasos, y cada paso deja un registro con nombre, fecha y evidencia verificable.
Tres niveles de responsabilidad. Uno que verifica desde fuera.
El gobierno funciona cuando cada nivel sabe qué decide y qué tiene que poder demostrar. V-PROOF deja constancia de lo que ocurre en cada uno.
Quién aprueba, quién ejecuta y a quién se informa.
Un modelo de referencia que adaptamos a la estructura de cada organización en el diagnóstico.
| Actividad | Consejo y dirección | Comité de IA | Responsable del sistema | Legal · DPO · CISO | Evidencia en V-PROOF |
|---|---|---|---|---|---|
| Fijar el apetito de riesgo y la política de IA | A | R | I | C | Política y versión selladas |
| Mantener el inventario de sistemas | I | A | R | C | Registro de cada sistema y su responsable |
| Clasificar el riesgo según el EU AI Act | I | A | R | C | Nivel de riesgo y obligaciones que activa |
| Aprobar un sistema de alto riesgo | I | A · R | C | C | Atestación de la persona designada |
| Supervisar en ejecución | — | I | A · R | C | Decisiones humanas y controles aplicados |
| Gestionar un incidente | I | A | R | R | Detección, respuesta y cierre fechados |
| Informar a la dirección | I | A · R | C | C | Informe de exposición y de evidencia |
A Rinde cuentas · R Ejecuta · C Se le consulta · I Se le informa
Seis pasos. Cada uno deja su prueba.
El ciclo se repite cada vez que entra un sistema nuevo, cambia uno existente o se revisa la política.
- 01 Inventariar Registro de cada sistema de IA, su proveedor y su responsable
- 02 Clasificar Nivel de riesgo según el EU AI Act y obligaciones que activa
- 03 Aprobar Atestación escrita de la persona designada, literal en el rastro
- 04 Supervisar Controles en ejecución y decisiones humanas registradas
- 05 Evidenciar Evidencia criptográfica verificable por terceros
- 06 Revisar Informe para dirección y recálculo del riesgo a demanda
El gobierno no es opcional. Está escrito en la norma.
Los marcos que V-PROOF cubre piden, con distintas palabras, lo mismo: roles definidos, supervisión humana y capacidad de demostrarlo.
Quien usa sistemas de IA debe asegurar que su personal tiene los conocimientos necesarios para hacerlo.
En los sistemas de alto riesgo, quien los despliega debe encargar la supervisión a personas con la competencia, la formación y la autoridad necesarias.
Usar el sistema según sus instrucciones, vigilar su funcionamiento, conservar los registros e informar de los incidentes graves.
La dirección asume el compromiso, fija la política y asigna roles; el sistema se audita y se revisa por la dirección.
Políticas, roles y rendición de cuentas definidos antes de mapear, medir y gestionar el riesgo.
No basta con cumplir: el responsable del tratamiento debe poder demostrarlo.
Resumen orientativo de los textos normativos. Para su caso concreto, consulte a su asesor jurídico.
Un modelo para todo el grupo. La norma de cada país, encima.
El núcleo de gobierno es común (EU AI Act, ISO/IEC 42001, NIST AI RMF y RGPD) y cada filial añade su capa local, como el ENS en España. La dirección ve una sola evidencia consolidada.
Empiece por saber quién decide hoy.
1 · Diagnóstico. Inventariamos sus sistemas de IA y quién responde de cada uno.
2 · Diseño del modelo. Definimos roles, comité y ciclo, adaptados a su organización.
3 · Puesta en marcha. V-PROOF empieza a registrar cada paso con su prueba.
